Distribuyen miles de dispositivos Android con Malware preinstalado

(Por Sebastian Gaviglio) El Laboratorio de Amenazas de Avast analiza el adware llamado “Cosiloon” para dispositivos móviles que ha encontrado preinstalado en miles de teléfonos Android en todo el mundo.

Image description

El Laboratorio de Amenazas de Avast ha encontrado un adware preinstalado en cientos de diferentes modelos y versiones de dispositivos Android de fabricantes como ZTE, Archos y myPhone. La mayoría de estos dispositivos no están certificados por Google. El adware se llama “Cosiloon“ y crea una capa superficial para mostrar publicidad sobre las páginas web en el navegador. Miles de usuarios se han visto afectados y solo el mes pasado el Laboratorio de Amenazas de Avast ha detectado la última versión de este adware en cerca de 18.000 dispositivos que pertenecían a clientes de Avast ubicados en más de 100 países, incluidos Rusia, Italia, Alemania, Reino Unido, así como algunos usuarios en España, Argentina, México, Brasil y Estados Unidos.

Una antigua versión del adware fue analizada en su día por Dr.Weby, y ha estado activo durante al menos tres años: su erradicación es compleja, dado que se encuentra instalado en el nivel del soporte lógico inalterable (firmware) y está eficazmente oculto. El Laboratorio de Amenazas de Avast está en contacto con Google, que está al tanto del problema y ha tomado medidas para mitigar el potencial malicioso de las múltiples versiones de esta aplicación en varios modelos de dispositivos, empleando técnicas desarrolladas internamente.

Google Play Protect ha sido actualizado para garantizar que exista una cobertura para estas aplicaciones maliciosas en el futuro. Sin embargo, como las aplicaciones vienen preinstaladas en firmware, el problema es difícil de solucionar. Por ello, Google ha contactado a desarrolladores de firmware para transmitirles esta preocupación y alentarlos a tomar medidas para afrontar el problema.

Identificando a Cosiloon

Los últimos años, el Laboratorio de Amenazas de Avast ha observado como aparecían en su base de datos, cada cierto tiempo, extrañas muestras adware en dispositivos Android. Las muestras aparentan ser similares a la de cualquier otro adware, con la excepción de que este adware pareciera no tener un punto de infección, como si no existiera un vector de entrada. Utilizan muchos nombres de paquete diferentes, estos son algunos de los más comunes:

  • com.google.eMediaService
  • com.google.eMusic1Service
  • com.google.ePlay3Service
  • com.google.eVideo2Service

Los dispositivos vienen con una aplicación maliciosa preinstalada, un downloader. Este downloader se conecta a un servidor controlado por los atacantes para recibir instrucciones e instalar el payload, el adware que mostrará publicidad a los usuarios de dispositivos afectados. Algunas aplicaciones antivirus son capaces de detectar el adware, pero el downloader los vuelve a instalar de inmediato, y este downloader no puede ser neutralizado por los antivirus.
Avast ha intentado deshabilitar el servidor de comando y control (C&C server) de Cosiloon enviando peticiones a las entidades de registro de dominios y a los proveedores del servidor. El primer proveedor, Zenlayer, respondió rápidamente y desconectó el servidor, pero fue reactivado tiempo después usando un proveedor diferente. Las entidades registradoras de dominio no han respondido aún a la solicitud de Avast, por lo cual el servidor C&C todavía está en funcionamiento.

“Las apps maliciosas pueden, desafortunadamente, ser instaladas en el nivel del firmware antes de que los dispositivos sean distribuidos a los usuarios y probablemente sin el conocimiento del fabricante“, señala Nikolaos Chrysaidos, líder de Inteligencia y Seguridad ante Amenazas Móviles de Avast. “Si una aplicación es instalada en el nivel del firmware es muy difícil de remover, por lo cual una colaboración entre los diferentes actores de la industria, vendedores de programas de seguridad, Google y fabricantes de equipos originales (OEMs) es imperativa. Juntos, podemos asegurar un ecosistema de dispositivos móviles más seguro para los usuarios de Android“.

AvastMobile Security puede detectar y desinstalar los payloads, pero no cuenta con los permisos requeridos para deshabilitar el downloader, por lo cual a Google Play Protectle toca el trabajo más pesado. Si un dispositivo está infectado debe automáticamente desactivarse el downloader y el payload. Avast sabe que este procedimiento es efectivo porque el Laboratorio de Amenazas de Avast ha observado una caída en la cantidad de dispositivos infectados por nuevas versiones de payload después de que Play Protect empezó a detectar Cosiloon.

¿Cómo desactivar Cosiloon?

Los usuarios pueden encontrar el downloader en las preferencias (bajo el nombre (“CrashService“, “ImeMess” o “Terminal”, con el icono genérico de Android), y puede hacer clic en el botón “desactivar“ de la página de la aplicación, si está disponible (según la versión Android). Esto desactivará el downloader y una vez que Avast elimine el payload, este no volverá a aparecer.

Tu opinión enriquece este artículo:

A los "pituquitos de Recoleta" (y a los "carrasquitos") les conviene vender y mudarse a Córdoba (a cuánto el m2 en las principales ciudades)

Los habitantes de los barrios más “pituquitos” de Buenos Aires, enfrentan un panorama inmobiliario que podría invitarlos a considerar nuevas opciones residenciales. ¿Por qué? Simple. Según el último relevamiento de ZonaProp y la Universidad Di Tella, los precios de los inmuebles ahí suben un 3% en dólares, mientras que caen un 33% en pesos ajustados por inflación, destacando la volatilidad y la compleja economía argentina. Buenos Aires se posiciona como la sexta ciudad más cara de América Latina en términos de precio por metro cuadrado. La primera es Montevideo. ¿Y si se mudan a Córdoba?

 

Casa FOA, la vidriera de Proaco para acercar marcas a Pocito Mall (el shopping abriría sus puertas a fin de año)

(Por Soledad Huespe) Mañana abre sus puertas al público Casa FOA, la segunda edición federal de la muestra de diseño y arquitectura más importante del país. La sede elegida es Pocito Social Life, el mega emprendimiento de Grupo Proaco. La apuesta de la desarrollista es grande: esperan que sea el empujón para que Pocito Mall (el shopping que se emplazará en el primer y segundo piso de la torre que asoma sobre Vélez Sarsfield) abra sus puertas en diciembre de 2024. Mano a mano con Lucas Salim, en el primer estudio de streaming montado en una muestra de FOA.

De Caroya a Bariloche: una escuela local aumenta la producción de conservas y dulces (y las coloca en ciudades de turismo “caliente”)

(Por María Rosa Ponce) Bajo un cuidadoso proceso de selección de materia prima y elaboración EFA, incrementó su producción a 3 mil litros/botellas mensuales de tomate triturado y consiguió ubicar sus dulces en Bariloche, Mar del Plata y otros destinos masivos. Higos, peras, durazno y frutilla entre las mermeladas seleccionadas. Sumarán  frutas en almíbar y pickles. 

 

Sí, se puede vivir muy cómodo de un solo hit: cuánto recibe Carlos Baute al año por “Colgando en tus manos”

La vieja confiable del karaoke, la que suena en la radio cada 2 por 3 y la que solés escuchar cada tanto para recordarla una vez más: “Colgando en tus manos” es la canción del venezolano Carlos Baute (que canta junto a Marta Sánchez), y una de las más populares que tiene. No solo es popular, sino que también factura… ¿Sabés cuánto? ¡Adiviná! (En la nota te cuento todo).

Nala Masa Madre, el emprendimiento “de la Villa” de panes y pastelería artesanal (agroecológica y natural)

Victoria Vera es la creadora de este proyecto que tiene más de 10 años de trabajo, esfuerzo y aprendizaje. ¿Qué elabora? Todo tipo de panes, panificados y hasta avena con masa madre, este fermento que fue tendencia en la pandemia (pero que tiene muchos años de uso), y que tiene muchos beneficios a la hora de consumirlo por todas sus buenas propiedades. ¿Conocemos un poco más? Seguí leyendo la nota.

Pampita es “nuevocentrista”: pasó por Nuevocentro Shopping y reveló qué tiene que tener una marca (para trabajar con ella)

La reconocida modelo y conductora argentina Carolina "Pampita" Ardohain compartió una tarde con más de 70 mujeres en Nuevocentro Shopping para hablar sobre su vida personal y profesional. Fue invitada en el marco de la nueva campaña del shopping: “Nuevocentristas”. InfoNegocios estuvo presente y aprovechamos la oportunidad para preguntarle acerca de su marca personal, su sostenibilidad en el tiempo y el impacto en el mundo de los negocios.

Los remedios están cada vez más caros: en dos años la T4 aumentó un 837% (mucho más que la inflación)

(Por SH) Un viral de TikTok prendió la alarma: el especialista en comunicación política Jaime Durán Barba revela que en Ecuador gasta 310 dólares mensuales en pastillas, en México compra lo mismo por 200 dólares y en Argentina paga… ¡casi cuatro veces más que en México! Sus remedios le cuestan el equivalente a 780 dólares (con los descuentos de la obra social). En los últimos años, la industria farmacéutica no encuentra techo. A modo de ejemplo tomamos la levotiroxina, una droga para tratar los problemas de tiroides: ¿cuánto costaba la T4 en 2022 y cuánto ahora?