Skip to main content
Return to Blog de Seguridad de TrendAI™
Cyber crime IoT & endpoints

Aplicación bancaria falsa encontrada en Google Play utilizada en SMiShing

A medida que los usuarios comienzan a buscar aplicaciones y otros servicios de sus bancos, también aumentan las oportunidades para los estafadores. Un ejemplo reciente de esto es la aplicación Movil Secure, parte de un esquema de SMiShing dirigido a usuarios de habla hispana.

Research features Malware Endpoints

Los bancos están ofreciendo más funciones y mejoras para sus aplicaciones bancarias, y gracias a su conveniencia, más usuarios están adoptando servicios de banca móvil en todo el mundo. Pero a medida que la nueva tecnología financiera prolifera y los usuarios comienzan a buscar aplicaciones y otros servicios de su banco particular, también aumentan las oportunidades para los estafadores. Un ejemplo reciente de esto es la aplicación Movil Secure. Encontramos esta aplicación maliciosa en Google Play el 22 de octubre, como parte de un esquema de SMiShing dirigido a usuarios de habla hispana.

Movil Secure es una aplicación bancaria falsa que pretende ser un servicio de token móvil. Sus desarrolladores evidentemente se esforzaron por engañar a los usuarios haciéndoles creer que es legítima, con una marca de aspecto profesional y una interfaz de usuario sofisticada. También encontramos otras tres aplicaciones falsas similares bajo el mismo desarrollador. Google ya ha confirmado que estas aplicaciones han sido eliminadas de Google Play.

Movil Secure se publicó el 19 de octubre y hubo más de 100 descargas en un período de seis días. El número de descargas probablemente se deba a que la aplicación afirma estar conectada a Banco Bilbao Vizcaya Argentaria (BBVA), un popular grupo bancario español con vínculos multinacionales. Este banco es conocido por ser pro-tecnología, y su verdadera aplicación de banca móvil es considerada una de las mejores de la industria.

La aplicación falsa (vista en la Figura 1 a continuación) capitalizó la prominencia de BBVA y se hizo pasar por el servicio del banco para tokens de banca móvil — utilizados en la gestión de identidad y autorización de transacciones — pero una revisión más detallada revela que no tiene ninguna de las funcionalidades que afirma tener.

Figure 1
Figure 1. The app claimed that it is digital token

La aplicación está dirigida a usuarios de habla hispana y afirma que se utiliza para identificar y luego autorizar transacciones para clientes del banco BBVA. Sin embargo, después de analizar sus capacidades y comportamiento, podemos clasificarla como spyware. Aún es muy simple, lo que puede indicar que es una aplicación piloto publicada en Google Play.

Qué hace la aplicación y cómo afecta a las víctimas

Cuando la aplicación se inicia por primera vez, recopila identificadores del dispositivo: ID del dispositivo, versión del sistema operativo y código de país. Luego envía toda la información a su servidor de comando y control (C&C). También se oculta de la vista del usuario: no hay icono en la pantalla del teléfono móvil.

Figure 2
Figure 2. The snapshot of device identifier collection

Vimos un portal de inicio de sesión simple cuando accedimos al servidor C&C, lo que indica que los atacantes desarrollaron un sistema de gestión completo para analizar y organizar los datos recopilados. También es una señal de que podrían estar organizando todos esos datos para iniciar una campaña.

Figure 3
Figure 3. Sign-in page for command and control server

Los datos que recopila no se limitan a los identificadores del dispositivo. La aplicación también recopila mensajes SMS y números de teléfono; al analizar el código de esta aplicación, se muestra que este es el objetivo principal de este spyware. Como se ve a continuación (en la Figura 4), cuando un dispositivo con la aplicación instalada recibe un nuevo SMS, envía el remitente del SMS y el contenido del mensaje al servidor C&C y a un número de teléfono específico. Este tipo de información es bastante valiosa: los SMS a menudo son utilizados por aplicaciones de banca móvil para confirmar o autorizar transacciones bancarias.

Figure 4
Figure 4. The snapshot of SMS collection

Los actores detrás de la aplicación ya han comenzado a usar los datos que han recopilado para intentos de SMiShing. En una publicación en la sección de reseñas de la aplicación, un comentarista dijo que era una estafa que apuntaba a su tarjeta bancaria.

Figure 5
Figure 5. Review claiming the app is a scam

Un vistazo a los detalles del desarrollador revela tres aplicaciones falsas similares (como se ve en la Figura 6) bajo su nombre. Evo y Bankia son bancos españoles populares, mientras que Compte de Credit no está conectado a ninguna gran institución financiera. Estas tres aplicaciones se publicaron el 19 de octubre, al mismo tiempo que Movil Secure. El análisis reveló que las aplicaciones tienen la misma rutina que Movil Secure: recopilar identificadores y datos SMS, luego enviar al servidor C&C.

Figure 6
Figure 6. Other fake apps with the same developer

Soluciones de Trend MicroSospechamos que los datos tomados de estas aplicaciones pueden ser utilizados para futuros ataques de SMiShing, o en otros intentos de recopilar credenciales bancarias de clientes de estos bancos españoles. Hasta ahora, hemos descubierto las capacidades de esta versión del spyware, pero continuaremos monitoreando y rastreando su evolución. Los usuarios deben tener cuidado al descargar aplicaciones que están vinculadas a cuentas bancarias y siempre deben verificar si están legítimamente conectadas al banco. Los dispositivos también deben estar equipados con seguridad móvil integral que pueda mitigar el malware móvil. Trend Micro Mobile Security detecta todas las amenazas relacionadas en este ataque. El Servicio de Reputación de Aplicaciones Móviles de Trend Micro (MARS) cubre amenazas de Android e iOS utilizando tecnologías líderes de sandbox y aprendizaje automático, protegiendo a los usuarios contra malware, exploits de día cero y conocidos, fugas de privacidad y vulnerabilidades de aplicaciones.  

Indicadores de Compromiso

Detectado como AndroidOS_FlokiSpy.HRX:

  • b168e64a02c3aed52b0c6f77a380420dd2495c3440c85a3b7ed99b8ac871d46a
  • d8018d869254abd6e0b2fb33631fcc56c9f2e355c5d6f40701f71c1a73331cb3
  • 299e1eb8a1f13e1eb77a1c38e5cf7bbdc588db89d4eaad91e7fc95d156d986e5
  • 24e7a8ed726efa463edec2e19ad4796cf4b97755b8fdf06dea4950c175c01f77

C&C:

  • hxxps://backup.spykey-floki.org/add.php