FlixOnline, el malware que corre por los chats de WhatsApp: No vas a tener Netflix gratis
Check Point descubre una aplicaci車n maliciosa para Android llamada FlixOnline que roba datos de WhatsApp.
Con m芍s de 2.000 millones de usuarios activos al mes, no existe nada mejor que WhatsApp para intentar colar estafas y timos en cuanto a alcance y posibles v赤ctimas, sobre todo si se venden con ofertas de servicios gratis que suelen ser de pago. ?Netflix gratis durante 2 meses? Es una oferta tan buena que parece mentira, y de hecho lo es.
FlixOnline, malware por WhatsApp
A medida que el panorama de las amenazas m車viles evoluciona, los actores de las amenazas siempre buscan desarrollar nuevas t谷cnicas para evolucionar y distribuir con 谷xito el malware. Check Point Research (CPR) ha descubierto recientemente una nueva amenaza maliciosa en la tienda de aplicaciones Google Play que se propaga a trav谷s de las conversaciones de WhatsApp de los usuarios de m車viles, y que tambi谷n puede enviar m芍s contenido malicioso a trav谷s de respuestas autom芍ticas a los mensajes de WhatsApp entrantes.
Este m谷todo podr赤a permitir a un hacker:
- Distribuir ataques de phishing
- Propagar m芍s malware
- Difundir informaci車n falsa
- Robar credenciales y datos de la cuenta de WhatsApp
- Robar credenciales y datos de los chats de los usuarios
Netflix Premium gratis 2 meses
Los investigadores encontraron el malware escondido dentro de una aplicaci車n en Google Play llamada 'FlixOnline'. La aplicaci車n es un servicio falso que dice permitir a los usuarios ver contenidos de Netflix de todo el mundo en sus m車viles. Pero en realidad, en lugar de permitir al usuario del m車vil ver el contenido de Netflix, la aplicaci車n est芍 dise?ada para ※monitorizar las notificaciones de WhatsApp del usuario, y para enviar respuestas autom芍ticas a los mensajes entrantes del usuario utilizando el contenido que recibe de un servidor remoto de comando y control (C&C)§.
El malware env赤a a trav谷s de WhatsApp el siguiente mensaje a sus v赤ctimas, atray谷ndolas con la oferta de un servicio gratuito de Netflix:
"2 Meses de Netflix Premium Gratis Por Raz車n de la Cuarentena (VIRUS CORONA)* Consigue 2 Meses de Netflix Premium Gratis en cualquier parte del mundo durante 60 d赤as. Cons赤guelo ahora AQU? https://bit[.]ly/3bDmzUw".
Cuando la aplicaci車n se descarga de la Play Store y se instala, el malware inicia un servicio que solicita permisos de 'Superposici車n', &Ignorar Optimizaci車n de la Bater赤a' y 'Notificaci車n'. El prop車sito detr芍s de la obtenci車n de estos permisos es:
- La superposici車n permite a una aplicaci車n maliciosa crear nuevas ventanas encima de otras aplicaciones. Esto suele ser solicitado por el malware para crear una pantalla de "Inicio de sesi車n" falsa para otras aplicaciones, con el objetivo de robar las credenciales de la v赤ctima.
- Ignorar las optimizaciones de la bater赤a evita que el malware se apague por la rutina de optimizaci車n de la bater赤a del dispositivo, incluso despu谷s de estar inactivo durante un per赤odo prolongado.
- El permiso m芍s destacado es el acceso a las notificaciones, m芍s concretamente, al servicio Notification Listener. Una vez habilitado, este permiso proporciona al malware acceso a todas las notificaciones relacionadas con los mensajes enviados al dispositivo, y la capacidad de realizar autom芍ticamente acciones designadas como "descartar" y "responder" a los mensajes recibidos en el dispositivo.
La amenaza est芍 retirada
Si se conceden estos permisos, el malware tiene todo lo que necesita para empezar a distribuir sus cargas 迆tiles maliciosas y responder a los mensajes entrantes de WhatsApp con respuestas autogeneradas. En teor赤a, a trav谷s de estas respuestas autogeneradas, un hacker puede robar datos, causar interrupciones en grupos de chat relacionados con el trabajo, e incluso extorsionar enviando datos sensibles a todos los contactos del usuario.
Check Point notific車 a Google sobre la aplicaci車n maliciosa y los detalles de su investigaci車n, y Google retir車 r芍pidamente la aplicaci車n de la Play Store. Pero ello no evit車 que ※en el transcurso de 2 meses, la aplicaci車n "FlixOnline" se descargase aproximadamente 500 veces§, lo que supone 500 v赤ctimas en potencia.
Seg迆n los expertos de CPR, ※este malware para Android, que se puede convertir en gusano, presenta nuevas t谷cnicas innovadoras y peligrosas para propagarse, y para manipular o robar datos de aplicaciones de confianza como WhatsApp.
Por ello, los usuarios deben desconfiar de los enlaces de descarga o los archivos adjuntos que reciban a trav谷s de WhatsApp u otras aplicaciones de mensajer赤a, incluso cuando parezcan proceder de contactos o grupos de mensajer赤a de confianza§.