Una nueva variante del malware bancario TrickMo para Android, distribuida en campañas dirigidas a usuarios de toda Europa, introduce nuevos comandos y utiliza The Open Network (TON) para comunicaciones de comando y control (C2) encubiertas.
TrickMo fue detectado por primera vez en septiembre de 2019 y ha recibido actualizaciones constantes desde entonces. En octubre de 2024, Zimperium analizó 40 variantes distribuidas mediante 16 cargadores, que se comunicaban con 22 infraestructuras C2 distintas y apuntaban a datos sensibles de usuarios globales.
La última variante, denominada TrickMo.C por ThreatFabric, ha sido observada desde enero. Según un informe publicado hoy, el malware se disfraza de aplicaciones como TikTok o servicios de streaming y ataca las credenciales bancarias y carteras de criptomonedas en Francia, Italia y Austria.
Comunicación basada en TON
La característica principal de esta variante es el uso de TON para la comunicación con el operador, empleando direcciones .ADNL enrutadas a través de un proxy TON local integrado en el dispositivo infectado. TON es una red descentralizada peer-to-peer originalmente desarrollada en el ecosistema de Telegram, que permite a los dispositivos comunicarse mediante una red cifrada superpuesta en lugar de servidores de internet públicos.
TON utiliza un identificador de 256 bits en lugar de un dominio normal, ocultando la dirección IP y el puerto de comunicación, lo que dificulta identificar, bloquear o desmantelar la infraestructura del servidor. Según ThreatFabric, “las eliminaciones tradicionales de dominios son en gran medida ineficaces porque los endpoints del operador no dependen de la jerarquía pública de DNS, sino que existen como identidades .adnl de TON resueltas dentro de la propia red superpuesta”. Además, “la detección de patrones de tráfico en el borde de la red solo ve tráfico TON, que está cifrado y es indistinguible del flujo saliente de cualquier otra aplicación TON”.
Capacidades de TrickMo
TrickMo es un malware modular con un diseño de dos etapas: un APK host que actúa como cargador y capa de persistencia, y un módulo APK descargado en tiempo de ejecución que implementa la funcionalidad ofensiva. El malware roba credenciales bancarias mediante superposiciones de phishing, keylogging, captura de pantalla, transmisión en vivo, interceptación de SMS, supresión de notificaciones OTP, modificación del portapapeles, filtrado de notificaciones y captura de pantallas.
La nueva variante añade los siguientes comandos y capacidades: curl, dnsLookup, ping, telnet, traceroute, túneles SSH, redireccionamiento de puertos remoto y local, y soporte para proxy SOCKS5 autenticado. Los investigadores también detectaron el framework de enganche (hooking) Pine, previamente usado para interceptar operaciones de red y Firebase, pero actualmente inactivo. TrickMo declara permisos NFC extensos, pero no se encontró funcionalidad NFC activa.
Se recomienda a los usuarios de Android descargar software solo desde Google Play, limitar el número de aplicaciones instaladas, usar solo aplicaciones de editores reputados y mantener Play Protect siempre activo.



















Deja una respuesta