El malware bancario GodFather ha resurgido con una peligrosa actualización. Anteriormente conocido por superponer pantallas de inicio de sesión falsas en aplicaciones financieras, el malware ahora utiliza la virtualización en el dispositivo para secuestrar completamente aplicaciones móviles legítimas y realizar fraudes en tiempo real.
Según Zimperium, en lugar de crear interfaces de usuario falsas, GodFather ahora lanza instancias virtuales de aplicaciones dentro de un entorno aislado en el propio dispositivo.
Esto permite a los atacantes:
Capturar credenciales durante inicios de sesión legítimos
Interactuar con las aplicaciones exactamente como un usuario real
Conectarse a las API internas para alterar el comportamiento de las aplicaciones
Los investigadores detectaron por primera vez esta amenaza evolucionada dirigida a usuarios bancarios en Turquía.
Al utilizar la virtualización para ocultar su actividad, GodFather evade la mayoría de las herramientas de detección convencionales. Imita el comportamiento del usuario de forma tan convincente que incluso los sistemas de prevención de fraude tienen dificultades para distinguirlo de la actividad legítima.
La transición del malware hacia la virtualización marca una tendencia más amplia, ya que la manipulación a nivel de endpoint se está volviendo tan sofisticada como los ataques a las API de backend.
Las empresas ya no pueden depender únicamente de las protecciones de backend. Deben defenderse de las amenazas que se originan en el propio dispositivo del usuario.