¡Descubre cómo este malware se infiltró en Google Play durante años sin ser detectado!
La amenaza oculta en tus apps favoritas
Mandrake, una peligrosa familia de malware para Android conocida por sus habilidades para el espionaje, ha vuelto a aparecer en Google Play después de más de dos años escondiéndose a plena vista. Este software malicioso se disfrazó como aplicaciones inocentes para compartir archivos, astronomía y criptomonedas. ¿Cómo fue posible?
Una breve historia de Mandrake
En 2020, la firma de seguridad Bitdefender documentó este malware, que ya había aparecido en dos oleadas: la primera entre 2016 y 2017, y la segunda de 2018 a 2020. Mandrake logró esquivar la detección debido a unas tácticas de evasión muy meticulosas diseñadas para pasar desapercibido.
Técnicas de ofuscación avanzadas
Una de las características más destacadas de la última generación de Mandrake es el uso de múltiples capas de ofuscación. Esto no solo evita que los investigadores lo analicen, también le permite pasar los filtros de seguridad de Google Play. Los cinco apps descubiertos por Kaspersky aparecieron por primera vez en 2022 y estuvieron disponibles durante al menos un año.
¿Cómo lo lograron?
El malware trasladó su funcionalidad maliciosa a bibliotecas nativas ofuscadas. Anteriormente, el código maligno se encontraba en un archivo DEX, fácil de analizar. Al moverlo a una biblioteca nativa llamada libopencv_dnn.so, Mandrake hizo que su análisis fuera más difícil.
Objetivo: tus credenciales
El principal propósito de Mandrake es robar las credenciales del usuario y descargar aplicaciones maliciosas adicionales. Estas acciones se realizan solo en etapas posteriores de la infección, dirigidas a un número reducido de objetivos cuidadosamente seleccionados.
¿Cómo operaba Mandrake?
El malware registra la pantalla mientras la víctima introduce un código de acceso. Las grabaciones de pantalla se inician mediante comandos enviados por un servidor de control. Aquí te explico en detalle cómo operaba:
- Comando
start_v: Carga una URL en una vista web y utiliza una interfaz de JavaScript personalizada para manipular la página. Establece una conexión con un websocket, captura capturas de pantalla y envía datos al servidor. - Comando
start_i: Similar al anterior, pero en este caso, el servidor graba la pantalla y guarda el video en un archivo. Cuando el usuario introduce sus credenciales, el malware recopila las cookies de la vista web. - Comando
start_a: Ejecuta acciones automatizadas como deslizar o hacer clic, mientras graba la pantalla.
Las aplicaciones afectadas
Ni Kaspersky ni Bitdefender han identificado al grupo responsable detrás de Mandrake, ni sus motivos. Sin embargo, Google ha eliminado las aplicaciones contaminadas de su tienda. Puedes encontrar más detalles sobre los indicadores de compromiso en el informe completo de Kaspersky.
Protégete de futuras amenazas
Este caso nos recuerda la importancia de estar siempre alerta y destacar en la ciberseguridad. Mantener nuestras aplicaciones actualizadas y vigilar los permisos que otorgamos son prácticas esenciales para proteger nuestra información personal. Además, ojo con las aplicaciones que descargamos, especialmente si ofrecen funciones que parecen demasiado buenas para ser verdad.
Para más consejos y trucos sobre cómo proteger tus dispositivos en este mundo digital tan cambiante, te invito a visitar nuestra sección sobre ciberseguridad. ¡Mantente seguro!


