{"id":958419,"date":"2023-09-18T18:35:59","date_gmt":"2023-09-18T18:35:59","guid":{"rendered":"https:\/\/teknomers.com\/es\/hook-nuevo-troyano-bancario-para-android-que-amplia-el-legado-de-ermac\/"},"modified":"2023-09-18T18:36:03","modified_gmt":"2023-09-18T18:36:03","slug":"hook-nuevo-troyano-bancario-para-android-que-amplia-el-legado-de-ermac","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hook-nuevo-troyano-bancario-para-android-que-amplia-el-legado-de-ermac\/","title":{"rendered":"Hook: Nuevo troyano bancario para Android que ampl\u00eda el legado de ERMAC"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un nuevo an\u00e1lisis del troyano bancario para Android conocido como Hook ha revelado que est\u00e1 basado en su predecesor llamado ERMAC.<\/p>\n<p>&#8220;El c\u00f3digo fuente de ERMAC se utiliz\u00f3 como base para Hook&#8221;, afirman los investigadores de seguridad del Grupo NCC, Joshua Kamp y Alberto Segura. <a rel=\"nofollow noopener\" href=\"https:\/\/research.nccgroup.com\/2023\/09\/11\/from-ermac-to-hook-investigating-the-technical-differences-between-two-android-malware-variants\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis t\u00e9cnico publicado la semana pasada.<\/p>\n<p>&#8220;Todos los comandos (30 en total) que el operador de malware puede enviar a un dispositivo infectado con malware ERMAC tambi\u00e9n existen en Hook. La implementaci\u00f3n del c\u00f3digo para estos comandos es casi id\u00e9ntica&#8221;.<\/p>\n<p>Hook fue documentado por primera vez por ThreatFabric en enero de 2023, describi\u00e9ndolo como una &#8220;bifurcaci\u00f3n ERMAC&#8221; que se ofrece a la venta por 7000 d\u00f3lares al mes.  Ambas cepas son obra de un autor de malware llamado DukeEugene.<\/p>\n<p>Dicho esto, Hook ampl\u00eda las funcionalidades de ERMAC con m\u00e1s capacidades, admitiendo hasta 38 comandos adicionales en comparaci\u00f3n con este \u00faltimo.<\/p>\n<p>Las funciones principales de ERMAC est\u00e1n dise\u00f1adas para enviar mensajes SMS, mostrar una ventana de phishing encima de una aplicaci\u00f3n leg\u00edtima, extraer una lista de aplicaciones instaladas, recopilar mensajes SMS y desviar frases iniciales de recuperaci\u00f3n para m\u00faltiples billeteras de criptomonedas.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Hook, por otro lado, va un paso m\u00e1s all\u00e1 al transmitir la pantalla de la v\u00edctima e interactuar con la interfaz de usuario para obtener un control total sobre un dispositivo infectado, capturando fotos de la v\u00edctima usando la c\u00e1mara frontal, recolectando cookies relacionadas con las sesiones de inicio de sesi\u00f3n de Google, y saquear semillas de recuperaci\u00f3n de m\u00e1s billeteras criptogr\u00e1ficas.<\/p>\n<p>Adem\u00e1s, puede enviar un mensaje SMS a varios n\u00fameros de tel\u00e9fono, propagando eficazmente el malware a otros usuarios.<\/p>\n<p>Independientemente de estas diferencias, tanto Hook como ERMAC pueden registrar pulsaciones de teclas y abusar de los servicios de accesibilidad de Android para realizar ataques de superposici\u00f3n con el fin de mostrar contenido encima de otras aplicaciones y robar credenciales de m\u00e1s de 700 aplicaciones.  La lista de aplicaciones a las que apuntar se recupera sobre la marcha mediante una solicitud a un servidor remoto.<\/p>\n<p>Las familias de malware tambi\u00e9n est\u00e1n dise\u00f1adas para monitorear eventos del portapapeles y reemplazar el contenido con una billetera controlada por el atacante en caso de que la v\u00edctima copie una direcci\u00f3n de billetera leg\u00edtima.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgUL30ZmNmMmWgBt0phmDfNr1JP0YBTlAK2oRealHN7TE91cYhfUDoRkvD5FoY2mq09jaTZh_t71rkoW-OWn1GkN1ZMQbJp217IMvJu0-pVLjQ98wfRi-R6PoIbDN6UBuUdGs-b5kiVvxbS64vZshH5xV_SAjzC9CxGPhZXjlbFmq0Gp7wrI6UjF0fjvToB\/s728-e3650\/android.jpg\" alt=\"Troyano bancario para Android\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Troyano bancario para Android\"\/><\/div>\n<p>La mayor\u00eda de los servidores de comando y control (C2) de Hook y ERMAC est\u00e1n ubicados en Rusia, seguida de los Pa\u00edses Bajos, el Reino Unido, los EE. UU., Alemania, Francia, Corea y Jap\u00f3n.<\/p>\n<p>A partir del 19 de abril de 2023, parece que el proyecto Hook se cerr\u00f3, seg\u00fan una publicaci\u00f3n compartida por DukeEugene, quien afirm\u00f3 que se iba a una &#8220;operaci\u00f3n militar especial&#8221; y que otro actor llamado proporcionar\u00eda soporte para el software. RedDragon hasta que se agote la suscripci\u00f3n de los clientes.<\/p>\n<p>Posteriormente, el 11 de mayo de 2023, se dice que RedDragon vendi\u00f3 el c\u00f3digo fuente de Hook por 70.000 d\u00f3lares en un foro clandestino.  Dejando a un lado la corta vida \u00fatil de Hook, el desarrollo ha planteado la posibilidad de que otros actores de amenazas puedan retomar el trabajo y lanzar nuevas variantes en el futuro.<\/p>\n<p>La divulgaci\u00f3n se produce cuando un actor de amenazas del nexo con China ha sido vinculado a una campa\u00f1a de software esp\u00eda de Android dirigida a usuarios en Corea del Sur desde principios de julio de 2023.<\/p>\n<p>&#8220;El malware se distribuye a trav\u00e9s de sitios web de phishing enga\u00f1osos que se hacen pasar por sitios para adultos pero que en realidad entregan el archivo APK malicioso&#8221;, Cyble <a rel=\"nofollow noopener\" href=\"https:\/\/cyble.com\/blog\/android-users-in-south-korea-targeted-by-spyware-linked-to-chinese-threat-actor\/\" target=\"_blank\">dicho<\/a>.  &#8220;Una vez que el malware ha infectado la m\u00e1quina de la v\u00edctima, puede robar una amplia gama de informaci\u00f3n confidencial, incluidos contactos, mensajes SMS, registros de llamadas, im\u00e1genes, archivos de audio, grabaciones de pantalla y capturas de pantalla&#8221;.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/itdr-saas?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>La identidad es el nuevo punto final: dominar la seguridad SaaS en la era moderna<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Sum\u00e9rgete en el futuro de la seguridad SaaS con Maor Bin, director ejecutivo de Adaptive Shield.  Descubra por qu\u00e9 la identidad es el nuevo punto final.  Asegura tu lugar ahora.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/itdr-saas?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>Adem\u00e1s de eso, el malware (nombre del paquete APK &#8220;com.example.middlerankapp&#8221;) aprovecha los servicios de accesibilidad para monitorear las aplicaciones utilizadas por las v\u00edctimas y evitar la desinstalaci\u00f3n.<\/p>\n<p>Tambi\u00e9n contiene una funci\u00f3n que permite al malware redirigir las llamadas entrantes a un n\u00famero de m\u00f3vil designado controlado por el atacante, interceptar mensajes SMS e incorporar una funcionalidad de registro de teclas sin terminar, lo que indica que probablemente est\u00e9 en desarrollo activo.<\/p>\n<p>Las conexiones con China surgen de referencias a Hong Kong en la informaci\u00f3n de registro de WHOIS para el servidor C2, as\u00ed como de la presencia de varias cadenas en idioma chino, incluido &#8220;\u4e2d\u56fd\u5171\u4ea7\u515a\u4e07\u5c81&#8221;, en el c\u00f3digo fuente del malware, que se traduce como &#8220;Larga vida a los Partido Comunista de China.&#8221;<\/p>\n<p>En un acontecimiento relacionado, el peri\u00f3dico israel\u00ed Haaretz <a rel=\"nofollow noopener\" href=\"https:\/\/www.haaretz.com\/israel-news\/2023-09-14\/ty-article-magazine\/.highlight\/revealed-israeli-cyber-firms-developed-an-insane-new-spyware-tool-no-defense-exists\/0000018a-93cb-de77-a98f-ffdf2fb60000\" target=\"_blank\">revel\u00f3<\/a> que una empresa nacional de software esp\u00eda, Insanet, ha desarrollado un producto llamado Sherlock que puede infectar dispositivos a trav\u00e9s de anuncios en l\u00ednea para espiar objetivos y recopilar datos confidenciales de los sistemas Android, iOS y Windows.<\/p>\n<p>Se dice que el sistema fue vendido a un pa\u00eds que no es una democracia, inform\u00f3, agregando que varias empresas cibern\u00e9ticas israel\u00edes han intentado desarrollar tecnolog\u00eda ofensiva que explota anuncios para perfilar a las v\u00edctimas (un t\u00e9rmino llamado AdInt o inteligencia publicitaria) y distribuir software esp\u00eda. .<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/hook-new-android-banking-trojan-that.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un nuevo an\u00e1lisis del troyano bancario para Android conocido como Hook ha revelado que est\u00e1 basado en su<\/p>\n","protected":false},"author":1,"featured_media":958420,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6499,8514,4661,141,4664,205767,4662,70868,4668,201033,34548,4654,201031,4659,4653,4655,480,18,4666,4665,201032,8665,4660],"class_list":["post-958419","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amplia","tag-android","tag-ataques-ciberneticos","tag-bancario","tag-como-hackear","tag-ermac","tag-filtracion-de-datos","tag-hook","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-legado","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-troyano","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/958419","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=958419"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/958419\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/958420"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=958419"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=958419"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=958419"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}