“Tu envío está en camino” App maliciosa suplantando a Correos y dirigida a usuarios españoles de Android

Una de las empresas que más ha sido suplantada por los delincuentes que buscan nuevas víctimas durante este 2020 ha sido Correos. La Sociedad Estatal de Correos y Telegrafos ha visto como se ha utilizado su nombre y logotipos en muchas campañas, desde las protagonizadas por los troyanos bancarios tan recurrentes durante los últimos meses hasta los casos de phishing que buscan robar los datos de las tarjetas de crédito, sin olvidar los mensajes SMS con enlaces a webs fraudulentas.

Nueva campaña dirigida a usuarios de Android

En las últimas horas se ha detectado una nueva campaña de propagación de código malicioso dirigida a usuarios de smartphones con sistema operativo Android. De nuevo, los investigadores responsables de la cuenta MalwareHunterTeam en Twitter han alertado de la propagación de un mensaje dirigido especialmente a usuarios españoles.

Esta campaña está utilizando mensajes SMS para propagarse, de forma que los usuarios reciben esta alerta pensando que realmente se trata de un paquete pendiente de recibir mediante el servicio oficial de Correos

En ese mensaje SMS vemos como se proporciona un enlace para descargar una supuesta aplicación oficial. En el caso de que el usuario pulse sobre ese enlace será redirigido a una web donde se utiliza el nombre y logotipos de Correos España para hacerla más creible. Es en esta web donde se ofrece la descarga de la supuesta aplicación para hacer el seguimiento del envío.

Ejemplo de mensaje utilizado como gancho – Fuente: MalwareHunterTeam

En este mensaje podemos observar como se menciona un supuesto número de envío para poder realizar el seguimiento del mismo. Siendo las fechas que son, y más con la situación sanitaria actual, no es de extrañar que muchos de los usuarios que reciban este mensaje estén realmente esperando algún tipo de paquete relacionado con las compras navideñas. Por ese motivo es probable que el uso de esta temática tenga más éxito que otras anteriores como, por ejemplo, la del instalador de Flash Player visto recientemente.

En ese mensaje se menciona la descarga de una aplicación para poder realizar el seguimiento del envío. Este es el gancho utilizado por los delincuentes para tratar de conseguir que los usuarios descarguen malware en sus dispositivos Android. Además, se ofrecen unas instrucciones para la descarga de esta app maliciosa que incluyen activar la opción de instalar aplicaciones desde orígenes desconocidos.

Instrucciones para instalar la app maliciosa – Fuente: MalwareHunterTeam

Estas instrucciones se adjuntan para poder saltarse una de las medidas de seguridad principales con las que cuentan los dispositivos Android, la de evitar instalar apps desde tiendas no oficiales y que pudieran contener código malicioso. SI el usuario permite esta instalación, los delincuentes pueden proporcionar cualquier enlace desde fuera de Google Play para que las futuras víctimas se instalen sus aplicaciones maliciosas. En este caso, se ha detectado que la descarga se realiza desde URLs como  “hxxps://correos[.]icu/correos[.]apk”.

Objetivo de esta aplicación maliciosa

Al descargar esta aplicación y revisarla podemos ver como solicita una serie de permisos que le permiten realizar acciones tales como recibir y leer mensajes SMS y obtener los contactos de nuestra agenda, entre otros. Este tipo de permisos son abusados por una amplia variedad de aplicaciones maliciosas destinadas a dispositivos móviles para, por ejemplo interceptar los mensajes de verificación que envían las entidades bancarias cuando queremos realizar una transacción.

De esta forma pueden, por ejemplo, robar las credenciales de acceso a la banca online cuando se detecta que se está accediendo a una entidad bancaria para, seguidamente, realizar una transferencia a una cuenta controlada por los delincuentes, interceptar el mensaje SMS con el código de verificación y autorizar esta operación sin que la víctima se de cuenta.

Las soluciones de seguridad de ESET detectan esta amenaza como una variante del troyano Android/Spams.F.

Conclusión

A pesar de que esta aplicación maliciosa no presenta novedades destacables con respecto a muchas otras analizadas recientemente, la utilización del nombre de Correos España en lugar de otras plantillas es posible que haga aumentar su porcentaje de éxito y por eso debemos ir con cuidado, especialmente durante estas fechas en las que los envíos de paquetes son muy elevados.

Josep Albors

Emotet vuelve a inundar nuestras bandejas de entrada a las puertas de Navidad