{"id":1481894,"date":"2024-12-11T13:12:34","date_gmt":"2024-12-11T13:12:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/se-ha-encontrado-software-espia-chino-eaglemsgspy-explotando-dispositivos-moviles-desde-2017\/"},"modified":"2024-12-11T13:12:39","modified_gmt":"2024-12-11T13:12:39","slug":"se-ha-encontrado-software-espia-chino-eaglemsgspy-explotando-dispositivos-moviles-desde-2017","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/se-ha-encontrado-software-espia-chino-eaglemsgspy-explotando-dispositivos-moviles-desde-2017\/","title":{"rendered":"Se ha encontrado software esp\u00eda chino EagleMsgSpy explotando dispositivos m\u00f3viles desde 2017"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Se-ha-encontrado-software-espia-chino-EagleMsgSpy-explotando-dispositivos-moviles.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto un novedoso programa de vigilancia que se sospecha que los departamentos de polic\u00eda chinos utilizan como herramienta de interceptaci\u00f3n legal para recopilar una amplia gama de informaci\u00f3n de dispositivos m\u00f3viles.<\/p>\n<p>La herramienta de Android, cuyo nombre en c\u00f3digo EagleMsgSpy de Lookout, ha estado operativa desde al menos 2017, con artefactos <a rel=\"noopener nofollow\" href=\"https:\/\/www.virustotal.com\/gui\/file\/e5b656166c612dd8d6e6d7de7fb89b47157703510052539e5eb7e8180fde4552\/details\" target=\"_blank\">subido<\/a> a la plataforma de escaneo de malware VirusTotal el 25 de septiembre de 2024.<\/p>\n<p>&#8220;El software de vigilancia consta de dos partes: un APK de instalaci\u00f3n y un cliente de vigilancia que se ejecuta sin cabeza en el dispositivo cuando se instala&#8221;, dijo Kristina Balaam, investigadora senior de inteligencia de amenazas de Lookout, en un informe t\u00e9cnico. <a rel=\"nofollow noopener\" href=\"https:\/\/www.lookout.com\/threat-intelligence\/article\/eaglemsgspy-chinese-android-surveillanceware\" target=\"_blank\">informe<\/a> compartido con The Hacker News.<\/p>\n<p>&#8220;EagleMsgSpy recopila una gran cantidad de datos del usuario: mensajes de chat de terceros, grabaciones de pantalla y capturas de pantalla, grabaciones de audio, registros de llamadas, contactos del dispositivo, mensajes SMS, datos de ubicaci\u00f3n, actividad de la red&#8221;.<\/p>\n<p>EagleMsgSpy ha sido descrito por sus desarrolladores como un &#8220;producto integral de monitoreo judicial de tel\u00e9fonos m\u00f3viles&#8221; que puede obtener &#8220;informaci\u00f3n de los tel\u00e9fonos m\u00f3viles de los sospechosos en tiempo real a trav\u00e9s del control de la red sin el conocimiento del sospechoso, monitorear todas las actividades de los delincuentes con los tel\u00e9fonos m\u00f3viles y resumirlas&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa de ciberseguridad atribuy\u00f3 el programa de vigilancia a una empresa china llamada Wuhan Chinasoft Token Information Technology Co., Ltd. (tambi\u00e9n conocida como Wuhan Zhongruan Tongzheng Information Technology Co., Ltd y Wuhan ZRTZ Information Technology Co, Ltd.), citando superposici\u00f3n de infraestructura y referencias dentro el c\u00f3digo fuente.<\/p>\n<p>Lookout dijo que los documentos internos de la compa\u00f1\u00eda que obtuvo de directorios abiertos en infraestructura controlada por atacantes insin\u00faan la posibilidad de un componente de iOS, aunque tales artefactos a\u00fan no se han descubierto en la naturaleza.<\/p>\n<p>Lo notable de EagleMsgSpy es el hecho de que parece requerir acceso f\u00edsico a un dispositivo de destino para activar la operaci\u00f3n de recopilaci\u00f3n de informaci\u00f3n mediante la implementaci\u00f3n de un m\u00f3dulo de instalaci\u00f3n que luego es responsable de entregar la carga \u00fatil central, tambi\u00e9n conocida como MM o eagle_mm.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733922752_111_Se-ha-encontrado-software-espia-chino-EagleMsgSpy-explotando-dispositivos-moviles.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733922752_111_Se-ha-encontrado-software-espia-chino-EagleMsgSpy-explotando-dispositivos-moviles.png\" alt=\"\" border=\"0\" data-original-height=\"1736\" data-original-width=\"2409\"\/><\/a><\/div>\n<p>El cliente de vigilancia, por su parte, se puede adquirir a trav\u00e9s de diversos m\u00e9todos, como c\u00f3digos QR o mediante un dispositivo f\u00edsico que lo instala en el tel\u00e9fono cuando se conecta a un USB. Se cree que la herramienta mantenida activamente es utilizada por m\u00faltiples clientes del proveedor de software, dado que les exige proporcionar como entrada un &#8220;canal&#8221;, que corresponde a una cuenta.<\/p>\n<p>La versi\u00f3n de Android de EagleMsgSpy est\u00e1 dise\u00f1ada para interceptar mensajes entrantes, recopilar datos de QQ, Telegram, Viber, WhatsApp y WeChat, iniciar la grabaci\u00f3n de pantalla utilizando la API Media Projection y realizar capturas de pantalla y grabaciones de audio.<\/p>\n<p>Tambi\u00e9n est\u00e1 equipado para recopilar registros de llamadas, listas de contactos, coordenadas GPS, detalles sobre redes y conexiones Wi-Fi, archivos en almacenamiento externo, marcadores del navegador del dispositivo y una lista de aplicaciones instaladas en los dispositivos. Posteriormente, los datos acumulados se comprimen en archivos protegidos con contrase\u00f1a y se extraen a un servidor de comando y control (C2).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733922752_494_Se-ha-encontrado-software-espia-chino-EagleMsgSpy-explotando-dispositivos-moviles.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733922752_494_Se-ha-encontrado-software-espia-chino-EagleMsgSpy-explotando-dispositivos-moviles.png\" alt=\"\" border=\"0\" data-original-height=\"914\" data-original-width=\"1867\"\/><\/a><\/div>\n<p>A diferencia de las primeras variantes de EagleMsgSpy que empleaban pocas t\u00e9cnicas de ofuscaci\u00f3n, las contrapartes recientes utilizan una herramienta de protecci\u00f3n de aplicaciones de c\u00f3digo abierto llamada <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/CYRUS-STUDIO\/ApkToolPlus\" target=\"_blank\">ApkToolPlus<\/a> para ocultar clases. El m\u00f3dulo de vigilancia se comunica con el C2 a trav\u00e9s de WebSockets utilizando el <a rel=\"noopener nofollow\" href=\"https:\/\/stomp.github.io\/\" target=\"_blank\">PISAR MUY FUERTE<\/a> protocolo para proporcionar actualizaciones de estado y recibir m\u00e1s instrucciones.<\/p>\n<p>&#8220;Los servidores EagleMsgSpy C2 albergan un panel administrativo que requiere autenticaci\u00f3n del usuario&#8221;, dijo Balaam. &#8220;Este panel administrativo se implementa utilizando el marco AngularJS, con enrutamiento y autenticaci\u00f3n configurados adecuadamente para evitar el acceso no autorizado a la extensa API de administraci\u00f3n&#8221;.<\/p>\n<p>Es el c\u00f3digo fuente de este panel el que contiene funciones como &#8220;getListIOS()&#8221; para distinguir entre plataformas de dispositivos, en alusi\u00f3n a la existencia de una versi\u00f3n para iOS de la herramienta de vigilancia.<\/p>\n<p>La investigaci\u00f3n de Lookout ha descubierto que el panel permite a los clientes, probablemente agencias policiales ubicadas en China continental, activar la recopilaci\u00f3n de datos en tiempo real desde los dispositivos infectados. Otro enlace que apunta a China es un n\u00famero de tel\u00e9fono codificado con sede en Wuhan especificado en varios ejemplos de EagleMsgSpy.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las noticias del hacker tambi\u00e9n <a rel=\"noopener nofollow\" href=\"https:\/\/patents.google.com\/?assignee=Wuhan+Zrtz+Information+Technology+Co+ltd\" target=\"_blank\">identificado<\/a> m\u00faltiples solicitudes de patente presentadas por Wuhan ZRTZ Information Technology Co, Ltd. que profundizan en los diversos m\u00e9todos que se pueden utilizar para &#8220;recopilar y analizar datos de clientes, como datos de ciertos tipos, como registros de llamadas del tel\u00e9fono m\u00f3vil del sospechoso, mensajes cortos, una direcci\u00f3n libro, software de chat instant\u00e1neo (QQ, WeChat, Momo, etc.), etc., y generar un diagrama de relaci\u00f3n entre el sospechoso y los dem\u00e1s&#8221;. <\/p>\n<p>Otra patente detalla un &#8220;m\u00e9todo y sistema autom\u00e1tico de recopilaci\u00f3n de pruebas&#8221;, lo que indica que la empresa detr\u00e1s de EagleMsgSpy se centra principalmente en el desarrollo de productos que tienen casos de uso para el cumplimiento de la ley.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733922754_182_Se-ha-encontrado-software-espia-chino-EagleMsgSpy-explotando-dispositivos-moviles.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733922754_182_Se-ha-encontrado-software-espia-chino-EagleMsgSpy-explotando-dispositivos-moviles.png\" alt=\"\" border=\"0\" data-original-height=\"1058\" data-original-width=\"1554\"\/><\/a><\/div>\n<p>&#8220;Es posible que la empresa haya incorporado las metodolog\u00edas descritas en sus solicitudes de patente, especialmente en los casos en los que afirman haber desarrollado m\u00e9todos \u00fanicos para crear diagramas de relaciones entre conjuntos de datos de v\u00edctimas&#8221;, dijo Balaam a The Hacker News. &#8220;Sin embargo, no tenemos idea de c\u00f3mo la empresa proces\u00f3 los datos del lado del servidor que fueron extra\u00eddos de los dispositivos de las v\u00edctimas&#8221;.<\/p>\n<p>Es m\u00e1s, Lookout dijo que identific\u00f3 dos direcciones IP vinculadas a certificados SSL EagleMsgSpy C2 (202.107.80[.]34 y 119.36.193[.]210) que han sido utilizadas por otras herramientas de vigilancia vinculadas a China, como PluginPhantom y CarbonSteal, las cuales se han utilizado para atacar a las comunidades tibetanas y uigures en el pasado.<\/p>\n<p>&#8220;El malware se coloca en los dispositivos de la v\u00edctima y se configura mediante el acceso al dispositivo de la v\u00edctima desbloqueado&#8221;, dijo la compa\u00f1\u00eda. &#8220;Una vez instalada, la carga \u00fatil sin cabeza se ejecuta en segundo plano, ocultando sus actividades al usuario del dispositivo y recopila una gran cantidad de datos del usuario. Los CFP p\u00fablicos para sistemas similares indican que muchas oficinas de seguridad p\u00fablica utilizan esta herramienta de vigilancia o sistemas an\u00e1logos. en China.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/chinese-eaglemsgspy-spyware-found.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han descubierto un novedoso programa de vigilancia que se sospecha que los departamentos de polic\u00eda<\/p>\n","protected":false},"author":1,"featured_media":1481895,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,1100,4664,2479,5718,267239,1567,10040,42611,201033,19038,4654,201031,4659,4653,4655,246983,255454,246984,6246,201032,246982,4660],"class_list":["post-1481894","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-chino","tag-como-hackear","tag-desde","tag-dispositivos","tag-eaglemsgspy","tag-encontrado","tag-espia","tag-explotando","tag-las-noticias-de-los-piratas-informaticos","tag-moviles","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1481894","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1481894"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1481894\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1481895"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1481894"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1481894"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1481894"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}