Nuevas amenazas en el panorama de la ciberseguridad
Investigadores en ciberseguridad han identificado actualizaciones significativas en ToxicPanda 2.0 y GoldDigger, dos tipos de malware que han ampliado su enfoque en ataques a aplicaciones bancarias en dispositivos Android. ToxicPanda, conocido desde julio de 2022, ha introducido una serie de mejoras que incluyen 167 comandos remotos y un aumento en el número de aplicaciones financieras objetivo.
ToxicPanda 2.0: Expansión en capacidades
Según un informe de Zimperium zLabs, ToxicPanda 2.0 utiliza el servicio de accesibilidad de Android para robar información de la interfaz de usuario y realizar un robo de credenciales mediante superposiciones. Este malware ahora puede atacar más de 140 aplicaciones bancarias y de criptomonedas en 16 países, en comparación con las 16 aplicaciones que atacaba la versión anterior.
Entre las características nuevas, se incluyen un mecanismo para robar credenciales de pantalla de bloqueo utilizando una superposición falsa, así como un mecanismo automatizado que abusa de la Android Wireless Debugging. Esto permite la escalada de privilegios y acceso a nivel de shell en dispositivos comprometidos. La nueva versión establece una conexión con su servidor de comando y control (C2) mediante una solicitud HTTPS inicial, permitiendo un canal de comunicación bidireccional a través de WebSocket para recibir comandos e intercambiar datos.
Además, ToxicPanda puede mostrar superposiciones de "actualización de sistema" a pantalla completa para ocultar sus acciones, y puede capturar códigos PIN mediante superposiciones invisibles. Otras funciones incluyen la capacidad de engañar a la víctima para que otorgue privilegios de administrador de dispositivo y la posibilidad de sobrescribir la contraseña local de la pantalla de bloqueo con un valor definido por el atacante.
GoldDigger: Un nuevo actor en el escenario
Por otro lado, GoldDigger, identificado por primera vez por Group-IB en octubre de 2023, se asocia con GoldFactory, un actor de amenazas de habla china. Este troyano de banca en Android se centra en el fraude en el dispositivo, utilizando un empacador sofisticado llamado dpt-shell para ofuscar su código y resistir el análisis.
La campaña actual de GoldDigger se enfoca principalmente en suplantar compañías aéreas y minoristas, lo que ha resultado en un aumento masivo de infecciones en Sudáfrica y el Reino Unido. Aquellos que instalan estas aplicaciones son engañados para que otorguen permisos de servicios de accesibilidad, que el malware utiliza para llevar a cabo acciones fraudulentas.
GoldDigger es capaz de inyectar entradas en aplicaciones bancarias, imitando interacciones del usuario, y puede proporcionar al operador acceso en tiempo real a la pantalla de la víctima, capturando credenciales ingresadas mediante superposiciones falsas. También puede establecer una conexión WebSocket para recibir comandos que le permiten solicitar permisos de accesibilidad y ubicación, así como capturar información de contactos y mensajes SMS.
Recomendaciones de seguridad
Para protegerse contra estas amenazas, se aconseja a los usuarios revisar las aplicaciones instaladas y eliminar cualquier aplicación sospechosa, auditar los permisos de las aplicaciones antes de concederlos, descargar solo de fuentes confiables, mantener los dispositivos actualizados y habilitar la autenticación en dos pasos (2FA) para todas las cuentas en línea. Asimismo, es fundamental monitorear las cuentas bancarias en busca de transacciones inusuales.
La evolución de estos tipos de malware subraya la importancia de la vigilancia constante en el ámbito de la ciberseguridad, especialmente en lo que respecta a la protección de datos financieros en dispositivos móviles.