Debido a su gran base de usuarios, Facebook suele ser el objetivo de los ciberdelincuentes que utilizan la plataforma para propagar las estafas y el malware. La última campaña de este tipo, denominada Fakeapp, involucra una nueva cepa de malware de Android que es phishing para la información de inicio de sesión de Facebook.
Una vez que se obtienen estas credenciales, el malware puede recopilar información de la cuenta, así como los resultados de la funcionalidad de búsqueda de la aplicación móvil de Facebook.El malware Fakeapp fue detectado recientemente por investigadores de Symantec que dijeron que la aplicación se propaga a través de aplicaciones maliciosas dirigidas a usuarios de habla inglesa en tiendas de aplicaciones de terceros.
¿Cómo funciona Fakeapp Android Malware Function?
Las aplicaciones de Android infectadas con el malware se ocultan desde la pantalla de inicio del dispositivo. Mientras tanto, se inicia un servicio en el fondo del sistema Android que inicia una interfaz de usuario de inicio de sesión de Facebook robada.
Esto se hace para que la información de inicio de sesión de la víctima para la plataforma social se recolecte. Fakeapp persiste en este comportamiento ya que el inicio de sesión falsificado se muestra periódicamente a los usuarios hasta que escriben sus credenciales para Facebook.
En pocas palabras, las actividades de los programas maliciosos son las siguientes:
- El malware busca un objetivo en la cuenta de Facebook enviando el Equipo Internacional de Identidad Móvil (IMEI) al servidor de Control y Control (C & C).
- Si no se puede recopilar ninguna cuenta, el malware verifica que la aplicación esté instalada en el dispositivo.
- El malware luego lanza una interfaz de usuario (IU) de Facebook robada para robar credenciales de usuario.
- El malware muestra periódicamente esta interfaz de inicio de sesión hasta que las credenciales se recopilan correctamente.
Además de recolectar la información de inicio de sesión y enviarla al servidor pirata informático, el malware Fakeapp está utilizando inmediatamente la información de inicio de sesión en el dispositivo comprometido. Este comportamiento es típico del troyano visto en Android promedio hasta el momento.Según Symantec, el software malicioso muestra cierto nivel de sofisticación, especialmente en la característica que rastrea la página de Facebook.
" El robot tiene la capacidad de usar la función de búsqueda en Facebook y recopilar los resultados. Además, para recopilar información que se muestra mediante técnicas web dinámicas, el robot se desplaza por la página y el contenido de las llamadas de Ajax se activa ", explicó Symantec.
Como ya se mencionó, el comportamiento de Fakeapp es exclusivo del malware de Android, especialmente porque no se realizan actividades maliciosas para monetizar directamente el malware. Este hecho puede significar que el malware es una forma de spyware que actualmente está creando una base de datos de cuentas comprometidas para usar en otras operaciones maliciosas.