Sin mal comportamiento, las aplicaciones móviles son difíciles de detectar mediante análisis de seguridad automatizados.

Entre marzo de 2020 y marzo de 2021, el valor de bitcoin aumentó de $ 6,483 a $ 58,734 (Statista.com). El valor es de aproximadamente $ 32,500 en el momento de la publicación. Hay dinero en criptomonedas; y donde hay dinero, hay criminales.

Los investigadores de la firma de seguridad móvil Lookout han identificado más de 170 aplicaciones de Android que se dirigen y estafan a los usuarios interesados ​​en las criptomonedas. Veintiséis de estos se encontraron en la tienda oficial de Google Play y el resto en tiendas de terceros.

Las aplicaciones son poco sofisticadas, pero las estafas no necesitan ser sofisticadas, solo necesitan funcionar. Estos funcionan. Los investigadores de Lookout informan que las aplicaciones han estafado a más de 86.000 personas y han robado al menos 350.000 dólares.

Estas aplicaciones ni siquiera pueden clasificarse como 'malware' ya que no hacen nada tipificado como malicioso y no contienen una carga útil. Este es el colmo de su sofisticación. Sin mal comportamiento, son difíciles de detectar mediante escaneos automatizados.

El propósito es únicamente robar dinero a través de procesos de pago legítimos. Por supuesto, los servicios pagados nunca se entregan. "Si se produce algún tipo de exageración en los medios, como el aumento de los valores de las criptomonedas, los malos van a saltar sobre él sin importar lo que sea", dijo a SecurityWeek Christoph Hebeisen, director de investigación de inteligencia de seguridad de Lookout. . "Lo harán por todos los medios posibles. Aquí han sido innovadores al perseguir a los usuarios a través de una aplicación de Android".


Lookout clasificó las aplicaciones que descubrió en dos familias: Bit estafa y la nube. A pesar de las diferencias técnicas, las dos familias utilizan el mismo modelo de negocio, algo que Hebeisen describe como "evolución convergente" en lugar de una indicación de cualquier relación entre los autores de la aplicación.

Las aplicaciones de BitTransit se combinan utilizando un marco de creación de aplicaciones que no requiere experiencia en programación o comprensión de cómo funciona realmente una aplicación. "Hemos visto este marco utilizado para el desarrollo de aplicaciones nefastas antes, como adware", dijo Hebeisen; "pero nuevamente no se incluye ningún código malicioso. El propósito de usar el marco es hacer uso de una operación comercial en lugar de desarrollar malware. Es perfectamente posible que este enfoque para el desarrollo de estafas aumente en el futuro".

Sin embargo, agregó, "la distinción entre marcos y SDK está comenzando a difuminarse, y a medida que los marcos mejoran y se incluye JavaScript, es posible que este método básico se utilice para generar malware verdadero en el futuro".

Las aplicaciones de CloudTransit están creadas en Java, por alguien con cierta experiencia en codificación. Ambas familias de aplicaciones ofrecen (pero ninguna entrega) servicios de minería de criptomonedas, una ocupación legítima que parece más atractiva a medida que aumenta el valor de las criptomonedas.

Las aplicaciones se 'pagan', lo que les da a los delincuentes la mayor parte de sus ingresos. "Tanto CloudTransit como BitTransit también ofrecen suscripciones y servicios relacionados con la minería criptográfica que los usuarios pueden pagar a través del sistema de facturación en la aplicación de Google Play", señalan los investigadores.

Sin embargo, esta área de ingresos está disminuyendo, ya que solo se aplica a las aplicaciones compradas en Google Play; y estos se eliminaron rápidamente cuando Lookout informó sus hallazgos. Sin embargo, la familia BitTransit ofrece una opción para comprar 'hardware virtual' en la nube para aumentar la tasa de minería. El costo varía de $ 12.99 a $ 259.99 y se puede pagar a través de Google Play (si está disponible) o transfiriendo bitcoin y / o Ethereum a la billetera del desarrollador.

Las estafas de criptominería ya se han descubierto en aplicaciones de PC; de hecho, el sitio web bravenewcoin advierte: "Las estafas de criptomonedas están en su punto más alto, así que tenga cuidado". Los hallazgos de Lookout son la primera vez que este tipo de estafas también se encuentran en aplicaciones móviles.

Para mantener la ficción de la minería real y persuadir a las víctimas de que paguen actualizaciones adicionales en la aplicación para suscripciones y servicios adicionales, las aplicaciones móviles muestran un saldo de monedas ficticio para el usuario. Esto no es más que un simple contador que se incrementa lentamente con el tiempo.

"En algunas de las aplicaciones analizadas", comentan los investigadores, "observamos que esto sucede solo mientras la aplicación se ejecuta en primer plano y, a menudo, se restablece a cero cuando se reinicia el dispositivo móvil o la aplicación". En algunas aplicaciones, los intentos del usuario de retirar el saldo ficticio se encuentran con un mensaje que dice "pendiente", mientras que el contador se pone a cero; o que el saldo es demasiado pequeño para retirarlo. Por supuesto, no hay nada que retirar.

Algunos productos de seguridad móvil (como el de Lookout) pueden detectar estas aplicaciones fraudulentas. Pero debido a que no contienen código malicioso ni participan en actividades maliciosas, esto no siempre es así. De cualquier manera, si la seguridad de un usuario detecta la aplicación como una estafa, posiblemente ya sea demasiado tarde: el usuario ya le pagó al delincuente.

"Una de las mejores defensas", dijo Hebeisen a SecurityWeek , "es verificar las reseñas en línea antes de pagar o descargar una aplicación. Algunas de estas serán reseñas falsas, brillantes y plantadas. Pero si también ve un patrón de quejas que dicen cosas como 'No puedo descargar el saldo' o 'el valor del saldo sigue volviendo a cero', entonces sabes que hay algo mal aquí ". Como siempre ocurre con las aplicaciones de Android, añade: "Es un caso de 'cuidado del comprador'".

Fuente: securityweek.com