{"id":1628261,"date":"2025-03-19T05:46:18","date_gmt":"2025-03-19T05:46:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/badbox-2-0-botnet-infecta-1-millon-de-dispositivos-android-para-fraude-publicitario-y-abuso-de-proxy\/"},"modified":"2025-03-19T05:46:23","modified_gmt":"2025-03-19T05:46:23","slug":"badbox-2-0-botnet-infecta-1-millon-de-dispositivos-android-para-fraude-publicitario-y-abuso-de-proxy","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/badbox-2-0-botnet-infecta-1-millon-de-dispositivos-android-para-fraude-publicitario-y-abuso-de-proxy\/","title":{"rendered":"Badbox 2.0 Botnet infecta 1 mill\u00f3n de dispositivos Android para fraude publicitario y abuso de proxy"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberataque \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Badbox-20-Botnet-infecta-1-millon-de-dispositivos-Android-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se han identificado al menos cuatro actores de amenazas diferentes como involucrados en una versi\u00f3n actualizada de un fraude publicitario masivo y un esquema de poder residencial llamado Badbox, pintando una imagen de un ecosistema de delitos cibern\u00e9tico interconectado.<\/p>\n<p>Esto incluye Salestracker Group, Moyu Group, Lemon Group y LongTV, seg\u00fan nuevos hallazgos del Equipo de Investigaci\u00f3n e Inteligencia de Amenazas Humanas Satori, publicado en colaboraci\u00f3n con Google, Trend Micro, Shadowserver y otros socios.<\/p>\n<p>La &#8220;operaci\u00f3n de fraude compleja y expansiva&#8221; ha sido nombrado en c\u00f3digo Badbox 2.0. Se ha descrito como la botet m\u00e1s grande de dispositivos de TV conectados infectados (CTV) jam\u00e1s descubiertos.<\/p>\n<p>&#8220;Badbox 2.0, al igual que su predecesor, comienza con las puertas traseras en dispositivos de consumo de bajo costo que permiten a los actores de amenaza cargar m\u00f3dulos de fraude de forma remota&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.humansecurity.com\/learn\/blog\/satori-threat-intelligence-disruption-badbox-2-0\/\" target=\"_blank\">dicho<\/a>. &#8220;Estos dispositivos se comunican con servidores de comando y control (C2) propiedad y operados por una serie de actores de amenaza distintos pero cooperativos&#8221;.<\/p>\n<p>Se sabe que los actores de la amenaza explotan varios m\u00e9todos, que van desde compromisos de la cadena de suministro de hardware hasta mercados de terceros, para distribuir lo que aparentemente parecen ser aplicaciones benignas que contienen funcionalidad subrepticia de &#8220;cargador&#8221; para infectar estos dispositivos y aplicaciones con la puerta trasera.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Posteriormente, la puerta trasera hace que los dispositivos infectados se conviertan en parte de una botnet m\u00e1s grande que est\u00e1 abusada de fraude publicitario program\u00e1tico, fraude de clics y ofrece servicios de proxy residenciales il\u00edcitos &#8211;<\/p>\n<ul>\n<li>Anuncios ocultos y lanzamiento de WebViews ocultos para generar ingresos publicitarios falsos<\/li>\n<li>Navegaci\u00f3n a dominios de baja calidad y hacer clic en anuncios para obtener ganancias financieras<\/li>\n<li>Enrutamiento del tr\u00e1fico a trav\u00e9s de dispositivos comprometidos<\/li>\n<li>Uso de la red para la adquisici\u00f3n de la cuenta (ATO), la creaci\u00f3n de cuentas falsas, la distribuci\u00f3n de malware y los ataques DDoS<\/li>\n<\/ul>\n<p>Se estima que hasta un mill\u00f3n de dispositivos, que comprenden principalmente tabletas de Android de bajo costo, cajas de TV conectadas (CTV), proyectores digitales y sistemas de informaci\u00f3n y entretenimiento de autom\u00f3viles, han ca\u00eddo presas del esquema Badbox 2.0. Todos los dispositivos afectados se fabrican en China continental y se env\u00edan a nivel mundial. La mayor\u00eda de las infecciones se han informado en Brasil (37.6%), Estados Unidos (18.2%), M\u00e9xico (6.3%) y Argentina (5.3%).<\/p>\n<p>Desde entonces, la operaci\u00f3n se ha interrumpido parcialmente por segunda vez en tres meses despu\u00e9s de que un n\u00famero no revelado de dominios Badbox 2.0 se haya hundido en un intento de cortar las comunicaciones con los dispositivos infectados. Google, por su parte, elimin\u00f3 un conjunto de 24 aplicaciones de Play Store que distribuy\u00f3 el malware. Una parte de su infraestructura fue eliminada previamente por el gobierno alem\u00e1n en diciembre de 2024.<\/p>\n<p>&#8220;Los dispositivos infectados son dispositivos de proyecto de c\u00f3digo abierto de Android, no dispositivos de Android TV OS o Play Protect Certified Android Devices&#8221;, dijo Google. &#8220;Si un dispositivo no est\u00e1 reproducido, Google no tiene un registro de resultados de pruebas de seguridad y compatibilidad. Los dispositivos Android certificados de Play Protect certificados experimentan pruebas extensas para garantizar la calidad y la seguridad del usuario&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742363177_905_Badbox-20-Botnet-infecta-1-millon-de-dispositivos-Android-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742363177_905_Badbox-20-Botnet-infecta-1-millon-de-dispositivos-Android-para.png\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"1920\"\/><\/a><\/div>\n<p>La puerta trasera que forma el n\u00facleo de la operaci\u00f3n se basa en un malware Android conocido como Triada. Codenmamed BB2Door, se propaga de tres maneras diferentes: un componente preinstalado en el dispositivo, obtenido de un servidor remoto cuando se inicia por primera vez y se descarga a trav\u00e9s de m\u00e1s de 200 versiones troyanizadas de aplicaciones populares de tiendas de terceros.<\/p>\n<p>Se dice que es la obra de un cl\u00faster de amenazas llamado Moyu Group, que anuncia los servicios de proxy residenciales basados \u200b\u200ben dispositivos infectados con Badbox 2.0. Otros tres grupos de amenazas son responsables de supervisar otros aspectos del esquema &#8211;<\/p>\n<ul>\n<li>Grupo Salestracker, que est\u00e1 conectado a la operaci\u00f3n original de Badbox, as\u00ed como a un m\u00f3dulo que monitorea los dispositivos infectados<\/li>\n<li>Lemon Group, que est\u00e1 conectado a servicios de proxy residenciales basados \u200b\u200ben Badbox y una campa\u00f1a de fraude publicitario en una red de sitios web de juegos HTML5 (H5) que usan Badbox 2.0 <\/li>\n<li>Longtv, una compa\u00f1\u00eda de medios de Internet y Internet de Malasia, cuyas dos docenas de aplicaciones est\u00e1n detr\u00e1s de una campa\u00f1a de fraude publicitario basado en un enfoque conocido como &#8220;gemelo malvado&#8221;<\/li>\n<\/ul>\n<p>&#8220;Estos grupos se conectaron entre s\u00ed a trav\u00e9s de la infraestructura compartida (servidores C2 comunes) y los lazos de negocios hist\u00f3ricos y actuales&#8221;, dijo Human.<\/p>\n<p>La \u00faltima iteraci\u00f3n representa una evoluci\u00f3n y adaptaci\u00f3n significativas, con los ataques que tambi\u00e9n se basan en aplicaciones infectadas de tiendas de aplicaciones de terceros y una versi\u00f3n m\u00e1s sofisticada del malware que implica modificar las bibliotecas de Android leg\u00edtimas para configurar la persistencia.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Curiosamente, hay alguna evidencia que sugiere superposiciones entre BB2Door y VO1D, otro malware que se sabe que se dirige espec\u00edficamente a las cajas de TV basadas en Android fuera de marca.<\/p>\n<p>&#8220;La amenaza Badbox 2.0 en particular es convincente en gran parte debido a la naturaleza de la operaci\u00f3n de la temporada abierta&#8221;, agreg\u00f3 la compa\u00f1\u00eda. &#8220;Con la puerta trasera en su lugar, los dispositivos infectados podr\u00edan recibir instrucciones de llevar a cabo cualquier ataque cibern\u00e9tico que un actor de amenaza desarroll\u00f3&#8221;.<\/p>\n<p>El desarrollo se produce como Google <a rel=\"noopener nofollow\" href=\"https:\/\/integralads.com\/insider\/ias-threat-lab-fraud-scheme-fake-android-apps\/\" target=\"_blank\">remoto<\/a> M\u00e1s de 180 aplicaciones de Android que abarcan 56 millones de descargas por su participaci\u00f3n en un sofisticado esquema de fraude publicitario denominado Vapor que aprovecha las aplicaciones falsas de Android para implementar anuncios de video intersticiales de pantalla completa interminables e intrusivas, seg\u00fan el laboratorio de amenazas de IAS.<\/p>\n<p>Tambi\u00e9n sigue el descubrimiento de un <a rel=\"noopener nofollow\" href=\"https:\/\/labs.k7computing.com\/index.php\/android-banking-trojan-octov2-masquerading-as-deepseek-ai\/\" target=\"_blank\">nueva campa\u00f1a<\/a> Eso emplea sitios de se\u00f1uelo tem\u00e1ticos de DeepSeek para enga\u00f1ar a los usuarios desprevenidos para que descarguen un malware bancario Android denominado OCTO.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/badbox-20-botnet-infects-1-million.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de marzo de 2025\ue804Ravie LakshmananCiberataque \/ malware Se han identificado al menos cuatro actores de amenazas diferentes<\/p>\n","protected":false},"author":1,"featured_media":1628262,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3202,4657,4656,8514,4661,267790,5895,4664,5718,5880,38527,273784,273783,3450,4654,273782,4659,4653,4655,18,38028,16220,246983,4665,246984,455,239484],"class_list":["post-1628261","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abuso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-ataques-ciberneticos","tag-badbox","tag-botnet","tag-como-hackear","tag-dispositivos","tag-fraude","tag-infecta","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-millon","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-proxy","tag-publicitario","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1628261","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1628261"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1628261\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1628262"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1628261"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1628261"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1628261"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}