ESET alerta por un nuevo malware bancario
ESET advierte sobre BankBot, nuevo troyano bancario para Android, identificado a principios de año y con presencia en Google Play.
BankBot logró entrar a la tienda haciéndose pasar por un juego y afectó a 5.000 usuarios previo al aviso de la empresa. Las características maliciosas de la descarga incluyen al malware bancario y un servicio malicioso que espera ser ejecutado tras una ventana de tiempo preconfigurada. Este servicio se activa 20 minutos después de la primera ejecución del juego. El dispositivo infectado muestra una alerta instando al usuario a habilitar algo llamado ‘Google Service’, la cual aparece independientemente de la actividad que esté llevando a cabo el usuario. Al aceptar, el usuario le da vía libre a la amenaza para ejecutar cualquier acción que necesite.
De este modo, se habilita la instalación de aplicaciones de fuentes desconocidas, instala BankBot desde sus recursos, lo ejecuta, activa el administrador de dispositivo para el malware, lo establece como aplicación de SMS por defecto y obtiene permiso para sobreescribir otras aplicaciones. Así, al ejecutar la aplicación, BankBot entra en acción y se superpone a la aplicación legítima con un formulario falso, en el que le pide los datos de la tarjeta de crédito del usuario.
Además, la amenaza se establece a sí misma como la aplicación de mensajería por defecto, por lo que puede interceptar todos los mensajes SMS que pasan por el dispositivo infectado. Esto les permite a los atacantes evadir la doble autenticación basada en SMS en la cuenta bancaria de la víctima, que sería potencialmente el último obstáculo que protege a la víctima.
Camilo Gutiérrez, jefe del Laboratorio de Investigación para Latinoamérica, afirma: ‘Las técnicas combinadas hacen muy difícil para la víctima reconocer la amenaza a tiempo. Suplantar un servicio que dice ser de Google y esperar 20 minutos antes de mostrar la primera alerta, implica que la víctima tiene pocas chances para relacionar su actividad con la aplicación que acaba de descargar. Para detectar y eliminar la amenaza con todos sus componentes, recomendamos usar una solución de seguridad móvil’.
Para verificar si un dispositivo está infectado, la empresa recomienda prestar atención a los indicadores que muestran la presencia de una app llamada ‘Google Update’, un administrador de dispositivo activo llamado ‘System update’ y la aparición repetida del alerta de ‘Google Service’.
Para limpiar manualmente un dispositivo, primero se necesita deshabilitar los derechos de administrador de ‘System Update’, y desinstalar tanto ‘Google Update’ como la aplicación troyanizada.