Las aplicaciones falsas son un problema importante. Es algo que podemos encontrarnos en muchas ocasiones, a la hora de instalar programas en el ordenador o móvil. En RedesZone hemos visto mucho ejemplos, por lo que no sorprende encontrarnos ante una situación de este tipo. En este caso, nos hacemos eco de unas aplicaciones falsas de Telegram que están distribuyendo a través de dominios fraudulentos. Están dirigidas a usuarios de Android. Vamos a explicarte qué deberías hacer para protegerte de este problema.
En total, se están distribuyendo a través de 607 dominios falsos para infectar los dispositivos con malware para Android. Utilizan webs de estilo blog y tácticas de Phishing para engañar a los usuarios. El objetivo es que la víctima descargue esa aplicación fraudulenta de Telegram, según han detectado investigadores de seguridad de BforeAI’s PreCrime Labs.
Cientos de sitios distribuyen aplicaciones falsas de Telegram
Esta campaña está utilizando cientos de sitios web falsos, redirecciones de códigos QR y APK modificados (APK es el formato que utilizan las aplicaciones para Android) con permisos peligrosos que permiten la ejecución de forma remota. En total, han identificado 607 dominios falsos que están vinculados a esta campaña. Simulan ser una web oficial de Telegram, donde podrás descargar la aplicación. La realidad es que es software malicioso lo que descargas.
Como suele ocurrir en estas campañas maliciosas, utilizan nombres de dominio muy similares al original. Por ejemplo, están utilizando dominios como teleqram, telegramapp, telegramdl y similares. Buscan que todo parezca legítimo, con el logo de la plataforma real y una web muy similar a la original. No siempre es fácil detectar algo así, ya que utilizan logos como los originales y crean páginas realmente muy bien diseñadas.
Los atacantes, invitan a las víctimas a descargar una supuesta aplicación de Telegram Messenger a través de esos enlaces falsos (en las páginas creadas como si fueran las originales) o códigos QR (algo que estamos muy acostumbrados a ver en la carta de un restaurante, por ejemplo). Han detectado que hay dos versiones del APK, que ocupan 60 y 70 MB. Cuando la víctima instala la aplicación, aparentemente todo es normal, como si fuera la app real, pero otorga permisos más amplios y permite la ejecución remota de comandos.
Estos sitios falsos tienen el favicon (el pequeño icono que aparece en el navegador, al abrir una web) de Telegram, así como botones de descargas y colores como si fuera la web oficial de Telegram. Suelen poner cosas como “descarga la aplicación desde la web oficial”, con el link que, en realidad, es fraudulento.
Algo a destacar, es que el APK malicioso está firmado con un esquema de firmas v1 antiguo, que hace que sea vulnerable a Janus, una vulnerabilidad que afecta a las versiones de Android desde la 5.0 (Lollipop) hasta la 8.0 (Oreo), debido a que explota ese fallo ya corregido en versiones posteriores. Esto permite que los atacantes inserten código malicioso en un APK legítimo sin modificar su firma. En este caso, el malware conserva una firma válida y ayuda a evitar los métodos de detección habituales. En otras palabras, esto no te afecta si tienes tu dispositivo Android actualizado con alguna de las últimas versiones. Si tienes un móvil antiguo, con una versión comprendida entre las que hemos mencionado, sí que podría ser vulnerable.
La vulnerabilidad Janus fue registrada como CVE-2017-13156 y se considera un grave fallo de seguridad en dispositivos Android.
Cómo evitar problemas
Entonces, ¿qué puedes hacer para evitar problemas de este tipo? Es imprescindible mantener el sentido común y no cometer errores. Cuando vayas a instalar una aplicación, ya sea Telegram o cualquier otra, es clave que lo hagas siempre desde sitios oficiales. Nunca debes descargar software desde enlaces que te encuentras por redes sociales o los que te llegan por correo electrónico.
También es fundamental tener todo actualizado. En muchos casos, los piratas informáticos se aprovechan de vulnerabilidades que hay en el sistema operativo, como el caso de Android que hemos visto, así como en otras aplicaciones que tengas instaladas. Por tanto, revisa muy bien que tienes todo actualizado. En el caso de la vulnerabilidad que hemos mostrado, es clave tener una versión de Android superior a la 8.0.
Además, contar con un buen programa de seguridad, es otra buena idea para detectar y eliminar amenazas. Asegúrate de tener software de garantías, que te ayude a detectar virus, troyanos y amenazas de todo tipo. Es algo que debes aplicar tanto en el ordenador como en el móvil.
