Google Play, en peligro: la herramienta que bloquea su acceso y que tienes que evitar en tu móvil

Google Play, en peligro: la herramienta que bloquea su acceso y que tienes que evitar en tu móvil

Google Play, al contrario de lo que mucha gente pueda pensar, no solo sirve para descargar aplicaciones. En Android, la tienda de Google y sus servicios asociados también desempeñan un papel importante a la hora de verificar aplicaciones, distribuir actualizaciones y mantener activas determinadas capas de seguridad. Y por eso es preocupante la evolución de ToxicPanda 2.0, un malware capaz de utilizar una función legítima del sistema para bloquear las comunicaciones con Google Play y Google Play Services. ¿Qué es ToxicPanda? La amenaza ha sido analizada por la compañía de seguridad Zimperium y recogida por BleepingComputer, que advierte de una evolución importante respecto a versiones anteriores.

El malware amplía ahora su capacidad para atacar aplicaciones relacionadas con el ámbito financiero, incorpora decenas de nuevos comandos y puede llegar a obtener un mayor control del dispositivo. Además, esta segunda versión es capaz de abusar del servicio VPN de Android. La amenaza solicita al usuario permisos relacionados con esta función y, una vez obtenidos, crea una interfaz VPN local que le permite controlar el tráfico de red que pasa por ella. Según el análisis de Zimperium, ToxicPanda emplea este mecanismo para bloquear las comunicaciones con Google Play y Google Play Services.

Esto puede interferir con procesos como determinadas comprobaciones de aplicaciones, actualizaciones o las comunicaciones relacionadas con Play Protect. La estrategia además complicaría que Android pueda comprobar lo que está ocurriendo en el dispositivo mientras el malware continúa desplegando sus componentes. Después de bloquear estas comunicaciones, ToxicPanda puede extraer e instalar su carga maliciosa y solicitar permisos todavía más sensibles, como los correspondientes a los servicios de accesibilidad. Y es justo aquí donde la amenaza se convierte en algo serio.

Pantalla de bloqueo ToxicPanda 2.0 no se limita a bloquear servicios de Google. La nueva versión analizada por los investigadores tiene 167 comandos remotos y mecanismos capaces de atacar hasta 349 aplicaciones relacionadas con banca, finanzas, criptomonedas y monederos digitales en 16 países. El funcionamiento se basa, entre otras técnicas, en superponer interfaces falsas sobre aplicaciones que son legales. De esta forma, el usuario puede creer que está interactuando con su banco mientras, en realidad, sus acciones están siendo capturadas por el malware.

Zimperium señala que algunas de estas superposiciones pueden ser imperceptibles para la víctima y permiten registrar las interacciones táctiles. Además, ToxicPanda incorpora un módulo específico para robar PIN y puede simular la pantalla de bloqueo de Android para intentar obtener dicho código, el patrón de desbloqueo o la contraseña. Los investigadores también han encontrado muestras capaces de mostrar falsas pantallas de actualización del sistema, una técnica especialmente útil para ocultar lo que está sucediendo en segundo plano. Controla tu Android La evolución más preocupante está relacionada con ADB, el Android Debug Bridge utilizado habitualmente por desarrolladores para ejecutar comandos y realizar tareas avanzadas en dispositivos Android.

ToxicPanda puede automatizar el proceso necesario para activar Wireless Debugging, extraer el código de emparejamiento de seis dígitos y conectarse al servicio ADB local del teléfono. Para conseguirlo, el malware utiliza previamente los servicios de accesibilidad para modificar determinadas opciones del sistema. Una vez que obtiene acceso mediante ADB, puede ejecutar comandos de shell y realizar acciones que normalmente requerirían nuevas confirmaciones del usuario. Zimperium explica que esto permite al malware concederse permisos adicionales, desactivar determinadas restricciones del sistema y mejorar sus capacidades.

También incorpora mecanismos para mantenerse activo en segundo plano. Uno de ellos, denominado autoBoot, identifica el fabricante del dispositivo y abre configuraciones específicas de gestión energética o inicio automático. El objetivo es evitar que las restricciones de batería terminen con el malware, que se ha visto en móviles Xiaomi, OPPO, Vivo, Samsung y Huawei. Por el momento, ToxicPanda 2.0 está siendo distribuido mediante buckets alojados en Amazon AWS, según Zimperium.

Esto no significa que AWS sea responsable de la distribución, sino que los atacantes están aprovechando infraestructura legítima para introducir su amenaza.