Bienvenido al blog de Undercode   Click to listen highlighted text! Bienvenido al blog de Undercode
Inicio Noticias El malware Xenomorph Android ahora roba datos de 400 bancos

El malware Xenomorph Android ahora roba datos de 400 bancos

por Dragora

El malware Xenomorph Android ha lanzado una nueva versión que agrega capacidades significativas para realizar ataques maliciosos, incluido un nuevo marco de sistema de transferencia automatizada (ATS) y la capacidad de robar credenciales para 400 bancos.

Xenomorph fue descubierto por primera vez por ThreatFabric en febrero de 2022, que descubrió la primera versión del troyano bancario en la tienda Google Play, donde acumuló más de 50,000 descargas.

Esa primera versión se dirigió a 56 bancos europeos que usaban inyecciones para ataques superpuestos y abusaron de los permisos de los Servicios de Accesibilidad para realizar la interceptación de notificaciones para robar códigos de un solo uso.

Extranjero

El desarrollo del malware continuó a lo largo de 2022 por sus autores, «Hadoken Security», pero sus versiones más recientes nunca se distribuyeron en grandes volúmenes.

En cambio, Xenomorph v2, que se lanzó en junio de 2022, solo tuvo ráfagas cortas de actividad de prueba en la naturaleza. Sin embargo, la segunda versión fue notable por su revisión completa del código, lo que la hizo más modular y flexible.

Xenomorph v3 es mucho más capaz y maduro que las versiones anteriores, capaz de robar datos automáticamente, incluidas credenciales, saldos de cuentas, realizar transacciones bancarias y finalizar transferencias de fondos.

«Con estas nuevas características, Xenomorph ahora puede automatizar toda la cadena de fraude, desde la infección hasta la exfiltración de fondos, lo que lo convierte en uno de los troyanos de malware de Android más avanzados y peligrosos en circulación», advierte ThreatFabric.

ThreatFabric informa que es probable que Hadoken planee vender Xenomorph a los operadores a través de una plataforma MaaS (malware como servicio), y el lanzamiento de un sitio web que promociona la nueva versión del malware refuerza esta hipótesis.

Sitio web que promociona Xenomorph v3
Sitio web que promociona Xenomorph v3 (ThreatFabric)

Actualmente, Xenomorph v3 se distribuye a través de la plataforma ‘Zombinder’ en la tienda Google Play, haciéndose pasar por un convertidor de moneda y cambiando a usar un icono de Play Protect después de instalar la carga maliciosa.

Nuevos objetivos Xenomorfos

La última versión de Xenomorph se dirige a 400 instituciones financieras, principalmente de Estados Unidos, España, Turquía, Polonia, Australia, Canadá, Italia, Portugal, Francia, Alemania, Emiratos Árabes Unidos e India.

Países de los bancos objetivo
Países de los bancos afectados (ThreatFabric)

Algunos ejemplos de instituciones objetivo incluyen Chase, Citibank, American Express, ING, HSBC, Deutsche Bank, Wells Fargo, Amex, Citi, BNP, UniCredit, National Bank of Canada, BBVA, Santander y Caixa.

You may also like

Dejar Comentario

Click to listen highlighted text!