El equipo de seguridad de Google Cloud reconoció una táctica común conocida como control de versiones utilizada por actores maliciosos para introducir malware en dispositivos Android después de evadir el proceso de revisión y los controles de seguridad de Google Play Store.
La técnica funciona introduciendo las cargas útiles maliciosas a través de actualizaciones entregadas a aplicaciones ya instaladas o cargando el código malicioso desde servidores bajo el control de los actores de amenazas en lo que se conoce como carga dinámica de código (DCL).
Permite a los actores de amenazas implementar sus cargas útiles como código nativo, Dalvik o JavaScript en dispositivos Android eludiendo las comprobaciones de análisis estático de la tienda de aplicaciones.
Si bien Google dice que todas las aplicaciones y parches enviados para su inclusión en Play Store pasan por una rigurosa evaluación de PHA (aplicación potencialmente dañina), «algunos de esos controles» se omiten a través de DCL.
Google explicó que las aplicaciones que se encuentran participando en tales actividades infringen la política de comportamiento engañoso de Google Play y podrían etiquetarse como puertas traseras.
De acuerdo con las pautas del Centro de Políticas de Play de la compañía, las aplicaciones distribuidas a través de Google Play tienen prohibido modificarse, sustituirse o actualizarse por cualquier otro medio que no sea el mecanismo de actualización oficial proporcionado por Google Play.
Google también destacó una variante de malware específica llamada SharkBot, detectada por primera vez por el equipo de inteligencia de amenazas de Cleafy en octubre de 2021 y conocida por utilizar esta técnica en la naturaleza.
SharkBot es un malware bancario que realizará transferencias de dinero no autorizadas a través del protocolo del Servicio de transferencia automatizada (ATS) después de comprometer un dispositivo Android.
Para evadir la detección por parte de los sistemas de Play Store, los actores de amenazas responsables de SharkBot han adoptado la estrategia ahora común de lanzar versiones con funcionalidad limitada en Google Play, ocultando la naturaleza sospechosa de sus aplicaciones.
Sin embargo, una vez que un usuario descarga la aplicación troyana, descarga la versión completa del malware.
Sharkbot se ha camuflado como software antivirus de Android y varias utilidades del sistema y ha infectado con éxito a miles de usuarios a través de aplicaciones que pasaron las verificaciones de envío de Google Play Store para detectar comportamiento malicioso.