TrickMo: Nueva Variante Usa TON y SOCKS5 para Ataques a Android

Un nuevo y sofisticado variante del malware TrickMo, detectado por investigadores de seguridad, está utilizando la red descentralizada TON (The Open Network) y el protocolo SOCKS5 para establecer puntos de anclaje en redes Android, representando una amenaza significativa para usuarios y empresas. La detección, realizada por ThreatFabric entre enero y febrero de 2026, ha identificado el ataque en Francia, Italia y Austria, dirigido específicamente a usuarios de aplicaciones bancarias y de criptomonedas. Esta nueva variante, que se suma a la ya conocida familia TrickMo, que ha estado activa desde finales de 2019, representa un avance en la capacidad de control remoto de dispositivos móviles, añadiendo funcionalidades de encriptación y desvío de tráfico que amplían considerablemente su potencial destructivo. La relevancia de esta noticia radica en el aumento de la sofisticación de los ataques cibernéticos y la necesidad de una mayor vigilancia y protección en el ecosistema de dispositivos móviles.

La aparición de esta nueva variante de TrickMo se sitúa en un contexto de creciente preocupación por la seguridad de los dispositivos Android, que representan un objetivo atractivo para los ciberdelincuentes debido a su amplia difusión y la gran cantidad de datos personales y financieros que almacenan. La tendencia actual en el malware, como se ha visto con TrickMo, es hacia el desarrollo de herramientas más complejas y adaptables, capaces de evadir las defensas tradicionales y explotar vulnerabilidades en la red. La utilización de tecnologías como TON, que ofrece un entorno de comunicación descentralizado y resistente a la censura, añade una capa de complejidad adicional a la amenaza, dificultando su detección y eliminación. La proliferación de aplicaciones maliciosas, a menudo disfrazadas de software legítimo, también contribuye a la vulnerabilidad de los usuarios.

Análisis técnico

TrickMo, en su forma original, se caracterizaba por su capacidad para tomar el control de dispositivos Android a través de los servicios de accesibilidad, una técnica que permitía a los atacantes interceptar códigos de verificación en tiempo real (OTPs). La nueva variante, denominada TrickMo C, ha evolucionado significativamente, incorporando funcionalidades que la convierten en un dispositivo de anclaje de red (network pivot) altamente versátil. El núcleo de esta evolución reside en la utilización de la red TON para la comunicación con los servidores de control remoto (C2), un cambio estratégico que dificulta el rastreo y la intercepción de las comunicaciones. La arquitectura del malware se basa en un módulo APK dinámico que se carga en tiempo de ejecución, lo que permite una mayor flexibilidad y adaptabilidad. La implementación de un proxy TON integrado en el APK, que opera en un puerto de bucle de retorno, garantiza que todas las solicitudes de control remoto se dirijan a nombres de dominio .adnl, resolviéndolos a través de la capa de sobreposición TON. Esta técnica de enrutamiento evita el uso de la infraestructura DNS tradicional, lo que dificulta la detección y el bloqueo del tráfico malicioso. El sistema incorpora comandos como `curl`, `dnslookup`, `ping`, `telnet` y `traceroute`, lo que permite al atacante realizar una potente exploración de la red desde la posición del dispositivo infectado, incluyendo redes corporativas o domésticas a las que el dispositivo está conectado. Además, la inclusión de un proxy SOCKS5 convierte el dispositivo comprometido en un nodo de salida de tráfico, capaz de desviar el tráfico malicioso para evadir los sistemas de detección de fraude basados en direcciones IP.

La funcionalidad del proxy SOCKS5 no es el único elemento innovador. El malware también incluye un framework de enganche Pine, que permite la inyección de código en aplicaciones en ejecución, y permisos relacionados con NFC, aunque estos permanecen inactivos. La intención detrás de la inclusión de estas funcionalidades, según ThreatFabric, es la de expandir las capacidades del trojan en el futuro, sugiriendo un desarrollo continuo y una adaptación a las nuevas amenazas. La capacidad de realizar SSH tunneling y el uso de proxies SOCKS5 autenticados permiten a los atacantes establecer conexiones seguras y anónimas, aumentando la persistencia del malware y dificultando su eliminación. La combinación de estas características convierte a TrickMo C en una herramienta de ataque altamente sofisticada y adaptable, capaz de operar en una variedad de entornos y realizar una amplia gama de actividades maliciosas. La capacidad de ejecutar comandos de red directamente desde el dispositivo infectado, junto con la capacidad de enrutar el tráfico a través de un proxy SOCKS5, permite a los atacantes realizar tareas como el espionaje de redes, el robo de datos y la ejecución de ataques de denegación de servicio (DoS).

Contexto y antecedentes

La aparición de TrickMo C se enmarca dentro de un panorama global de ciberamenazas que se caracteriza por una creciente sofisticación y la adaptación constante de los atacantes a las nuevas tecnologías y defensas. El sector de la ciberseguridad ha sido testigo de un aumento significativo en el desarrollo de malware dirigido a dispositivos móviles, impulsado por el aumento del uso de smartphones y tablets, y por la creciente dependencia de estos dispositivos para realizar transacciones financieras y acceder a información personal. La proliferación de aplicaciones móviles de baja calidad, a menudo desarrolladas por empresas sin experiencia en seguridad, también contribuye a la vulnerabilidad de los usuarios. La tendencia actual en el desarrollo de malware es hacia el uso de técnicas de evasión y ocultación, que dificultan la detección y el análisis de las amenazas. La utilización de redes descentralizadas como TON es un ejemplo de esta tendencia, ya que ofrece a los atacantes una mayor flexibilidad y resistencia a la censura. El caso de TrickMo, que ha sido objeto de seguimiento por organizaciones como CERT-Bund y IBM X-Force, ilustra la importancia de la colaboración entre investigadores de seguridad y las fuerzas del orden para combatir las ciberamenazas. Además, el uso de técnicas como el phishing y el dropper, que se emplean para distribuir el malware, son tácticas comunes utilizadas por los ciberdelincuentes en todo el mundo.

En términos de tendencias, el aumento del uso de criptomonedas como Bitcoin y Ethereum ha creado nuevas oportunidades para los ciberdelincuentes, que pueden utilizar el malware para robar claves privadas, interceptar transacciones y acceder a billeteras digitales. La creciente popularidad de las aplicaciones de banca móvil también ha aumentado el riesgo de ataques dirigidos a usuarios de servicios financieros. El caso de TrickMo C se relaciona con otros ataques de toma de control de dispositivos Android, como el malware "Goofix", que también utilizaba los servicios de accesibilidad para obtener acceso remoto a los dispositivos. Además, la creciente preocupación por la seguridad de los dispositivos IoT (Internet de las Cosas) ha llevado a un aumento en el número de ataques dirigidos a estos dispositivos, que a menudo son más vulnerables que los dispositivos móviles. El desarrollo de herramientas de seguridad para dispositivos móviles, como cortafuegos y software antivirus, es fundamental para proteger a los usuarios de estas amenazas.

Impacto y afectados

El impacto de TrickMo C se extiende a una amplia gama de usuarios y organizaciones. Los usuarios finales que han sido infectados con el malware pueden experimentar una pérdida de control sobre sus dispositivos, la exposición de sus datos personales y financieros, y el robo de su identidad. Las empresas, por su parte, pueden sufrir pérdidas económicas debido a robos de datos, interrupciones de servicios y daños a su reputación. Las víctimas más vulnerables son los usuarios de aplicaciones bancarias y de criptomonedas, que son objetivos atractivos para los ciberdelincuentes debido a la alta probabilidad de que tengan acceso a información financiera. La detección del malware ha afectado a usuarios en Francia, Italia y Austria, aunque se espera que su alcance se expanda a otros países. La escala del problema es considerable, ya que TrickMo ha sido detectado en miles de dispositivos Android en todo el mundo. La magnitud del impacto se refleja en el valor de los activos robados y en los costes asociados a la recuperación de los dispositivos infectados. Las consecuencias para las empresas pueden ser devastadoras, incluyendo la pérdida de datos confidenciales, la interrupción de las operaciones y el aumento de los costes de cumplimiento normativo.

La naturaleza de TrickMo C como dispositivo de anclaje de red (network pivot) amplía el alcance del ataque. Al permitir que el dispositivo infectado actúe como un nodo de salida de tráfico, el malware puede ser utilizado para realizar ataques de denegación de servicio (DoS) contra otros servidores, para robar información de redes corporativas o para evadir las medidas de seguridad implementadas por las empresas. La capacidad de realizar SSH tunneling y el uso de proxies SOCKS5 autenticados aumentan la persistencia del malware y dificultan su eliminación. El malware también puede ser utilizado para realizar ataques de phishing, en los que los atacantes utilizan el dispositivo infectado para enviar correos electrónicos fraudulentos a otros usuarios, engañándolos para que revelen información confidencial o descarguen software malicioso. La capacidad de interceptar SMS mensajes también permite a los atacantes robar contraseñas y acceder a cuentas bancarias. La sofisticación de TrickMo C, combinada con su capacidad para evadir las defensas tradicionales, representa una amenaza significativa para la seguridad de los dispositivos móviles y las redes.

Medidas de mitigación y recomendaciones

Ante esta amenaza, los usuarios deben tomar medidas inmediatas para proteger sus dispositivos. La primera medida es instalar un software antivirus y un cortafuegos de buena calidad, que puedan detectar y bloquear el malware. Es fundamental mantener el software actualizado, ya que las actualizaciones suelen incluir parches de seguridad que corrigen vulnerabilidades conocidas. Además, los usuarios deben ser cautelosos al descargar aplicaciones desde fuentes no oficiales, ya que estas aplicaciones pueden contener malware. Es recomendable descargar aplicaciones solo desde las tiendas oficiales, como Google Play Store, y verificar la reputación del desarrollador antes de instalar la aplicación. Los usuarios deben habilitar la autenticación de dos factores (2FA) en sus cuentas bancarias y de correo electrónico, ya que esto añade una capa adicional de seguridad que dificulta el acceso no autorizado a sus cuentas. Es importante utilizar contraseñas seguras y cambiarlas con regularidad, y no reutilizar contraseñas en diferentes sitios web o aplicaciones. Los usuarios también deben tener cuidado al conectar sus dispositivos a redes Wi-Fi públicas, ya que estas redes pueden ser inseguras y permitir que los atacantes intercepten el tráfico de datos. Es recomendable utilizar una red privada virtual (VPN) cuando se conecte a redes Wi-Fi públicas, ya que esto cifra el tráfico de datos y protege contra la interceptación. Los usuarios deben revisar periódicamente la configuración de seguridad de sus dispositivos y asegurarse de que estén habilitadas todas las funciones de seguridad disponibles.

Conclusión

La evolución de TrickMo C hacia un dispositivo de anclaje de red, con su utilización de la red TON y la capacidad de realizar SSH tunneling y proxies SOCKS5, representa un avance significativo en la sofisticación de los ataques de malware dirigidos a dispositivos Android. Esta nueva variante, que ha demostrado ser capaz de evadir las defensas tradicionales y explotar vulnerabilidades en la red, subraya la necesidad de una mayor vigilancia y protección en el ecosistema de dispositivos móviles. La capacidad de la red TON para proporcionar un entorno de comunicación descentralizado y resistente a la censura dificulta la detección y el bloqueo del tráfico malicioso, lo que representa un desafío para los investigadores de seguridad y las fuerzas del orden. La proliferación de aplicaciones móviles de baja calidad, junto con la creciente dependencia de los dispositivos móviles para realizar transacciones financieras y acceder a información personal, aumenta la vulnerabilidad de los usuarios a este tipo de ataques. La amenaza que representa TrickMo C es de carácter a medio y largo plazo, ya que los atacantes continuarán adaptando sus tácticas y técnicas para evadir las defensas y explotar las nuevas vulnerabilidades. Es fundamental que los usuarios y las empresas adopten una postura proactiva en materia de seguridad, implementando medidas de protección adecuadas y permaneciendo al tanto de las últimas amenazas. La colaboración entre investigadores de seguridad, las fuerzas del orden y los fabricantes de dispositivos móviles es esencial para combatir eficazmente las ciberamenazas y proteger a los usuarios de los daños.


Fuente original: The Hacker News

0 Comentarios