{"id":1306717,"date":"2024-08-06T10:49:15","date_gmt":"2024-08-06T10:49:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-software-espia-para-android-lianspy-evita-la-deteccion-mediante-yandex-cloud\/"},"modified":"2024-08-06T10:49:19","modified_gmt":"2024-08-06T10:49:19","slug":"el-nuevo-software-espia-para-android-lianspy-evita-la-deteccion-mediante-yandex-cloud","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-software-espia-para-android-lianspy-evita-la-deteccion-mediante-yandex-cloud\/","title":{"rendered":"El nuevo software esp\u00eda para Android LianSpy evita la detecci\u00f3n mediante Yandex Cloud"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">6 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Android \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-nuevo-software-espia-para-Android-LianSpy-evita-la-deteccion.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los usuarios de Rusia han sido el objetivo de un software esp\u00eda de Android no documentado previamente llamado <strong>LianSpy<\/strong> desde al menos 2021.<\/p>\n<p>El proveedor de ciberseguridad Kaspersky, que descubri\u00f3 el malware en marzo de 2024, se\u00f1al\u00f3 su uso de Yandex Cloud, un servicio en la nube ruso, para comunicaciones de comando y control (C2) como una forma de evitar tener una infraestructura dedicada y evadir la detecci\u00f3n.<\/p>\n<p>&#8220;Esta amenaza est\u00e1 equipada para capturar capturas de pantalla, exfiltrar archivos de usuario y recolectar registros de llamadas y listas de aplicaciones&#8221;, dijo el investigador de seguridad Dmitry Kalinin. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/lianspy-android-spyware\/113253\/\" target=\"_blank\">dicho<\/a> en un nuevo informe t\u00e9cnico publicado el lunes.<\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo se distribuye el software esp\u00eda, pero es probable que el proveedor ruso de ciberseguridad lo haya implementado a trav\u00e9s de una falla de seguridad desconocida o de un acceso f\u00edsico directo al tel\u00e9fono objetivo. Las aplicaciones infectadas con malware se hacen pasar por Alipay o un servicio del sistema Android.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ever-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Investigadores-descubren-fallas-en-Windows-Smart-App-Control-y-SmartScreen.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>LianSpy, una vez activado, determina si se ejecuta como una aplicaci\u00f3n del sistema para operar en segundo plano utilizando privilegios de administrador o solicita una amplia gama de permisos que le permiten acceder a contactos, registros de llamadas y notificaciones, y dibujar superposiciones sobre la pantalla.<\/p>\n<p>Tambi\u00e9n verifica si se est\u00e1 ejecutando en un entorno de depuraci\u00f3n para configurar una configuraci\u00f3n que persista despu\u00e9s de los reinicios, luego oculta su \u00edcono del iniciador y activa actividades como tomar capturas de pantalla, exfiltrar datos y actualizar su configuraci\u00f3n para especificar qu\u00e9 tipo de informaci\u00f3n debe capturarse.<\/p>\n<p>En algunas variantes, se ha descubierto que esto incluye opciones para recopilar datos de aplicaciones de mensajer\u00eda instant\u00e1nea populares en Rusia, as\u00ed como permitir o prohibir la ejecuci\u00f3n del malware solo si est\u00e1 conectado a Wi-Fi o a una red m\u00f3vil, entre otros.<\/p>\n<p>&#8220;Para actualizar la configuraci\u00f3n del software esp\u00eda, LianSpy busca cada 30 segundos un archivo que coincida con la expresi\u00f3n regular &#8220;^frame_.+\\.png$&#8221; en el disco Yandex del actor de amenazas&#8221;, explic\u00f3 Kalinin. &#8220;Si lo encuentra, el archivo se descarga en el directorio de datos interno de la aplicaci\u00f3n&#8221;.<\/p>\n<p>Los datos recolectados se almacenan de forma cifrada en una tabla de base de datos SQL, especificando el tipo de registro y su hash SHA-256, de modo que solo un actor de amenazas en posesi\u00f3n de la clave RSA privada correspondiente pueda descifrar la informaci\u00f3n robada.<\/p>\n<p>Donde LianSpy demuestra su sigilo es en su capacidad de eludir el <a rel=\"nofollow noopener\" href=\"https:\/\/source.android.com\/docs\/core\/permissions\/privacy-indicators\" target=\"_blank\">indicadores de privacidad<\/a> funci\u00f3n introducida por Google en Android 12, que requiere que las aplicaciones que solicitan permisos de micr\u00f3fono y c\u00e1mara muestren un \u00edcono en la barra de estado. <\/p>\n<p>&#8220;Los desarrolladores de LianSpy han logrado eludir esta protecci\u00f3n a\u00f1adiendo un valor de conversi\u00f3n al par\u00e1metro de configuraci\u00f3n segura de Android icon_blacklist, que impide que los iconos de notificaci\u00f3n aparezcan en la barra de estado&#8221;, se\u00f1al\u00f3 Kalinin.<\/p>\n<p>&#8220;LianSpy oculta las notificaciones de los servicios en segundo plano que llama aprovechando el NotificationListenerService que procesa las notificaciones de la barra de estado y puede suprimirlas&#8221;.<\/p>\n<p>Otro aspecto sofisticado del malware implica el uso de la <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/jpacg\/su-binary\" target=\"_blank\">su binario<\/a> con un nombre modificado &#8220;mu&#8221; para obtener acceso root, lo que aumenta la posibilidad de que probablemente se haya distribuido a trav\u00e9s de un exploit previamente desconocido o un acceso a un dispositivo f\u00edsico.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Los-anuncios-de-Facebook-conducen-a-sitios-web-falsos-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El \u00e9nfasis de LianSpy en pasar desapercibido tambi\u00e9n se evidencia en el hecho de que las comunicaciones C2 son unidireccionales, ya que el malware no recibe ning\u00fan comando entrante. El servicio Yandex Disk se utiliza para transmitir datos robados y almacenar comandos de configuraci\u00f3n.<\/p>\n<p>Las credenciales de Yandex Disk se actualizan desde una URL de Pastebin codificada, que var\u00eda seg\u00fan las variantes del malware. El uso de servicios leg\u00edtimos agrega una capa de ofuscaci\u00f3n que enturbia la atribuci\u00f3n.<\/p>\n<p>LianSpy es la \u00faltima incorporaci\u00f3n a una lista cada vez mayor de herramientas de software esp\u00eda que a menudo se env\u00edan a dispositivos m\u00f3viles espec\u00edficos (ya sean Android o iOS) aprovechando fallas de d\u00eda cero.<\/p>\n<p>&#8220;M\u00e1s all\u00e1 de las t\u00e1cticas de espionaje habituales, como la recopilaci\u00f3n de registros de llamadas y listas de aplicaciones, aprovecha los privilegios de root para realizar grabaciones de pantalla encubiertas y evadir ataques&#8221;, afirm\u00f3 Kalinin. &#8220;Su dependencia de un binario su renombrado sugiere firmemente una infecci\u00f3n secundaria tras un ataque inicial&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/new-android-spyware-lianspy-evades.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8026 de agosto de 2024\ue804Ravie LakshmananAndroid \/ Malware Los usuarios de Rusia han sido el objetivo de un<\/p>\n","protected":false},"author":1,"featured_media":1306718,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8514,4661,33285,4664,34790,10040,5568,4662,4668,4667,246412,239182,11078,4654,239508,4658,4659,4653,480,18,4666,4665,6246,239484,28016],"class_list":["post-1306717","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-ataques-ciberneticos","tag-cloud","tag-como-hackear","tag-deteccion","tag-espia","tag-evita","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lianspy","tag-malware-ransomware","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nuevo","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-vulnerabilidad-del-software","tag-yandex"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1306717","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1306717"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1306717\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1306718"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1306717"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1306717"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1306717"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}