{"id":72021,"date":"2022-04-04T16:08:07","date_gmt":"2022-04-04T16:08:07","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-nuevo-spyware-de-android-con-servidor-c2-vinculado-a-turla-hackers\/"},"modified":"2022-04-04T16:08:44","modified_gmt":"2022-04-04T16:08:44","slug":"investigadores-descubren-nuevo-spyware-de-android-con-servidor-c2-vinculado-a-turla-hackers","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-nuevo-spyware-de-android-con-servidor-c2-vinculado-a-turla-hackers\/","title":{"rendered":"Investigadores descubren nuevo spyware de Android con servidor C2 vinculado a Turla Hackers"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se detect\u00f3 una aplicaci\u00f3n de software esp\u00eda de Android que se hace pasar por un servicio de &#8220;Administrador de procesos&#8221; para desviar sigilosamente informaci\u00f3n confidencial almacenada en los dispositivos infectados.<\/p>\n<p>Curiosamente, la aplicaci\u00f3n, que tiene el nombre del paquete &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/e0eacd72afe39de3b327a164f9c69a78c9c0f672d3ad202271772d816db4fad8\" target=\"_blank\">com.remote.app<\/a>&#8220;: establece contacto con un servidor remoto de comando y control, 82.146.35[.]240, que se identific\u00f3 previamente como infraestructura perteneciente al grupo de pirater\u00eda con sede en Rusia conocido como Turla.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/images\/-b2ieWo0PeVw\/YVHQq_NfHwI\/AAAAAAAA4Z8\/HinmNVyVOAAZK64q2-sVib6EEXsbg6HCQCLcBGAsYHQ\/s728-e100\/rewind-2-728.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>\u201cCuando se ejecuta la aplicaci\u00f3n, aparece una advertencia sobre los permisos otorgados a la aplicaci\u00f3n\u201d, investigadores de Lab52 <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/complete-dissection-of-an-apk-with-a-suspicious-c2-server\/\" target=\"_blank\">dijo<\/a>.  &#8220;Estos incluyen intentos de desbloqueo de pantalla, bloqueo de pantalla, configuraci\u00f3n del proxy global del dispositivo, configuraci\u00f3n de vencimiento de contrase\u00f1a de bloqueo de pantalla, configuraci\u00f3n de cifrado de almacenamiento y desactivaci\u00f3n de c\u00e1maras&#8221;.<\/p>\n<p>Una vez que la aplicaci\u00f3n est\u00e1 &#8220;activada&#8221;, el malware elimina su icono con forma de engranaje de la pantalla de inicio y se ejecuta en segundo plano, abusando de sus amplios permisos para acceder a los contactos y registros de llamadas del dispositivo, rastrear su ubicaci\u00f3n, enviar y leer mensajes, acceder a almacenamiento, tomar fotograf\u00edas y grabar audio.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Software esp\u00eda de Android\" border=\"0\" data-original-height=\"452\" data-original-width=\"728\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgutyl1AC5zmnhPsoOq0j2U8G5jPuG6WmdIuPZThzQX0MPiKNA-qT2J3K8TqpedAN0ik2Oz5H43Ttj2q1XI2Y7NiVe8zQSKd9_rNqBpt3IgpaJZQyTm_jkixSNeyG3C50gFHWyFPCMYEW80lPuF80ZNRn4IKlkhVLNGz-bcz3Ec5qNZYRuC9oqauHbK\/s728-e1000\/android.jpg\" title=\"Software esp\u00eda de Android\" \/><\/div>\n<p>La informaci\u00f3n recopilada es capturada en formato JSON y posteriormente transmitida al mencionado servidor remoto.  A pesar de la superposici\u00f3n en el servidor C2 utilizado, Lab52 dijo que no tiene pruebas suficientes para atribuir el malware al grupo Turla.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Tambi\u00e9n se desconoce en esta etapa el vector de acceso inicial exacto empleado para distribuir el spyware y los objetivos previstos de la campa\u00f1a.<\/p>\n<p>Dicho esto, la aplicaci\u00f3n no autorizada de Android tambi\u00e9n intenta descargar una aplicaci\u00f3n leg\u00edtima llamada <a rel=\"nofollow noopener\" href=\"https:\/\/play.google.com\/store\/apps\/details?id=videos.share.rozdhan\" target=\"_blank\">Roz Dhan<\/a> (que significa &#8220;riqueza diaria&#8221; en hindi) que tiene m\u00e1s de 10 millones de instalaciones y permite a los usuarios obtener recompensas en efectivo por completar encuestas y cuestionarios.<\/p>\n<p>&#8220;La aplicaci\u00f3n, [which] est\u00e1 en Google Play y se usa para ganar dinero, tiene un sistema de referencia que es abusado por el malware\u201d, dijeron los investigadores. \u201cEl atacante lo instala en el dispositivo y obtiene ganancias\u201d.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/researchers-uncover-new-android-spyware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se detect\u00f3 una aplicaci\u00f3n de software esp\u00eda de Android que se hace pasar por un servicio de &#8220;Administrador<\/p>\n","protected":false},"author":1,"featured_media":72022,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8514,4661,4664,99,6073,4662,6369,12583,4668,4667,4654,4658,4659,4653,4655,480,4663,4666,4665,42529,41120,42530,12460,4660],"class_list":["post-72021","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-descubren","tag-filtracion-de-datos","tag-hackers","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidor","tag-spyware","tag-turla","tag-vinculado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/72021","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=72021"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/72021\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/72022"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=72021"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=72021"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=72021"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}