Cabassous, un troyano bancario que est¨¢ infectando m¨®viles por SMS en Espa?a
El malware usa la t¨¦cnica SMishing a trav¨¦s de los mensajes SMS fingiendo ser una empresa de reparto.
Anta?o el ¡®WhatsApp¡¯ de los primeros m¨®viles, los mensajes SMS acabaron arrinconados cuando los tel¨¦fonos se volvieron inteligentes, y las aplicaciones de mensajer¨ªa empezaron a cobrar importancia. Pero hoy d¨ªa siguen siendo muy usados para comunicados de Bancos, para verificaciones en 2 pasos o avisos de agencias de mensajer¨ªa, precisamente una de las protagonistas de esta historia.
Cabassous
S21sec, compa?¨ªa experta y destacada proveedora de ciberseguridad en Europa, ha rastreado varias campa?as de distribuci¨®n de un virus conocido como ¡®Cabassous¡¯, un troyano bancario dirigido ¡°mayoritariamente a dispositivos Android¡±. El troyano, que est¨¢ "afectando a entidades bancarias espa?olas", es distribuido v¨ªa SMS, en una t¨¦cnica conocida como ¡®SMiShing¡¯. Y el ¡®anzuelo¡¯ que ponen los cibercriminales para que los/as usuarios piquen es hacerse pasar ¡°por conocidas empresas de transporte¡±.
El auge de la compra online en marketplaces y plataformas e-Commerce ha disparado el env¨ªo de paqueter¨ªa, y si sueles comprar online, es normal que recibas mensajes SMS de agencias de reparto. En el caso de Cabassous todo empieza por un mensaje SMS extra?o, que te indica una fecha de un env¨ªo que se entreg¨® en un punto de entrega, y te da un enlace para que ¡°vea donde puede recoger su paquete aqui¡±.
?Por qu¨¦ ¡®extra?o¡¯? Pues porque se trata de un mensaje de texto en el que no se especifica ni agencia ni direcci¨®n, ni una m¨ªnima pista de qui¨¦n env¨ªa el producto o al menos se encarga de su reparto -y ya las faltas de ortograf¨ªa del t¨ªpico traductor online son la prueba definitiva.
Malware por SMS: SMishing
Cuando el usuario/a accede con el m¨®vil a los enlaces que muestra el mensaje, se le redirige a una web fraudulenta que suplanta la identidad de una empresa de transporte. Esta web contendr¨¢ un enlace de descarga de la supuesta app de la compa?¨ªa, destinada al rastreo de los paquetes. Si la v¨ªctima descarga dicha aplicaci¨®n, en realidad estar¨¢ descargando el troyano Cabassous en su dispositivo.
Cuando el troyano detecta la ejecuci¨®n de una de las apps afectadas, lanza una actividad que se hace pasar por la app leg¨ªtima de Google Play, solicitando los datos de la tarjeta bancaria y teniendo acceso a los SMS, as¨ª como al env¨ªo de mensajes de texto desde el dispositivo de la v¨ªctima.
Segun S21secs se han observado dos tipos de mensajes:
El mensaje var¨ªa, pero suele referirse a alguna de estas tres situaciones:
Cabassous tambi¨¦n en iOS
En el caso de iOS, el SMS redirigir¨¢ al receptor a una web de encuestas fraudulenta que suplanta a una empresa de retail relacionada con un supuesto programa de fidelidad, en la cual se informa a la v¨ªctima de que ha sido seleccionado para completar la encuesta con la que podr¨¢ ganar un iPhone de alta gama. Este phishing est¨¢ destinado a obtener los datos de la v¨ªctima y al pago de una peque?a cantidad en concepto de ¡°gastos de env¨ªo¡±.
As¨ª que si encuentras ese SMS en tu m¨®vil, b¨®rralo tal cual. Y lo mismo con cualquier mensaje que te haga sospechar y no sea el usual que las agencias de transporte que reparten por tu zona env¨ªan.