Introducción

Recientemente, el sector logístico ha sido objetivo de una sofisticada campaña de ciberespionaje que utiliza un malware para Android denominado Corp MDM. Este spyware, diseñado para interceptar mensajes SMS y redirigir llamadas, se distribuye a través de páginas fraudulentas de Google Play que simulan ser de empresas como CEVA y TKW Logistics.

Distribución del Malware

Según el análisis de la firma de seguridad Have I Been Squatted, el malware se presenta como un archivo APK que se disfraza de servicio del sistema, llevando el nombre de paquete com.corp.mdm. Este tipo de ataque se caracteriza por el uso de páginas falsas que engañan a los usuarios para que instalen el software malicioso. Por ejemplo, se han identificado páginas como `playgoogle.logisticstkwcargo[.]com` y `playgoogle.ceva-app[.]help`, que contienen un código malicioso con una dirección IP fija para el control de comandos.

Funcionalidades del Spyware

El Corp MDM está diseñado para exfiltrar contenido de SMS recién recibidos y desviar llamadas. Según el investigador de seguridad Ben Folland, el malware carece de muchas funciones complementarias que se encuentran en otros espías comerciales, lo que sugiere que su desarrollo pudo haber involucrado el uso de inteligencia artificial. Sin embargo, este uso también ha dado lugar a errores que afectan su eficacia.

Una vez instalada, la aplicación solicita permisos para el manejo de SMS, telefonía y notificaciones, lo que le permite interceptar mensajes entrantes, habilitar la redirección de llamadas y mostrar notificaciones. Este malware también oculta su lanzador habitual, asegurando su ejecución en segundo plano.

Comunicación con el Servidor de Control

El malware se comunica con un servidor de control (C2) mediante una serie de peticiones API. Entre estas, se encuentran: - `/api/v1/devices/register`: para registrar el dispositivo con información básica. - `/api/v1/devices/heartbeat`: para enviar mensajes de latido cada 30 segundos. - `/api/v1/devices/{ANDROID_ID}/commands`: para recibir órdenes del atacante. - `/api/v1/sms/report`: que transmite el remitente del SMS, el contenido del mensaje y la marca de tiempo.

Este sistema permite a los atacantes gestionar dispositivos infectados y ejecutar comandos específicos, como activar la redirección de llamadas o desactivar el malware.

Limitaciones y Riesgos

La funcionalidad de robo de SMS de Corp MDM se limita a los nuevos mensajes entrantes después de que se conceden los permisos, lo que no permite recuperar el contenido de la bandeja de entrada existente. Sin embargo, esta capacidad puede ser suficiente para comprometer información sensible, como códigos de un solo uso, restablecimientos de contraseña y notificaciones de transacciones.

Orígenes del Ataque

Aunque no está claro quién está detrás de esta operación, se sospecha que está vinculada a actores de amenazas de origen armenio o ruso, basado en artefactos localizados en la interfaz de usuario del panel de administración. Este ataque no es el primero dirigido al sector logístico; en el pasado, se han registrado campañas similares que han afectado a empresas de transporte y logística, utilizando técnicas de phishing y malware para obtener beneficios económicos.

Conclusión

La amenaza representada por Corp MDM subraya la necesidad de que las empresas del sector logístico implementen medidas de seguridad robustas y sean cautelosas con las aplicaciones que instalan. La vigilancia continua y la educación sobre ciberseguridad son cruciales para mitigar el riesgo de tales ataques.

Fuente

Ver noticia original