SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label móvil. Show all posts
Showing posts with label móvil. Show all posts

Apr 24, 2026

FakeWallet: Aplicaciones falsas en la App Store de Apple roban frases semilla de criptomonedas

Investigadores de ciberseguridad han descubierto un conjunto de aplicaciones maliciosas en la App Store de Apple que suplantan la identidad de populares monederos de criptomonedas con el objetivo de robar frases de recuperación y claves privadas desde al menos otoño de 2025.

"Una vez instaladas, estas aplicaciones redirigen a los usuarios a páginas web diseñadas para parecerse a la App Store y distribuyen versiones troyanizadas de monederos legítimos", declaró Sergey Puzan, investigador de Kaspersky. "Las aplicaciones infectadas están diseñadas específicamente para secuestrar frases de recuperación y claves privadas".

Las 26 aplicaciones, denominadas colectivamente FakeWallet, imitan varios monederos populares como Bitpie, Coinbase, imToken, Ledger, MetaMask, TokenPocket y Trust Wallet. Muchas de estas aplicaciones fueron retiradas por Apple tras su descubrimiento. No hay evidencia de que estas aplicaciones se hayan distribuido a través de Google Play Store.

Si bien los monederos de criptomonedas maliciosos distribuidos anteriormente a través de sitios web falsos abusaban de los perfiles de aprovisionamiento de iOS para que los usuarios los instalaran, este último esquema de robo de criptomonedas representa una mejora en varios aspectos. Para empezar, las aplicaciones están disponibles para su descarga directa desde la App Store de Apple si el usuario tiene su cuenta de Apple configurada para China.

Estas aplicaciones tienen iconos que imitan a las originales, pero con errores tipográficos intencionados en sus nombres (por ejemplo, LeddgerNew) para engañar a los usuarios desprevenidos y que las descarguen. En algunos casos, los nombres e iconos de las aplicaciones no tienen ninguna relación con las criptomonedas. En cambio, se utilizan como perfilamiento para redirigir a los usuarios a descargar la aplicación oficial de la billetera a través de ellas, alegando que no están disponibles en la App Store por motivos regulatorios.


Kaspersky afirmó haber identificado también varias aplicaciones similares, probablemente vinculadas al mismo actor malicioso, que no tienen las funciones maliciosas habilitadas, pero que imitan un servicio inofensivo, como un juego, una calculadora o un planificador de tareas. Una vez iniciadas, estas aplicaciones abren un enlace en el navegador web y aprovechan los perfiles de aprovisionamiento empresarial para instalar la aplicación de la billetera en el dispositivo de la víctima.

"Los atacantes han creado una amplia variedad de módulos maliciosos, cada uno adaptado a una billetera específica. En la mayoría de los casos, el malware se distribuye mediante la inyección de una biblioteca maliciosa, aunque también nos hemos encontrado con versiones en las que se modificó el código fuente original de la aplicación."

El objetivo final de estas infecciones es obtener frases mnemotécnicas de monederos tanto activos como inactivos y extraerlas a un servidor externo, lo que permite a los atacantes tomar el control de los monederos de las víctimas y robar criptomonedas o realizar transacciones fraudulentas.

Las frases semilla se capturan interceptando el código de la pantalla donde el usuario introduce su frase de recuperación o mediante una página de phishing que solicita a la víctima que introduzca su frase mnemotécnica como parte de un supuesto proceso de verificación.

Se sospecha que la campaña podría ser obra de ciberdelincuentes vinculados a la campaña del troyano SparkKitty del año pasado, dado que algunas de las aplicaciones infectadas también incluyen un módulo para robar frases de recuperación de monederos mediante reconocimiento óptico de caracteres (OCR), y que ambas campañas parecen ser obra de hablantes nativos de chino y se dirigen específicamente a las criptomonedas.

"La campaña FakeWallet está cobrando fuerza mediante nuevas tácticas, que van desde la distribución de malware a través de aplicaciones de phishing publicadas en la App Store hasta su integración en aplicaciones de monederos fríos y el uso de sofisticadas notificaciones de phishing para engañar a los usuarios y que revelen sus contraseñas", declaró Kaspersky.

Surge el marco de malware MiningDropper para Android

Este descubrimiento se produce cuando Cyble revela un sofisticado marco de distribución de malware para Android conocido como MiningDropper (también conocido como BeatBanker), que combina la minería de criptomonedas con el robo de información, el acceso remoto y malware bancario en ataques dirigidos a usuarios en India, así como en Latinoamérica, Europa y Asia, como parte de la campaña BTMOB RAT.

MiningDropper se ha distribuido mediante una versión troyanizada del proyecto de aplicación de código abierto para Android Lumolight. Las campañas utilizan sitios web falsos que suplantan la identidad de instituciones bancarias y oficinas de transporte regionales para propagar el malware. Una vez ejecutado, activa una secuencia de varias etapas para extraer el minero y el malware troyano de un archivo de activos cifrados dentro del paquete.

"MiningDropper emplea una arquitectura de entrega de carga útil en varias etapas que combina ofuscación nativa basada en XOR, preparación de carga útil cifrada con AES, carga dinámica en DEX y técnicas antiemulación", afirmó Cyble. "MiningDropper emplea una arquitectura de entrega de carga útil en varias etapas que combina ofuscación nativa basada en XOR, preparación de carga útil cifrada con AES, carga dinámica en DEX y técnicas antiemulación".

MiningDropper demuestra una arquitectura de malware para Android modular y por capas, diseñada para dificultar el análisis estático a la vez que ofrece a los ciberdelincuentes flexibilidad en la entrega final de la carga útil. Este diseño permite al ciberdelincuente reutilizar el mismo marco de distribución e instalación en cientos de muestras, adaptando el objetivo de monetización final a las necesidades operativas.

Fuente: THN

Mar 6, 2026

7 tips para detectar apps móviles falsas

Estos son los 7 consejos que debes tener en cuenta para mantenerte alejado de amenazas para dispositivos móviles: cómo identificar una app maliciosa y qué hacer si ya instalaste una. 

Recién descargas un juego móvil, una billetera de criptomonedas, o una app de fitness… Pero algo no está bien: la pantalla de tu teléfono es invadida por publicidades molestas, la aplicación no está haciendo lo que esperabas, y, en casos extremos, tu cuenta bancaria tiene movimientos no autorizados.

En estos casos, son altas las probabilidades de que la app descargada esté en la búsqueda de tu dinero o tu información sensible. Por la cantidad de información a la que accedemos desde nuestros smartphones, no sorprende por qué los cibercriminales están con un ojo encima de los dispositivos, y siembran grandes cantidades de amenazas, especialmente en tiendas de app de terceros, o no oficiales.

Según un reciente reporte de Google, en 2025 se banearon más de 80.000 cuentas de desarrolladores maliciosos que intentaron publicar aplicaciones falsas y/o dañinas. Y a su vez, identificó más de 27 millones de nuevas aplicaciones maliciosas externas a Google Play, advirtiendo a los usuarios o bloqueándolas para neutralizar dichas amenazas.

Ante este escenario, hay una buena noticia: puedes evitar tanto el malware como las aplicaciones potencialmente no requeridas (PUAs, por sus siglas en inglés), con cautela, análisis y haciendo tu parte.

Cómo reconocer una app falsa

Los 7 consejos que compartiremos a continuación te ayudarán a detectar apps falsas o potencialmente peligrosas, como también para volver a tener tu teléfono “en forma” si ya has bajado una de estas aplicaciones maliciosas.

1 - Chequear estadísticas de descargas

Si estas buscando una app que esperas que tenga cientos de miles de usuarios, pero finalmente te encuentras con una que, aunque parece la verdadera, no aparece en los rankings como de las más bajadas por los usuarios, las chances de que estés frente a una app falsa son muy altas.

De hecho, es una buena práctica tener precaución siempre que estés buscando bajar una aplicación de la que se ha estado hablando mucho últimamente: los cibercriminales siempre están deseosos de aprovechar la popularidad de una app o servicio para volcar sus copias falsas en el mercado.

Un ejemplo reciente es la serie de aplicaciones poco confiables que intentaron sumarse a la moda de ChatGPT y fueron lanzadas incluso antes que la aplicación oficial.

Lo mismo aplica a actualizaciones dudosas de aplicaciones ampliamente usadas. Un ejemplo es el curioso caso del WhatsApp Pink, que prometía cambiar el color del servicio de mensajería, cuando en realidad buscaba infectar a los usuarios con malware.

2 - Leer las reseñas

Si una app tiene valoraciones negativas de los usuarios, probablemente deberías dejarla pasar. Por otro lado, demasiadas reviews que suenan parecidas también deberían llamar tu atención, especialmente aplicaciones que no tuvieron muchas descargas, por lo que esas valoraciones pueden ser falsos usuarios o, incluso, bots.

3 - Prestar atención al diseño gráfico

¿Algo en el color, o el logo de la aplicación parece que no está bien? Ante la duda, compara las visuales con el sitio web oficial del proveedor. Las aplicaciones maliciosas muchas veces imitan a las reales y usan logos parecidos, aunque no idénticos.

Imagen 1. En este caso, la app impostora es la de la derecha (Fuente: ESET Research).

De todos modos, nunca te confíes en la falsa sensación de seguridad solo porque reconozcas el logo de un banco reconocido, una billetera de criptomonedas, o un procesador de pagos. Algunas aplicaciones maliciosas no solo usan el nombre de un servicio legítimo, sino que también publican sitios web que son copias idénticas de los sitios legítimos.

Es importante poner el ojo en todos los detalles. Por ejemplo, una mirada cercana, que incluya las URL, puede revelarte la falsedad de la app o el sitio.

Imagen 2. Sitio legítimo a la izquierda, la copia falsa a la derecha (Fuente: ESET RESEARCH).
Imagen 3. Sitios que simulan ser Telegram y Whatsapp. (Fuente ESET Research).

4 - Confirmar que realmente se trata de una "app oficial"

En un caso documentado por ESET Research, cibercriminales distribuyeron apps para tiendas online y bancos que no tenían, siquiera, aplicaciones disponibles en Google Play.

Cuando descargues una aplicación móvil que debería estar asociada a un servicio popular, asegúrate de que, en efecto, ofrezcan esa app. Si es el caso, en el sitio oficial encontrarás los links para las tiendas Google Play o Apple Store.

5 - Verificar el nombre y la descripción de la app

Los desarrolladores de aplicaciones legítimas se preocupan por que todo se vea bien profesional. Esto también aplica a cosas mundanas como la descripción de la aplicación.

Por eso es importante leerlas en detalle para detectar problemas de gramática, o inconsistencias y datos incompletos. Gracias a ello puedes darte una idea de que la app no es lo que dice ser.

6 - Chequear la reputación del desarrollador

Debes tener cuidado cuando estés ante aplicaciones de un desarrollador desconocido y sin historial en el desarrollo de aplicaciones. Tampoco te dejes engañar por un nombre te sea familiar: los creadores de aplicaciones dudosas pueden estar utilizando indebidamente el nombre de una entidad legítima y conocida.

Comprueba si el desarrollador tiene otras aplicaciones a su nombre y si son de buena reputación; en caso de duda, busca el nombre del desarrollador en Google.

7 - Verificar si la app pide permisos excesivos

Por último, pero no por ello menos importante, mantente alejado de las aplicaciones que requieren excesivos permisos de usuario, es decir, el tipo de privilegios que realmente no necesitan para hacer su trabajo.

Por ejemplo, una aplicación de linterna no necesita derechos de administrador ni acceso a las funciones básicas del dispositivo.

Cómo saber si descargaste una aplicación falsa o riesgosa

La app no está haciendo su trabajo

Para ilustrar este punto, bien vale el ejemplo encontrado por investigadores ESET, que analizaron aplicaciones que simulaban ser soluciones de seguridad, pero lo que hacían en realidad era inundar el dispositivo con publicidad. Estas apps solo imitaban funciones básicas de seguridad con controles de seguridad primitivos que se valían de pocos e intrascendentes códigos genuinos. Como resultado, alguna vez detectaban aplicaciones legítimas como maliciosas creando una falsa sensación de seguridad.

Tiene un comportamiento extraño

¿La aplicación se abre o cierra sola, o falla sin una razón aparente? Este es uno de los signos más obvios de que puedes haber descargado una aplicación dudosa.

Genera cargos inesperados

Si observas cargos desconocidos en tu tarjeta de crédito o tu factura del teléfono, podría deberse a la aplicación que descargaste recientemente.

Investigadores de ESET detectaron múltiples apps que simulaban ser herramientas de entrenamiento, para abusar de la funcionalidad Touch ID de Apple y robar dinero de los usuarios de iOs. Cuando el usuario abría la app por primera vez, le pedía que registre su huella digital con la excusa de "personalizar su seguimiento". Si el usuario tenía una tarjeta de crédito o débito asociada a la cuenta de Apple, el malware podría robar el dinero de las víctimas con pagos fraudulentos en la app.

Ten cuidado con las estafas que implican la descarga de un servicio de pago entre pares (P2P) y ofrecen productos y servicios ficticios con descuento. Como los pagos suelen ser instantáneos y no se pueden cancelar, puedes perder dinero pagando por algo que nunca recibirás.

Mensajes y llamadas de números desconocidos

Otro signo de que hay problemas tiene que ver con el spam de mensajes que pueden sufrir tus contactos. En otros casos, tu historial de mensajes y llamadas puede contener registros desconocidos ya que el malware intentará hacer estas llamadas no autorizadas o enviar mensajes a los contactos principales.

Desgaste de la batería

¿Tu dispositivo se agota mucho más rápido que lo habitual? Si tu dispositivo está infectado con malware, este podría consumir los recursos del dispositivo por una excesiva actividad en segundo plano.

Picos de uso de datos

Si observas que el uso de datos aumentó sin que hayas tenido cambios en tus hábitos de utilización, también podría deberse a una actividad en segundo plano de una app maliciosa.

Pop-ups y aplicaciones desconocidas

Una aplicación maliciosa podría instalar otras app adicionales sin tu autorización. Lo mismo ocurre con el adware molesto que te muestra publicidades no deseadas.

¿Qué puedes hacer si ya descargaste una app falsa?

Cuando descubres una app falsa, elimínala, o mejor aún, descarga un software de seguridad móvil de confianza que escanee tu dispositivo y elimine la app.

Si quieres ir por la ruta manual, resetea tu dispositivo a la configuración de fábrica (antes de eso, realiza un back up de la información). En ocasiones deberás iniciar tu teléfono en modo seguro y eliminar la app.

Consejos adicionales de seguridad

  • Limítate a Google Play y Apple App Store; es decir, evita ponerte en peligro instalando aplicaciones de tiendas de terceros.
  • No hagas clic sin pensar en enlaces que recibes inesperadamente a través de mensajes de redes sociales o correos electrónicos.
  • Reporta la app en la tienda de la que la hayas descargado. Puedes también pedir un reembolso de cargos que pueda haberte generado. Esto ayudará a que no haya futuras víctimas.
  • Si utilizas aplicaciones de Google Play Store, asegúrate de activar el análisis de Google Play Protect en tu dispositivo. También puedes comprobar las aplicaciones que has descargado desde fuera de Google Play Store. Para ello, activa la opción "Mejorar la detección de aplicaciones dañinas", que enviará automáticamente a Google las aplicaciones desconocidas.
  • Utiliza la autenticación de doble factor (2FA) en todas tus cuentas online que la ofrezcan, especialmente en aquellas que contengan tus datos valiosos.
  • Mantén actualizados el sistema operativo y las aplicaciones de tu teléfono.
  • Limítate a las aplicaciones cuyos desarrolladores sigan mejorando sus productos y corrigiendo las vulnerabilidades de seguridad y los fallos de rendimiento.
  • Protege la pantalla de tu dispositivo con un código de acceso lo suficientemente largo y complejo o con un elemento biométrico sólido, como la huella dactilar, o, idealmente, con una combinación de ambos.
  • Utiliza software de seguridad móvil.

Respecto de este último punto, y ante un escenario donde las apps falsas logran infiltrarse incluso en tiendas oficiales, contar con una solución de seguridad móvil se vuelve una capa adicional clave de protección. Las soluciones de seguridad de ESET integran detección proactiva de malware, análisis en tiempo real y protección contra aplicaciones potencialmente no deseadas (PUAs), lo que permite identificar comportamientos sospechosos antes de que comprometan tu información.

Además, incluyen funciones como análisis bajo demanda, protección contra phishing y herramientas antirrobo que ayudan a mantener seguros tanto tus datos como tu dispositivo. Con actualizaciones automáticas y una arquitectura optimizada para rendimiento, las soluciones están diseñadas para acompañar la evolución constante del panorama de amenazas.

Porque detectar una app falsa antes de instalarla es fundamental, pero contar con una tecnología que actúe si algo pasa por alto es lo que realmente marca la diferencia.

Fuente: Welivesecurity

Jan 15, 2026

WhisperPair: millones de dispositivos de audio vulnerables a interrupciones y rastreo inalámbrico

Google diseñó el protocolo inalámbrico Fast Pair para optimizar las conexiones, ofreciendo una comodidad excepcional: permite a los usuarios conectar sus dispositivos Bluetooth con dispositivos Android y ChromeOS con un solo toque.

Pero, un grupo de investigadores ha descubierto que este mismo protocolo también permite a los atacantes conectarse con la misma comodidad a cientos de millones de auriculares, altavoces. El resultado es una enorme colección de dispositivos de audio compatibles con Fast Pair que permiten a cualquier espía o acosador tomar el control de altavoces y micrófonos, o en algunos casos rastrear la ubicación de un objetivo involuntario, incluso si la víctima es un usuario de iPhone que nunca ha tenido un producto de Google.

Investigadores de seguridad del grupo de Seguridad Informática y Criptografía Industrial de la Universidad KU Leuven de Bélgica revelaron una serie de vulnerabilidades encontradas en 17 accesorios de audio que utilizan el protocolo Fast Pair de Google y que son vendidos por 10 empresas diferentes: Sony, Jabra, JBL, Marshall, Xiaomi, Nothing, OnePlus, Soundcore, Logitech y la propia Google (lista completa). Las técnicas de hackeo que demostraron los investigadores, denominadas colectivamente WhisperPair, permitirían a cualquier persona dentro del alcance Bluetooth de esos dispositivos (cerca de 15 metros en sus pruebas) emparejarse silenciosamente con periféricos de audio.

El ataque WhisperPair de los investigadores se aprovecha de una serie de fallos en la implementación de Fast Pair en los dispositivos que el equipo analizó. Fundamentalmente, la especificación de Google para los dispositivos Fast Pair establece que no deberían poder emparejarse con una computadora o teléfono nuevo mientras ya estén emparejados. Sin embargo, en el caso de los 17 dispositivos vulnerables, cualquiera puede emparejarse silenciosamente con el dispositivo objetivo, incluso si ya está emparejado.

Dependiendo del accesorio, un atacante podría controlar o interrumpir transmisiones de audio o conversaciones telefónicas, reproducir su propio audio a través de los auriculares o altavoces de la víctima al volumen que elija, o piratear los micrófonos de forma indetectable para escuchar su entorno. Peor aún, ciertos dispositivos de Google y Sony compatibles con Find Hub, la función de rastreo de geolocalización de Google, también podrían ser explotados para permitir un acoso sigiloso de alta resolución. Los investigadores demuestran sus técnicas de hacking y rastreo en este video.

Google publicó hoy un aviso de seguridad en coordinación con los investigadores, en el que reconoce sus hallazgos y describe sus esfuerzos para solucionar el problema. Desde que los investigadores revelaron su trabajo a la compañía en agosto, Google parece haber alertado al menos a algunos de los proveedores de dispositivos vulnerables, muchos de los cuales han publicado actualizaciones de seguridad. Sin embargo, dado que muy pocos consumidores piensan en actualizar el software de dispositivos del Internet de las cosas, como auriculares, audífonos intraaurales o altavoces, los investigadores de la KU Leuven advierten que las vulnerabilidades de WhisperPair podrían persistir en los accesorios vulnerables durante meses o incluso años.

En la mayoría de los casos, aplicar estas actualizaciones requiere instalar una aplicación del fabricante en el teléfono o la computadora, un paso que la mayoría de los usuarios nunca realizan y que, a menudo, ni siquiera saben que es necesario. "Si no tienes la aplicación de Sony, nunca sabrás que hay una actualización de software para tus auriculares Sony", afirma Seppe Wyns, investigador de la KU Leuven. "Y aun así, seguirás siendo vulnerable".

Google también indicó que ha publicado correcciones para sus propios accesorios de audio vulnerables y una actualización de Find Hub en Android que, según la compañía, impide que actores maliciosos usen WhisperPair para rastrear a las víctimas. Sin embargo, pocas horas después de que Google informara a los investigadores sobre dicha corrección, estos informaron que habían encontrado una forma de eludir el parche y que aún podían llevar a cabo su técnica de rastreo de Find Hub.

Utilizando las vulnerabilidades de Fast Pair descubiertas por los investigadores, un atacante solo necesitaría estar dentro del alcance de Bluetooth y obtener el denominado valor de ID de modelo, específico del modelo del dispositivo objetivo. Los investigadores señalan que estos ID de Modelo pueden obtenerse si un atacante posee o compra un dispositivo del mismo modelo que el objetivo. También señalan que, en algunos casos, el dispositivo comparte este ID cuando una computadora o teléfono intenta emparejarse con él. Además de estos dos métodos para obtener el ID de Modelo correcto para un dispositivo objetivo, los investigadores también descubrieron que podían consultar una API de Google pública para cada ID de Modelo posible y determinarlos para todos los dispositivos.

Para todos estos problemas, no existe una forma sencilla de cambiar la configuración de los accesorios que los usuarios puedan implementar para protegerse. "No hay forma de desactivar Fast Pair, incluso si nunca lo usarás. Puedes restablecer el dispositivo a la configuración de fábrica, lo que eliminará el acceso del atacante, por lo que tendrá que volver a realizar el ataque; sin embargo, está habilitado por defecto en todos los dispositivos compatibles".

Las vulnerabilidades de WhisperPair parecen surgir de un conjunto complejo e interrelacionado de problemas. Los investigadores señalan que es común que tanto los fabricantes de periféricos como los de chips cometan errores al implementar el estándar técnico Fast Pair. No todas estas fallas resultan en vulnerabilidades de seguridad, pero la magnitud de la confusión plantea dudas sobre la solidez del estándar, según los investigadores.

Google ofrece una aplicación de validación a través de Play Store que los proveedores deben ejecutar para obtener la certificación de sus productos para usar Fast Pair. Según su descripción, la aplicación "valida que Fast Pair se haya implementado correctamente en un dispositivo Bluetooth", generando informes sobre si un producto ha superado o no la evaluación de su implementación de Fast Pair. Los investigadores señalan que todos los dispositivos que probaron en su trabajo contaban con la certificación de la implementación de Fast Pair de Google.

Esto significa, presumiblemente, que la aplicación de Google los clasificó como dispositivos que cumplían con sus requisitos, a pesar de que sus implementaciones presentaban fallas peligrosas. Además, los dispositivos certificados con Fast Pair se someten a pruebas en laboratorios seleccionados por Google que revisan los informes de aprobación y luego evalúan directamente muestras físicas del dispositivo antes de su fabricación a gran escala para confirmar que cumplen con el estándar Fast Pair.

Por ahora, Google y muchos fabricantes de dispositivos tienen actualizaciones de software listas para corregir las vulnerabilidades específicas. Sin embargo, es probable que la instalación de estos parches sea inconsistente, como suele ocurrir en la seguridad del internet de las cosas. Los investigadores instan a todos los usuarios a actualizar sus accesorios vulnerables y los remiten a un sitio web creado por ellos mismos que ofrece una lista con función de búsqueda de dispositivos afectados por WhisperPair. De hecho, recomiendan que todos usen WhisperPair como un recordatorio general para actualizar todos sus dispositivos del internet de las cosas.

Actualizado: WPair es una herramienta de seguridad defensiva que demuestra la vulnerabilidad CVE-2025-36911 en el protocolo Fast Pair de Google. Si bien la cadena de vulnerabilidades permite técnicamente registrar dispositivos comprometidos en la red Find Hub de Google para el rastreo de ubicación persistente, esta herramienta no implementa esta función porque las demostraciones de acceso al audio son suficientes para demostrar la gravedad de la vulnerabilidad.

Fuente: Wired

Jan 5, 2026

Botnet Kimwolf instalada en decodificadores de TV residenciales (TV BOX y SuperBOX)

La botnet conocida como Kimwolf ha infectado más de 2 millones de dispositivos Android mediante túneles a través de redes proxy residenciales, según los hallazgos de Synthient.

"Se observa que los actores clave involucrados en la botnet Kimwolf monetizan la botnet mediante instalaciones de aplicaciones, la venta de ancho de banda de proxy residencial y la venta de su funcionalidad DDoS", declaró la compañía en un análisis publicado la semana pasada.

Kimwolf fue documentado públicamente por primera vez por QiAnXin XLab el mes pasado, al tiempo que documentaba sus conexiones con otra botnet conocida como AISURU. Activa desde al menos agosto de 2025, se considera que Kimwolf es una variante de AISURU para Android. Cada vez hay más evidencia que sugiere que la botnet está detrás de una serie de ataques DDoS sin precedentes a finales del año pasado.

El malware convierte los sistemas infectados en canales para retransmitir tráfico malicioso y orquestar ataques de denegación de servicio distribuido (DDoS) a gran escala. Los principales objetivos de infección de Kimwolf son los decodificadores de TV instalados en entornos de red residenciales. Algunos de los modelos de dispositivos afectados incluyen TV BOX, SuperBOX, HiDPTAndroid, P200, X96Q, XBOX, SmartTV y MX10. Las infecciones se encuentran distribuidas globalmente, con concentraciones más altas en Brasil, India, EE. UU., Argentina, Sudáfrica y Filipinas. Sin embargo, actualmente se desconoce el método exacto por el cual el malware se propaga a estos dispositivos.

Se ha descubierto que los ataques que distribuyen la botnet se dirigen principalmente a dispositivos Android que ejecutan un servicio Android Debug Bridge (ADB) expuesto mediante una infraestructura de escaneo que utiliza proxies residenciales para instalar el malware. Al menos el 67% de los dispositivos conectados a la botnet no están autenticados y tienen ADB habilitado por defecto.

Dada la dependencia de Kimwolf de proxies residenciales para las infecciones, recomendamos a todos los proveedores de proxy que bloqueen los puertos de alto riesgo y restrinjan el acceso a la red local. Los usuarios deben comprobar si están afectados visitando synthient.com/check. Las TV boxes infectadas deben ser borradas o destruidas. Las organizaciones deben bloquear las conexiones a los servidores y dominios C2 mencionados y supervisar el tráfico de red para detectar actividad sospechosa.

Se sospecha que estos dispositivos vienen preinfectados con kits de desarrollo de software (SDK) de proveedores de proxy para incorporarlos subrepticiamente a la botnet. Los principales dispositivos comprometidos incluyen televisores inteligentes y decodificadores Android no oficiales.

"Kimwolf es una botnet compilada con el NDK [Kit de Desarrollo Nativo]. Además de las capacidades típicas de un ataque DDoS, integra funciones de reenvío de proxy, shell inverso y gestión de archivos".

En diciembre de 2025, las infecciones de Kimwolf aprovecharon direcciones IP proxy ofrecidas en alquiler por IPIDEA, empresa china que implementó un parche de seguridad el 27 de diciembre para bloquear el acceso a dispositivos de red local y a varios puertos sensibles. IPIDEA se describe a sí misma como el "proveedor líder mundial de proxy IP", con más de 6,1 millones de direcciones IP actualizadas diariamente y 69.000 nuevas direcciones IP diarias.

En otras palabras, el modus operandi consiste en aprovechar la red proxy de IPIDEA y otros proveedores de proxy, y luego crear un túnel a través de las redes locales de los sistemas que ejecutan el software proxy para distribuir el malware. La carga útil principal escucha en el puerto 40860 y se conecta a 85.234.91[.]247:1337 para recibir más comandos.

"La magnitud de esta vulnerabilidad no tenía precedentes, exponiendo millones de dispositivos a ataques", declaró Synthient.

Además, los ataques infectan los dispositivos con un servicio de monetización de ancho de banda conocido como Plainproxies Byteconnect SDK, lo que indica intentos más amplios de monetización. El SDK utiliza 119 servidores de retransmisión que reciben tareas de proxy de un servidor de comando y control, que luego son ejecutadas por el dispositivo comprometido.

Synthient afirmó haber detectado la infraestructura utilizada para realizar ataques de robo de credenciales dirigidos a servidores IMAP y sitios web populares.

"La estrategia de monetización de Kimwolf se hizo evidente desde el principio mediante su agresiva venta de proxies residenciales", declaró la compañía. "Al ofrecer proxies a precios tan bajos como 0,20 centavos por GB o 1.400 dólares al mes por ancho de banda ilimitado, varios proveedores de proxy lo adoptarían rápidamente".

"El descubrimiento de decodificadores de TV preinfectados y la monetización de estos bots a través de SDK secundarios como Byteconnect indica una relación cada vez más estrecha entre los actores de amenazas y los proveedores de proxy comerciales". Para contrarrestar el riesgo, se recomienda a los proveedores de proxy bloquear las solicitudes a direcciones RFC 1918, que son rangos de direcciones IP privadas. Se recomienda a las organizaciones bloquear los dispositivos que ejecutan shells ADB no autenticados para evitar el acceso no autorizado.

Fuente: THN

Sep 18, 2025

Riesgos de las eSIM para viajes: redirigen datos a través de China y violan la privacidad del usuario

Según un nuevo estudio académico, un creciente número de proveedores de eSIM para viajes están redirigiendo silenciosamente los datos de los usuarios a través de redes en China y otros países inesperados, exponiendo a los viajeros a riesgos de vigilancia y jurisdiccionales.

Como ocurre con muchas tecnologías, las eSIM no están exentas de aspectos oscuros: los enumera un paper reciente [PDF] de los investigadores Maryam Motallebighomi, Jason Veara, Evangelos Bitsikas y Aanjhan Ranganathan, de la Universidad Northeastern de Boston, Massachusetts, presentado en el 34.º Simposio de Seguridad USENIX en Seattle.

Los investigadores examinaron 25 servicios eSIM populares, entre ellos Airalo, AIRSIMe, Alosim, Better Roaming, BNESIM, BreatheSIM, CMLink eSIM, DENT, eSIM Access, Eskimo, Flexiroam, GigSky, Google Fi, Holafly, Maya Mobile, MTX Connect, Nomad, Numero eSIM, RedTeaGo, Saily, T-Mobile, Ubigi, USIMS, Voye y Yesim, y descubrieron que muchos perfiles redirigían el tráfico a través de infraestructuras fuera del destino del usuario, con una frecuencia desproporcionada de operadores chinos. En algunos casos, el tráfico de los usuarios europeos se dirigía a Asia antes de llegar a Internet, sin que los proveedores informaran al respecto.

"La dirección IP de destino y la ubicación física del usuario a menudo no coinciden, lo que significa que los datos se enrutan a través de terceros países sin el conocimiento de los viajeros", afirmaron los investigadores. "Esto genera inquietudes sobre la privacidad, la interceptación legal y el cumplimiento de las leyes locales de protección de datos".

Preocupaciones de seguridad más allá del enrutamiento

Estas revelaciones surgen en medio de un escrutinio más amplio sobre la seguridad de las eSIM. En julio de 2025, la firma de seguridad Security Explorations reveló una vulnerabilidad en la eUICC de Kigen, utilizada en miles de millones de dispositivos en todo el mundo. La falla permitía que perfiles maliciosos instalaran applets no autorizados, un riesgo que ya se ha corregido según los nuevos estándares de la GSMA.

Por otra parte, investigadores en Polonia demostraron cómo los perfiles de eSIM clonados podían secuestrar silenciosamente la identidad de un suscriptor, interceptando mensajes y llamadas en tiempo real. Estos hallazgos ponen de relieve que las eSIM, a pesar de promocionarse como más seguras que las SIM físicas, no son inmunes a la explotación.

Aumento de casos de fraude con eSIM

El fraude relacionado con la tecnología eSIM también está en aumento. En el Reino Unido, los informes de ataques de intercambio de SIM (en los que los delincuentes engañan a los operadores para que transfieran el número de la víctima a una eSIM fraudulenta) aumentaron de menos de 300 en 2023 a casi 3.000 en 2024. Las pérdidas han superado los 5 millones de libras, según The Times. Los usuarios de edad avanzada se encontraban entre las víctimas más frecuentes.

El comportamiento silencioso y proactivo de las eSIM genera alertas

Uno de los hallazgos más inquietantes del estudio de Northeastern fue que ciertos perfiles de eSIM presentaban un comportamiento silencioso y proactivo sin la intervención del usuario. Por ejemplo, cuando los investigadores instalaron un perfil de acceso a eSIM, el dispositivo inició inmediatamente una conexión en segundo plano a un servidor en Singapur, incluso antes de que el usuario realizara una llamada o navegara por Internet. De igual manera, un perfil de Holafly activó la recepción automática de un SMS de un número de Hong Kong, sin que el usuario solicitara ni autorizara ninguna actividad de mensajería.

Estas acciones proactivas resaltan cómo las eSIM pueden abrir canales de comunicación ocultos que eluden la consciencia y el consentimiento del usuario. En entornos SIM tradicionales, la mayor parte de la actividad en segundo plano está estrictamente controlada por el operador. Sin embargo, con las eSIM para viajes, el comportamiento puede variar considerablemente según cómo el revendedor o la plataforma configure el perfil. Esto plantea serias dudas sobre la transparencia, la interceptación legal y si este "tráfico silencioso" podría explotarse para el rastreo, la recopilación de datos o incluso la vigilancia selectiva.

Falta de transparencia

Lo que más preocupa a los expertos es la opacidad. Muchos proveedores de eSIM no revelan dónde se enruta el tráfico, lo que hace casi imposible que los clientes evalúen los riesgos.

"Los consumidores asumen que sus datos fluyen localmente, pero en realidad, pueden pasar por jurisdicciones con leyes de vigilancia muy diferentes", afirmó el analista de telecomunicaciones Patrick Donegan.

Algunos proveedores defienden esta práctica como una necesidad técnica, alegando acuerdos de roaming y rentabilidad. Sin embargo, los defensores de la privacidad argumentan que el enrutamiento no revelado socava la confianza del usuario y podría contravenir el RGPD y otros marcos regionales de privacidad.

Una barrera sorprendentemente baja para convertirse en revendedor de eSIM

Los investigadores de Northeastern también descubrieron lo sencillo que es establecerse como revendedor de eSIM, lo que generó alertas sobre la supervisión y la seguridad del usuario. Al registrarse en plataformas como eSIMaccess y Telnyx, pudieron lanzar su propia tienda de eSIM con tan solo una dirección de correo electrónico válida y un método de pago.

A pesar de los mínimos requisitos de entrada, los revendedores obtuvieron acceso completo a datos confidenciales de los suscriptores, incluyendo números IMSI, identificadores de dispositivos e incluso información de ubicación con una precisión de hasta 800 metros.

En el caso de Telnyx, la plataforma también permitió a los revendedores enviar mensajes SMS directamente a los usuarios. El hallazgo pone de relieve una grave brecha regulatoria: mientras que los OMV tradicionales se enfrentan a un estricto cumplimiento normativo y auditorías, la reventa de eSIM puede ser realizada casi instantáneamente por prácticamente cualquier persona, lo que expone a los clientes a riesgos que quizás ni siquiera sepan que existen.

Qué significa realmente el comportamiento silencioso de una eSIM:

1. Pérdida de visibilidad y control

Cuando un perfil de eSIM se conecta silenciosamente a servidores (como eSIM Access, que llega a Singapur) o recupera SMS sin tu intervención (como Holafly, que extrae uno de Hong Kong), no sabes qué datos salen de tu teléfono ni por qué. Para un viajero, esto significa que tu tráfico podría estar expuesto incluso antes de abrir un navegador.

2. Exposición a vigilancia e interceptación

Si la conexión silenciosa se realiza a través de redes en China, Hong Kong u otras jurisdicciones con amplios poderes de vigilancia, tu dispositivo podría estar sujeto a vigilancia fuera de las protecciones legales del país en el que te encuentras físicamente. Esto supone un verdadero riesgo para la privacidad y la seguridad.

3. Fuga de datos y elaboración de perfiles

Las conexiones en segundo plano pueden revelar los identificadores de tu dispositivo, el IMSI y la ubicación aproximada, lo suficiente como para crear un perfil de usuario o rastrear movimientos. Esto es especialmente preocupante cuando los revendedores (con barreras de entrada muy bajas) tienen acceso a esas fuentes de datos.

4. Posible vector de fraude

La recuperación silenciosa de SMS es particularmente arriesgada, ya que los SMS siguen utilizándose ampliamente para la banca y la autenticación de dos factores. Si un perfil puede recuperar SMS en segundo plano, una plataforma de revendedor comprometida o un agente malicioso podría abusar de ese canal.

5. Costos ocultos para viajeros

Incluso si no ocurre nada malicioso, el tráfico en segundo plano que se enruta a través de redes inesperadas puede generar cargos de roaming no deseados o consumir datos prepago sin su conocimiento, un problema práctico para los viajeros con presupuesto limitado.

En resumen: Para un viajero frecuente, esto no es solo una peculiaridad técnica, sino una combinación de riesgo de privacidad, exposición al fraude y costo oculto. Esto significa que su "eSIM de viaje práctica" podría actuar como un operador silencioso con el que nunca se ha acordado, decidiendo adónde van sus datos y qué servicios en segundo plano se ejecutan.

Qué pueden hacer los viajeros

Los expertos recomiendan a los viajeros:

  • Elegir proveedores que divulguen sus políticas de enrutamiento y residencia de datos.
  • Habilitar la autenticación robusta en las cuentas de los operadores para reducir el riesgo de fraude.
  • Utilizar una VPN confiable al gestionar comunicaciones confidenciales en el extranjero.
  • Actualizar los dispositivos para corregir las vulnerabilidades conocidas de las eSIM.

A medida que se acelera la adopción global de eSIM (la GSMA proyecta 7 mil millones de dispositivos eSIM activos para 2030), la transparencia y la rendición de cuentas en torno al enrutamiento serán fundamentales. Hasta entonces, advierten los expertos, los viajeros podrían estar cediendo sus datos a redes extranjeras sin saberlo.

Fuente: Alertify.eu

Jul 15, 2025

Vulnerabilidad de eSIM (de Kigen) expone dispositivos IoT a ataques maliciosos

Investigadores de ciberseguridad han descubierto una nueva técnica de hacking que explota las vulnerabilidades de la tecnología eSIM utilizada en los smartphones modernos, exponiendo a los usuarios a graves riesgos.

Los problemas afectan a la tarjeta eUICC de Kigen. Según el sitio web de la empresa irlandesa, hasta diciembre de 2020 se habían habilitado más de dos mil millones de tarjetas SIM en dispositivos IoT.

Los hallazgos provienen de Security Explorations, un laboratorio de investigación de AG Security Research. Kigen otorgó a la empresa una recompensa de 30.000 dólares por su informe.

Una eSIM, o SIM integrada, es una tarjeta SIM digital que se integra directamente en un dispositivo mediante software instalado en un chip de Tarjeta de Circuito Integrado Universal Integrada (eUICC).

Las eSIM permiten a los usuarios activar un plan de telefonía móvil de un operador sin necesidad de una tarjeta SIM física. El software eUICC permite cambiar los perfiles del operador, el aprovisionamiento remoto y la gestión de perfiles SIM. "La tarjeta eUICC permite instalar los llamados perfiles eSIM en el chip objetivo", declaró Security Explorations. "Los perfiles eSIM son representaciones de software de las suscripciones móviles".

Según un aviso publicado por Kigen, la vulnerabilidad se origina en el Perfil de Prueba Genérico GSMA TS.48, versiones 6.0 y anteriores, que se dice se utiliza en productos eSIM para pruebas de conformidad con las normas de radio.

En concreto, esta deficiencia permite la instalación de applets no verificados y potencialmente maliciosos. La versión 7.0 de GSMA TS.48, publicada el mes pasado, mitiga el problema restringiendo el uso del perfil de prueba. Todas las demás versiones de la especificación TS.48 han quedado obsoletas.

"Para explotar la vulnerabilidad con éxito se requiere una combinación de condiciones específicas. Un atacante primero debe obtener acceso físico a una eUICC objetivo y usar claves conocidas públicamente", explicó Kigen. "Esto le permite instalar un applet JavaCard malicioso".

Además, la vulnerabilidad podría facilitar la extracción del certificado de identidad eUICC de Kigen, lo que permitiría descargar perfiles arbitrarios de operadores de redes móviles (MNO) en texto plano, acceder a la información confidencial de los MNO y manipular perfiles para introducirlos en una eUICC arbitraria sin ser detectados por el MNO.

Security Explorations afirmó que los hallazgos se basan en su propia investigación previa de 2019, que detectó múltiples vulnerabilidades de seguridad en Oracle Java Card que podrían facilitar la implementación de una puerta trasera persistente en la tarjeta. Una de las fallas también afectó a Gemalto SIM, que utiliza la tecnología Java Card.

Estos defectos de seguridad pueden explotarse para vulnerar la seguridad de la memoria de la máquina virtual (VM) Java Card subyacente y obtener acceso completo a la memoria de la tarjeta, vulnerar el firewall del applet e incluso, potencialmente, lograr la ejecución de código nativo.

Sin embargo, Oracle minimizó el posible impacto e indicó que los "problemas de seguridad" no afectaron la producción de la máquina virtual Java Card. Security Explorations afirmó que estas "preocupaciones" han demostrado ser "errores reales".

Los ataques pueden parecer prohibitivos, pero, por el contrario, están al alcance de grupos de estados-nación con capacidad de ataque. Podrían permitir a los atacantes comprometer una tarjeta eSIM e implementar una puerta trasera sigilosa, interceptando eficazmente todas las comunicaciones.

"El perfil descargado puede modificarse de tal manera que el operador pierda el control sobre él (sin posibilidad de control remoto, deshabilitarlo o invalidarlo, etc.), se le proporcione una visión completamente falsa del estado del perfil o se monitorice toda su actividad", añadió la compañía.

"En nuestra opinión, la posibilidad de que un solo eUICC vulnerado o un solo certificado GSMA eUICC robado acceda (descargando en texto plano) a eSIM de cualquier operador de red móvil constituye un punto débil significativo de la arquitectura eSIM".

Fuente: THN

Apr 23, 2025

Google comienza a avisar sobre "contenido sensible" (escanea tus imágenes)

Cuando Google añadió la tecnología de escaneo de fotos a los teléfonos Android, causó una gran polémica, acusándola de instalar "en secreto" nueva tecnología de monitoreo en teléfonos Android "sin el permiso del usuario".

En aquel momento, Google aseguró que SafetyCore era un marco de apoyo y que no comenzaría a escanear fotos ni otro contenido. La nueva aplicación, según la empresa, "proporciona una infraestructura en el dispositivo para realizar una clasificación segura y privada que ayuda a los usuarios a detectar contenido no deseado. Los usuarios controlan SafetyCore, y SafetyCore solo clasifica contenido específico cuando una aplicación lo solicita a través de una función opcional".

Pues bien, ese momento ha llegado y empieza con Google Messages. Según informa 9to5Google, "Google Messages está implementando advertencias de contenido sensible que difuminan las imágenes de desnudos en Android". No solo difuminan el contenido, sino que también advierten de que dichas imágenes pueden ser dañinas y ofrecen opciones para ver contenido explícito o bloquear números.

Este análisis de IA se realiza en el dispositivo, y Google también garantiza que no se les envía nada. GrapheneOS, respaldó esta afirmación: SafetyCore "no proporciona análisis del lado del cliente para informar a Google ni a terceros. Proporciona modelos de aprendizaje automático en el dispositivo que las aplicaciones pueden usar para clasificar el contenido como spam, estafas, malware, etc. Esto permite que las aplicaciones revisen el contenido localmente sin compartirlo con un servicio y lo marquen con advertencias para los usuarios".

Pero GrapheneOS también lamentó que "es lamentable que no sea de código abierto ni se haya publicado como parte del Proyecto de Código Abierto de Android, y que los modelos tampoco sean abiertos, y mucho menos de código abierto... No tendríamos ningún problema en tener funciones de redes neuronales locales para los usuarios, pero tendrían que ser de código abierto". Volviendo al tema del secretismo, de nuevo.

La actualización de Google Messages era esperada. La pregunta ahora es ¿qué vendrá después?. Y el riesgo es que esta función se esté introduciendo al mismo tiempo que el contenido seguro y cifrado del usuario se ve sometido a una creciente presión por parte de legisladores y agencias de seguridad de todo el mundo. Cada vez que se introduce esta tecnología, los defensores de la privacidad se resisten.

Por ahora, la función está deshabilitada por defecto para adultos, pero habilitada por defecto para niños. Los adultos pueden habilitar las nuevas medidas de seguridad en la configuración de Mensajes de Google, en Protección y seguridad: Administrar advertencias de contenido sensible. Según la edad del niño, su configuración solo se puede cambiar en la configuración de su cuenta o en Family Link.

Esto no termina aquí, y al igual que con Gmail y otras plataformas, los 3 mil millones de usuarios de Google de Android, correo electrónico y otras plataformas deberán decidir con qué nivel de escaneo, monitoreo y análisis de IA se sienten cómodos y dónde poner límites. Esto se aplica al dispositivo, pero muchas de las nuevas actualizaciones no ofrecen la misma protección de privacidad.

El monitoreo de IA ha llegado para quedarse y tomará tiempo acostumbrarse. Como señala Phone Arena, el nuevo escaneo de fotos "también funciona a la inversa: si intentas enviar o reenviar una imagen que podría considerarse sensible, te avisará con un aviso para avisarte de lo que estás a punto de compartir y tendrás que confirmarlo antes de que se envíe".

Fuente: Forbes

Apr 22, 2025

SuperCard X: malware móvil para fraude de retransmisión NFC

Este informe detalla una campaña de fraude activa recientemente identificada, destacando la aparición de un sofisticado malware móvil que aprovecha técnicas innovadoras:

El equipo de Inteligencia de Amenazas de Cleafy ha identificado una nueva y sofisticada campaña de malware para Android, denominada "SuperCard X" que emplea una novedosa técnica de retransmisión NFC, que permite a los agentes de amenazas (AT) autorizar fraudulentamente pagos en puntos de venta (TPV) y retiros de cajeros automáticos (ATM) interceptando y retransmitiendo las comunicaciones NFC desde dispositivos comprometidos.

El malware se distribuye mediante tácticas de ingeniería social, engañando a las víctimas para que instalen la aplicación maliciosa y, posteriormente, accedan a sus tarjetas de pago en sus teléfonos infectados.

Un análisis preliminar sugiere que los AT están utilizando una plataforma de malware como servicio (MaaS) en idioma chino, promocionada como SuperCard X. Este malware presenta una importante superposición de código con el malware NGate, previamente documentado y descubierto por ESET en 2024.

Esta novedosa campaña presenta un riesgo financiero significativo que va más allá de los objetivos convencionales de las instituciones bancarias, afectando directamente a los proveedores de pagos y emisores de tarjetas de crédito. La innovadora combinación de malware y retransmisión NFC permite a los atacantes realizar retiros fraudulentos con tarjetas de débito y crédito. Este método demuestra una alta eficacia, especialmente al atacar retiros en cajeros automáticos sin contacto.

Las agencias de transferencias aprovechan cada vez más las capacidades de NFC para capturar y transmitir datos confidenciales intercambiados a través de este protocolo. Esta amenaza emergente no se limita a una sola región; informes recientes, incluidos los de KrebsOnSecurity, detallan esquemas de fraude similares con NFC en EE.UU., que han dado lugar a arrestos vinculados a actores chinos.

La naturaleza de MaaS permite que múltiples afiliados operen localmente dentro de sus propias regiones o áreas de interés específico. Esta campaña de fraude está particularmente dirigida a Italia, pero no se puede descartar la posibilidad de que campañas similares o relacionadas estén activas en otras regiones del mundo.

Dado el potencial de impacto generalizado debido al modelo de distribución MaaS, recomendamos encarecidamente que las instituciones bancarias y los emisores de tarjetas mantengan una vigilancia rigurosa ante estos nuevos escenarios de ataque.

Análisis del escenario de fraude

La ejecución de esta sofisticada campaña de fraude se desarrolla mediante una serie de pasos bien orquestados, iniciados por una estrategia de ingeniería social dirigida. El ataque suele comenzar con mensajes engañosos, a menudo enviados por SMS o WhatsApp, diseñados para infundir una sensación de urgencia o alarma en el destinatario.

Estos mensajes suelen suplantar alertas de seguridad bancarias, notificando a los usuarios de un pago sospechoso. El mensaje invita a las posibles víctimas a llamar a un número específico para disputar la transacción. Este contacto inicial establece un escenario de Ataque Orientado al Teléfono (TOAD), donde los agentes de asistencia utilizan conversaciones telefónicas directas para manipular a sus objetivos.

Durante la llamada telefónica subsiguiente, los agentes de asistencia emplean tácticas persuasivas de ingeniería social para guiar a las víctimas a través de acciones que, en última instancia, comprometen los datos de su tarjeta de pago. Esta manipulación multietapa incluye:

  • Obtención del PIN: Aprovechando la posible ansiedad de la víctima ante la transacción fraudulenta, los agentes de asistencia la convencen de "reiniciar" o "verificar" su tarjeta. Dado que las víctimas a menudo no recuerdan su PIN inmediatamente, los atacantes las guían a través de su aplicación de banca móvil para recuperar esta información confidencial.
  • Eliminación del límite de la tarjeta: Una vez que se han ganado la confianza de la víctima y, potencialmente, el acceso a su aplicación bancaria (mediante instrucciones verbales), los agentes de asistencia le indican que acceda a la configuración de la tarjeta dentro de su aplicación y elimine cualquier límite de gasto existente en su tarjeta de débito o crédito. Este paso crucial maximiza el potencial de retiro fraudulento de efectivo.
  • Instalación de una aplicación maliciosa: Posteriormente, los agentes de asistencia persuaden a la víctima para que instale una aplicación aparentemente inocua. Se envía un enlace a esta aplicación maliciosa, a menudo camuflado como una herramienta de seguridad o una utilidad de verificación, por SMS o WhatsApp. Sin el conocimiento de la víctima, esta aplicación oculta el malware SuperCard X, incorporando la funcionalidad de retransmisión NFC.
  • Captura de datos NFC: Como etapa final de la manipulación, los agentes de asistencia técnica indican a la víctima que acerque su tarjeta de débito o crédito física a su dispositivo móvil infectado. El malware SuperCard X captura silenciosamente los datos de la tarjeta transmitidos vía NFC. Estos datos se interceptan en tiempo real y se transmiten mediante una infraestructura de Comando y Control (C2) a un segundo dispositivo Android controlado por el atacante.
  • Retiro fraudulento de efectivo: Una vez transmitidos correctamente los datos de la tarjeta de la víctima, los agentes de asistencia técnica utilizan su segundo dispositivo para realizar transacciones no autorizadas. Esto suele implicar pagos sin contacto en terminales TPV o, lo que es más alarmante, retiradas de efectivo sin contacto en cajeros automáticos.

Es importante destacar el impacto de esta amenaza, ya que ya no se ajusta al paradigma tradicional del fraude, donde los objetivos eran los clientes de un banco específico. Por el contrario, el contexto operativo de este ataque es principalmente independiente de la institución financiera involucrada, ya que el objetivo final de los estafadores son las tarjetas de débito o crédito de los clientes, independientemente del banco emisor.

Al mismo tiempo, es necesario considerar las implicaciones en términos de velocidad de ejecución. A diferencia de los escenarios de fraude tradicionales, como las transferencias bancarias, cuyo procesamiento puede tardar hasta dos días hábiles, lo que permite tiempo para la detección e intervención, este tipo de ataque se ejecuta instantáneamente. Se asemeja a un "pago instantáneo", pero con la ventaja adicional para el atacante de obtener acceso inmediato a los bienes o servicios adquiridos. Esto genera un doble beneficio para el estafador: la rápida transferencia de los fondos robados y la disponibilidad inmediata de la transacción fraudulenta.

Fuente: Clearfy

Mar 30, 2025

Hackean un proveedor de SMS y lo utilizan para robar cuentas de Telegram y otros 50 servicios (cómo prevenirlo)

Un proveedor Varios proveedores de mensajes de texto (SMS) que operan (al menos) en Argentina, Chile y Uruguay, fueron hackeado y, desde febrero analistas de seguridad empezaron a detectar robos de cuentas personales a partir del uso de SMS inseguros, el método que lamentablemente siguen utilizando miles de empresas en el mundo.

La empresa Sondeos Global, un "gateway" que envía SMS para seguir envíos, resetear contraseñas o enviar notificaciones publicó un documento interno enviado a sus clientes, donde reconocen un ingreso no autorizado a sus servidores el 24 de marzo (aunque se sabe que el ataque se inicio antes) y aseguran que atacantes "accedieron a capturar tráfico de SMS en tiempo real, con alrededor de 30 mil datos capturados". Sondeos Global realizó una denuncia sobre el hackeo en la Unidad Fiscal Especializada en Ciberdelincuencia.

Actualización 11/04: el problema y la vulnerabilidad siguen vigentes y siguen apareciendo cuentas "robadas" de Telegram a través de otros proveedores de SMS de América Latina.

¿Buscas recomendaciones de prevención y solución?... Sigue leyendo.

Internamente, desde Segu-Info, hemos podido confirmar que los primeros casos reportados a Sondeos Global (incluso por empresas locales), provienen de las primeras semanas de enero.

"El hackeo afectó a clientes de Argentina y Uruguay, con tráfico de múltiples clientes con contenido del tipo OTP, marketing, gaming y otros", agrega el reporte. OTP es un tipo de clave que se usa una sola vez (One Time Password), como segundo factor, para entrar a una cuenta una vez que se introduce la contraseña. Los SMS funcionan como vehículo de estos OTP.

Estos mensajes se utilizan como método para notificar usuarios: desde un delivery hasta el envío de códigos para entrar a Gmail o Instagram. La vulnerabilidad de este sistema permite a los estafadores tomar control de otras cuentas para realizar estafas.

"Desde febrero empezamos a detectar una serie de robos de cuentas por parte de distintos atacantes que estaban interceptando estos códigos de seguridad que llegan por mensaje de texto, de empresas como Mercado Libre, Google, Facebook, Instagram y Apple", dijo Pablo Sabbatella, especialista en seguridad cripto de Opsek.

"Empezamos a investigar el tema junto con Opsek, The Red Guild y SEAL y llegamos a la conclusión de que los hackeos no se debían a los dispositivos de los usuarios sino al gateway encargado de enviar los SMS de autenticación en Argentina: había un proveedor comprometido. Lo reportamos el miércoles 26 y el viernes 28 de marzo las empresas afectadas informaron que habían detectado la filtración y asegurado sus sistemas", agregó.

Cabe destacar que estos incidentes no requieren la interacción de las víctimas e incluso afectaron a personas que utilizaban las mejores prácticas básicas de seguridad operativa (OpSec).

Clarín pudo corroborar que los principales proveedores de telecomunicaciones de Argentina conocen el caso y están alerta para impedir que los atacantes continúen explotando este acceso no autorizado al envío de SMS. 

Qué es un gateway y cómo fue vulnerado en el ataque

El gateway es un servicio que diferentes proveedores usan para enviar SMS: a ese rubro se dedica Sondeos Global, la empresa afectada.

Los mensajes de texto todavía se utilizan como segundo factor de autenticación y método de reseteo de contraseñas. Cuando un usuario quiere entrar a una plataforma, sea de Google, Apple o Mercado Libre, el proceso de autenticación suele exigir un segundo factor. Esto es por motivos de seguridad: si un atacante sabe nuestra contraseña, no es suficiente para robarnos la cuenta (account takeover, como se conoce a esta práctica).

"Un SMS gateway ofrece la posibilidad de gestionar envíos de SMS por parte de las empresas que requieran este servicio de mensajería hacia sus clientes. El proveedor del SMS gateway se encarga del envío hacia los operadores de telefonía móvil. Es decir, es un intermediario entre la empresa que quiere comunicar (Google, por ejemplo) y el cliente de la compañía que debe recibir el mensaje", explicó a Clarín Ileana Barrionuevo, especialista en seguridad informática.

"El envío de SMS se usa en estos casos para recuperar o restablecer contraseñas en las plataformas, en donde el cliente recibe el mensaje de texto que posee un código (OTP) para ser utilizado como un doble factor o código de verificación, o bien recibe una contraseña temporal; también para inicios de sesión rápidos", agrega.

En este caso, la empresa explicó en su reporte interno que los atacantes lograron comprometer el servidor SMPP. "Es un protocolo que establece las reglas de intercambio de SMS: por un lado está el cliente, que puede ser una aplicación; por el otro, el servidor, que corresponde al operador móvil, la empresa que da internet. Si un atacante vulnera el SMPP, puede conseguir acceso a todo el detalle de lo que ocurre en esa comunicación", advierte Barrionuevo.

Investigación técnica

Gracias a un investigación llevada adelante por Pablo Sabbatella y un grupo de investigadores, se pudo conocer cómo el robo de algunas cuentas de Telegram terminó desenmascarando el hackeo de una gran parte de los SMS enviados por las principales tecnológicas del mundo (Apple, Binance, Google, Microsoft, Whatsapp, Instagram, Facebook, Paypal, Mercadolibre, Telegram, Mi Argentina y más) a sus clientes en Argentina, Uruguay y Chile.

NOTA: Pablo publicó la historia como se dio todo y agradece @theredguild y su metodologia de trabajo super ordenada, @_SEAL_Org que ayudó a coordinar las comunicaciones, "Kentucky" que, de forma anónima, coordinó la comunicación con otros profesionales. También destaca al periodista Juan Brodersen (aka @juanbrodersen), del diario Clarín, con quien coordinaron publicar todo de forma responsable y cuando fuera seguro hacerlo.

A principios de febrero empezaron a recibir los primeros reportes de usuarios argentinos a los que les habían hackeado o intentado hackear su cuenta de Telegram, interceptando los códigos de autorización que Telegram envía por SMS y a través de la aplicación. Si nunca habían instalado Telegram o no tenían el 2FA, los hackeaban.

La segunda semana de marzo estos casos se intensificaron y empezaron a ser masivos. Después de entrevistar a las víctimas llegaron a la conclusión de que no se debía a dispositivos comprometidos (macOS, Windows, Android, iPhone) ni a una empresa telefónica en particular, sino que había algo más y la sospecha paso a ser el gateway de envío de SMS a los usuarios.

El 21 de marzo publicaron una alerta e invitaron a todos los afectados a contactarlos y el 26 de marzo se contacta otro investigador que termina de confirma el hecho: uno de los proveedores de envío de SMS en Latinoamérica estaba hackeado y estaban accediendo a todos los mensajes enviados.

Cuando una empresa como Apple, por ejemplo, envía un mensaje de texto con un código de seguridad, el mensaje no le llega directo al usuario, sino que pasa por varios puntos y lo hace siempre en texto plano SIN encriptarse. El flujo sería algo así: "Apple" se lo envía a "Twilio", que luego se lo envía a un Tier 2, ese se lo envía a un Tier 3, ese lo envía a la telefónica y al final lo recibe el usuario. O sea que cada vez que te mandan un mensaje pasa por muchos servidores y sin encriptarse (es muy probable que alguien lo acceda en el medio).

¿Qué se supone que pasó?

Un empleado de una de estas empresas fue infectado por un malware, quizás por bajar algo crackeado o abrir un archivo infectado, este malware le instaló un InfoStealer y este programa le robó las contraseñas que tenía guardadas. Luego en la darkweb alguien accedió a ese usuario y contraseña, accedió al servidor y se encontró con un tesoro: por ese servidor pasaban decenas de miles de mensajes de texto con códigos.

Tras un análisis más profundo de las pruebas (incluyendo capturas de pantalla, registros y filtraciones de datos) y con la ayuda de colegas del sector, las sospechas se confirmaron. Un bot de Telegram interceptaba sistemáticamente mensajes SMS que contenían los códigos MFA. El análisis también verificó la autenticidad de los registros, lo que indica que la vulnerabilidad había permanecido inadvertida durante varias semanas.

Se pudo verificar que estos de mensajes de texto eran reales y además ya se habían creado bots para hackear cuentas de Telegram y otras plataformas de forma automática. Estas herramientas estaban siendo utilizadas para vulnerar cuentas de forma masiva.

A partir de ese momento se pudo notificar a todas las empresas, organizaciones que de alguna forma estaban siendo afectadas para intentar solucionar el problema lo antes posible.

Desde el miércoles 26 en adelante se le dedicaron a ayudar a la empresa afectada (que terminó no siendo la única) y a detectar por donde habían entrado. Luego, durante el fin de semana, se puedo detectar el servidor comprometido y lograron darlo de baja.

Dado que muchas empresas utilizan los mismos proveedores de pasarelas de SMS, los atacantes interceptaron con éxito mensajes SMS de MFA de numerosos servicios destacados, como Google, Microsoft, Apple, Telegram, Facebook, Mercadolibre, Amazon, Binance, Betfun, Instagram, TikTok, Temu y Signal, así como de servicios regionales como Mercado Pago, Mi Argentina (Argentina), Banco Formosa (Argentina) y TRANSVIP (Chile). Basándose en investigaciones internas, información pública y datos filtrados, se cree que al menos 50 servicios se vieron afectados.

Además, los mensajes interceptados incluían datos altamente sensibles como credenciales, datos personales y códigos MFA, lo que explica cómo se produjeron las apropiaciones de cuentas de Telegram sin interacción del usuario.

Cómo evitar el robo de cuentas

Las cuentas personales, tanto de WhatsApp como de correo o de aplicaciones bancarias, son muy codiciadas por los atacantes para cometer estafas. En general, una vez que se toma el control, los cibercriminales se hacen pasar por conocidos para pedir dinero o cometer todo tipo de ataques de ingeniería social.

En enero del año pasado, usuarios de la aplicación Payoneer sufrieron en Argentina el vaciamiento de sus cuentas durante un fin de semana, cuando la popular app de pagos tuvo un problema con un gateway similar al de Sondeos. Mediante el interceptado de los SMS, hackers robaron accesos y transfirieron el dinero a cuentas propias.

Por este motivo, siempre hay que tener un segundo factor de autenticación activado, esto es, un paso más además de la contraseña para poder iniciar sesión, pero este método nunca tiene que ser el SMS, que es conocido en el ambiente de la ciberseguridad por ser inseguro.

Uno de los ataques más conocidos en el ámbito de la ciberseguridad es el "SIM swapping", que consiste en duplicar la tarjeta SIM del teléfono para suplantar la identidad de la víctima. "Más allá del SIM swapping, los SMS no están cifrados, lo que facilita interceptarlos. Siempre es mejor usar aplicaciones como Google o Microsoft Authenticator, que se descargan de las tiendas oficiales de Google y Apple y son súper fáciles de usar, además de más seguros", explica a Clarín Arturo Busleiman, especialista en ciberseguridad de Buanzo Consulting.

De hecho, las "passkeys" son otra forma segura de iniciar sesión que WhatsApp, Google y Apple ya permiten activar desde las opciones de configuración de cuenta. Se trata de un método de autenticación biométrica o mediante PIN a través de un dispositivo de confianza establecido por el usuario.

Sea con aplicaciones, passkeys o hasta llaves FIDO, asegurar cuentas con un segundo factor es fundamental para estar protegidos. Y el SMS debería ser la última opción, en tanto hay múltiples hackeos que tienen como puerta de entrada los mensajes de texto.

Nunca es tarde para señalar que el sistema de envio de SMS es inseguro y que las empresas y los usuarios deben dejar de utilizarlo.

Recomendaciones para no perder y/o recuperar el número de teléfono y la cuenta de Telegram

Los procesos descriptos a continuación han sido probados decenas de veces y funcionan, solo hay que tener paciencia.

PREVENCIÓN: Si aún no fuiste víctima es probable que alguien registre tú número de teléfono en Telegram, sin tu conocimiento, y lo utilice para cometer fraudes. Que tú no lo sepas no significa que no esté sucediendo.

La explicación larga y técnica está en este post, pero sobre todo, lo IMPORTANTE:

  1. Si ya tienes el número registrado en Telegram, asegúrate que tengas el 2FA y que ingresas a la cuentas al menos una vez cada 3 meses. No debes hace nada más.
  2. Si no utilizas Telegram, tú o tu empresas tienen números de teléfonos registrados y/o utilizan WhatsApp, entonces DEBEN registrar una cuenta de Telegram muleto y colocarle el 2FA, aunque nunca las vayas a utilizar.
    Debes ingresar a esa cuenta al menos una vez cada 3 meses para que no se elimine automáticamente.
    ¿Por qué? Porque existen cientos de casos de cuentas (personales y empresariables) que son robadas de la forma descripta anteriormete. Los delincuentes usan en nombre de personas y de esas empresas, para cometer fraudes.
  3. Si trabajas en una empresa, por favor informa a tus áreas de comunicación, marketing, redes sociales, etc. que estén alertas sobre el uso del número de teléfono registrado.
  4. Por último, comunícate con tus empresas proveedoras de SMS y otros canales de comunicación utilizados porque este problema es global en América Latina, afecta a varios proveedores y muchos aún no lo han reconocido o ni siquiera lo saben. Por lo tanto los delincuentes siguen  abusando del ingreso ilegítimo que tienen a dichas empresas y acceden a leer los SMS de registro de Telegram, sin control alguno.
  5. Y, finalmente, si trabajas en un empresa, deja de utilizar SMS para registrar y validar a tus usuarios.

Si ya fuiste víctima, sigue estos pasos.

  • Intenta levantar Telegram con el número y el chip real. Si funciona, felicitaciones!
  • Pero, probablemente Telegram te va a informar que no se puede registrar porque el número ya está en uso y tiene 2FA activado (sí, los delincuentes lo activan para bloquear la recuperación).
  • Si es así escribe un mail a [email protected] con estos datos:
    • número de teléfono asociado a la cuenta;
    • correo electrónico vinculado a la cuenta (si estaba configurado previamente);
    • fecha aproximada de creación de la cuenta falsa;
    • capturas de pantalla o pruebas de que eres el dueño legítimo del número de teléfono (por ejemplo, facturas de tu operador telefónico).
    • ser claro y conciso en tu solicitud, explicando que el número de teléfono fue robado y que alguien más activó el 2FA en tu cuenta y con tu número.
    • NOTA: El correo puede estar en español y/o inglés.
  • Seguramente verás un mensaje "poco alentador" que te indica esperar. Luego de unos 7 días, prueba activarlo de nuevo.
  • En general, Telegram primero suspende el número y luego lo habilita para que realices un nuevo registro.
  • Una vez recuperado, registra tu cuenta de Telegram con tu número real y activa el 2FA.
  • Si este proceso no funciona a la primera, repite hasta que recuperes el número.

Fuente: Cristian Borghello | Pablo Sabbatella | Clarín

Jan 24, 2025

RANsacked: 119 fallas de seguridad en implementaciones de redes LTE y 5G

Un grupo de académicos ha revelado detalles de más de 100 vulnerabilidades de seguridad que afectan a las implementaciones LTE y 5G y que podrían ser explotadas por un atacante para interrumpir el acceso al servicio e incluso ganar terreno en la red central celular.

Las 119 vulnerabilidades, a las que se les asignaron 97 identificadores CVE únicos, abarcan siete implementaciones LTE (Open5GS, Magma, OpenAirInterface, Athonet, SD-Core, NextEPC, srsRAN) y tres implementaciones 5G (Open5GS, Magma, OpenAirInterface), según investigadores de la Universidad de Florida y la Universidad Estatal de Carolina del Norte.

Los hallazgos se han detallado en un estudio titulado "RANsacked: A Domain-Informed Approach for Fuzzing LTE and 5G RAN-Core Interfaces" [PDF].

"Cada una de las más de 100 vulnerabilidades que se analizan a continuación se puede utilizar para interrumpir de forma persistente todas las comunicaciones celulares (llamadas telefónicas, mensajería y datos) a nivel de toda la ciudad", dijeron los investigadores.

"Un atacante puede bloquear continuamente la entidad de gestión de movilidad (MME) o la función de gestión de acceso y movilidad (AMF) en una red LTE/5G, respectivamente, simplemente enviando un único paquete de datos pequeño a través de la red como un usuario no autenticado (no se requiere tarjeta SIM)."

El descubrimiento es el resultado de un ejercicio de fuzzing, denominado RANsacked, realizado por los investigadores contra las interfaces de la Red de Acceso por Radio (RAN)-Core que son capaces de recibir información directamente de los teléfonos móviles y las estaciones base.

Los investigadores dijeron que varias de las vulnerabilidades identificadas se relacionan con desbordamientos de búfer y errores de corrupción de memoria que podrían utilizarse como arma para violar la red central celular y aprovechar ese acceso para monitorear la ubicación del teléfono celular y la información de conexión para todos los suscriptores a nivel de toda la ciudad, realizar ataques dirigidos a suscriptores específicos y realizar otras acciones maliciosas en la red misma.

Además, las fallas identificadas se dividen en dos grandes categorías: las que pueden ser explotadas por cualquier dispositivo móvil no autenticado y las que pueden ser utilizadas como arma por un adversario que haya comprometido una Compromised a Base Stationo una Femtocell.

De las 119 vulnerabilidades descubiertas, 79 se encontraron en implementaciones de MME, 36 en implementaciones de AMF y cuatro en implementaciones de SGW. Veinticinco deficiencias conducen a ataques de autenticación previa de Non-Access Stratum (NAS) que pueden llevarse a cabo desde un teléfono móvil cualquiera.

"La introducción de femtoceldas de uso doméstico, seguidas de estaciones base gNodeB de más fácil acceso en las implementaciones 5G, representan un cambio adicional en la dinámica de la seguridad: donde antes los equipos RAN estaban físicamente bloqueados, ahora están expuestos abiertamente a amenazas adversas físicas", señaló el estudio.

"Nuestro trabajo explora las implicaciones de esta última área al permitir interfaces de fuzzing de alto rendimiento que históricamente se han asumido implícitamente como seguras, pero que ahora enfrentan amenazas inminentes".

Fuente: THN

Dec 6, 2024

Pegasus hallado en teléfonos de usuarios "normales"

Pegasus es uno de los programas espía más avanzados y peligrosos del mundo. Puede instalarse en dispositivos Android e iOS sin que los usuarios tengan que hacer nada. Una vez que el sistema ha sido comprometido, los operadores de este software suelen tener acceso a mensajes de texto, correos electrónicos, cámara, micrófono, llamadas telefónicas y ubicación.

A lo largo de los años Pegasus ha sido utilizado contra objetivos de alto perfil, como políticos, activistas y periodistas. En 2022, por ejemplo, el Gobierno de España denunció que el móvil del presidente Pedro Sánchez había sido infectado con Pegasus. Ahora bien, los últimos hallazgos de iVerify sugieren que el software se está utilizando de una manera mucho más amplia.

En los últimos años, más actores han implementado programas espía comerciales contra una gama más amplia de víctimas, pero la narrativa predominante sigue siendo que el malware se utiliza en ataques dirigidos contra un número extremadamente pequeño de personas. Al mismo tiempo, sin embargo, ha sido difícil verificar los dispositivos en busca de infecciones, lo que ha llevado a las personas a navegar por una serie de instituciones académicas y ONG ad hoc que han estado en la primera línea del desarrollo de técnicas forenses para detectar programas espía móviles.

Pegasus, detectado en varios móviles

iVerify lanzó en mayo una herramienta de verificación de Pegasus para móviles. Los usuarios pueden realizar un análisis completamente privado o compartir sus resultados con la compañía. De los 2.500 que eligieron este último camino, siete tenían su teléfono infectado. Si bien este puede parecer un número pequeño, evidencia que Pegasus está más extendido de lo que se creía.

Como recoge 9to5Mac, el director de operaciones de iVerify y ex analista de la CIA, Rocky Cole, señaló que Pegasus ahora "se parece mucho más al perfil de ataque típico de un malware común o de un grupo APT corriente que a la narrativa habitual de que el software espía se usa exclusivamente contra activistas", y que que se ha sorprendido al encontrar este espectro tan amplio.

Los hallazgos de la firma de ciberseguridad contrastan con las declaraciones públicas de NSO Group, la firma israelí que desarrolla Pegasus, que asegura que su programa es utilizado exclusivamente por agencias de inteligencia y aplicación de la ley aliadas a Estados Unidos e Israel. Además, se trata de un software espía extremadamente caro: utilizarlo puede costar más de medio millón de dólares.

iVerify tuvo que superar varios desafíos para crear su aplicación de detección. La primera de ellas apareció en iOS. El iPhone, recordemos, impide el acceso al kernel del sistema. Por esta razón, iVerify utilizó diversas soluciones basadas en aprendizaje automático para impulsar la detección. El segundo desafío tuvo que ver con la propia naturaleza del software para ocultarse.

Hasta la fecha se han desarrollado varias soluciones para detectar y prevenir la presencia de Pegasus. Opciones como Mobile Verification Toolkit (MVT) requieren conectar el dispositivo a un ordenador y de conocimientos avanzados por parte de los usuarios.

iVerify Basic, disponible en iOS y Android, promete hacer todo el proceso de manera mucho más sencilla. La aplicación tiene un coste de 0,99 dólares y puede ser utilizada para realizar un escaneo gratuito al mes.

Fuente: Xataka