Mostrando las entradas con la etiqueta malware. Mostrar todas las entradas

El malware en Android es objeto de mucho sensacionalismo. Durante los meses que duró el fenómeno Stagefright y demás, si es cierto que en La Cueva de Android el dimos cobertura a muchos otros descubrimientos de brechas de seguridad en Android, pero hace tiempo que hemos dejado de hacerlo. En parte también para no darle el gusto a uno de los mayores pasatiempos que tenemos los humanos: hacer leña del árbol caído. Sobretodo ante un tema que atrae a los trolls tanto como la mierda atrae a las moscas.

Ocurre que cada vez que sale a la luz una nueva vulnerabilidad o malware para Android, lo primero que resaltan son los millones de dispositivos afectados, los números suelen ser también muy engañosos y sólo nos dicen una verdad a medias. En este artículo te explicaremos hasta que punto es verdad el tema del malware en Android y si realmente deberías estar preocupado.

¿Qué es el malware?

El malware o software malicioso es todo aquel que hace algo sin tu consentimiento. El término puede crear muchas confusiones y erróneamente se les suele asociar con aplicaciones chapuceras que suelen spamearte con notificaciones o llenarte de publicidad. No, déjame decirte que estas no son virus ni malware, porque al momento de instalarse tú les has dado permiso para ello, y para que una algo sea virus o malware tiene obligatoriamente que saltarse este paso.

El problema tal vez radica en que los permisos dicen muy poco (o en que muchos no nos detenimos siquiera a leer por unos cuantos segundos), y algunos desarrolladores pendejos suelen aprovechar el vacío informativo para llenarte de publicidad y basura —un gran ejemplo reciente de esto es el ES File Explorer—. Pero al fin y al cabo tú has autorizado a la aplicación a hacer lo que hace.

Lo que hace un malware por lado es aprovechar una vulnerabilidad del sistema para hacer cosas sin tu permiso, generalmente ejecutar código a nivel interno, esto es lo que hace el malware potencialmente peligroso y dañino.

El malware es real, y actualizaciones hay

Si esto fuera La Cueva de Apple y iOS fuera un hervidero de virus como Windows, lo primero que haríamos sería ignorar y/o negar los hechos como buenos iZombies que fuéramos. Pero no se puede tapar el sol con un dedo. El malware existe, y mucho más del que nos gustaría. Las actualizaciones de seguridad en Android también existen, pero hay un problema mucho mayor que el malware y la fragmentación: los fabricantes.

Google tiene equipos enteros en busca de vulnerabilidades y hasta programas de recompensas para quienes encuentren exploits y brechas de seguridad en Android y los reporten o los corrijan —recordemos pues que Android es de código abierto, y cualquiera puede leer el código fuente—. Google gasta grandes cantidades de dinero en desarrollar y promover estos parches de seguridad, y no sólo para sus dispositivos Nexus, sino que se toma la molestia de enviar puntualmente el parche al resto de fabricantes para que los distribuyan en sus terminales.

Desafortunadamente son pocos los que terminan haciéndolo y la razón se llama codicia.

¿Qué debo hacer?

Es increíblemente difícil lograr que tu teléfono o tablet pille software malicioso. Pero por si te lo preguntas, sí, siempre puedes hacer algo para evitarlo si nunca te ha ocurrido. Las reglas esenciales son:
  1. No seas estúpido. Si vas a instalar aplicaciones fuera del Play Store, asegurate de que sean de confianza. Blackmart o Aptoide no son siempre las más indicadas. Si estás tratando de ahorrarte $1 o $2 miserables dólares en piratear una aplicación y para colmo se te ocurre bajarla del sitio más mugroso posible, lo que sea que te ocurra te lo mereces.
  2. Mantente informado. Si estás a punto de comprar o bajar una aplicación nada te cuesta bajar un poco la página y leer las puntuaciones y comentarios. Leer nuestra página también es una buena alternativa ;-)
  3. Averigua que tan confiable es el fabricante de tu próximo terminal con las actualizaciones. Haz que toda la pasta que les dejas comprándoles teléfonos valga la pena. Samsung por ejemplo ofrece 2 años de actualizaciones para sus terminales de gama alta, Huawei rara vez cumple mientras que con los Google Nexus y Motorola lo tienes casi asegurado.
  4. No pierdas tu tiempo descargando un "antivirus" para Android. Porque no, esto no es Windows. Los antivirus para Android son más inútiles que los semáforos del GTA. Sólo el aislamiento de procesos o 'sandboxing' de Android hace que no sirvan para nada.

Android lucha en su propio Stalingrado. Y no, la guerra no es contra iOS o contra Windows Phone, sino contra el malware. La firma de seguridad Check Point acaba de anunciar el día de hoy el descubrimiento de un nuevo tipo de malware: 'Gooligan'. Esta aplicación maliciosa, que forma parte de una campaña de malware a gran escala, trabaja rooteando los dispositivos que infecta e intercepta los tokens de autenticación de Google para luego instalar aplicaciones del Play Store para aumentar sus cifras de instalación y añadir puntuaciones fraudulentas.

Gooligan sólo funciona en algunas versiones de Android: Jelly Bean (4.x), KitKat (4.4) y Lollipop (5.x) -- ¿Que cómo se infecta uno con este malware? Verán: Gooligan ingresa al dispositivo al instalar una aplicación infectada fuera del Play Store. Gooligan es, a grandes rasgos, una variante de Ghost Push, un tipo de malware que ya fue neutralizado por Google el año pasado y que en su momento dio mucho que hablar, por lo que su funcionamiento es muy parecido... Luego de ser instalado por el usuario, la aplicación descarga inmediatamente un exploit (por ejemplo Towelroot) para ganar permisos de superusuario en el terminal y apoderarse de él.

Lo más alarmante de Gooligan es su repentina virulencia, lo que en gran parte es debido a la inmensa fragmentación que sufre Android debido al tema de las actualizaciones. Tal y como nos reporta el portal Android Police, Gooligan ha logrado comprometer más de 1 millón de dispositivos en apenas unos cuantos meses, y según estima la gente de la firma Check Point, cada día ocurren unas 13 mil infecciones, las cuales ocurren mayormente en continente asiático.

En teoría, este tipo de aplicaciones maliciosas (Ghost Push, Gooligan, etc...) están diseñadas para robar datos de autenticación y datos personales de los usuarios (de aplicaciones como Gmail, Google Fotos y demás...); pero según indican en Check Point, con Gooligan no parece ser este el caso. Ya que este malware se enfoca principalmente a la instalación fraudulenta de aplicaciones, generalmente basura. Y aunque más adelante a sus perpetradores se les ocurriese actualizar el código de Gooligan para que haga esto, no hay mucho ya de qué preocuparse...

Gooligan ya fue neutralizado, más o menos

El anuncio por parte de Google y Check Point nos revela que ambas compañías han unido fuerzas para mejorar el tema de la seguridad en Android; así lo expresó Adrian Ludwig, jefe de ingenieros de seguridad de Android:

Estamos muy agradecidos por las investigaciones y la colaboración que hemos recibido de parte de Check Point, ya que hemos trabajado conjuntamente para comprender estos problemas. Como parte de un esfuerzo continuo por proteger a los usuarios de la familia de malware Ghost Push, hemos tomado numerosos pasos adelante para [...] mejorar la seguridad del todo el ecosistema Android.

Check Point así mismo nos indicó que 'Verify Apps' acaba de ser actualizada para tratar con aplicaciones maliciosas como Gooligan. Esto es bueno a medias, porque si bien no puede hacer mucho por los dispositivos que ya han sido infectados, sí impedirá la instalación y propagación de Gooligan en el 92 por ciento restante de dispositivos sin necesidad de tener que actualizar el sistema operativo.

¿Qué es 'Verify Apps'?

Verify Apps es una tecnología presente en los Servicios de Google Play y está habilitada por defecto a partir de Android 4.2 Jelly Bean, es decir, que está presente y funcionando en el 92.4% de todos los dispositivos Android, y vendría a ser una especie de cortafuegos. Al ser parte de los Servicios de Google Play, al igual este, se actualiza constantemente en segundo plano. Verify Apps bloquea la instalación de aplicaciones maliciosas o alerta a los usuarios a removerlas si ya están instaladas en el equipo. Ese momento en que te das cuenta que los Servicios de Google Play realmente sirven para algo.

Si te preocupa que tus cuentas de Google hayan sido afectadas, puedes consultarlo en la página de Check Point, la cual te dirá si han sido comprometidas por Gooligan. Si ha sido así, toca cambiar las contraseñas. Y ya no bajes aplicaciones piratas, pillín.


Sin quererlo esta ha sido la semana del malware en La Cueva de Android. La más reciente apuesta por mejorar la seguridad en Android: Google ha implementado en el próximo Android 7.0 Nougat un mecanismo de verificación de malware en el proceso de arranque mucho más agresivo que el que fue implementado en Android 6.0 Marshmallow. En el caso de Marshmallow, esta verificación lo único que hacía era advertirte que tu teléfono o tablet había sido comprometido, pero en Nougat, Google ha decidido llevar las cosas demasiado lejos.

Google ha publicado a través del blog oficial de Android Open Source Project una explicación de cómo es que funciona este mecanismo de verificación: si tu dispositivo está infectando con algún tipo de malware, este se rehusará a arrancar o arrancará en modo de capacidad limitada —algo así como en modo seguro—. La mala noticia es que es también posible que cualquier modificación no-maliciosa que hayamos hecho voluntariamente podría desencadenar este mecanismo y hacer que nuestro teléfono o tablet no arranque.

Android ha alertado sobre la integridad del sistema desde Marshmallow, pero en dispositivos que traigan Android 7.0 Nougat de fábrica, vamos a requerir que la verificación de arranque sea estrictamente impuesta. Esto significa que un dispositivo con una imagen de arranque o partición de sistema corruptos no arrancará, o arrancará en modo de capacidad limitada con consentimiento del usuario.

Es un asunto muy delicado, porque de esta manera incluso hasta un simple error de corrupción datos o un byte corrupto (que suele suceder con más frecuencia de la que te imaginas) podría hacer que tu terminal deje de arrancar. Afortunadamente Google ha tomado esto en consideración al incluir un una técnica llamada interleaving —o intercalación— que permitirá al sistema darse cuenta cuándo es que ha sido afectado por un error y cuándo es que ha sido afectado por malware.

¿Y la mala noticia?

Lograr esto en cualquier terminal va a ser un poco más difícil ahora. / © Android Central
Esto podría ser un problema para todos a quienes nos gusta instalar ROMs, kernels o modificar nuestros terminales, ya que de acuerdo con Google, todo dispositivo con el bootloader bloqueado incluirá este mecanismo para protegerlo de modificaciones. Y, salvo que tu equipo tenga el bootloader desbloqueado (ya sea de fábrica o que el fabricante te deje desbloquearlo), usar ROMs cocinadas y demás va a ser bastante difícil en Android Nougat.

Sólo esperamos que esto no sea sólo el comienzo de lo que algunos analistas llevan tiempo pronosticando: que Android podría pasarse a un modelo cerrado. Ya lo hemos citado una vez: aquellos que sacrifican su libertad a cambio de seguridad, no merecen ninguna de las dos. ¿Qué opinas de esta noticia? ¿Afectará a nuestra libertad como usuarios? ¿O nos dará opción a elegir como siempre ha sido hasta ahora?


Increíble pero cierto. Un grupo de investigadores de la Universidad Politécnica de Valencia, premiados en el pasado por Google por sus contribuciones al kernel, acaba de descubrir una gravísima vulnerabilidad en sistemas Linux que permite a un espía o atacante acceder a tu ordenador con sólo presionar 28 veces y sólo 28 veces la tecla de retroceso durante el arranque, saltándose en el proceso la contraseña del GRUB2 —si es que existe alguien que le ponga contraseña al cargador de arranque— e ingresando al sistema libremente. Según expertos, estarían afectados un número incalculable de dispositivos, incluyendo computadoras de escritorio, servidores y centros de datos.

Esta vulnerabilidad afecta al GRUB2 desde la versión 1.98 a la 2.05 (es decir Ubuntu 12.04 Precise en adelante) y aunque pueda parecer el fin del mundo, tiene serias limitaciones: el atacante debe tener acceso físico a la máquina y luego de saltarse la contraseña del arranque es muy probable que se encuentre con que también debe saltarse la contraseña del login, lo cuál requiere tener la contraseña root —que es imposible—. Aún así podría ocasionar graves casos de espionaje industrial. Bueno, de todos modos no es el fin del mundo, ya Ubuntu, Debian y Red Hat han lanzado los parches correspondientes y en un par de semanas esta vulnerabilidad podria pasar al olvido.

Si el desarrollador de tu distro aún no ha hecho circular el parche, puedes aplicarlo tú mismo desde la terminal con el siguiente código —sustituir el $ por sudo si tu distro no soporta esa llamada—:

$ git clone git://git.savannah.gnu.org/grub.git grub.git $ cd grub.git $ wget http://hmarco.org/bugs/patches/0001-Fix-CVE-2015-8370-Grub2-user-pass-vulnerability.patch $ git apply 0001-Fix-CVE-2015-8370-Grub2-user-pass-vulnerability.patch


Empezamos el día con una mala noticia. Ningún sistema operativo es invulnerable y aunque pensemos que Android por ser Linux es casi impenetrable, no es así. Acaba de descubrirse en Android un nuevo y alarmante problema con el malware y en esta ocasión sí que será casi imposible de solucionar —salvo flasheando una ROM limpia—. Estos nuevos virus de tipo troyano (Adware) ponen prácticamente a todos los dispositivos Android existentes en riesgo y probablemente algunas distros Linux estén en la mira (?) abusando del privilegio de superusuario permanente para insertar publicidad.

Su modus operandi es bastante sofisticado. Lo que hace a estos virus difíciles de rastrear y eliminar es que tratan de infiltrarse en la raíz del sistema operativo como si fuera un componente, servicio o demonio del sistema más, esto lo hacen llevando a cabo un auto-rooteo de nuestro dispositivo al momento mismo de su instalación, esto con el simple objetivo de instalar aplicaciones publicitarias y desplegar publicidad forzosa. Los expertos en seguridad del portal Lookout han descubierto que estos virus —llamados ShiftyBug, Shuanet y Shedun— se habrían infiltrado de forma intencional o no intencional en exploits como Framaroot, Memexploit y ExynosAbuse y en nada menos que 20.000 aplicaciones infectadas y al falsamente legítimas que son sacadas de Play Store y subida a Internet u otras tiendas de aplicaciones.

Vía: Lookout


Ya hacía mucho no hablábamos de alguna noticia escalofriante sobre Android, así que hoy ha tocado. Un investigador de seguridad de Zimperium ha descubierto una vulnerabilidad mayor en el código fuente de AOSP (Android Open Source Project) que afecta a millones de dispositivos con Android 2.2 Froyo en adelante —sí, Lollipop 5.1 incluido—. Esta vulnerabilidad permitiría a un extraño tomar control de tu teléfono con sólo mandarte un mensaje multimedia o MMS.

Para aplicaciones como Hangouts, esta vulnerabilidad se salta por completo la necesidad de que el usuario realice alguna operación táctil, esto debido a que Hangouts abre el vídeo y lo mantiene, digamos, en estado de reposo o "dormido" para que cuando quieras abrirlo tú mismo, este se reproduzca más rápidamente. Esto significa que ni siquiera necesitas tocar en algún enlace o reproducir voluntariamente para que tu teléfono ya esté completamente expuesto.

Claro, otras aplicaciones de mensajería que no tengan este tipo de comportamiento tienen menos riesgo de exponer tu telefono a un secuestro, pero ya es algo que debe mantenernos preocupados. Hasta ahí todas las malas noticias, porque los hechos van exactamente así:

  • El investigador notificó a Google e incluso les proporcionó un parche de seguridad en abril y mayo.
  • Dicho parche ha sido aprobado por Google y ya ha sido enviado a los OEMs o fabricantes para sus próximas actualizaciones críticas de seguridad.
  • No parece haber ningún malware conocido haciendo uso de esta vulnerabilidad, y a menos que un desalmado cracker se imagine como funciona dicha vulnerabilidad, probablemente esta no saldrá jamás a la superficie.

Google se pronunció al respecto y como hemos dicho, aseguró haber enviado el parche a sus socios, así que por el momento casi todos estamos a merced del fabricante de turno. Cyanogen también nos informa que el parche ya se encuentra integrado en las nightlies de CyanogenMod 11 y 12.x desde hace dos semanas.

Fuente: Phandroid

César Barrantes

{picture#https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgDHTndG9fXESTn0kAKF2feMApRci1x9RQh4kau-n49Jtp9L9T0SwrQhEWXhYmjBXY2Xqyo57x7zvONgBjsKbpyhn9mTNYF2KKaYlXpetLlPujTz3vuaxT_dorosckT0kCN6o3nk_Vmo4A/s200/cesar-barrantes-renderizado-01.jpg} Cinéfilo, carnavalero, amante de la buena música y friki a tiempo completo. "Algo suena en mí y es mejor que una canción; el arte es sobretodo un estado del alma". {facebook#https://www.facebook.com/cesar.barrantes.7} {google#https://plus.google.com/115915750931228352631} {youtube#https://www.youtube.com/channel/UCp_z0l2keVLXFRwUPa35RtQ}

Rolo Nieves

{picture#https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhzrnycI3y0HWjdeQN_rg1AcMlQO2oyqKnUu6tge2wxbbIlXyodP7DR1HU4LEyCUuJpV9nFJEkj5z3lYtlB-ftEXaFZDAnxRCjG0L6-cegDuUU4qAkvaLTu_BF-1A57duyrgUHaQdsFG84/s200/rolo-nieves-renderizado-01.jpg} Amante de la informática, apasionado del software libre, GNU/Linux, el rock progresivo y usuario sin remedio de Android. Cada aspecto de mi vida es psicodélico. {facebook#https://www.facebook.com/LeMoktar} {google#https://www.google.com/+RoloNieves}
Con tecnología de Blogger.