{"id":536202,"date":"2022-12-21T10:41:17","date_gmt":"2022-12-21T10:41:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/troyano-bancario-para-android-godfather-dirigido-a-usuarios-de-mas-de-400-aplicaciones-bancarias-y-criptograficas\/"},"modified":"2022-12-21T10:41:19","modified_gmt":"2022-12-21T10:41:19","slug":"troyano-bancario-para-android-godfather-dirigido-a-usuarios-de-mas-de-400-aplicaciones-bancarias-y-criptograficas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/troyano-bancario-para-android-godfather-dirigido-a-usuarios-de-mas-de-400-aplicaciones-bancarias-y-criptograficas\/","title":{"rendered":"Troyano bancario para Android GodFather dirigido a usuarios de m\u00e1s de 400 aplicaciones bancarias y criptogr\u00e1ficas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad m\u00f3vil \/ troyano bancario<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un troyano bancario para Android conocido como <strong>Padrino<\/strong> se est\u00e1 utilizando para apuntar a usuarios de m\u00e1s de 400 aplicaciones bancarias y de criptomonedas en 16 pa\u00edses.<\/p>\n<p>Esto incluye 215 bancos, 94 proveedores de billeteras criptogr\u00e1ficas y 110 plataformas de intercambio criptogr\u00e1fico que atienden a usuarios en los EE. UU., Turqu\u00eda, Espa\u00f1a, Italia, Canad\u00e1 y Canad\u00e1, entre otros, Group-IB con sede en Singapur. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.group-ib.com\/godfather-trojan\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>El malware, como muchos troyanos financieros que tienen como objetivo el ecosistema de Android, intenta robar las credenciales de los usuarios generando pantallas superpuestas convincentes (tambi\u00e9n conocidas como falsificaciones web) que se muestran sobre las aplicaciones de destino.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/Google-lanza-la-mayor-base-de-datos-distribuida-de-vulnerabilidades.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Detectado por primera vez por Group-IB en junio de 2021 y <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/ThreatFabric\/status\/1505932079401480198\" target=\"_blank\">revelado p\u00fablicamente<\/a> por ThreatFabric en marzo de 2022, GodFather tambi\u00e9n incluye funciones nativas de puerta trasera que le permiten abusar de las API de accesibilidad de Android para grabar videos, registrar pulsaciones de teclas, capturar capturas de pantalla y recolectar SMS y registros de llamadas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671619277_168_Troyano-bancario-para-Android-GodFather-dirigido-a-usuarios-de-mas.png\" alt=\"Troyano bancario Android\" border=\"0\" data-original-height=\"396\" data-original-width=\"728\" title=\"Troyano bancario Android\"\/><\/div>\n<p>El an\u00e1lisis de Group-IB del malware ha revelado que es un sucesor de <a rel=\"nofollow noopener\" href=\"https:\/\/www.threatfabric.com\/blogs\/anubis_2_malware_and_afterlife.html\" target=\"_blank\">Anubis<\/a>otro troyano bancario cuyo c\u00f3digo fuente se filtr\u00f3 en un foro clandestino en enero de 2019. Tambi\u00e9n se dice que se distribuye a otros actores de amenazas a trav\u00e9s del modelo de malware como servicio (MaaS).<\/p>\n<p>Las similitudes entre las dos familias de malware se extienden al m\u00e9todo de recepci\u00f3n de la direcci\u00f3n de comando y control (C2), la implementaci\u00f3n de los comandos C2 y los m\u00f3dulos web fake, proxy y captura de pantalla.  Sin embargo, se han eliminado las funciones de grabaci\u00f3n de audio y seguimiento de ubicaci\u00f3n.<\/p>\n<p>&#8220;Curiosamente, GodFather ahorra a los usuarios en los pa\u00edses postsovi\u00e9ticos&#8221;, dijo Group-IB.  &#8220;Si las preferencias del sistema de la v\u00edctima potencial incluyen uno de los idiomas de esa regi\u00f3n, el troyano se cierra. Esto podr\u00eda sugerir que los desarrolladores de GodFather hablan ruso&#8221;.<\/p>\n<p>Lo que hace que GodFather se destaque es el hecho de que recupera su direcci\u00f3n de servidor de comando y control (C2) al descifrar las descripciones de canales de Telegram controladas por actores que est\u00e1n codificadas usando el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Blowfish_(cipher)\" target=\"_blank\">Cifrado de pez globo<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1671619277_348_Troyano-bancario-para-Android-GodFather-dirigido-a-usuarios-de-mas.png\" alt=\"Troyano bancario Android\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" title=\"Troyano bancario Android\"\/><\/div>\n<p>Se desconoce el modus operandi exacto empleado para infectar los dispositivos de los usuarios, aunque un examen de la infraestructura de comando y control (C2) del actor de amenazas revela que las aplicaciones cuentagotas troyanizadas son un posible vector de distribuci\u00f3n.<\/p>\n<p>Esto se basa en una direcci\u00f3n C2 que est\u00e1 vinculada a una aplicaci\u00f3n llamada Convertidor de divisas Plus (com.plus.currencyconverter) que estaba alojada en Google Play Store a partir de junio de 2022. La aplicaci\u00f3n en cuesti\u00f3n ya no est\u00e1 disponible para descargar.<\/p>\n<p>Otro artefacto examinado por Group-IB se hace pasar por el leg\u00edtimo <a rel=\"nofollow noopener\" href=\"https:\/\/developers.google.com\/android\/play-protect\" target=\"_blank\">Protecci\u00f3n de Google Play<\/a> servicio que, al ser lanzado, crea un <a rel=\"nofollow noopener\" href=\"https:\/\/developer.android.com\/reference\/android\/app\/Notification.Builder.html#setOngoing(boolean)\" target=\"_blank\">notificaci\u00f3n en curso<\/a> y oculta su icono de la lista de aplicaciones instaladas.<\/p>\n<p>Los hallazgos llegan como Cyble <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2022\/12\/20\/godfather-malware-returns-targeting-banking-users\/\" target=\"_blank\">descubierto<\/a> una serie de muestras de GodFather que se hacen pasar por la aplicaci\u00f3n MYT M\u00fczik dirigida a usuarios en Turqu\u00eda.<\/p>\n<p>GodFather no es el \u00fanico malware para Android basado en Anubis.  A principios de julio, ThreatFabric revel\u00f3 que una versi\u00f3n modificada de Anubis conocida como <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/threatfabric\/status\/1547194667598594050\" target=\"_blank\">Halc\u00f3n<\/a> se dirigi\u00f3 a los usuarios rusos haci\u00e9ndose pasar por el banco estatal VTB.<\/p>\n<p>&#8220;La aparici\u00f3n de GodFather subraya la capacidad de los actores de amenazas para editar y actualizar sus herramientas para mantener su eficacia a pesar de los esfuerzos de los proveedores de prevenci\u00f3n y detecci\u00f3n de malware para actualizar sus productos&#8221;, dijo Artem Grischenko, investigador de Group-IB.<\/p>\n<p>&#8220;Con una herramienta como GodFather, los actores de amenazas solo est\u00e1n limitados por su capacidad para crear falsificaciones web convincentes para una aplicaci\u00f3n en particular. A veces, la continuaci\u00f3n realmente puede ser mejor que la original&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/godfather-android-banking-trojan.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de diciembre de 2022\ue804Ravie Lakshman\u00e1nSeguridad m\u00f3vil \/ troyano bancario Un troyano bancario para Android conocido como Padrino<\/p>\n","protected":false},"author":1,"featured_media":536203,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8514,8343,4661,11473,141,4664,49218,4671,4662,134520,4668,4667,16,4654,4658,4659,4653,4655,18,4663,4666,4665,8665,7528,4660],"class_list":["post-536202","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-aplicaciones","tag-ataques-ciberneticos","tag-bancarias","tag-bancario","tag-como-hackear","tag-criptograficas","tag-dirigido","tag-filtracion-de-datos","tag-godfather","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-troyano","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/536202","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=536202"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/536202\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/536203"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=536202"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=536202"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=536202"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}