Una sofisticada campaña de malware para dispositivos móviles dirigida a bancos indios ha comprometido a casi 50.000 usuarios al interceptar mensajes SMS, robar credenciales bancarias y exponer datos personales.
Los investigadores de zLabs analizaron casi 900 muestras de malware y encontraron un esfuerzo coordinado para explotar dispositivos Android. El malware, categorizado como un troyano bancario, se hace pasar por una aplicación bancaria o gubernamental legítima y se propaga a través de WhatsApp como un archivo APK. Una vez instalado, solicita información confidencial, que incluye:
- Datos de tarjetas Aadhaar y PAN.
- Información de tarjetas de crédito y débito.
- PIN de cajeros automáticos y credenciales de banca móvil
El malware utiliza números de teléfono activos para reenviar mensajes SMS, una desviación de las técnicas convencionales de comando y control (C2).
zLabs ha identificado alrededor de 1000 números de teléfono involucrados en la campaña y los ha compartido con las autoridades locales.
Los investigadores también descubrieron 222 depósitos de almacenamiento de Firebase que contenían 2,5 GB de datos confidenciales, incluidos mensajes bancarios, credenciales financieras e identificaciones gubernamentales. Los datos de usuario expuestos se encontraron en puntos finales no seguros, lo que los hizo accesibles a personas no autorizadas.
El malware emplea tres métodos de ataque principales:
- Reenvío de SMS: redireccionamiento de mensajes robados a números controlados por el atacante
- Exfiltración de Firebase: envío de SMS robados a un servidor C2 de Firebase
- Híbrido: uso de ambos métodos para exfiltrar códigos de acceso de un solo uso (OTP) y mensajes
Se han analizado más de 1000 aplicaciones maliciosas, con evidencia de ofuscación de código y puntos de exfiltración codificados.
El análisis de las ubicaciones de las tarjetas SIM de los atacantes rastreó la mayoría de los números de teléfono a Bengala Occidental, Bihar y Jharkhand, lo que representa el 63% del total. Además, se extrajeron mensajes SMS relacionados con bancos para identificar las instituciones financieras a las que apuntaban. Los atacantes utilizaron íconos de aplicaciones falsos para hacerse pasar por bancos indios y esquemas gubernamentales conocidos, lo que aumentó la credibilidad y el alcance.
Las empresas deben implementar soluciones de seguridad móvil avanzadas con seguridad en tiempo real en el dispositivo utilizando aprendizaje automático y análisis de comportamiento para detectar amenazas antes de que comprometan los datos del usuario.