Mostrando entradas con la etiqueta Koodous. Mostrar todas las entradas
Mostrando entradas con la etiqueta Koodous. Mostrar todas las entradas

lunes, 25 de junio de 2018

Koodous vuelve a Las Vegas de la mano de YaYaGen

Desde Hispasec nos alegra enormemente anunciar que la charla "Looking for the perfect signature: an automatic YARA rules generation algorithm in the AI-era" de nuestro compañero Andrea Marcelli ha sido seleccionada para la BSides Las Vegas y DEF CON 26.



Con una asistencia estimada de 22.000 personas, DEF CONBSIDESLV son dos de las mayores convenciones de hackers del mundo, celebrándose anualmente desde 1993 y 2009, respectivamente, en Las Vegas (Nevada). Cada año, cientos de charlas de investigadores de gran renombre son elegidas para presentar los últimos avances y "hacks" en seguridad de la información.

Andrea Marcelli es un investigador de seguridad y parte de nuestro equipo desde noviembre de 2016, trabajando en el proyecto Koodous y desarrollando nuevas herramientas para automatizar la detección de malware en Android. Además es un estudiante de doctorado del Politécnico de Turin (Italia), donde investiga sobre Machine-Learning, modelado semisupervisado y métodos avanzados de optimización, todos aplicados principalmente a los problemas abiertos en seguridad de la información.




En el último año, Andrea ha enfocado su investigación en el desarrollo de nuevos algoritmos de Inteligencia Artificial para la generación automática de firmas de malware, una tarea crítica tanto para la industria de antivirus como para la comunidad de investigadores. Sus esfuerzos se han materializado en la familia de herramientas YaYaGen (Yet Another YARA rule Generator), desarrollada para facilitar el difícil y costoso proceso de escribir firmas de malware: Dada una familia especifica, los algoritmos automáticamente extraen de cada muestra las características más significativas y las combinan para garantizar la mayor cobertura de detección mientras evitan falsos positivos. Finalmente, las firmas generadas automáticamente por YaYaGen se traducen a reglas YARA que pueden ser añadidas directamente a Koodous para detectar variantes de malware con facilidad.

Durante su charla en ambos eventos, Andrea presentará la familia de herramientas YaYaGen y las ideas detrás de los algoritmos desarrollados. ¡Si estás por Las Vegas asegúrate de no perdértela! BSides Las Vegas se celebrará entre el 7 y 8 de agosto en The Tuscany, mientras que DEF CON 26 tendrá lugar entre el 9 y 12 de agosto en los hoteles Caesars Palace y Flamingo. La charla en DEF CON esta programada a las 13:00 del sábado 11 de agosto, y para BSides está aún por confirmar.



Resumen

Dado el alto ritmo al que se crean nuevas variantes de malware, los sistemas antivirus deben esforzarse para tener sus firmas actualizadas y sufren una cantidad considerable de falsos negativos. La generación de firmas efectivas contra nuevas variantes, y que además eviten falsos positivos, es una tarea necesaria aunque supone un desafío, requiriendo normalmente una alta implicación de un experto. Para resolver el problema de generación de firmas para malware se pueden usar técnicas de Inteligencia Artificial. 

El fin último es la creación de un algoritmo capaz de crear automáticamente una firma generalizada de una familia, finalmente reduciendo la exposición a las amenazas y aumentando la calidad de las detecciones. La técnica propuesta genera automáticamente una firma óptima que identifica a una familia de malware con una alta precisión y buena exhaustividad, usando para ello heurística y algoritmos tanto evolutivos como lineales.

En esta charla presentaremos YaYaGen (Yet Another YARA Rule Generator), una herramienta para generar automáticamente firmas de malware para Android. Las mejoras han sido evaluadas en el conjunto de datos masivo de millones de aplicaciones disponible a través del proyecto Koodous, mostrando que el algoritmo es capaz de generar reglas precisas capaces de detectar malware desconocido de forma más eficiente que aquellas reglas generadas por humanos.


Laboratorio Hispasec
laboratorio@hispasec.com

Andrea Marcelli
amarcelli@hispasec.com

Más información:

BSides Las Vegas:
https://www.bsideslv.org/schedule17/

DEF CON 26:






domingo, 17 de junio de 2018

MysteryBot, el nuevo troyano "todo en uno" para Android

Por si fuera poco el nivel de malware existente en los dispositivos Android en estos tiempos, ahora se le suma la propia evolución de LokiBot, que supone una nueva familia de malware denominada como MysteryBot.

El malware ha sido detectado por investigadores de ThreatFabric durante uno de sus análisis rutinarios de la familia Lokibot, de la cual hereda ciertos comportamientos. Concretamente, ha sido detectado gracias a que MysteryBot tiene el mismo servidor de control que Lokibot.

Podemos corroborar esta información utilizando la plataforma Koodous, en la cual en este momento ya existen muestras clasificadas como MysteryBot:


Las novedades que trae este malware es la combinación de varias vías de ataque que pasamos a desgranar a continuación:

Registro de pulsaciones: El malware guarda las pulsaciones que realiza el usuario en la pantalla, aunque además tiene algunas novedades: también detecta si el teléfono está en horizontal o vertical, datos que utiliza para calcular qué se ha pulsado en el teléfono teniendo en cuenta las dimensiones del dispositivo. Tiene módulos de las familias CryEye y Anubis y, según el código analizado por ThreatFabric, parece estar aún en desarrollo.


Ransomware: Este comportamiento resulta ya familiar en el malware móvil, y trata en cifrar el dispositivo para posteriormente pedir un rescate monetario a cambio de su descifrado. En este caso la muestra no cifra datos, sino que los comprime en un archivo zip con contraseña, la cual actualmente no tiene mucha robustez (solo 8 caracteres).


Ataques de superposición: La característica más novedosa de este malware, no tanto por lo que hace si no por su ejecución. Este comportamiento permitía qué, cuando un usuario abre una aplicación legítima, el malware aprovechará para mostrar una interfaz superpuesta, engañando al usuario de forma poco sospechosa. Sin embargo, tras la introducción de Android 7 y 8 ya no era posible realizar ataques de superposición, lo que ha llevado a los creadores de malware a buscar nuevas técnicas. 
Esta familia abusa del permiso 'PACKAGE_USAGE_STATS', que junto con el uso de la clase 'AccessibilityService' y un cálculo correcto de tiempos le permite realizar ataques de superposición con éxito.

Sin duda el malware es novedoso y aprovecha las últimas técnicas de ataque en Android. Actualmente se desconoce si los atacantes tienen alguna campaña de promoción, pero lo que sí podemos observar en la captura facilitada anteriormente es que la intención es hacerse pasar por la aplicación Adobe Flash Player.

Desde Hispasec recomendamos siempre instalar en Android aplicaciones desde repositorios oficiales, pero además que se realicen unas comprobaciones mínimas como verificar al desarrollador de la aplicación o que sea enlazada desde la página oficial de la compañía.



Jose Ignacio Palacios
@jpalaciosortega

Más información:

MysteryBot; a new Android banking Trojan ready for Android 7 and 8:







martes, 8 de mayo de 2018

Nueva actualización de Koodous disponible en Google Play

El pasado 3 de mayo se publicó en Google Play una nueva versión de Koodous. Concretamente la 2.1.10, que introduce cambios en su interfaz y nuevas funcionalidades que repasaremos a continuación.




Cuando empezamos en 2015, Koodous contaba con un dataset de aplicaciones de a penas 3 millones de muestras. Hoy día contamos con más de 28 millones de APK y un volumen de más de 10.500 usuarios activos, de los cuales más de 3.500 son analistas.




Para quienes no lo conozcan, Koodous Mobile funciona como antivirus, protegiendo tu dispositivo Android de aplicaciones maliciosas como troyanos, virus y publicidad abusiva. 


¿Qué diferencia a Koodous de los antivirus tradicionales?


Básicamente dos cosas: por un lado el repositorio de muestras, que a día de hoy cuenta con más de 28 millones de APK. Y por otro, una comunidad creciente y activa de analistas que ayudan con sus reglas a detectar nuevas familias de malware y aplicaciones potencialmente no deseadas.

La nueva aplicación se ha reescrito casi desde cero para reducir aún más el impacto en el rendimiento, incluso en dispositivos antiguos.

Estas son las principales novedades:


Nueva interfaz


Los cambios en la interfaz permiten tener una visual más inmediata de la seguridad de nuestros dispositivos. Además se simplifica el funcionamiento: automáticamente Koodous Mobile comprobará contra su base de datos las nuevas instalaciones y actualizaciones instaladas en el dispositivo, de forma transparente al usuario. En caso de detectar alguna aplicación maliciosa se notificará al usuario y se proporcionará un acceso directo a la solución.

También se ha cuidado su estética, haciéndola visualmente más atractiva en móviles y tablets.




Instalador


Se introduce como novedad un "instalador" que comprueba la aplicación antes de que se instale en el sistema. De esta manera es posible parar el malware antes de que pueda afectar a nuestro dispositivo.


Koodous previene instalar una aplicación potencialmente maliciosa


Información extendida



Una nueva vista muestra información detallada sobre las aplicaciones instaladas en el dispositivo. De este modo se pueden revisar los permisos o realizar un análisis más exhaustivo de la aplicación a través la plataforma web.




Si aún no lo has probado os animamos a instalar esta nueva versión y proteger vuestros dispositivos con Koodous.



Más información:

Koodous Antivirus:

domingo, 20 de agosto de 2017

El troyano Faketoken evoluciona y apunta a nuevos objetivos

Investigadores de seguridad de Kaspersky han descubierto una nueva variante del troyano Faketoken llamado Faketoken.q el cuál es capaz de detectar y grabar todas las llamadas telefónicas que se realizan con el dispositivo infectado. Además ataca a aplicaciones móviles que hagan uso de pagos con tarjeta.



El vector de ataque usado son los SMS. En ellos solicitan a los usuarios móviles descargar una imagen, que acaba siendo el punto de entrada del malware en el dispositivo.

Los investigadores aseguran que ha sido diseñado para usuarios rusos por lo que utiliza tal idioma como lenguaje principal en su interfaz.

Como graba las conversaciones telefónicas


Una vez descargado, el malware instala los módulos necesarios y el payload principal en el smartphone.

Cuando una llamada comienza en el dispositivo infectado, el malware comienza a grabarla y la envía simultáneamente al servidor principal del atacante.

Superposición de aplicación para robar credenciales de tarjetas de crédito

Además de la característica anteriormente mencionada, Faketoken.q comprueba que aplicaciones se están usando en el smartphone. En caso de que alguna aplicación tenga una interfaz simulable por el troyano, este superpone una falsa interfaz para el robo de información.

Para conseguir esto, el troyano usa una opción de Android - que usan otras muchas aplicaciones y malware - para colocar la ventana por delante de las demás.

La falsa interfaz aparece para que la víctima introduzca sus datos bancarios y estos puedan llegar a usarse más adelante para realizar transacciones fraudulentas.


La muestra analizada por Kaspersky puede encontrarse en Koodous:

martes, 30 de mayo de 2017

Troyano bancario Bankbot en Google Play

En nuestra búsqueda diaria de aplicaciones maliciosas hemos encontrado un troyano bancario conocido como Bankbot en Google Play.

Todo indica que está en una etapa temprana por lo que no ha tenido tiempo suficiente para propagarse, a pesar de ello el estado actual indica alrededor de 500 instalaciones. Desde luego no son muchas, pero el hecho de encontrarse en Google Play es algo que ha hecho saltar nuestras alarmas y considerarlo bastante destacable.

¡Cuidado con esta! Que no hace lo que dice

Detrás de este aparentemente inocente "Downloader for videos" encontramos que la verdadera naturaleza de la aplicación no es realmente ver o descargar vídeos, sino robar datos de los usuarios.

Una vez que se ejecuta en el dispositivo de la víctima se comunica remotamente en segundo plano con su servidor comando y control ("Command and Control", C&C o C2).

http://ughdsay3[.]tk es el dirección que emplea el banker como C&C para comunicarse.



tuk_tuk.php y set_data.php son habitualmente los archivos remotos empleados para realizar las comunicaciones. Además, en esta muestra los datos transmitidos pueden ser descifrados.

La aplicación también espera la respuesta del C&C remoto para recibir la orden de obtener el APK final y de esa manera troyanizar el dispositivo completamente.

En el momento de escribir esta noticia la aplicación cuenta con 500 instalaciones y 9 comentarios positivos empleados para engañar al usuario para que confíe en la aplicación.

A pesar de usar un certificado evidentemente falso ha eludido los controles de Google Play, que como ya se ha demostrado en más de una ocasión no son infalibles.

Comprobamos el certificado desde Koodous 

La muestra se puede encontrar en:

Muestra en Google Play:

El correo empleado en la página de la aplicación en Google Play es hgerritsen0@gmail.com

En este caso el malware se encuentra disponible en Google Play, por lo que como siempre la recomendación pasa por extremar la precaución, especialmente en los dispositivos móviles. El sentido común suele ser una buena defensa, comprobar los permisos que pide la aplicación cuando se instala y por si falla nuestra intuición disponer de algún software de seguridad. Nuestra propuesta pasa por la instalación de Koodous, un antivirus ideado por y para la comunidad, y que puede proteger de casos como este.

Por otra parte, recordamos que si recibís correos que consideréis falsos, con facturas falsas, intentos de fraude o sospechéis que incluye malware podéis enviárnoslo a report@hispasec.com.

Más información:

Bankbot on Google Play


Fernando Díaz

viernes, 31 de marzo de 2017

Evoluciona Mazain, ahora ataca a usuarios de entidades españolas y latinoamericanas

Lo dijimos, había que prestar atención al troyano bancario Mazain, un malware de origen ruso diseñado para dispositivos Android del que ya describimos todas sus entrañas en un par de entregas de una-al-día.

¡Los troyanos evolucionan
como los Pokemon!
Este troyano parecía encontrarse en una fase temprana y estaba dirigido a usuarios de entidades del Este de Europa (Rusia, Ucrania...). No es la primera vez que vemos como un troyano evoluciona y cambia su objetivo, en esta ocasión le ha bastado una semana para poner su foco mayoritario en entidades españolas y latinoamericanas.

En el análisis que realizamos, y describimos, anteriormente en Hispasec, la característica principal era que la detección de aplicaciones bancarias estaba incrustada ("hardcodeada") en el propio malware. De esta manera, no se podía aumentar el margen de aplicaciones a atacar, y su extracción era sencilla. En esta nueva variante, las entidades afectadas se obtienen de manera remota después de pasar una serie de comprobaciones, lo que dificulta su obtención.

Una vez instalamos la aplicación, espera unos segundos antes de actuar para evitar levantar las sospechas del usuario. Nos solicita que le demos acceso a determinados permisos, como pueden ser el envío de SMS, la lectura de contactos y el acceso a la localización del dispositivo.


El malware es insistente, e intenta obtener estos permisos para poder realizar sus fechorías. Una vez los consigue, trata de solicitar los permisos de administrador de dispositivo. La explicación que da al usuario, es una copia de la licencia GNU.


Descargadas las inyecciones en local, el malware se encarga de tratarlas para obtener de manera entendible las aplicaciones que debe monitorizar.

























Por supuesto, no podían faltar el envío de datos al servidor remoto. En este caso, realiza peticiones al servidor remoto donde entrega el ID del dispositivo para mantenerlo controlado. Además, al igual que la versión anterior, guarda el número de placa, de marca, la CPU que gastamos, qué dispositivo tenemos, nuestra versión de Android... En definitiva, toda la información correspondiente a cada dispositivo infectado.


Aprovecha que la recepción de SMSs para interceptarlos y enviarlos al servidor remoto.


El malware está siempre monitorizando las aplicaciones que abrimos de forma que detecta que el usuario se va a autenticar en la aplicación bancaria y aprovecha para robar los datos introducidos. Para, como no podía ser de otra forma, enviarlos después a un servidor remoto...


Las comunicaciones se hacen utilizando un código que se interpreta en el lado del servidor, pero podemos hacernos a la idea de los datos enviados a través de las inyecciones obtenidas y su análisis.

Hay que señalar que esta nueva versión ha aumentado significativamente el número de entidades afectadas. Si la muestra que analizamos originalmente solo atacaba a 23 entidades, ésta eleva su alcance a aproximadamente 200 entidades, en su mayoría españolas y latinoamericanas. De igual manera, observamos que no solo afecta a las aplicaciones regulares para móvil que un usuario puede encontrar en la Play Store, sino que en esta ocasión los usuarios que utilicen tabletas Android también pueden verse afectados al atacar también las versiones para estos dispositivos.

Mostramos a continuación algunos de los paquetes de aplicaciones afectados, que incluyen entidades como BBVA, Unicaja, Banco de la Provincia de Buenos Aires, Citi Argentina, BBVA Bancomer, Banco Popular, Banco Santander, Kutxabank, Banco Mare Nostrum, Caja Murcia, Caixa de Balears, Caja Granada, Banco Galicia o NBO Argentina:

  • com.bbva.bbvacontigo
  • com.bbva.nxt_tablet
  • com.bbva.bbvawalletmx
  • com.bbva.netcashar
  • com.bbva.netcash
  • es.univia.unicajamovil
  • ar.bapro.tablet
  • ar.bapro
  • com.citi.regional.argentina,ar
  • com.bancomer.mbanking
  • app.kutxa.pro
  • com.kutxabank.appatxas
  • com.kutxabank.android
  • rsi.ruralviatablet
  • es.bancopopular.nbmpopulartablet
  • es.bancopopular.nbmpopular,
  • es.bancosantander.empresas
  • es.bancosantander.apps
  • es.bmn.cajamurciaapp2
  • es.bmn.bmnapp2
  • es.bmn.sanostraapp2,
  • es.bmn.cajagranadaapp2
  • com.mosync.app_Banco_Galicia
  • com.nbo.ar
Esto es lo que podemos encontrarnos a nivel técnico, pero... ¿quieres saber cómo puede afectarte? Pues te dejamos un vídeo en el que se puede ver como al entrar en algunas de las aplicaciones afectadas aprovecha para robar las credenciales. Al finalizar el vídeo, se muestra la aplicación maliciosa en Koodous y como es posible desinstalarla o ver detalles de la aplicación como los permisos que requiere.


Una vez más, recordamos extremar la precaución, especialmente en nuestros dispositivos móviles, donde con frecuencia tendemos a levantar nuestras defensas. Recuerda que tu móvil o tu tablet es igual que un ordenador, aplica las mismas prácticas de seguridad. El sentido común siempre es nuestra mejor defensa, comprobar los permisos que pide la aplicación cuando se instala y por si falla nuestra intuición disponer de algún software de seguridad. Nuestra propuesta pasa por la instalación de Koodous, un antivirus ideado por y para la comunidad.

Añadir que si recibís correos que consideréis falsos, con facturas falsas, fraude o malware podéis enviárnoslo a report@hispasec.com.

MAIA

Por último, desde Hispasec contamos con un servicio de alerta de infecciones en dispositivos móviles orientado a entidades bancarias llamado MAIA.

MAIA pretende ofrecer información valiosa sobre la seguridad de los dispositivos de nuestros clientes, esta información puede ser una importante fuente de información para los departamentos de riesgo de empresas relacionadas con el sector bancario que vean en MAIA una métrica que permita discernir la confianza en un usuario respecto a la gestión de la seguridad de sus dispositivos.

Si quieres más información sobre este servicio o sobre cualquier otro que ofrecemos en Hispasec, no dudes en escribirnos a comercial@hispasec.com

Más información:

una-al-dia (23/03/2017) Mazain, un nuevo troyano bancario y su botnet asociada (I)

una-al-dia (24/03/2017) Mazain, un nuevo troyano bancario y su botnet asociada (y II)

una-al-dia (15/03/2017) El malware bancario Ursnif pone el ojo en España



Fernando Díaz

viernes, 24 de marzo de 2017

Mazain, un nuevo troyano bancario y su botnet asociada (y II)

En la una-al-día de ayer describimos el comportamiento de Mazain, una nueva muestra de malware para Android que hemos encontrado en nuestro Departamento Antifraude. Tal y como adelantamos, en la noticia de hoy vamos a analizar el C&C, las campañas, las diferentes muestras, las entidades afectadas y el panel de control.

Seguimos nuestra investigación con la misma muestra que tratamos ayer, buscamos el panel de control del troyano y vimos que solo afecta a usuarios en Rusia:

Los atacantes saben todo de los dispositivos infectados

En este panel aparece información como el IMEI, si tiene ROM modificada, la versión de Android, versión del APK, país del afectado, aplicaciones de bancos que tiene en el dispositivo, modelo del dispositivo, si tiene acceso root, si tiene la pantalla encendida, si tiene el dispositivo encendido, fecha de infección y unos botones para ver la información recolectada del dispositivo, incluidas las credenciales robadas del banco.

Pues sí. Así de fácil consiguen las credenciales

A través de una búsqueda rápida en Koodous descubrimos que hay casi 90 apks con el mismo nombre de paquete en el momento de escribir esta entrada:

89 APKs con el mismo nombre de paquete

Y la primera muestra de la que tenemos constancia en Koodous es de finales del año 2016:

Esta es la primera

Hemos analizado todas las aplicaciones y hemos extraído tantos los bancos afectados como los puntos de control, finalmente muchas de las apps comparten el mismo punto de control:

¿Para qué tener muchos C&C?

El dominio mcdir.ru pertenece a una compañía de hosting rusa llamada MCHost. Nos ha llamado la atención este porque es el que mayor número de C&C presenta.

La lista de nombres de paquetes monitorizados es la siguiente:
  • ru.sberbankmobile
  • ru.sberbank_sbbol
  • ru.alfabank.mobile.android
  • ru.alfabank.oavdo.amc
  • ru.mw
  • ru.raiffeisennews
  • com.idamob.tinkoff.android
  • com.paypal.android.p2pmobile
  • com.webmoney.my
  • ru.rosbank.android
  • ru.vtb24.mobilebanking.android
  • ru.simpls.mbrd.ui
  • ru.yandex.money
  • ua.com.cs.ifobs.mobile.android.sbrf
  • ua.privatbank.ap24
  • ru.simpls.brs2.mobbank
  • com.ubanksu
  • com.alseda.ideabank
  • pl.pkobp.iko
  • com.bank.sms
  • ua.com.cs.ifobs.mobile.android.otp
  • ua.vtb.client.android
  • ua.oschadbank.online
  • com.trinetix.platinum
  • hr.asseco.android.jimba.mUCI.ua
  • ua.pentegy.avalbank.production
  • com.ukrgazbank.UGBCardM
  • com.coformatique.starmobile.android

De la que se pueden extraer todas las entidades afectadas, principalmente todas de Rusia, aunque también hay entidades de Ucrania, Polonia y Croacia: 
  • Sberbank 
  • Alfa-Bank
  • VISA QIWI
  • Raiffeisen Bank
  • Tinkoff Bank
  • PayPal 
  • Webmoney Keeper
  • Rosbank
  • VTB Bank
  • MTS Bank
  • Yandex Money
  • PrivatBank
  • Russian Standard Bank
  • ubank
  • IdeaBank
  • PKO Bank Polski
  • Banco SMS (HandWallet)
  • OTP Bank
  • VTB Bank
  • Oschadbank
  • Platinum Bank
  • Ukrsotsbank
  • UkrSibbank

Para terminar, hemos generado una regla Yara en Koodous que iremos actualizando y que contempla que el malware contenga alguna de las URLs que ya se han visto anteriormente o el nombre de paquete.

Una sencilla regla Yara para detectarlo

Aunque este malware en este momento afecte principalmente a entidades rusas, no debemos dejar de prestarle atención. En cualquier momento a los atacantes puede resultarles muy sencillo enfocar su ataque a otro punto, como ya hemos visto en otras ocasiones. Además las medidas y recomendaciones son básicamente las mismas independientemente del malware que tratemos.

De nuevo recordamos extremar la precaución, especialmente en nuestros dispositivos móviles, donde con frecuencia tendemos a levantar nuestras defensas. Recuerda que tu móvil es igual que un ordenador, aplica las mismas prácticas de seguridad. El sentido común siempre es nuestra mejor defensa, comprobar los permisos que pide la aplicación cuando se instala y una red de seguridad por si falla nuestra intuición. Nuestra propuesta pasa por la instalación de Koodous, un antivirus ideado por y para la comunidad.

Por otra parte si recibís correos que consideréis falsos, con facturas falsas, fraude o malware podéis enviárnoslo a report@hispasec.com

Más información:

Mazain Yara

Hosting principal

una-al-dia (23/03/2017) Mazain, un nuevo troyano bancario y su botnet asociada (I)



Antonio Sánchez

jueves, 23 de marzo de 2017

Mazain, un nuevo troyano bancario y su botnet asociada (I)

El malware para Android crece más cada día, además se vuelve más peligroso y con un objetivo concreto: nuestro dinero. Hemos encontrado un nuevo troyano bancario para Android del que además hemos podido acceder al panel de la botnet que lo controla.

Nos hemos encontrado en Koodous con una nueva muestra que parecía tener un comportamiento sospechoso, así que el Departamento Antifraude de Hispasec ha procedido a realizar un análisis más detallado.

¿A qué va a ser malware?

Tras el análisis dinámico y estático hemos comprobado que se trata de un troyano de evidente origen ruso que monitoriza otras aplicaciones bancarias, de pago online y similares instaladas en el dispositivo, con el objeto de capturar las credenciales introducidas. Hemos llamado "Mazain" a este troyano por la referencia a su autor ("by Maza-in") en el panel de la botnet.

Rápidamente, en un primer vistazo en Koodous ya resultan sospechosas tanto las "Actividades" como los "Servicios" que la aplicación tiene declarados en su manifiesto:

¿injectionActivity?¿goRoot? Con nombres así da para sospechar

¿injectionService? Más de lo mismo

Con estos indicios y con ya muchas sospechas de encontrarnos ante un nuevo malware, el siguiente paso es ejecutar la muestra en un dispositivo móvil. Y lo primero que encontramos es que pide permisos de administración. Otra evidencia.

¿Permisos de Administrador?
¡Es el momento de cancelar la instalación!

Y por si fuera poco, el icono desaparece de las aplicaciones disponibles y al mismo tiempo realiza un par de peticiones al C&C (Command and Control, la infraestructura mando y control):



Con todas las evidencias reunidas, solo queda pasar a realizar un análisis estático que nos ofrezca más información sobre este malware. Tras un primer examen del código vemos que contiene diferentes funcionalidades.

En primer lugar descubrimos información de la configuración del troyano, como es su punto de control, la clave con la que va a comunicarse con el servidor y el nombre de la campaña. No se puede decir que el desarrollador haya sido muy cuidadoso, ya que posteriormente hemos encontrado estos mismos datos incluidos directamente en otras partes del código ("hardcodeados").

Así siempre, por favor

También comprobamos los diferentes nombres de paquete de las aplicaciones que monitoriza. Encontrando aplicaciones tan conocidas como PayPal o webmoney y de bancos principalmente rusos (Alfa-Bank, Rosbank, Sberbank). El origen ruso del troyano se hace evidente.



Las intenciones son claras, inyectar su código malicioso cuando el usuario abra alguna de ellas:



Es el momento de volver al teléfono y probar el funcionamiento sobre una de ellas. En este caso Visa QiWi, un proveedor ruso de servicios de pago online:



Tras introducir las credenciales en la pantalla que nos muestra, vemos el tráfico realizado, tanto solicitando la web que ha superpuesto como la información que hemos introducido:




Además de la función de captura de credenciales de banca online, también hemos encontrado funciones para recolectar los SMS enviados y recibidos. Sin duda con el propósito de acceder a los sistemas en los que haya un doble factor de autenticación:



En una próxima entrega analizaremos la botnet, el panel y más datos interesantes sobre este nuevo malware.

De nuevo, las medidas recomendadas son las habituales: sentido común como nuestra mejor defensa, comprobar los permisos que pide la aplicación cuando se instala y una red de seguridad por si falla nuestra intuición. Nuestra propuesta pasa por la instalación de Koodous, un antivirus ideado por y para la comunidad.


Antonio Sánchez

martes, 21 de febrero de 2017

Más de 1.100 ransomwares en Android en el último mes

Todos nos hemos topado con la palabra ransomware alguna vez, ya que es algo que da que hablar constantemente. Para aquellos que no lo conocen, se trata de un tipo de malware que se encarga de secuestrar un dispositivo con un método característico: cifrando los archivos con una clave secreta. Una extorsión que obliga al usuario a pagar un rescate económico para desbloquearlo; habitualmente mediante una criptomoneda. Incluso pagando el rescate existen casos en los que no puede recuperarse la información, ya que o nunca llegan a proporcionar la clave una vez hecho el pago o esta es inservible.

A pesar de ello, no se le muestra suficiente atención en Android, siendo aun el ordenador de sobremesa o servidor el objetivo habitual, posiblemente por razones estrictamente achacables al retorno de inversión. En este breve estudio, veremos si deberíamos, o no, preocuparnos por este tipo de malware en dispositivos móviles. Y constataremos como se está consolidando como una plataforma lucrativa para los creadores de ransomware.

Haciendo uso de una recolección de datos de seis meses, podemos observar como éste último muestra un aumento muy significativo. A pesar de fluctuar en los distintos meses, podemos apreciar un incremento en este tipo de malware en Android, e incluso como hemos podido llegar a ver este ha afectado a las versiones de Android TV, unos dispositivos muy particulares para los que se debe reorientar la programación del malware para aprovechar las características de este tipo de sistemas o adaptar los vectores de infección.



De entre todas las muestras recolectadas durante los últimos seis meses en Koodous, confirmadas como ransomware, se ha efectuado una clasificación mediante un algoritmo de agrupamiento. Así, se pueden observar cinco grandes grupos basados en la extracción de particularidades en su comportamiento. Estas muestras se nos pueden presentar de distintas formas, ya sea con diferentes iconos, nombres de paquete o nombres de aplicación, sin embargo, poseen un cuerpo de características comunes muy significativo.




Estamos por tanto frente a un auge de esta familia de malware en Android. Es de esperar un crecimiento tanto vertical en el número de detecciones e infecciones exitosas como de una ramificación grupal en base a su "modus operandi", debido a la evolución de este tipo de malware o a nuevos grupos de creadores de malware que progresivamente van adaptándose a la plataforma móvil Android.

¿Cómo evitamos este tipo de malware? Ya hemos advertido muchas veces desde Una-al-día que no existen balas de plata. Todo está expuesto y todos estamos expuestos al comportamiento dañino de un código que termina haciendo aquello que menos esperamos cuando aceptamos su instalación. De nuevo, las medidas son los principios básicos: sentido común como nuestra mejor defensa y una red de seguridad si nos falla nuestro ojo clínico, nuestra propuesta: Koodous, un antivirus ideado por y para la comunidad.



Fernando Díaz

viernes, 2 de diciembre de 2016

Malware para Android compromete más de un millón de cuentas de Google

CheckPoint ha anunciado una nueva campaña de malware, que bajo el nombre de Gooligan ha comprometido más de un millón de cuentas de Google, y continúa creciendo a un ritmo de 13.000 dispositivos infectados al día. En nuestro Laboratorio Técnico hemos podido analizar algunas muestras de este malware.

Este malware no es nuevo, en realidad procede de una mezcla de varios anteriores, tales como GhostPush, Kemoge, HummingBad, sólo que esta vez ha llegado un poco más lejos con la combinación de distintos tipos de ataques. Check Point reconoce en su artículo que procede de una campaña de malware previa que tuvo su momento de gloria a finales del año 2015 y que se incluía en una versión maliciosa de la aplicación de backups SnapPea.

Gooligan afecta a dispositivos con Android 4 (Jelly Bean, KitKat) y 5 (Lollipop), lo que actualmente representa más de un 74% de los dispositivos actuales de los registrados en el market de Google. Calculan que el 9% de estos dispositivos infectados están en Europa y un 19% en América.

La infección comienza cuando un usuario descarga e instala una aplicación infectada por Gooligan en un dispositivo Android. Esta instalación se puede producir de diferentes maneras: desde correos basura (scam) invitando al usuario a probar una nueva aplicación, hasta en "markets" no oficiales. Tras la instalación de la aplicación infectada, ésta envía información del dispositivo al servidor punto de control (C&C del inglés Command&Control) de la campaña.

Tras esto, Gooligan descarga un rootkit del servidor C&C, lo instala en el dispositivo y lo ejecuta. Este rootkit aprovecha múltiples vulnerabilidades en Android 4 y 5 incluyendo las ya conocidas VROOT (CVE-2013-6282) y Towelroot (CVE-2014-3153). Estas vulnerabilidades, a pesar de tener más de tres años, siguen estando sin parchear en muchos dispositivos actuales dada la dificultad e incluso imposibilidad de actualizar muchos dispositivos. Si el exploit tiene éxito, el atacante tendrá control total del dispositivo y podrá ejecutar comandos con privilegios de forma remota.

Las muestras que hemos analizado en nuestro laboratorio tratan de conectarse a estas dos URLs para descargar este rootkit, aunque en el momento del análisis aparecían caídas:
  • hxxp://down.akwacdn.com/myroapk/rootmasterdemo1128_524[.]apk
  • hxxp://106.186.17.81/rootmasterdemo1128_524[.]apk

Después de conseguir el acceso root, Gooligan descarga e instala un nuevo módulo malicioso del servidor C&C. Este módulo se inyecta en la ejecución de Google Play o GMS (Google Mobile Services) para imitar el comportamiento del usuario y evitar su detección. Este nuevo módulo permite:
  • Robar la cuenta de correo electrónico de Google del usuario y la información del token de autenticación
  • Instalar aplicaciones de Google Play y calificarlas para aumentar su reputación  
  • Instalar adware para generar ingresos

Cabe decir que la instalación de adware para generar ingresos se intenta conseguir a través del bombardeo al usuario con una técnica conocida como "drive-by-download". Esta consiste en indicar al usuario que debe descargar una aplicación/archivo pero sin dejar muy claro para qué. Con esto el malware se lucra a base de publicidad.

El token de autenticación de Google tiene una función clave. Este se asigna al usuario una vez se identifica en su cuenta de Google y con él se pueden realizar casi la mayoría de acciones relacionadas con los servicios del mismo. Ya se observó el mismo comportamiento en otras familias anteriormente (HummingBad) y el objetivo principal era votar aplicaciones positivamente en Google Play y comentarlas. En este caso sucede lo mismo.

Check Point pone a disposición de los usuarios un sitio web en el que comprobar si la cuenta Google ha sido comprometida por Gooligan: https://gooligan.checkpoint.com/.

En nuestro laboratorio se analizaron a mediados de agosto unas muestras que abrían una puerta trasera ("Backdoor") en los dispositivos y que finalmente resultó utilizar la misma infraestructura que esta nueva familia. La regla Yara que utilizamos para detectarlo:
  https://koodous.com/rulesets/1765

Por supuesto, al haberla detectado de manera tan prematura, esas aplicaciones no contenían las mismas funcionalidades que ahora se han explicado, pero los usuarios de Koodous han estado protegidos desde entonces.

Más información:

More Than 1 Million Google Accounts Breached by Gooligan



Antonio Sánchez


Antonio Ropero
Twitter: @aropero