Este troyano infecta aplicaciones de edición de fotos
Aplicaciones maliciosas que parecen inofensivas se cargan en la tienda de Google Play. Entre estas se encuentran los troyanos de suscripción
Por Cesar Dergarabedian
10/05/2023 – 09,30hs
Los investigadores de la empresa de seguridad informática Kaspersky descubrieron una nueva familia de troyanos que se dirige a los usuarios de Google Play. El troyano de suscripción, denominado Fleckpe, se propaga a través de aplicaciones de edición de fotos y fondos de pantalla, y suscribe al usuario desprevenido a servicios pagos. Infectó más de 620 mil dispositivos desde que se detectó en el 2022, con víctimas en todo el mundo.
De vez en cuando, aplicaciones maliciosas que parecen inofensivas se cargan en la tienda de Google Play. Entre estas se encuentran los troyanos de suscripción, que son algunos de los más complicados, y que a menudo pasan desapercibidos hasta que la víctima se da cuenta que le han cobrado por servicios que nunca tuvo la intención de comprar.
Sin embargo, este tipo de programa maligno llega con frecuencia a la tienda oficial de aplicaciones de Android. Dos ejemplos son la familia Joker y la familia Harly, recientemente descubierta.
La nueva familia de troyanos descubierta por Kaspersky, denominada Fleckpe, se propaga a través de Google Play bajo la apariencia de aplicaciones de edición de fotos, paquetes de fondos de pantalla y otras similares. Suscribe al usuario a servicios pagos sin su consentimiento.
Datos de Kaspersky, que desde esta compañía compartieron con iProfesional, sugieren que el troyano está activo desde el 2022. Los investigadores de la empresa encontraron al menos 11 aplicaciones infectadas con Fleckpe, que se instalaron en más de 620 mil dispositivos. Entre las aplicaciones afectadas se encuentran las siguientes:
- Beauty Slimming Photo Editor
- Photo Effect Editor
- Gif Camera Editor Pro
- Night Cam Rea Pro
- Microclip Video Editor
- Toolbox Photo Editor
- H4KS Wallpaper
- Beauty Camera Plus Photo Editor.
Una de las aplicaciones afectadas por el troyano.
¿Cómo funciona el troyano?
Aunque las aplicaciones se eliminaron de la tienda de aplicaciones al publicarse el informe de Kaspersky, es posible que los ciberdelincuentes continúen la implementación de este programa maligno en otras aplicaciones, lo que significa que el número real de instalaciones probablemente sea mayor.
La aplicación infectada inicia una biblioteca nativa que contiene un «dropper» malicioso responsable de descifrar y ejecutar una carga útil desde los activos de la aplicación.
Esta carga útil establece una conexión con el servidor de comando y control de los atacantes y transmite información sobre el dispositivo infectado, incluidos los detalles del país y del operador.
Luego se proporciona una página de suscripción paga y el troyano abre en secreto un navegador web e intenta suscribirse al servicio de pago en nombre del usuario. Si la suscripción requiere un código de confirmación, el programa maligno accede a las notificaciones del dispositivo para obtenerlo.
De tal forma, el troyano suscribe a los usuarios a un servicio pago sin su consentimiento, lo que provoca que la víctima pierda dinero. La funcionalidad de la aplicación no se ve afectada y los usuarios pueden continuar con la edición de fotos o la configuración de los fondos de pantalla sin darse cuenta de que se les ha cobrado un servicio.
Kaspersky encontró que el programa maligno se dirigió principalmente a usuarios de Tailandia, aunque también se encontraron víctimas en Polonia, Malasia, Indonesia y Singapur.
El troyano descubierto no afecta al iPhone.
Recomendaciones de seguridad
«Lamentablemente, los troyanos de suscripción solo han ganado popularidad entre los estafadores últimamente. Los ciberdelincuentes que los utilizan recurren cada vez más a mercados oficiales como Google Play para propagar su programa maligno», comentó Dmitry Kalinin, investigador de seguridad en Kaspersky.
«La creciente complejidad de los troyanos les ha permitido eludir con éxito muchos controles antimalware implementados por los mercados, permaneciendo sin ser detectados durante largos períodos de tiempo», señaló.
«A menudo, los usuarios afectados no logran descubrir las suscripciones no deseadas de inmediato, y mucho menos descubrir cómo se realizó la suscripción en primer lugar. Todo esto convierte a los troyanos de suscripción en una fuente confiable de ingreso ilegal en los ojos de los ciberdelincuentes», dijo Kalinin.
Para evitar ser infectado por un programa maligno de suscripción, los expertos de Kaspersky recomendaron los siguientes pasos:
- Ten cuidado con las aplicaciones, incluso aquellas de mercados legítimos como Google Play y recordá verificar los permisos que otorgás a las aplicaciones instaladas; algunas de ellas pueden representar un riesgo para la seguridad.
- Instalá en tu teléfono móvil un producto antivirus capaz de detectar este tipo de troyanos.
- No instales aplicaciones de fuentes de terceros o software pirateado. Los atacantes saben la preferencia de las personas por los productos y servicios gratuitos y la explotan a través de programa maligno oculto.
- En caso de que detectes programa maligno de suscripción en tu teléfono móvil, eliminá la aplicación infectada de tu dispositivo en forma inmediata o desactivála si está preinstalada.