Investigadores de seguridad han descubierto un malware escondido dentro de 10 aplicaciones de Google Play, que podría haber puesto a los usuarios en riesgo de acceso remoto y malware bancario.
Check Point informó que encontró el dropper Clast82 dentro de una variedad de aplicaciones en el mercado oficial, incluyendo VPNs, lectores de QR y reproductores de música.
Clast82 lanza el malware como servicio AlienBot Banker, que está diseñado para eludir los códigos de autenticación de dos factores en las aplicaciones bancarias para dar a los atacantes acceso a las cuentas de los usuarios. También es capaz de cargar un troyano de acceso remoto móvil (MRAT) capaz de controlar remotamente el teléfono de la víctima con TeamViewer.
Está diseñado para eludir Google Play Protect con dos tácticas principales. La primera es utilizar Firebase, propiedad de Google, para las comunicaciones de comando y control (C&C). El actor de la amenaza también desactivó el comportamiento malicioso del dropper mientras era evaluado por Google, según Check Point.
En segundo lugar, descarga el payload desde GitHub, creando un nuevo usuario desarrollador para Google Play para cada aplicación, junto con un repositorio en su cuenta de GitHub. Esto permitía al atacante distribuir diferentes cargas útiles a los dispositivos infectados por cada versión maliciosa de la app.
Después de reportar sus hallazgos a Google el 28 de enero de 2021, Check Point vio que todas las apps de Clast82 fueron eliminadas de Google Play el 9 de febrero.