{"id":1289668,"date":"2024-07-24T14:23:09","date_gmt":"2024-07-24T14:23:09","guid":{"rendered":"https:\/\/teknomers.com\/es\/falla-en-la-aplicacion-telegram-es-explotada-para-propagar-malware-oculto-en-videos\/"},"modified":"2024-07-24T14:23:14","modified_gmt":"2024-07-24T14:23:14","slug":"falla-en-la-aplicacion-telegram-es-explotada-para-propagar-malware-oculto-en-videos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/falla-en-la-aplicacion-telegram-es-explotada-para-propagar-malware-oculto-en-videos\/","title":{"rendered":"Falla en la aplicaci\u00f3n Telegram es explotada para propagar malware oculto en videos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Falla-en-la-aplicacion-Telegram-es-explotada-para-propagar-malware.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una falla de seguridad de d\u00eda cero en la aplicaci\u00f3n m\u00f3vil de Telegram para Android llamada EvilVideo hizo posible que los atacantes crearan archivos maliciosos disfrazados de videos de apariencia inofensiva.<\/p>\n<p>El exploit apareci\u00f3 a la venta por un precio desconocido en un foro clandestino el 6 de junio de 2024, seg\u00fan inform\u00f3 ESET. Tras una divulgaci\u00f3n responsable el 26 de junio, Telegram abord\u00f3 el problema en la versi\u00f3n 10.14.5, publicada el 11 de julio.<\/p>\n<p>&#8220;Los atacantes podr\u00edan compartir cargas \u00fatiles maliciosas de Android a trav\u00e9s de canales, grupos y chats de Telegram, y hacer que aparezcan como archivos multimedia&#8221;, dijo el investigador de seguridad Luk\u00e1\u0161 \u0160tefanko <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/cursed-tapes-exploiting-evilvideo-vulnerability-telegram-android\/\" target=\"_blank\">dicho<\/a> en un informe.<\/p>\n<p>Se cree que la carga \u00fatil se crea utilizando la interfaz de programaci\u00f3n de aplicaciones de Telegram (<a rel=\"nofollow noopener\" href=\"https:\/\/core.telegram.org\" target=\"_blank\">API<\/a>), que permite subir archivos multimedia de forma programada a chats y canales. De esta forma, permite a un atacante camuflar un archivo APK malicioso como un video de 30 segundos. <\/p>\n<p>A los usuarios que hacen clic en el v\u00eddeo se les muestra un mensaje de advertencia que indica que el v\u00eddeo no se puede reproducir y se les insta a intentar reproducirlo con un reproductor externo. Si contin\u00faan con el paso, se les solicita posteriormente que permitan la instalaci\u00f3n del archivo APK a trav\u00e9s de Telegram. La aplicaci\u00f3n en cuesti\u00f3n se llama &#8220;xHamster Premium Mod&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;De forma predeterminada, los archivos multimedia recibidos a trav\u00e9s de Telegram est\u00e1n configurados para descargarse autom\u00e1ticamente&#8221;, explic\u00f3 \u0160tefanko. &#8220;Esto significa que los usuarios que tengan activada esta opci\u00f3n descargar\u00e1n autom\u00e1ticamente el contenido malicioso una vez que abran la conversaci\u00f3n en la que se comparti\u00f3&#8221;.<\/p>\n<p>Si bien esta opci\u00f3n se puede desactivar manualmente, el payload a\u00fan se puede descargar tocando el bot\u00f3n de descarga que acompa\u00f1a al supuesto video. Vale la pena se\u00f1alar que el ataque no funciona en los clientes de Telegram para la web ni en la aplicaci\u00f3n dedicada para Windows.<\/p>\n<p>Actualmente no est\u00e1 claro qui\u00e9n est\u00e1 detr\u00e1s del exploit y cu\u00e1n ampliamente se utiliz\u00f3 en ataques del mundo real. Sin embargo, el mismo actor anunci\u00f3 en enero de 2024 un encriptador de Android totalmente indetectable (tambi\u00e9n conocido como cryptor) que, seg\u00fan se informa, puede eludir Google Play Protect.<\/p>\n<h3>El \u00e9xito viral de Hamster Kombat genera un imitador malicioso<\/h3>\n<p>El desarrollo se produce mientras los ciberdelincuentes est\u00e1n sacando provecho del juego de criptomonedas basado en Telegram. <a rel=\"nofollow noopener\" href=\"https:\/\/hamsterkombatgame.io\" target=\"_blank\">Kombat de h\u00e1mster<\/a> para obtener ganancias monetarias, con ESET descubriendo tiendas de aplicaciones falsas que promocionan la aplicaci\u00f3n, repositorios de GitHub que alojan Lumma Stealer para Windows bajo la apariencia de herramientas de automatizaci\u00f3n para el juego y un canal de Telegram no oficial que se utiliza para distribuir un troyano de Android llamado Ratel.<\/p>\n<p>El popular juego, que se lanz\u00f3 en marzo de 2024, es <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/hamster_kombat\/status\/1810636060114006280\" target=\"_blank\">estimado<\/a> Seg\u00fan el desarrollador del juego, Telegram tiene m\u00e1s de 250 millones de jugadores. Pavel Durov, director ejecutivo de Telegram, <a rel=\"nofollow noopener\" href=\"https:\/\/t.me\/durov\/307\" target=\"_blank\">llamado<\/a> Hamster Kombat es el &#8220;servicio digital de m\u00e1s r\u00e1pido crecimiento en el mundo&#8221; y que &#8220;el equipo de Hamster acu\u00f1ar\u00e1 su token en <a rel=\"nofollow noopener\" href=\"https:\/\/ton.org\" target=\"_blank\">TONELADA<\/a>presentando los beneficios de blockchain a cientos de millones de personas&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721830989_812_Falla-en-la-aplicacion-Telegram-es-explotada-para-propagar-malware.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721830989_812_Falla-en-la-aplicacion-Telegram-es-explotada-para-propagar-malware.png\" alt=\"Aplicaci\u00f3n de Telegram\" border=\"0\" data-original-height=\"480\" data-original-width=\"728\" title=\"Aplicaci\u00f3n de Telegram\"\/><\/a><\/div>\n<p>Ratel, que se ofrece a trav\u00e9s de un canal de Telegram llamado &#8220;hamster_easy&#8221;, est\u00e1 dise\u00f1ado para hacerse pasar por el juego (&#8220;Hamster.apk&#8221;) y solicita a los usuarios que le concedan acceso a las notificaciones y se configuren como la aplicaci\u00f3n de SMS predeterminada. Posteriormente, inicia el contacto con un servidor remoto para obtener un n\u00famero de tel\u00e9fono como respuesta.<\/p>\n<p>En el siguiente paso, el malware env\u00eda un mensaje SMS en ruso a ese n\u00famero de tel\u00e9fono, probablemente perteneciente a los operadores del malware, para recibir instrucciones adicionales por SMS.<\/p>\n<p>&#8220;Los actores de amenazas luego pueden controlar el dispositivo comprometido a trav\u00e9s de SMS: el mensaje del operador puede contener un texto que se enviar\u00e1 a un n\u00famero espec\u00edfico o incluso indicarle al dispositivo que llame al n\u00famero&#8221;, dijo ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/tap-estry-threats-targeting-hamster-kombat-players\/\" target=\"_blank\">dicho<\/a>El malware tambi\u00e9n es capaz de comprobar el saldo actual de la cuenta bancaria de la v\u00edctima en Sberbank Rusia enviando un mensaje con el texto \u0431\u0430\u043b\u0430\u043d\u0441 (traducci\u00f3n: saldo) al n\u00famero 900.<\/p>\n<p>Ratel abusa de sus permisos de acceso a las notificaciones para ocultarlas de no menos de 200 aplicaciones seg\u00fan una lista codificada integrada en ellas. Se sospecha que esto se hace con el objetivo de suscribir a las v\u00edctimas a varios servicios premium y evitar que reciban alertas.<\/p>\n<p>La empresa de ciberseguridad eslovaca dijo que tambi\u00e9n detect\u00f3 tiendas de aplicaciones falsas que afirmaban ofrecer Hamster Kombat para descargar, pero que en realidad dirig\u00edan a los usuarios a anuncios no deseados, y repositorios de GitHub que ofrec\u00edan herramientas de automatizaci\u00f3n de Hamster Kombat que implementaban Lumma Stealer en su lugar.<\/p>\n<p>&#8220;El \u00e9xito de Hamster Kombat tambi\u00e9n ha hecho que aparezcan los cibercriminales, que ya han empezado a distribuir malware contra los jugadores del juego&#8221;, afirman \u0160tefanko y Peter Str\u00fd\u010dek. &#8220;La popularidad de Hamster Kombat lo convierte en un juego propicio para el abuso, lo que significa que es muy probable que el juego atraiga a m\u00e1s actores maliciosos en el futuro&#8221;.<\/p>\n<h3>El malware para Android BadPack se cuela entre las grietas<\/h3>\n<p>M\u00e1s all\u00e1 de Telegram, los archivos APK maliciosos dirigidos a dispositivos Android tambi\u00e9n han tomado la forma de BadPack, que se refieren a archivos de paquetes especialmente dise\u00f1ados en los que la informaci\u00f3n del encabezado utilizada en el formato de archivo ZIP ha sido alterada en un intento de obstruir el an\u00e1lisis est\u00e1tico.<\/p>\n<p>Con esto, la idea es evitar que el archivo AndroidManifest.xml (un archivo crucial que proporciona informaci\u00f3n esencial sobre la aplicaci\u00f3n m\u00f3vil) se extraiga y analice correctamente, lo que permitir\u00eda instalar artefactos maliciosos sin generar ninguna alarma.<\/p>\n<p>Esta t\u00e9cnica fue documentada extensamente por Kaspersky a principios de abril en relaci\u00f3n con un troyano para Android conocido como SoumniBot que ha atacado a usuarios de Corea del Sur. Los datos de telemetr\u00eda recopilados por la Unidad 42 de Palo Alto Networks desde junio de 2023 hasta junio de 2024 han detectado casi 9200 muestras de BadPack en circulaci\u00f3n, aunque ninguna de ellas se ha encontrado en Google Play Store.<\/p>\n<p>&#8220;Estos encabezados alterados son una caracter\u00edstica clave de BadPack, y dichas muestras suelen representar un desaf\u00edo para las herramientas de ingenier\u00eda inversa de Android&#8221;, dijo el investigador de la Unidad 42, Lee Wei Yeong. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/apk-badpack-malware-tampered-headers\/\" target=\"_blank\">dicho<\/a> En un informe publicado la semana pasada se afirma que &#8220;muchos troyanos bancarios basados \u200b\u200ben Android, como BianLian, Cerberus y TeaBot, utilizan BadPack&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/telegram-app-flaw-exploited-to-spread.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una falla de seguridad de d\u00eda cero en la aplicaci\u00f3n m\u00f3vil de Telegram para Android llamada EvilVideo hizo<\/p>\n","protected":false},"author":1,"featured_media":1289669,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,450,4661,4664,36019,2503,4662,4668,4667,4669,239182,4654,239508,4658,4659,4653,21987,18,37647,4666,4665,10368,3167,239484],"class_list":["post-1289668","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-ataques-ciberneticos","tag-como-hackear","tag-explotada","tag-falla","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-oculto","tag-para","tag-propagar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-telegram","tag-videos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1289668","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1289668"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1289668\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1289669"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1289668"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1289668"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1289668"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}