Un nuevo spyware para Android llamado ‘KoSpy’ está vinculado a amenazas norcoreanas que se han infiltrado en Google Play y la tienda de aplicaciones de terceros APKPure a través de al menos cinco aplicaciones maliciosas.
Según los investigadores de Lookout, el spyware se atribuye al grupo norcoreano APT37 (también conocido como ‘ScarCruft’). La campaña lleva activa desde marzo de 2022, y los atacantes desarrollan activamente el malware basándose en muestras más recientes.
La campaña de spyware se dirige principalmente a usuarios de habla coreana e inglesa, haciéndose pasar por administradores de archivos, herramientas de seguridad y actualizadores de software.
Las aplicaciones maliciosas ofrecen al menos algunas de las funciones prometidas, pero cargan el spyware KoSpy en segundo plano.
La única excepción es Kakao Security, que solo muestra una ventana falsa del sistema mientras solicita acceso a permisos de alto riesgo.
La campaña se atribuyó a APT37 basándose en direcciones IP previamente vinculadas a operaciones norcoreanas, dominios que facilitaron la distribución del malware Konni e infraestructura que se superpone con APT43, otro grupo de amenazas patrocinado por la RPDC.
Una vez activo en el dispositivo, KoSpy recupera un archivo de configuración cifrado de una base de datos de Firebase Firestore para evadir la detección.
A continuación, se conecta al servidor de comando y control (C2) y realiza comprobaciones para garantizar que no se esté ejecutando en un emulador. El malware puede recuperar la configuración actualizada del C2, cargas útiles adicionales para ejecutar y activarse/desactivarse dinámicamente mediante un interruptor de encendido/apagado.
Las funciones de recopilación de datos de KoSpy son:
Interceptación de SMS y registros de llamadas
Rastreo de la ubicación GPS de la víctima en tiempo real
Lectura y exfiltración de archivos del almacenamiento local
Uso del micrófono del dispositivo para grabar audio
Uso de la cámara del dispositivo para capturar fotos y videos
Captura capturas de pantalla del dispositivo
Registro de pulsaciones de teclas a través de los Servicios de Accesibilidad de Android
Cada aplicación utiliza un proyecto de Firebase y un servidor C2 independientes para la exfiltración de datos, que se cifran con una clave AES predefinida antes de la transmisión.
Aunque las aplicaciones de spyware ya se han eliminado de Google Play y APKPure, los usuarios deberán desinstalarlas manualmente y analizarlas con herramientas de seguridad para eliminar cualquier rastro de la infección de sus dispositivos. En casos críticos, se recomienda restablecer la configuración de fábrica.
Google Play Protect también puede bloquear aplicaciones maliciosas conocidas, por lo que habilitarlo en dispositivos Android actualizados puede ayudar a protegerse contra KoSpy.
Un portavoz de Google confirmó a BleepingComputer que todas las aplicaciones de KoSpy identificadas por Lookout se han eliminado de Google Play, al igual que los proyectos de Firebase correspondientes.
«El uso de un idioma regional sugiere que se trataba de un malware dirigido. Antes de que los usuarios pudieran instalarlo, la última muestra de malware, descubierta en marzo de 2024, se eliminó de Google Play», declaró Google a BleepingComputer.
«Google Play Protect protege automáticamente a los usuarios de Android contra versiones conocidas de este malware en dispositivos con los Servicios de Google Play, incluso cuando las aplicaciones provienen de fuentes externas a Play».