Menú principal

Mostrando entradas con la etiqueta Ocultación. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ocultación. Mostrar todas las entradas

miércoles, 27 de noviembre de 2019

Una técnica de análisis llamada "Screening" detecta 142 apps maliciosas en el Apple Store

La Apple Store, a pesar de ser bastante segura, cada cierto tiempo tenemos la noticia de la detección de nuevas aplicaciones maliciosas infiltradas en su catálogo. Y no es que Apple no ponga empeño en detectarlas, a veces son las sofisticadas técnicas de ocultación del malware dentro de una app aparentemente legal, las que hacen prácticamente imposible su detección. Algunas de estas apps maliciosas usan un interfaz de usuario "fake" para ocultar otra y así lograr sus fines.

Estas aplicaciones utilizan una interfaz aparentemente normal, pero una vez instaladas, es cuando se activa esta segunda capa de interfaz maliciosa. La interfaz oculta se activa después, por ejemplo, de alguna condición como por ejemplo un comando remoto enviado por el creador del malware, etc. Este tipo de aplicaciones se denominan "Camaleón" y se utilizan para todo tipo de fines, como recopilar información del usuario o enviar contenido no autorizado (publicidad, etc) al dispositivo.

El equipo de la Universidad de Hanyang ha creado una aplicación llamada "Chameleon-Hunter" capaz de analizar el código fuente de estas aplicaciones y en concreto su interfaz. Después de probarla contra 28.000 aplicaciones del App Store, finalmente lograron detectar 142 maliciosas que utilizaban esta técnica de ocultación del interfaz. Para lograr llevar a cabo esta detección, la aplicación de detección  instala la misma aplicación en dos entornos diferentes, uno controlado que imita el teléfono real y otro entorno que simula un entorno de análisis de aplicaciones. ElevenPaths tiene también una solución profesional para detectar este tipo de amenazas llamada mASAPP, la cual puede descubrir de forma automática apps maliciosas en el mercado oficial de aplicaciones e incluso también en otros no oficiales.

Vídeo: ejemplo de una aplicación "camaleón"

La otra técnica de detección utilizada es más genérica, ya que analiza el texto que se encuentra embebido en la aplicación buscando palabras como "lotería", "dinero", etc. De las 142 aplicaciones detectadas, 58 enviaban publicidad sin autorización, 38 actuaban como plataformas de crowdsourcing, 14 para recolectar información sensible y 11 de ellas, ojo a este dato, se dedicaban a enviar noticias falsas. Es curioso este interés de los cibercriminales ya no solo por obtener información, si no por enviar información falsa a sus víctimas en forma de "fake news".

Estamos seguros que está no será la última noticia sobre la detección de aplicaciones falsas (al más puro estilo de un "Caballo de Troya") en el Apple Store. Si quieres más información técnica sobre este tipo de análisis, aquí tienes el paper desarrollado por los investigadores donde profundiza en el mismo.

viernes, 2 de marzo de 2018

Conoce Coldroot: Un troyano de Mac que ha permanecido oculto durante años

En el día de hoy os vamos a hablar de Coldroot, un troyano para Mac capaz de controlar remotamente equipos de forma silenciosa, lo que le ha permitido pasar desapercibido durante años. Patrick Wardle, jefe de investigación en Digita Security ha revelado en un artículo detalles acerca de este troyano. Este tipo de malware se instalan y obtienen acceso a niveles muy profundos del sistema operativo con el fin de obtener un completo control remoto del equipo en un momento determinado. Tras una serie de análisis realizados al malware Wardle pudo comprobar que ninguno de los proveedores de antivirus listados en VirusTotal fueron capaces de detectarlo, a pesar de que su código fuese publicado el pasado 2016.

Según Wardle, cuando el malware entra en acción puede grabar y robar contraseñas, listar archivos, renombrarlos, descargarlos y borrarlos además de poder ver el escritorio de manera remota y apagar el equipo. Coldroot se enmascara como un documento, el cual cuando se abre muestra una pantalla solicitando la contraseña del usuario con la esperanza de obtener sus credenciales, tras esto el malware se instalará y contactará con su servidor de control quedándose a la espera de instrucciones de un atacante. Sin embargo, para ganar un acceso total a los niveles más internos de MacOS el malware necesita ganar acceso a las funciones de accesibilidad, algo para lo que necesitaría que la víctima lo añadiese a preferencias del sistema, algo que sin duda nadie haría. “Aunque no se trate de un malware muy sofisticado, es bastante completo” Dijo Wardle.

Figura 1: Coldroot.

Para superar esta barrera Coldroot modifica la base de datos de privacidad permitiendo que el malware interactúe con los componentes del sistema. Una vez hecho esto el troyano se aloja en el terminal y será capaz de permanecer en él y ponerse en funcionamiento cada vez que el sistema se reinicie. Apple ha logrado parchear este malware en MacOS Sierra protegiendo la base de datos con system integrity protection haciendo imposible que el malware gane acceso incluso teniendo la contraseña de la víctima.

Wardle ha dicho que su herramienta gratuita para Mac puede ayudar a protegerse frente a este tipo de ataques y que ya ha notificado a los proveedores de antivirus de este caso para que tomen medidas al respecto.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares