Tecnología
Grupo cibercriminal apunta a usuarios de Android con falsas apps de VPN
El equipo de investigación de ESET, advierte sobre un grupo cibercriminal que apunta a usuarios de Android con falsas apps de VPN.
La compañía líder en detección proactiva de amenazas, identificó una campaña en curso dirigida a los usuarios de Android y que lleva adelante el grupo de APT Bahamut.
Esta campaña ha estado activa desde enero de 2022 distribuyendo aplicaciones maliciosas a través de un sitio web falso de SecureVPN que ofrece descargas apps de Android.
Aunque el malware empleado a lo largo de esta campaña utiliza el nombre SecureVPN, no tiene asociación alguna con el servicio y el software multiplataforma legítimo SecureVPN.
Hallazgos clave de ESET:
El objetivo principal de las modificaciones realizadas a la aplicación es extraer datos confidenciales de la víctima y espiar activamente las aplicaciones de mensajería que utiliza.
Se cree que los objetivos apuntados por los actores maliciosos son elegidos cuidadosamente, ya que una vez que se inicia el spyware Bahamut, solicita una clave de activación antes de que se pueda habilitar la funcionalidad de VPN y spyware.
Es probable que tanto la clave de activación como el enlace del sitio web se envíen a usuarios específicos.
Se desconoce el vector de distribución inicial (correo electrónico, redes sociales, aplicaciones de mensajería, SMS, etc.).
La aplicación utilizada son versiones troyanizadas de dos apps de VPN legítimas, SoftVPN u OpenVPN, que se volvieron a empaquetar con el código del spyware Bahamut, el cual fue utilizado en el pasado por el grupo Bahamut.
ESET identificó al menos ocho versiones de estas aplicaciones parcheadas maliciosamente con cambios de código y actualizaciones disponibles a través del sitio web de distribución, lo que podría significar que la campaña recibe mantenimiento.
El equipo de investigación de ESET descubrió al menos ocho versiones del spyware Bahamut.
El malware se distribuye a través de un sitio web falso de SecureVPN bajo la forma de versiones troyanizadas de dos aplicaciones legítimas: SoftVPN y OpenVPN.
Estas aplicaciones maliciosas nunca estuvieron disponibles para descargar desde Google Play.
El malware tiene la capacidad de exfiltrar datos confidenciales del equipo de la víctima, como la lista de contactos, mensajes SMS, registros de llamadas, ubicación del dispositivo y llamadas telefónicas grabadas.
También es capaz de espiar activamente los mensajes de chat intercambiados a través de aplicaciones de mensajería muy populares, como Signal, Viber, WhatsApp, Telegram y Facebook Messenger.
La exfiltración de datos se realiza a través de la funcionalidad de keylogging del malware, que hace un uso malintencionado de los servicios de accesibilidad.
El grupo de APT Bahamut generalmente apunta a entidades e individuos ubicados en Medio Oriente y en el sur de Asia a utilizando como vector de ataque mensajes de phishing y aplicaciones falsas.
Bahamut se especializa en ciberespionaje, y el equipo de ESET cree que su objetivo es robar información sensible de sus víctimas
Bahamut también se conoce como un grupo de mercenarios que ofrece servicios de piratería a sueldo a una amplia gama de clientes.
La aplicación maliciosa para Android que fue utilizada en esta campaña se distribuyó a través del sitio web thesecurevpn[.]com, que utiliza el nombre, pero no el contenido ni el estilo del servicio SecureVPN legítimo (en el dominio securevpn.com).
El falso sitio web de SecureVPN ofrece para su descarga una aplicación troyanizada.
Este falso sitio web que se hace pasar por SecureVPN se creó en base a una plantilla web gratuita, que probablemente fue utilizada por el actor de amenazas como inspiración, ya que solo requirió pequeños cambios y parece confiable.
Plantilla para sitio web gratuita que fue utilizada para crear el sitio web que distribuye la falsa app de VPN.
Thesecurevpn[.]com se registró el 27 de enero de 2022; sin embargo, se desconoce el momento de la distribución inicial de la falsa versión de la aplicación de SecureVPN. La aplicación maliciosa se proporciona directamente desde el sitio web y no ha estado disponible en la tienda Google Play.
“La campaña dirigida a dispositivos móviles operada por el grupo de APT Bahamut sigue en curso y utiliza el mismo método para distribuir sus aplicaciones de spyware para Android: a través de sitios web que se hacen pasar por servicios legítimos, como se ha visto en el pasado».
«Además, el código del spyware y, por lo tanto, su funcionalidad, es la misma que en campañas anteriores, incluida la capacidad de recopilar datos para exfiltrarlos en una base de datos local antes de enviarlos al servidor de los atacantes, una táctica que rara vez se ve en las aplicaciones móviles para ciberespionaje”, comenta Camilo Gutiérrez Amaya, jefe del Laboratorio de Investigación de ESET Latinoamérica.
Si el spyware Bahamut es habilitado, los operadores de Bahamut pueden controlarlo de forma remota y exfiltrar varios datos confidenciales del dispositivo, como:
contactos,
mensajes SMS,
registros de llamadas,
una lista de aplicaciones instaladas,
ubicación del dispositivo,
cuentas de dispositivo,
información del dispositivo (tipo de conexión a Internet, IMEI, IP, número de serie de SIM),
llamadas telefónicas grabadas y
una lista de los archivos en el almacenamiento externo.
Al abusar del servicio de accesibilidad, el malware puede robar notas de la aplicación SafeNotes y espiar activamente los mensajes de chat e información sobre llamadas en aplicaciones de mensajería muy populares, como:
· imo-International Calls & Chat,
· Facebook Messenger,
· Viber,
· Signal Private Messenger,
· WhatsApp,
· Telegram,
· WeChat, y
· Conion.
Solicitud falsa de SecureVPN para habilitar manualmente los servicios de accesibilidad.
Todos los datos extraídos se almacenan en una base de datos local y luego se envían al servidor de C&C del atacante. La funcionalidad del spyware Bahamut incluye la capacidad de actualizar la aplicación mediante un enlace con una nueva versión del servidor C&C.
“Parece que esta campaña ha mantenido un perfil bajo, ya que no vemos instancias en nuestros datos de telemetría. Esto probablemente se logra a través de una distribución altamente dirigida, donde junto con un enlace al spyware Bahamut, la potencial víctima recibe una clave de activación, que es necesaria para habilitar la capacidad de espionaje del malware.”, concluye el investigador de ESET.
Para conocer más sobre seguridad informática ingrese al portal de noticias de ESET: https://www.welivesecurity.com/la-es/2022/11/24/grupo-cibercriminal-bahamut-apunta-usuarios-android-falsas-apps-vpn/
Nota de prensa
No dejes de leer
¿Cómo lograr que las baterías de los centros de datos tengan una mayor vida útil?
Tecnología
Clínicos latinos impulsan tecnología que reducirían dolor e intentos fallidos en accesos vasculares
Clínicos latinos impulsan tecnología reduciría dolor e intentos fallidos en accesos vasculares. La innovación con sello venezolano vuelve a hacerse presente en el sector salud. Martrin Gutiérrez, clínico venezolano radicado en Estados Unidos y fundador de MYaccess™, junto a la especialista en el área Yisel Menéndez, desarrollan una tecnología médica vestible basada en ultrasonido que busca modernizar la forma en que se realiza el acceso vascular, uno de los procedimientos médicos invasivos más realizados en la medicina moderna.
El acceso vascular es fundamental para la extracción de sangre, la administración de medicamentos, fluidos intravenosos, tratamientos de emergencia, procedimientos quirúrgicos, transfusiones y cuidados hospitalarios.
Sin embargo, a pesar de los avances tecnológicos en múltiples áreas de la medicina, gran parte de estos procedimientos continúa dependiendo principalmente de la palpación, la experiencia del operador y la identificación visual de las venas.
Clínicos latinos impulsan tecnología reduciría dolor
La startup MedTech, fundada por Gutiérrez, trabaja en una plataforma vestible que combina capacidades de visualización mediante ultrasonido, integración al flujo de trabajo clínico y monitoreo fisiológico continuo. El objetivo es acercar nuevas herramientas tecnológicas al personal de primera línea, incluyendo enfermeros, médicos, paramédicos y profesionales que realizan accesos vasculares en entornos de alta exigencia.
La propuesta busca ofrecer capacidades de visualización directa sin limitar la movilidad del clínico, con el potencial de mejorar la precisión, reducir intentos fallidos, disminuir el dolor asociado a múltiples punciones y preservar el capital vascular de cada paciente.
El desarrollo nació de la experiencia de Gutiérrez en salas de emergencia y cuidados intensivos, donde el acceso vascular puede convertirse en un desafío crítico, especialmente en pacientes difíciles, situaciones de trauma, shock, emergencias o escenarios donde el tiempo es determinante.
MYaccess™ cuenta con exitosas pruebas preliminares y una línea de investigación enfocada en acceso vascular, ergonomía clínica, tecnología vestible y monitoreo fisiológico aplicado al punto de atención, además patentes presentadas ante la Oficina de Patentes y Marcas de Estados Unidos (USPTO).

Martrin Gutiérrez y Yisel Menéndez
Innovación con sello latinoamericano
Su trabajo ha sido discutido y aceptado en entornos científicos de alto prestigio a nivel global el más reciente relacionado con el acceso venoso táctico y los desafíos clínicos del acceso vascular han sido aceptados para la próxima publicación en el Journal of Special Operations Medicine (JSOM), revista de referencia mundial en medicina táctica, militar y operacional. Este avance refuerza el interés científico alrededor de un problema clínico que impacta tanto a la medicina hospitalaria como a los entornos de emergencia, trauma, combate y atención de alta complejidad.
Con esta iniciativa, Gutiérrez se suma a la lista de venezolanos que, tras emigrar, continúan destacándose en áreas de alto impacto a nivel global, mientras que Menéndez llena de orgullo a la comunidad cubana. Su historia combina experiencia clínica, investigación, emprendimiento e innovación tecnológica aplicada a uno de los procedimientos más frecuentes de la atención médica moderna.
Puerto Rico como infraestructura para la producción
Vale resaltar que la startup estadounidense MedTech MYaccess™ que opera específicamente en el sur de la Florida, contempla a Puerto Rico como un punto estratégico para el desarrollo y futura fabricación de su innovadora plataforma de ultrasonido vestible para acceso vascular.
Más allá del mercado local, la startup ve en la isla el ecosistema perfecto debido a su histórica infraestructura industrial en ciencias de la vida. Puerto Rico alberga a gigantes globales como Medtronic, Abbott y Johnson & Johnson, lo que garantiza una fuerza laboral altamente capacitada en manufactura avanzada y estricto cumplimiento regulatorio. «Puerto Rico tiene una experiencia extraordinaria. Sabe fabricar tecnología para la salud bajo estándares globales; el plan es conectar nuestra innovación a ese ecosistema», destacó Gutiérrez.
Su visión es clara: contribuir a una nueva generación de herramientas médicas capaces de apoyar al personal clínico, mejorar la experiencia de los pacientes y transformar la forma en que el acceso vascular se realiza en el mundo. Para conocer un poco más de esta tecnología ultrasónica vestible que podría cambiar el estándar de la práctica del procedimiento medico invasivo más realizado en la medicina moderna le invitamos a visitar la web myaccesstechnology.com
ACN/MAS/Especial
No deje de leer: Team Codepeques se corona bicampeón en la Copa KA’I 2026
-
Deportes23 horas agoFrancia gana a Noruega con un «póquer» y Senegal anota «manito» y liga (+ videos)
-
Deportes18 horas agoEspaña elimina a Uruguay y Cabo Verde «madura» en 16avos (+ videos)
-
Sucesos21 horas agoTemblores en Aragua sentidos en Carabobo este 26 de junio
-
Deportes13 horas agoBélgica golea a Nueva Zelanda para terminar primero seguida de Egipto (+ videos)


