De la mano de ArsTechnica (EN) descubría el otro día una manera a mi modo de entender bastante interesante de cara a seguir colando malware (en este caso un troyano bancario) en dispositivos Android, y de paso, evitar que los sistemas de emulación de Play Protect y demás antivirus lo identifiquen como tal.

Básicamente:

Las aplicaciones malintencionadas alojadas en el mercado de Google Play están intentando un truco inteligente para evitar la detección: monitorean la entrada del sensor de movimiento de un dispositivo infectado antes de instalar un troyano bancario para asegurarse de que no se cargue en emuladores que los investigadores usen para detectar ataques.

El pensamiento detrás del monitoreo es que los sensores en los dispositivos de usuarios finales reales grabarán el movimiento a medida que la gente los use. Por el contrario, los emuladores utilizados por los investigadores de seguridad, y posiblemente los empleados de Google que analizan las aplicaciones enviadas a Play, tienen menos probabilidades de usar sensores. Dos aplicaciones de Google Play detectadas recientemente al eliminar el malware bancario de Anubis en dispositivos infectados activaban el malware solo cuando se detectaba movimiento por primera vez. De lo contrario, el troyano permanecería inactivo.

Las 7 de la Semana
Newsletter de negocios digitales, tecnología y seguridad

Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.

Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.


He señalado en negrita lo más importante. Estos sistemas esperaban a recibir feedback del sensor de movimiento antes de activar el malware, partiendo de la hipótesis (por otro lado y en la mayoría de casos cierta) de que los terminales de laboratorio, que se colocan a modo de honeypots por las compañías antivirus y la propia Google, no suelen emular también movimiento, solo una interacción más o menos humana esperable con el dispositivo.

De esta manera, siguen atacando a quien interesa (el usuario final) sin entrar en funcionamiento donde no interesa (en los campos de estudio de los investigadores de seguridad). Más ciclo de vida de la campaña, ergo más beneficios.

Lo cual me parece todo un acierto, y demuestra una vez más cómo en este juego estamos ante el típico escenario del gato y el ratón. A los investigadores (gatos) les va a tocar emular con mayor exactitud el feedback esperable que recibe un dispositivo con un uso normal, y a los cibercriminales (los ratones) seguir un paso por delante para proteger su negocio.

Si te interesan estos temas, hace tiempo escribí una pieza explicando a grosso modo las 5 técnicas principales de evasión de controles de seguridad en entornos móviles (aunque la mayoría es aplicable también a entornos de escritorio).