Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Desmantelan red de fraude publicitario en Android que afectaba a 659 millones de peticiones diarias a través de 455 apps


Investigadores detectaron Trapdoor, una operación de fraude publicitario que utilizó cientos de aplicaciones maliciosas para Android disfrazadas de herramientas útiles. El esquema engañaba a los usuarios para instalar apps secundarias que generaban ingresos ilícitos mediante anuncios ocultos, afectando principalmente a usuarios en EE. UU. Google ya ha eliminado las aplicaciones implicadas para neutralizar la amenaza.








Investigadores de ciberseguridad han revelado detalles de una nueva operación de fraude publicitario y malvertising denominada Trapdoor, dirigida a usuarios de dispositivos Android.

La actividad, según el Equipo de Investigación e Inteligencia de Amenazas Satori de HUMAN, abarcó 455 aplicaciones maliciosas de Android y 183 dominios de comando y control (C2) propiedad de los actores de amenazas, convirtiendo la infraestructura en una canalización para el fraude multietapa.

"Los usuarios descargan sin saberlo una aplicación propiedad de un actor de amenazas, a menudo una aplicación de estilo utilidad como un visor de PDF o una herramienta de limpieza de dispositivos", detallaron los investigadores Louisa Abel, Ryan Joye, João Marques, João Santos y Adam Sell en un informe aquí.





"Estas aplicaciones activan campañas de malvertising que obligan a los usuarios a descargar aplicaciones adicionales propiedad del actor de amenazas. Las aplicaciones secundarias inician WebViews ocultas, cargan dominios HTML5 propiedad del actor de amenazas y solicitan anuncios".

La empresa de ciberseguridad añadió que la campaña es autosuficiente, ya que una instalación de aplicación orgánica se convierte en un ciclo de generación de ingresos ilícitos que puede utilizarse para financiar campañas de malvertising posteriores. Un aspecto notable de la actividad es el uso de sitios de cobro basados en HTML5, un patrón observado en grupos de amenazas previos rastreados como SlopAds, Low5 y BADBOX 2.0.

En el punto máximo de la operación, Trapdoor registró 659 millones de solicitudes de ofertas al día, y las aplicaciones de Android vinculadas al esquema fueron descargadas más de 24 millones de veces. El tráfico asociado con la campaña se originó principalmente en los EE. UU., que representó más de tres cuartas partes del volumen de tráfico.

"Los actores de amenazas detrás de Trapdoor también abusan de las herramientas de atribución de instalación (tecnología diseñada para ayudar a los comercializadores legítimos a rastrear cómo los usuarios descubren las aplicaciones) para habilitar el comportamiento malicioso solo en usuarios adquiridos a través de campañas publicitarias dirigidas por el actor de amenazas, mientras lo suprimen para las descargas orgánicas de las aplicaciones asociadas", afirmó HUMAN.



Trapdoor combina dos enfoques distintos: la distribución de malvertising y la monetización de fraude publicitario oculto, donde usuarios desprevenidos terminan descargando aplicaciones falsas disfrazadas de utilidades inofensivas que actúan como conducto para servir anuncios maliciosos para otras aplicaciones de Trapdoor, las cuales están diseñadas para realizar fraude de clics automatizado, así como lanzar WebViews ocultas, cargar dominios de lavado controlados por el actor de amenazas y solicitar anuncios.

Vale la pena señalar que solo la aplicación de la segunda etapa se utiliza para activar el fraude. Una vez que se lanza la aplicación descargada orgánicamente, muestra alertas emergentes falsas que imitan mensajes de actualización de aplicaciones para engañar a los usuarios y que instalen la aplicación de la siguiente etapa.

Este comportamiento también indica que la carga útil se activa solo para aquellos que son víctimas de la campaña publicitaria. En otras palabras, cualquier persona que descargue la aplicación directamente desde la Play Store o la instale manualmente (sideload) no será objetivo. Además de esta técnica de activación selectiva, Trapdoor emplea varias técnicas de anti-análisis y ofuscación para evadir la detección.

"Esta operación utiliza software real y cotidiano y múltiples técnicas de ofuscación y anti-análisis —como suplantar SDK legítimos para mezclarse— para ayudar a fusionar la distribución de malvertising, la monetización de fraude publicitario oculto y la distribución de malware multietapa", dijo Lindsay Kaye, vicepresidenta de inteligencia de amenazas en HUMAN.

Tras una divulgación responsable, Google ha tomado medidas para eliminar todas las aplicaciones maliciosas identificadas de la Google Play Store, neutralizando efectivamente la operación. La lista completa de aplicaciones de Android está disponible aquí.

"Trapdoor muestra cómo los defraudadores decididos convierten las instalaciones de aplicaciones cotidianas en una canalización autofinanciada para el malvertising y el fraude publicitario", dijo Gavin Reid, director de seguridad de la información de HUMAN. "Este es otro caso de actores de amenazas cooptando herramientas legítimas —como el software de atribución— para ayudar en sus campañas de fraude y evadir la detección".

"Al encadenar aplicaciones de utilidad, dominios de cobro HTML5 y técnicas de activación selectiva que se ocultan de los investigadores, estos actores están evolucionando constantemente, y nuestro equipo Satori se compromete a rastrearlos y desmantelarlos a escala".

Fuente:
THN


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.