Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Plataforma de fraude BTMob usa 1.400 servidores para secuestrar dispositivos Android


BTMob es una plataforma de malware bancario para Android diseñada para convertir teléfonos en herramientas de fraude. Se distribuye mediante aplicaciones falsas, páginas de descarga clonadas y mensajes que suplantan el soporte al cliente. Una vez instalado, permite a los criminales vigilar pantallas, robar información e interferir en actividades bancarias.





  • BTMob es una plataforma de malware bancario para Android diseñada para convertir los teléfonos en herramientas de fraude.
  • Llega a las víctimas a través de aplicaciones falsas, páginas de descarga clonadas y mensajes que parecen ser de soporte técnico rutinario.

Una vez instalado, puede dar a los criminales una vía para observar pantallas, robar información e interferir con la actividad bancaria. El peligro no se limita a una sola aplicación maliciosa o a un solo país.

BTMob se vende como un servicio, lo que permite a diferentes operadores crear y distribuir sus propias versiones con señuelos en idiomas locales, marcas conocidas y estafas centradas en los pagos.

Este modelo hace que las campañas sean más difíciles de rastrear porque quienes las ejecutan pueden compartir el código pero utilizar servidores independientes.

Analistas de QuimeraX identificaron una infraestructura amplia y activa detrás de la operación tras examinar paquetes de código fuente filtrados de BTMob y servidores expuestos.

Sus hallazgos muestran cómo una herramienta de acceso remoto para Android, que alguna vez fue más centralizada, evolucionó hasta convertirse en una plataforma de fraude por franquicia que reduce el esfuerzo necesario para lanzar campañas de toma de control de dispositivos.

La actividad reportada incluye ataques altamente personalizados en Brasil, donde los criminales utilizaron mensajes de WhatsApp, datos personales robados, ofertas de fidelidad falsas y llamadas telefónicas de seguimiento para persuadir a los objetivos de instalar un paquete de Android mediante carga lateral (sideloading).

BTMOB distribuido a través de un sitio falso de iNat TV (Fuente - QuirmeraX)
BTMOB distribuido a través de un sitio falso de iNat TV (Fuente – QuirmeraX)

La combinación convierte un chat familiar en una ruta convincente para el robo financiero, muy similar a las tácticas detrás de las estafas bancarias de KYC falso.

QuimeraX afirmó en un informe que para los bancos, los proveedores móviles y los consumidores, el impacto es un grupo creciente de campañas que pueden adaptarse.

Una aplicación fraudulenta puede verse diferente de una semana a otra, mientras que su sistema de control subyacente y los permisos del dispositivo siguen siendo capaces de permitir el robo de cuentas y transferencias no autorizadas.

Plataforma de Fraude como Servicio (Fraud-as-a-Service) BTMob

Una búsqueda en Shodan de la distintiva página de error falsa de BTMob encontró 1,402 hosts en el puerto 3000.

Los investigadores verificaron varios sistemas como servidores completos de comando y control (C2) de BTMob, incluyendo un host que exponía servicios web, de base de datos, de escritorio remoto y WebSockets.

La plataforma empaqueta la aplicación maliciosa de Android, un "dropper", un panel de control de escritorio, un backend de servidor y un constructor de APK automatizado.

Un operador puede ingresar el nombre de la aplicación, el icono, la dirección del servidor y los permisos solicitados, y luego recibir un paquete listo para compartir.

Esta configuración de "línea de montaje" se asemeja a otros servicios de spyware de pago para Android que empaquetan herramientas de infección para los compradores en lugar de requerir que escriban código.

Arquitectura de la plataforma BTMOB (Fuente - QuirmeraX)
Arquitectura de la plataforma BTMOB (Fuente – QuirmeraX)

La revisión del código fuente también señala un sistema de revendedores que puede crear cuentas y códigos de activación, ayudando a que la operación se extienda más allá de su desarrollador original.

BTMob está vinculado a las familias anteriores CraxsRAT y SpySolr, pero su valor para los criminales reside en el modelo de negocio: el código fuente, las opciones de marca y la infraestructura pueden ser reutilizados por muchos grupos independientes.

La configuración expuesta ayuda a los defensores, pero no revela cuántas víctimas fueron infectadas ni qué datos fueron robados.

Tiendas Falsas e Ingeniería Social

Comúnmente se induce a las víctimas a instalar BTMob fuera de las tiendas oficiales de aplicaciones. QuimeraX documentó páginas que se hacían pasar por Google Play, aplicaciones de seguimiento de paquetes, servicios de streaming, herramientas de seguridad bancaria y servicios gubernamentales.

Dichas páginas muestran calificaciones y reseñas inventadas para que la descarga parezca segura, un patrón familiar en las descargas fraudulentas de la Play Store.

En un caso brasileño observado, los atacantes comenzaron con un perfil de WhatsApp utilizando la marca de un minorista y datos precisos de la víctima.

La oferta de fidelidad falsa con una aceptación binaria (Fuente - QuirmeraX)
La oferta de fidelidad falsa con una aceptación binaria (Fuente – QuirmeraX)

Un asistente virtual falso ofreció una mejora de fidelidad, y luego una persona llamó y pasó varios minutos guiando al objetivo para habilitar la instalación desde fuentes desconocidas.

El APK malicioso llegó por WhatsApp poco después de la llamada, reflejando el riesgo de las campañas de llamadas de soporte fraudulentas.

Debes tratar las solicitudes no solicitadas para instalar un APK, habilitar los servicios de Accesibilidad o cambiar la configuración de aplicaciones desconocidas como señales de advertencia.

Descarga aplicaciones financieras, gubernamentales y de mensajería únicamente a través de tiendas verificadas o sitios web oficiales, y contacta de forma independiente a una organización utilizando un número confiable si un mensaje o llamada afirma que se necesita una acción urgente.

Los equipos de seguridad pueden buscar los patrones estables del servidor BTMob y bloquear la infraestructura identificada, mientras monitorean el tráfico WebSocket inusual y las aplicaciones instaladas mediante carga lateral.


Fuentes:
https://cybersecuritynews.com/btmob-fraud-as-a-service-platform/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.