Spyware de Android: GravityRAT roba las copias de seguridad de WhatsApp

Noticias cortas de seguridad cibernética B2B

Compartir publicación

Los usuarios de WhatsApp deben prestar mucha atención a lo que descargan en sus teléfonos inteligentes Android. Los investigadores de ESET han detectado una nueva versión de Android del software espía GravityRAT escondido en versiones infectadas de las aplicaciones de mensajería BingeChat y Chatico. Dado que a las PYME en particular también les gusta usar teléfonos inteligentes privados, incluido WhatsApp, se recomienda precaución.

En el caso bajo investigación, la aplicación maliciosa roba las copias de seguridad de WhatsApp y también puede eliminar archivos en los dispositivos. Para que no se note de inmediato, la aplicación ofrece una función de chat legítima basada en la aplicación de código abierto OMEMO Instant Messenger. ESET sospecha que el grupo SpaceCobra está detrás de esta campaña, que probablemente ha estado activa desde agosto de 2022.

Utilizado en ataques dirigidos

La aplicación maliciosa BingeChat se distribuye a través de un sitio web que requiere registro y es probable que se abra solo cuando los atacantes esperan que ciertas víctimas lo visiten. "Encontramos una página web que debería proporcionar la aplicación maliciosa después de tocar el botón DESCARGAR APLICACIÓN.

Sin embargo, los visitantes deben registrarse para esto. Sin embargo, no teníamos detalles de inicio de sesión y el registro estaba cerrado. Suponemos que los operadores brindan registro solo cuando esperan que una víctima específica los visite. Los objetivos potenciales pueden necesitar una dirección IP específica, geolocalización, URL personalizada o visitar el sitio web en un momento específico”, dice el investigador de ESET Lukas Stefanko. La aplicación nunca estuvo disponible en Google Play Store.

La aplicación Chatico manipulada se dirigió a un usuario en la India. En general, los investigadores de ESET sospechan que la campaña está muy dirigida y que se están atacando objetivos cuidadosamente seleccionados.

Los actores detrás de la campaña no están claros

El grupo detrás del malware sigue siendo desconocido. Los investigadores de Facebook y los expertos de Cisco Tales atribuyen GravityRAT a un grupo con sede en Pakistán. ESET los monitorea bajo el nombre de SpaceCobra y rastrea las campañas de BingeChat y Chatico hasta este grupo.

Como parte de la funcionalidad legítima de las aplicaciones, ofrecen opciones de registro y creación de cuentas. Antes de que el usuario inicie sesión en la aplicación, GravityRAT comienza a interactuar con su servidor C&C, robando los datos del usuario del dispositivo y esperando que se ejecuten los comandos. GravityRAT puede buscar y filtrar registros de llamadas, listas de contactos, mensajes SMS, ubicación del dispositivo, información básica del dispositivo y archivos con ciertas extensiones para imágenes, fotos y documentos. Esta versión de GravityRAT tiene dos pequeñas actualizaciones en comparación con las versiones anteriores de GravityRAT conocidas públicamente: exfiltración de las copias de seguridad de WhatsApp y recepción de comandos para eliminar archivos.


SEGURIDAD CIBERNÉTICA B2B pidió chat GPT para GravityRAT

Esto es lo que ChatGPT quiere saber sobre GravityRAT.

ChatGPT a GravityRAT

GravityRAT es un software malicioso conocido como troyano de acceso remoto (RAT). Las RAT son programas de malware que permiten a un atacante obtener acceso no autorizado al sistema infectado y controlarlo de forma remota. Aquí hay información sobre el grupo GravityRAT:

  • Origen: El malware GravityRAT fue descubierto por primera vez en 2015 por un grupo conocido como "The Invincible". Se cree que el grupo es de India, ya que GravityRAT se usó principalmente contra objetivos indios.
  • Objetivo: GravityRAT está diseñado para realizar diversas actividades maliciosas, como espiar a las víctimas, recopilar información, interceptar pulsaciones de teclas, capturar capturas de pantalla y ejecutar comandos en el sistema infectado. Se cree que los principales objetivos del grupo GravityRAT fueron organizaciones gubernamentales, establecimientos militares, diplomáticos e instituciones de investigación en India.
  • Cómo funciona: El malware GravityRAT generalmente prolifera utilizando archivos adjuntos de correo electrónico falsos o mediante métodos de ingeniería social, en los que los atacantes se hacen pasar por organizaciones o personas de confianza. Una vez que un sistema está infectado, el malware establece una conexión con un servidor de comando y control, que los atacantes pueden usar para acceder y controlar de forma remota el sistema infectado.
  • Ocupaciones: El grupo GravityRAT es conocido por ejecutar campañas de malware específicas de India. Ha desarrollado diferentes versiones del malware GravityRAT para que sea más difícil de detectar y agilizar sus actividades maliciosas. El malware ha evolucionado con el tiempo, introduciendo nuevas características y técnicas.

 

Más en ESET.com

 


Acerca de ESET

ESET es una empresa europea con sede en Bratislava (Eslovaquia). Desde 1987, ESET ha estado desarrollando un software de seguridad galardonado que ya ha ayudado a más de 100 millones de usuarios a disfrutar de tecnologías seguras. La amplia cartera de productos de seguridad cubre todas las plataformas principales y ofrece a empresas y consumidores de todo el mundo el equilibrio perfecto entre rendimiento y protección proactiva. La empresa tiene una red de ventas global en más de 180 países y oficinas en Jena, San Diego, Singapur y Buenos Aires. Para obtener más información, visite www.eset.de o síganos en LinkedIn, Facebook y Twitter.


 

Artículos relacionados con el tema

Informe: 40 por ciento más de phishing en todo el mundo

El actual informe sobre spam y phishing de Kaspersky para 2023 habla por sí solo: los usuarios en Alemania buscan ➡ Leer más

BSI establece estándares mínimos para navegadores web

La BSI ha revisado el estándar mínimo para navegadores web para su administración y ha publicado la versión 3.0. puedes recordar eso ➡ Leer más

Manipulación de datos, el peligro subestimado

Cada año, el Día Mundial de la Copia de Seguridad, el 31 de marzo, sirve como recordatorio de la importancia de tener copias de seguridad actualizadas y de fácil acceso. ➡ Leer más

El malware sigiloso apunta a empresas europeas

Los piratas informáticos están atacando a muchas empresas de toda Europa con malware sigiloso. Los investigadores de ESET han informado de un aumento dramático en los llamados ataques AceCryptor a través de ➡ Leer más

Seguridad informática: base para LockBit 4.0 desactivada

Trend Micro, en colaboración con la Agencia Nacional contra el Crimen (NCA) del Reino Unido, analizó la versión inédita que estaba en desarrollo. ➡ Leer más

MDR y XDR a través de Google Workspace

Ya sea en una cafetería, en una terminal de aeropuerto o en la oficina en casa, los empleados trabajan en muchos lugares. Sin embargo, este desarrollo también trae desafíos ➡ Leer más

Sistemas operativos Windows: casi dos millones de ordenadores en riesgo

Ya no hay actualizaciones para los sistemas operativos Windows 7 y 8. Esto significa abrir brechas de seguridad y, por lo tanto, valer la pena y ➡ Leer más

Prueba: software de seguridad para terminales y PC individuales

Los últimos resultados de las pruebas del laboratorio AV-TEST muestran un rendimiento muy bueno de 16 soluciones de protección establecidas para Windows ➡ Leer más