Mostrando entradas con la etiqueta BlackASO. Mostrar todas las entradas
Mostrando entradas con la etiqueta BlackASO. Mostrar todas las entradas

domingo, enero 18, 2015

Cybercamp 2014 - Ataque Persistente, Defensa Continua

Desde Incibe han empezado a publicar los vídeos de todas las conferencias que se hicieron en el pasado CyberCamp 2014 que tuvieron lugar el pasado mes de Diciembre en Madrid. Todas ellas han sido publicadas en el canal Youtube y ahí tenéis las charlas de Alejandro Ramos, de Fermín J. Serna, de Richard Stallman, de Joanna Rutkowska, de Pablo González, y el gran largo etcétera de ponentes con el que contó este evento, así que si no pudiste ir, tienes diversión para rato.

Figura 1: Conferencia de CyberCamp 2014

Yo tuve el honor de dar una charla, y aproveché para hablar de cómo funciona el sistema de creación de algunas botnets en Google y me centré en ShuaBang Botnet que habíamos descubierto en Eleven Paths para explicar su funcionamiento y en algunas demos de cómo lo habíamos ido localizando usando Path 5, aquí tienes el vídeo de la presentación.


Figura 2: Conferencia en CyberCamp 2014 sobre ShuaBang Botnet

Durante la presentación, tuve algún problema para manejar el teclado, ya que no se podía poner el equipo en el atril del escenario y tuve que manejar el equipo con un ratón y teclado bluetooth a más de 50 metros de distancia y con todas las interferencias habidas y por haber entre medias, pero al final más o menos conseguí que se pudiera ver la demo. Las diapositivas de la sesión las publiqué en SlideShare, así que las podéis ver al mismo tiempo si queréis.

Figura 3: Shuabang Botnet

Esta charla se centra una vez más en el malware de Android y Google Play, por lo que al principio comencé hablando de que no es que Android sea malo y los demás buenos, ya que cuando di la charla de Tu iPhone es tan (IN)Seguro como tu Windows, la gente actúo de forma contraria, diciendo que iOS era malo y Android bueno. No se trata de eso, así que al principio intenté dejarlo claro.

Si quieres leer más sobre el tema del que va esta conferencia, te dejo las siguientes referencias que ayudarán a completar todo lo que está contado en la presentación:
Todos esos artículos tienen relación con el malware en Google Play para Android y la investigación del mismo por medio de Path 5, así que si tienes tiempo y ganas, hay material para que leas un buen rato.

Saludos Malignos!

lunes, enero 12, 2015

El "crappware" para Android en Google Play se mueve pero NO desaparece

Decía en una conferencia interna Sergio de los Santos (@ssantosv), nuestro compañero de Eleven Paths, que él no trabajaba en Path 5, sino que únicamente se sentaba a jugar y ver lo que pasaba en el mundo del adware. Desde que aceleramos el lanzamiento del Path 5 para el Security Innovation Day 2014 ya podemos jugar todos con el juguete, así que de vez en cuando paso un rato viendo cómo funcionan estos que viven de hacer "crappware" en Google Play y viendo qué cosas te puedes encontrar por esas apps perdidas. Hoy es uno de esos días.

Figura 1: El "crappware" para Android en Google Play se mueve pero no desaparece

FakeApps y MainStream

Una de las cosas curiosas que tiene el adware en Google Play, es que buscan meterse en el mainstream de las keywords de apps más buscadas. Es decir, en las búsquedas de las apps más descargadas en el mundo y más instaladas por todos los usuarios. Nombres de juegos o de aplicaciones muy comunes son lo más habitual para este mundo. Todo esto lo tenéis explicado en detalle en la serie de nueve artículos en el blog de Eleven Paths llamados "El negocio de las FakeApps y el malware en Google Play".

De todas esas keywords adoradas por los creadores de adware en Google Play, "WhatsApp" es una de las más elegidas, así que adware, fakeapps o malware en general busca posicionarse con la palabra WhatsApp. En la plataforma Path 5, nosotros tenemos creados filtros, que generan canales RSS a los que te puedes suscribir para luego procesar los resultados, por ejemplo como os enseñamos utilizando Sinfonier. Entre ellos tenemos uno para localizar todas las nuevas apps que se suben a Google Play con la palabra WhatsApp en el título.

Figura 2: Filtros para localizar nuevas apps con la palabra WhatsApp en el título

Como podéis ver, tenemos muchos filtros, que nos permiten monitorizar apps que tienen acceso a lectura y/o escritura de SMS - para detectar nuevas apps que hicieran estafas de suscripción a servicios premium vía tipo Linterna Molona -, filtros para las apps de Shuabang Botnet, también para conocer las apps que se eliminan cada día del market y un largo etcétera que nos permite saber cómo está el mundo de Android de virulento.

Figura 3: Más de 1.500 apps tienen la palabra WhatsApp en su nombre

El cambio de collar de los desarrolladores de adware

Mirando las apps que tienen el término de WhatApp en el título siempre es fácil localizar alguna que ha sido localizada y tirada por Google. Normalmente por alguna denuncia, por alguna investigación interna o por un reporte de casas de antimalware en general que acaban por firmarla. Cuando esto sucede, nosotros ponemos el ojo en el resto de las apps que han sido generadas por el mismo desarrollador, ya que puede que alguna del resto sean igual de peligrosas.

Figura 4: Un app de "WhatsApp" tirada al desarrollador free gratis (con apps aún activas)

Google no tira la cuenta entera hasta que no hay varias apps que son eliminadas de la misma cuenta por mala praxis, así que los investigadores de seguridad tienen que vigilar si el resto son o no peligrosas. Tened en cuenta que para muchas empresas es fundamental conocer qué apps son maliciosas lo antes posibles, pudiendo filtrar la descarga de las mismas vía un servicio de MDM (Mobile Device Management) o para saber si alguna está instalada ya en un dispositivo de uno de sus empleados.

Los desarrolladores de este tipo de "crappware" también lo saben, así que lo que suelen hacer es crear una nueva cuenta de desarrollador de Google, migrar allí las apps y continuar con el negocio. Encontrar las nuevas cuentas de los desarrolladores, es decir, hacer un poco doxing para saber en qué cuentas se encuentra escondido el mismo desarrollador, es algo para lo que Path 5 nos ayuda mucho, así que con un poco de experiencia, y la búsqueda apropiada es posible localizar la nueva cuenta de este desarrollador.

Doxing de nuevas cuentas de los desarrolladores

Aquí es donde Path 5 demuestra su autentica potencia, ya que aprovechando todos los parámetros por los que se pueden hacer búsqueda, con sencillas consultas podemos llegar a ser capaces de localizar todas las apps relacionadas. En este ejemplo, con un consulta hecha con cariño por los parámetros adecuados, aparece una app más que sospechosa de ser la misma "crapp" pero con distinto collar. 

Figura 5: Una app muy similar pero de otro desarrollador

Permitidme que no os cuente la consulta en detalle, pero si miramos los permisos y enlaces de las apps, es fácil darse cuenta de que son muy similares (además de todas las cosas que son exactamente iguales y que nos trajo hasta aquí).

Figura 6: Permisos y links en WhatsApp Sonidos Notificación (la app retirada de Google Play)

Por supuesto, para poder tener la garantía 100% de que es la misma app deberíamos hacer un análisis del código, algo para lo que en Path 5 guardamos todas las apks de todas las apps que hemos ido descubriendo, así que siempre es posible hacer ese trabajo.

Figura 7: Permisos y enlaces en Sonidos de Notificaciones. Aún en Google Play y de otro desarrollador.

La prueba del Growth Hacking

Para darse cuenta de que ese desarrollador y esa app son exactamente la misma app y el mismo desarrollador pero con otra cuenta y otro collar, podemos ir a ver la app publicada en Google Play que aún está activa. Si nos paramos a mirar los detalles de la publicación podremos sacar muchos más nexos.

Normalmente esto desarrolladores acompañan la publicación de las apps con esfuerzos de Growth Hacking, o lo que es lo mismo, con formas de conseguir posicionamiento de las apps haciendo [Black or Grey or White] ASO (App Store Optimization), por medio de malware, botnets, spam, servicios de posicionamiento por referencia, plataformas de promoción, etcétera. Muchas de estas crapps - más tendentes al Black ASO que al White ASO - tienen por tanto comentarios hechos por cuentas falsas controladas por ellos. 

Figura 8: Marco Gomez ha dado 5 estrellas a Sonidos de Notificaciones

Si miramos los comentarios de esta app, se puede ver que entre los primeros hay alguien muy fan que ha votado con 5 estrellas a esta app. Muy fan debe ser porque hay otros comentarios que dejan muy a las claras cuál es el tipo de app del que estamos hablamos.

Figura 9: Los votos y comentarios de Marco Gomez en Google Play

Si miramos la actividad en Google Play de Marco Gomez, veremos que no solo es fan de esta app de Sonidos de Notificaciones, sino de una buena lista de ellas, entre las que se encuentran muchas que son más o menos del mismo estilo.

Figura 10: Marco Gomez también le da un 5 a Vídeos de Monólogos WhatsApp de "free gratis"

Por supuesto, si nos paramos a ver qué desarrolladores están detrás de todas ellas a las que Marco Gomez está votando tan efusivamente encontraremos - ¡oh, sorpresa! - que aparece el desarrollador original de WhatsApp Sonidos de Notificación del que partíamos.

Conclusiones

Estas técnicas de utilizar cuentas nuevas de apps de Google Play para re-publicar las apps que son tiradas son muy comunes, y por eso muchas de estas cuentas de desarrolladores se compran y se venden - muchas en el mundo underground -, creándose con tarjetas robadas, o usadas para blanquear dinero.

Figura 11: Venta de cuentas de Google Play

Los desarroladores que llevan este negocio necesitan maximizar el rendimiento que les den estas apps durante el tiempo que estén vivas, por eso no abandonan una cuenta hasta que no ha sido eliminada del todo y por eso buscan posicionar las nuevas apps publicadas con la nueva cuenta de desarrollador con una campaña de Growth Hacking haciendo algún tipo de Black ASO. Esto no solo pasa en Google Play, y las campañas de Black ASO con spam de comentarios desde cuentas falsas aparecen también en App Store (donde Apple hace limpia periodicamente).

En una empresa u organización, localizar todas estas apps y tener bloqueado desde el MDM las apps que sus empleados puedan instalarse para evitar problemas mientras que Google las cierra es fundamental. A día de hoy, por desgracia, las ventanas de tiempo que deja Google Play son demasiado grandes y estos creadores de adware, "crappware" o malware lo utilizan a la perfección.

Saludos Malignos!

miércoles, noviembre 26, 2014

ShuaBang Botnet: Red de terminales zombies Android creada vía Google Play para Black Hat App Store Optimization

Hace unos días que habíamos pasado el informe a los clientes de los servicios de Vigilancia Digital, pero ayer fue el día que publicamos los detalles de ShuaBang Botnet, una red de terminales Android Zombies que descubrimos hace quince días y que estaba orientada a hacer lo que se denomina BlackASO (BlackHat App Store Optimization), es decir, una especialización del BlackSEO pero orientado al posicionamiento de las apps en los store de Google Play o App Store.  

Figura 1: ShuaBang Botnet en Android

Para conseguir construir esta botnet, el creador había construido más de 300 apps fraudulentas que había publicado en Google Play con distintas cuentas de desarrollador. Estas apps no eran todas maliciosas en sus primeras versiones, pero sí que podrían ser actualizadas en versiones posteriores para no llamar la atención y pasar bajo el radar. Las apps, por supuesto, no eran de gran calidad y ofrecían wallpapers, tutoriales, y similares. Trucos muy habituales por los creadores de adware en el mundo de Google Play.



De todo el conjunto, unas 100 de ellas - que están disponibles en el informe de ShuaBANG Botnet  - también en versión en inglés - que hemos publicado desde Eleven Paths - infectaban a los que las instalaban. Revisando en nuestro Path 5 los permisos de las apps que utilizan para su funcionamiento, vimos que la lista que necesitan son lo siguientes.

Figura 3: Permisos utilizados por las apps maliciosas de esa botnet

Para conseguir su objetivo, desde el panel de control de la botnet, una vez que se conseguía infectar a un equipo, se proveía al dispositivo con una cuenta de Google que había sido creada por el master de la botnet.  Es decir, asociaba el dispositivo con una cuenta de Google que previamente había creado el atacante. Según pudimos averiguar, el creador de este esquema de botnet había sido capaz de crear 12.500 cuentas de Google que iba distribuyendo en las apps de los dispositivos para poder asociar el dispositivo con esa cuenta mediante un proceso de checkin que ejecuta desde el propio terminal infectado.

Figura 4: Esquema de entrega y registro de cuentas Google a los dispositivos infectados

Una vez que tiene una cuenta registrada desde un dispositivo el atacante utiliza los tokens de servicio que devuelve Google para realizar acciones de Click-Fraud - muy habitual en el mundo del fraude online - para posicionar información y realizar diferentes acciones. Con una cuenta Google registrada en un dispositivo Android es posible realizar muchas tareas que afectan al posicionamiento de apps en los markets, tanto de Google Play como otros para hacer BlackASO, pero también en otros sitios de Internet para hacer BlackSEO tradicional desde el dispositivo.

Figura 5: Control de acciones y renovación de tokens en los equipos infectados

El panel de control de la botnet es bastante sencillo y está pensado para ser bastante funcional. Por su aspecto y el código generado ha sido hecho a medida para esta botnet. En el se pueden ver los datos de las cuentas y terminales que controla.

Figura 6: Cuentas en el panel de control de la botnet

Curiosamente, en la base de datos hay un acceso privilegiado para una cuenta de una empresa de publicidad china que cuenta con sus propias credenciales de acceso a los datos desde una dirección muy concreta perteneciente a ellos.

Figura 7: Acceso privilegiado a la base de datos

Una de las cosas que más nos llamó la atención es que el sistema registraba, o intentaba hacerlo, apps utilizando el token de registro del dispositivo a la cuenta. Esto podría haber supuesto - de haber funcionado su sistema - que se hubieran podido forzar la descarga de nuevas apps en el dispositivo remotamente, pero viendo el código que empleaba parece que no lo había conseguido. Eso sí, nos quedó claro que ese era el camino que seguía.
Figura 8: ¿Intento de registro de apps en dispositivos remotos para generar su descarga automática?

Ahora las apps están caídas de Google Play pero el panel de control y muchos terminales infectados están aún disponibles - ninguno en España  por ahora - ya que su objetivo era India, Brasil y Rusia. En el informe publicado tienes los nombres y los hashes de las apps que podrás encontrar probablemente en otros markets.


Figura 9: Presentación de Path 5 - En busca de los cibercriminales

Para los que quieran saber cómo funciona nuestra plataforma de investigación Path 5, os dejo la conferencia del SID 2014 en la que David Barroso lo cuenta con un ejemplo detallado de cómo un analista puede realizar estas investigaciones, que es lo que hicimos nosotros para detectar ShuaBang Botnet. Si quieres más información de Path 5, ponte en contacto con nosotros.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares