Distribuyen miles de dispositivos Android con Malware preinstalado

(Por Sebastian Gaviglio) El Laboratorio de Amenazas de Avast analiza el adware llamado “Cosiloon” para dispositivos móviles que ha encontrado preinstalado en miles de teléfonos Android en todo el mundo.

Image description

El Laboratorio de Amenazas de Avast ha encontrado un adware preinstalado en cientos de diferentes modelos y versiones de dispositivos Android de fabricantes como ZTE, Archos y myPhone. La mayoría de estos dispositivos no están certificados por Google. El adware se llama “Cosiloon“ y crea una capa superficial para mostrar publicidad sobre las páginas web en el navegador. Miles de usuarios se han visto afectados y solo el mes pasado el Laboratorio de Amenazas de Avast ha detectado la última versión de este adware en cerca de 18.000 dispositivos que pertenecían a clientes de Avast ubicados en más de 100 países, incluidos Rusia, Italia, Alemania, Reino Unido, así como algunos usuarios en España, Argentina, México, Brasil y Estados Unidos.

Una antigua versión del adware fue analizada en su día por Dr.Weby, y ha estado activo durante al menos tres años: su erradicación es compleja, dado que se encuentra instalado en el nivel del soporte lógico inalterable (firmware) y está eficazmente oculto. El Laboratorio de Amenazas de Avast está en contacto con Google, que está al tanto del problema y ha tomado medidas para mitigar el potencial malicioso de las múltiples versiones de esta aplicación en varios modelos de dispositivos, empleando técnicas desarrolladas internamente.

Google Play Protect ha sido actualizado para garantizar que exista una cobertura para estas aplicaciones maliciosas en el futuro. Sin embargo, como las aplicaciones vienen preinstaladas en firmware, el problema es difícil de solucionar. Por ello, Google ha contactado a desarrolladores de firmware para transmitirles esta preocupación y alentarlos a tomar medidas para afrontar el problema.

Identificando a Cosiloon

Los últimos años, el Laboratorio de Amenazas de Avast ha observado como aparecían en su base de datos, cada cierto tiempo, extrañas muestras adware en dispositivos Android. Las muestras aparentan ser similares a la de cualquier otro adware, con la excepción de que este adware pareciera no tener un punto de infección, como si no existiera un vector de entrada. Utilizan muchos nombres de paquete diferentes, estos son algunos de los más comunes:

  • com.google.eMediaService
  • com.google.eMusic1Service
  • com.google.ePlay3Service
  • com.google.eVideo2Service

Los dispositivos vienen con una aplicación maliciosa preinstalada, un downloader. Este downloader se conecta a un servidor controlado por los atacantes para recibir instrucciones e instalar el payload, el adware que mostrará publicidad a los usuarios de dispositivos afectados. Algunas aplicaciones antivirus son capaces de detectar el adware, pero el downloader los vuelve a instalar de inmediato, y este downloader no puede ser neutralizado por los antivirus.
Avast ha intentado deshabilitar el servidor de comando y control (C&C server) de Cosiloon enviando peticiones a las entidades de registro de dominios y a los proveedores del servidor. El primer proveedor, Zenlayer, respondió rápidamente y desconectó el servidor, pero fue reactivado tiempo después usando un proveedor diferente. Las entidades registradoras de dominio no han respondido aún a la solicitud de Avast, por lo cual el servidor C&C todavía está en funcionamiento.

“Las apps maliciosas pueden, desafortunadamente, ser instaladas en el nivel del firmware antes de que los dispositivos sean distribuidos a los usuarios y probablemente sin el conocimiento del fabricante“, señala Nikolaos Chrysaidos, líder de Inteligencia y Seguridad ante Amenazas Móviles de Avast. “Si una aplicación es instalada en el nivel del firmware es muy difícil de remover, por lo cual una colaboración entre los diferentes actores de la industria, vendedores de programas de seguridad, Google y fabricantes de equipos originales (OEMs) es imperativa. Juntos, podemos asegurar un ecosistema de dispositivos móviles más seguro para los usuarios de Android“.

AvastMobile Security puede detectar y desinstalar los payloads, pero no cuenta con los permisos requeridos para deshabilitar el downloader, por lo cual a Google Play Protectle toca el trabajo más pesado. Si un dispositivo está infectado debe automáticamente desactivarse el downloader y el payload. Avast sabe que este procedimiento es efectivo porque el Laboratorio de Amenazas de Avast ha observado una caída en la cantidad de dispositivos infectados por nuevas versiones de payload después de que Play Protect empezó a detectar Cosiloon.

¿Cómo desactivar Cosiloon?

Los usuarios pueden encontrar el downloader en las preferencias (bajo el nombre (“CrashService“, “ImeMess” o “Terminal”, con el icono genérico de Android), y puede hacer clic en el botón “desactivar“ de la página de la aplicación, si está disponible (según la versión Android). Esto desactivará el downloader y una vez que Avast elimine el payload, este no volverá a aparecer.

Tu opinión enriquece este artículo:

Un clásico: por qué Banco Macro gana $ 459.000 millones por trimestre y Arcor solamente $ 108.000 millones (datos de Bolsa)

Vamos a los datos objetivos: Banco Macro cerró el último trimestre de 2023 con una ganancia de $ 459.865 millones, marcando un aumento del 788% en comparación con el mismo período del año anterior. Sin embargo, industrias como la alimenticia no crecieron al ritmo de la financiera. Arcor, por caso, en el mismo período, reportó una ligera disminución en sus ventas y un resultado operativo afectado negativamente por la situación macroeconómica actual. ¿Cuánto ganó? $ 108.000 millones. Datos. No tiene remate.

El Durazno ahora cuenta con un Spa (Termas del Sol)

(Por Pablo Miranda) Este viernes se realiza el acto inaugural y desde el 14 de abril ya podrás disfrutar de un entorno natural mágico y de los servicios que propone Termas del Sol con sus 22 piletas calefaccionadas, integradas en armonía con la montaña, un refugio de relajación y bienestar.

Galperín busca un nuevo mercado: los beneficiarios de planes sociales ahora pueden cobrar sus asignaciones a través de Mercado Pago

Los titulares de beneficios como la Asignación Universal por Hijo, Asignaciones Familiares, Asignaciones por Embarazo, Progresar y el Programa Hogar ahora tienen la opción de recibir sus pagos de forma gratuita a través de una cuenta digital de Mercado Pago. Más de 24.000 beneficiarios ya cambiaron voluntariamente su método de cobro a esta cuenta digital.

 

¿Sabías que le estás poniendo a tu familia algo peor que el Glifosato? (cosas que “asustan” cuando se sataniza una categoría)

El dengue no nos da tregua. Eso es una realidad. Y es una batalla desigual: una de las pocas herramientas a nuestro alcance es colocarnos repelente. El Off, quizás la marca más popular, es uno de los más utilizados por su eficacia. Sin embargo, lo que muchos no saben es que según la clasificación toxicológica del Senasa, este producto es considerado más peligroso que el mismísimo Glifosato, el herbicida que fue objeto de amplio debate y preocupación por sus posibles efectos adversos en la salud y el medio ambiente. Veamos.

Condenan a Gama a pagar $ 30 millones por “daño punitivo” (qué es ese “tate-quieto” de la Justicia)

(Por Soledad Huespe) En un fallo sin precedentes, la desarrollista Gama ha sido condenada a pagar una multa de $ 30 millones por daño punitivo, como resultado de un incumplimiento grosero de la ley de defensa del consumidor. El caso, llevado a cabo por el letrado patrocinante Tomás Vega -en representación del cliente Carlos Sánchez-, un jubilado afectado, ha generado un impacto significativo en el ámbito legal y empresarial.

 

El Pasaporte Ruta 40: un sendero de aventura y descubrimiento por Argentina (una experiencia emocionante a lo largo de 5.194 km)

(Por Juliana Pino) Desde los vastos territorios de Estados Unidos hasta las pintorescas rutas argentinas, la idea de explorar, descubrir y certificar el recorrido de una emblemática carretera cautivó a dos amigos salteños, Federico Norte y Daniel Lérida. En una serie de relatos, Federico Norte nos lleva a través de su viaje desde la concepción hasta la exitosa implementación del “Pasaporte Ruta 40” en Argentina. De qué se trata.

Te tiro un facto: una semana en Bariloche vuelve a ser más cara que un all-inclusive en el Caribe (eterno deja-vú)

Leíste bien. Con un dólar “planchado” vacacionar afuera empieza a ser más conveniente que hacerlo en algunos destinos argentinos. El Caribe, por ejemplo, se convirtió en una opción más que atractiva, sobre todo si vemos que permanecer una semana en un all inclusive cuesta menos que una semana en Bariloche. En esta nota comparamos un paquete a Bariloche con uno similar a República Dominicana (Puerto Plata). Mirá.