Diario Nova

Alerta por un malware presente en al menos 4 aplicaciones de Android que roba contraseñas y criptomonedas

Alerta por un malware presente en al menos 4 aplicaciones de Android que roba contraseñas y criptomonedas

Alert for a malware present in at least 4 Android applications that steals passwords and cryptocurrencies.

CherryBlos es el hacker que utiliza reconocimiento óptico de caracteres para robar credenciales.

Se encontró una nueva familia de malware en Android involucrada con la minería de criptomonedas y campañas de estafas financieras. Esto se supo gracias a los especialistas de ciberseguridad del Servicio de aplicaciones móviles de Trend Micro.

Se trata de CherryBlos, quien apareció en abril de este año, pero se había distribuido por Telegram inicialmente. Ahora se encuentra en cuatro aplicaciones diferentes: GPTalk, Happy Miner, Robot 999 y SynthNet.

CherryBlos está diseñado para robar credenciales relacionadas a la transacción de criptomonedas y es capaz de reemplazar las direcciones utilizadas para retirar activos de las billeteras.

CherryBlos pide permiso para acceder a estas funciones.

Este malware que amenaza a los usuarios de Android “requiere de permisos de accesibilidad para funcionar”. Esto se ve cuando el usuario abre la aplicación infectada, ya que le muestra una ventana de diálogo emergente que solicita a los usuarios que habiliten los permisos de accesibilidad.

Una de sus formas para robar credenciales es la implementación de una interfaz de usuario falsa emergente cuando se inician las aplicaciones oficiales. Lo que hace es comprobar las apps que tiene el usuario instaladas para poder lanzar la ventana cuando detecta actividad.

El Servicio de accesibilidad le sirve para monitorear la actividad, cuando la detecta utiliza StartActivity para lanzar las aplicaciones fraudulentas. Luego de que el usuario introduzca las claves y haga clic en el botón confirmar, la información se transmite al servidor de C&C.

Otra forma en la que pueden robar tu información es la suplantación de la interfaz de usuario para modificar la dirección de retiro de divisas, esto funciona cuando el usuario utiliza una app legítima de Binance controlada por los ciberdelincuentes.

CherryBlos es capaz de hacer captura de pantalla.

El malware CherryBlos puede leer archivos multimedia en el almacenamiento externo y que puede utilizar el reconocimiento óptico de caracteres (OCR) para reconocer contraseñas frecuentes.

A pesar de que la mayoría de las aplicaciones de finanzas utilizan en su configuración algo que impide tomar capturas de pantalla durante transacciones, pero este malware parece evadirlo. Hace una captura de pantalla cuando las aplicaciones legítimas muestran frases de contraseña en las pantallas de los teléfonos.

Relacionadas

Indignación en Pehuajó: talaron pinos centenarios en la histórica capilla punto de llegada de la peregrinación anual

Nova

Del tamaño de una mandarina: el impactante granizo que cayó en el centro del país causó destrozos en viviendas y dejó varios lesionados

Nova

Se dictó el curso “50 tips para mejorar tus fotos” en el Teatro del Puerto

Nova
Secret Link