Joker es un malware que estรก especialmente enfocado a Android. De hecho, mรกs que un software malicioso propiamente dicho se puede considerar toda una familia de malwares, ya que cuenta con diversas variantes. Se trata de uno de los cรณdigos maliciosos mรกs conocidos por los analistas de seguridad, ya que lleva desde 2016 realizando ataques a dispositivos Androidโฆy no parece que nadie estรฉ consiguiendo ponerle freno.
Tanto es asรญ que este pasado mes de septiembre Joker ha sido descubierto en una docena de apps, inundando tanto la Play Store de Google como otros markets de aplicaciones Android alternativos, convirtiรฉndose por mรฉritos propios en una de las amenazas mรกs comunes para los usuarios del sistema operativo de Google. Algo que nos puede poner los pelos de punta si tenemos en cuenta el tipo de ataques que realiza.
Una vez ha sido instalado, Joker es capaz de suscribir a los usuarios a servicios de suscripciรณn de pago premium. Ademรกs de eso, tambiรฉn intercepta y lee los mensajes SMS de sus vรญctimas, su lista de contactos y diversa informaciรณn relativa a su telรฉfono mรณvil o tableta. El pasado mes de julio ya fue detectado en 11 aplicaciones Android que sumaban alrededor de 500.000 descargas en Google Play, y hace apenas una semana la empresa de seguridad Zscaler revelรณ que habรญa descubierto una nueva hornada de 17 apps, en apariencia totalmente legรญtimas, inoculadas con el troyano del Joker, que han llegado a acumular alrededor de 120.000 instalaciones.
Segรบn informa Zscaler los atacantes han ido subiendo las aplicaciones maliciosas a la Play Store de manera gradual y escalonada durante todo el mes de septiembre para no llamar la atenciรณn. Pero eso no es todo, ya que otro grupo de expertos en seguridad, en este caso Zimperium, ha anunciado esta misma semana que han detectado 64 nuevas variantes de Joker durante este mes de septiembre, la mayorรญa de ellas ubicadas en repositorios de apps alternativos. Por si esto no fuera suficiente, otras compaรฑรญas de ciberseguridad como Pradeo y Anquanke tambiรฉn han identificado mรกs ataques de Joker en los รบltimos meses, aclarando que ya son mรกs de 13.000 los casos detectados desde su descubrimiento en diciembre de 2016.
Asรญ funciona Joker, un malware sigiloso pero letal
Una de las claves del รฉxito de Joker es la manera en la que despliega su ataque. Para ello emplea copias o imitaciones de aplicaciones conocidas, y cuando el usuario las descarga de Google Play o cualquier otro repositorio no verรก nada extraรฑo en su cรณdigo, mรกs allรก de una pequeรฑa funciรณn de volcado o โdropperโ. Este dropper, que apenas cuenta con un par de lรญneas de cรณdigo, se mantiene inactivo durante horas o incluso dรญas, hasta que en un momento dado descarga el componente malicioso y lo implanta en la aplicaciรณn que acaba de instalar el usuario.
Zimperium ha publicado un diagrama de flujo donde se explica a la perfecciรณn el mecanismo que emplea Joker para infectar a sus victimas sin ser descubierto. Bรกsicamente, lo que hace es camuflar la descarga de elementos maliciosos haciรฉndolos pasar por aplicaciones inofensivas como juegos, editores de fotos, traductores, juego o apps de mensajerรญa.
Una vez el troyano ha sido desplegado, la aplicaciรณn descargada por el usuario y que hasta el momento resultaba inofensiva y benigna, obtiene los permisos necesarios para utilizar la aplicaciรณn de mensajerรญa SMS y dar de alta al usuario en servicios de suscripciรณn de pago.
Segรบn indican desde Google, las aplicaciones denunciadas por Zscaler ya han sido retiradas de la Play Store. Sin embargo, vista la facilidad con la que parecen infiltrarse este tipo de ataques maliciosos en Android, incluso a travรฉs de repositorios oficiales y en principio equipados con altas medidas de seguridad, resulta imprescindible que el usuario tambiรฉn ponga de su parte y agudice su perspicacia al mรกximo. Pero, ยฟcรณmo?
Una buena forma de empezar serรญa instalando รบnicamente aplicaciones que vayamos a usar, que tengan una utilidad concreta, y sobre todo que provengan de desarrolladores conocidos. Desgraciadamente, parece que ya va siendo hora de que desterremos esa idea preconcebida de que cualquier aplicaciรณn es segura simplemente por estar disponible en Google Play.




