Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo malware de Android roba PINs bancarios y se reinstala solo


Se ha detectado un nuevo malware para Android llamado RatHat que ataca a clientes bancarios mediante el uso de pantallas falsas y el robo de códigos de verificación. Esta amenaza puede capturar PINs, contraseñas y patrones de desbloqueo, facilitando el robo de cuentas y la realización de pagos, ya que el software tiene la capacidad de mantener el acceso al teléfono e reinstalarse mismo incluso después de que el usuario crea haber eliminado la aplicación maliciosa.





Un malware de Android recién detectado llamado RatHat está atacando a clientes bancarios con pantallas falsas, robo de códigos de verificación y acceso persistente al teléfono.

La amenaza puede capturar PIN, contraseñas y patrones de desbloqueo, aumentando el riesgo de robo de cuentas y pagos después de que la víctima crea que la aplicación maliciosa ha desaparecido.

La campaña se basa en páginas de descarga engañosas promovidas a través de phishing por mensajes de texto, publicidad maliciosa y foros de terceros.

Se persuade a las víctimas para que instalen un paquete de aplicación de Android que parece legítimo y luego se las guía para que concedan permisos de Accesibilidad. Esta ruta también apareció en la reciente campaña del malware bancario ToxicPanda.

Zimperium afirmó en un informe que los investigadores de zLabs identificaron a RatHat y vincularon a sus operadores con actores que parecen operar en China.

Los investigadores describieron una cadena de infección que convierte las funciones de desarrollador y de accesibilidad en herramientas de control remoto. El peligro no se limita a un formulario de inicio de sesión falso.

RatHat puede vigilar la actividad en pantalla, interceptar mensajes SMS y notificaciones que contengan códigos de un solo uso, y recopilar datos de las aplicaciones instaladas. Su diseño ofrece a los criminales varias formas de acceder a una cuenta bancaria, mientras que un componente oculto trabaja para mantener vivo el acceso.

Nuevo malware de Android roba PIN bancarios y se reinstala a sí mismo

Después de recibir acceso de Accesibilidad, RatHat utiliza toques automatizados para habilitar las Opciones de Desarrollador y la Depuración Inalámbrica. Lee el código de emparejamiento y el puerto variable mostrado por Android, y luego se empareja con el servicio ADB local del teléfono.

Ese proceso le otorga al malware acceso a nivel de shell, que las aplicaciones ordinarias normalmente no tienen. Luego, el malware coloca dos componentes nativos disfrazados en un directorio del sistema.

Phishing site distributing RatHat malware (Source - Zimperium)
Sitio de phishing que distribuye el malware RatHat (Fuente – Zimperium)

Uno actúa como un agente local que puede conceder permisos y alterar la configuración de fondo, mientras que el otro crea una conexión inversa que puede exponer el dispositivo al operador. El mismo abuso de la Depuración Inalámbrica apareció en el caso de abuso de RedHook ADB.

La característica más dañina de RatHat es su capacidad para sobrevivir a la eliminación. Puede colocar una pantalla de error falsa sobre el aviso de desinstalación de Android, pero los investigadores dijeron que el agente local permanece fuera del ciclo de vida normal de la aplicación incluso si la eliminación tiene éxito.

Verifica si el paquete está presente, reinstala el APK cuando falta y restaura los permisos sin preguntar de nuevo.

Esa persistencia convierte una limpieza rutinaria en un incidente más difícil. Tú puedes borrar la aplicación visible, pero el atacante aún puede tener acceso al shell y una vía para reinstalarla.

Las organizaciones que gestionan la banca móvil deben tratar la activación inesperada de la Accesibilidad o los avisos de Depuración Inalámbrica como posibles señales de compromiso.

El control por IA expande el riesgo de fraude

RatHat también utiliza superposiciones web falsas que se parecen a aplicaciones bancarias, de criptomonedas y de pagos. Cuando se abre una aplicación objetivo, el malware puede colocar una pantalla convincente sobre ella para recopilar credenciales y PIN.

También monitorea las coordenadas táctiles a través del sistema de entrada del dispositivo, lo que le permite inferir dígitos en un teclado de PIN o movimientos utilizados para un desbloqueo por patrón.

Los investigadores descubrieron que el malware envía un mapa en vivo de la interfaz del teléfono a un asistente de IA generativa para tareas de automatización precisas, como encontrar un botón específico, leer texto en pantalla o decidir cuándo desplazarse.

Architecture and Operational Flow (Source - Zimperium)
Arquitectura y flujo operativo (Fuente – Zimperium)

Esto puede ayudarle a adaptarse a pantallas e idiomas en lugar de depender de ubicaciones de toque fijas. Capacidades similares de control remoto fueron documentadas en la amenaza de control remoto StreamRAT.

Para ti, la defensa práctica comienza antes de la instalación. Descarga aplicaciones solo de tiendas oficiales, evita enlaces en mensajes y anuncios no solicitados, y rechaza el acceso de Accesibilidad cuando una aplicación no tenga un propósito de accesibilidad claro.

Revisa los servicios habilitados y la configuración de Depuración Inalámbrica, y contacta a tu banco desde un dispositivo confiable si aparecen avisos, pantallas de inicio de sesión o actividad de cuenta inexplicables.

Los bancos y proveedores de pagos deben buscar sesiones de teléfonos que muestren superposiciones de pantalla, extracción de datos de accesibilidad o servicios de depuración activos, y luego requerir verificación adicional antes de transferencias de alto riesgo.

Tú también deberías evitar confiar únicamente en los códigos SMS, porque RatHat está diseñado para interceptarlos. La campaña de robo de PIN de Manic ilustra por qué el robo de credenciales basado en toques sigue siendo una preocupación seria para la seguridad financiera móvil.


Fuentes:
https://cybersecuritynews.com/new-android-malware/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.