El Centro de Respuesta a Incidentes Cibernéticos de México, publicó el pasado 19 de febrero de 2024, la alerta ALR0324-01 relativa a posibles afectaciones al sector bancario, principalmente dirigida a las operaciones a través de la banca móvil.
En octubre de 2023, investigadores revelaron la presencia de un troyano de Android previamente desconocido, dirigido específicamente a más de 50 instituciones financieras en Vietnam. Apodado GoldDigger debido a la actividad denominada GoldActivity contenida en su APK, este hallazgo marcó el inicio de una investigación exhaustiva. Este seguimiento ha llevado al descubrimiento de un grupo completo de agresivos troyanos bancarios que están activamente dirigidos a la región de Asia y el Pacífico (APAC).
Es fundamental comprender que los ataques cibernéticos, provenientes de cualquier origen, no están limitados por fronteras geográficas ni barreras tecnológicas, su capacidad para replicarse y propagarse es global, lo que significa que pueden afectar cualquier parte del mundo, inclusive México. Estos ataques tienen la habilidad de adaptarse a las vulnerabilidades presentes en los sistemas, aprovechando incluso las más recientes para perpetrar sus acciones maliciosas. (1)
Este sofisticado troyano está dirigido específicamente a usuarios de iOS, el cual ha sido denominado por los investigadores como GoldPickaxe.iOS. Mismo que incluye versiones también para Android.
Este grupo de troyanos bancarios descubiertos por los investigadores, son utilizados por el grupo GoldFactory. Se integra por cuatro familias de troyanos que en su nomenclatura utilizan el prefijo «Gold» para designar cada una de estas variantes de malware.
GoldFactory utiliza una combinación de técnicas de smishing y phishing para llevar a cabo sus actividades maliciosas. El phishing es la suplantación de identidad con la finalidad de engañar a la víctima. Por su parte el smishing es una forma de phishing mediante la cual alguien intenta obtener información privada a través de un mensaje de texto o SMS. Actualmente la mayoría de las personas están consientes de los riesgos que implica dar clic a una liga o link que reciben por correo electrónico, sin embargo; no sucede los mismo cuando se trata de un SMS, ya que, al parecer, estos mensajes resultan más confiables, por lo que esta técnica se vale la vulnerabilidad que ello representa.
Entre las capacidades de esta familia de troyanos se encuentran:
- El troyano es capaz de recopilar datos de reconocimiento facial,
- documentos de identidad e
- interceptar SMS.
Para explotar los datos biométricos robados, el actor de amenazas utiliza servicios de intercambio de rostros impulsados por inteligencia artificial para crear deepfakes. Estos datos, combinados con documentos de identificación y la capacidad de interceptar SMS, permiten a los ciberdelincuentes obtener acceso no autorizado a la cuenta bancaria de la víctima, una nueva técnica de robo monetario, nunca antes vista por los investigadores en otros esquemas de fraude.(1)
El deepfakes supone un riesgo de seguridad cibernética. Se vale de una tecnología basada en la Inteligencia Artificial que mediante un software consigue superponer el rostro de una persona en el de otra, falsificar sus gestose introducir voz para hacernos creer que están haciendo o diciendo algo que no es verdad.
En lo tocante al diseño de los troyanos que conforman esta familia y sus variantes, tenemos a manera de resumen que:
- Se disfraza como dos aplicaciones diferentes: un portal gubernamental y una empresa eléctrica local. Solicita permisos del Servicio de Accesibilidad de Android para obtener acceso completo a la interfaz de usuario. Adquiere permisos para recibir notificaciones, ocultarse de tareas recientes y ejecutarse en segundo plano.
- Intercepta y guarda texto ingresado en la interfaz de usuario, incluyendo contraseñas,
- Puede iniciar llamadas falsas, simular alertas de transferencias de dinero fraudulentas y crear pantallas de llamadas falsas que imitan servicios de atención al cliente bancario,
- Puede recopilar credenciales o realizar llamadas fraudulentas específicas,
- Se camufla como una popular aplicación de mensajería, utilizando su logotipo para engañar a los usuarios,
- Muestra alertas falsas de «error bancario» y proporciona opciones para contactar al supuesto servicio al cliente del banco, bloqueando el acceso a aplicaciones bancarias legítimas,
- Emplean páginas de inicio de sesión falsas para robar credenciales bancarias para evitar la detección, presumiblemente para identificar víctimas y sus cuentas bancarias asociadas,
- Correos electrónicos de phishing y aplicaciones falsas,
- Extracción de fotografías, recopilación de mensajes SMS, captura de imágenes faciales y monitoreo del tráfico de red,
Si bien es cierto que el uso de la tecnología ha venido a simplificar tareas, no menos cierto es que trae consigo riesgos digitales desconocidos, ya que cada innovación tecnológica implica nuevas posibles vulnerabilidades que los ciberdelincuentes saben aprovechar, por ello, debemos estar al tanto de las reglas de ciberseguridad que los expertos ponen a nuestra disposición. Por ello, ante tan alarmante escenario, me permito compartir contigo las recomendaciones de los expertos del Centro de Respuesta a Incidentes Cibernéticos de México:
- Descargue aplicaciones únicamente desde fuentes oficiales como Google Play Store para dispositivos Android y App Store para dispositivos iOS. Estas tiendas de aplicaciones tienen políticas de seguridad y verificación que reducen el riesgo de descargar aplicaciones falsas o maliciosas.
- Antes de descargar una aplicación, verifique quién es el desarrollador y lea las calificaciones y reseñas de otros usuarios. Las aplicaciones de desarrolladores desconocidos o con pocas calificaciones pueden ser sospechosas y deben evitarse.
- Lea los permisos que solicita la aplicación antes de instalarla. Si una aplicación solicita permisos excesivos o irrelevantes para su función, podría ser sospechosa. Es importante revisar estos permisos y cuestionar cualquier solicitud que parezca fuera de lugar.
- Investigue la autenticidad de la aplicación buscando información adicional en línea. Verifique si la aplicación tiene un sitio web oficial y si hay noticias o informes sobre posibles falsificaciones o malware relacionados con ella.
- Mantenga su sistema operativo y todas sus aplicaciones actualizadas con las últimas versiones y parches de seguridad. Las actualizaciones suelen corregir vulnerabilidades que podrían ser explotadas por aplicaciones maliciosas.
- Utilice software de seguridad confiable en su dispositivo, como antivirus y antimalware, que pueda detectar y bloquear aplicaciones falsas o maliciosas. Configure el software para que realice análisis periódicos y proteja tu dispositivo en tiempo real.
- No haga clic en enlaces de descarga de aplicaciones que reciba por correo electrónico o mensajes de texto, especialmente si provienen de remitentes desconocidos o no solicitados. Estos enlaces podrían dirigirles a sitios web maliciosos que intentan instalar aplicaciones falsas en su dispositivo.
- Antes de instalar una aplicación, revise cuidadosamente los detalles proporcionados en la tienda de aplicaciones, como la descripción, las capturas de pantalla y la información sobre la última actualización. Las aplicaciones genuinas suelen tener descripciones detalladas y actualizaciones regulares.
- Habilite las opciones de seguridad integradas en su dispositivo, como el bloqueo de instalación de aplicaciones de fuentes desconocidas en Android o la autenticación de Touch ID/Face ID en iOS. Estas funciones pueden ayudar a prevenir la instalación de aplicaciones falsas o no deseadas.
- Manténgase alerta y desconfía de cualquier aplicación que parezca demasiado buena para ser verdad o que solicite información personal sensible de manera inusual. Si algo le parece sospechoso, evita instalar la aplicación.
Espero que la información te sea de utilidad. Saludos cordiales.
https://www.gob.mx/gncertmx?tab=%C2%BFQu%C3%A9%20es%20CERT-MX).
