12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Lemon Group aprovecha millones de teléfonos Android preinfectados para permitir negocios de ciberdelincuencia



Millones de usuarios de teléfonos Android en todo el mundo contribuyen al bienestar financiero de una empresa llamada Lemon Group todos los días simplemente por poseer los dispositivos.

Sin el conocimiento de estos usuarios, los operadores de Lemon Group preinfectaron sus dispositivos incluso antes de comprarlos. Ahora están utilizando silenciosamente sus teléfonos como herramientas para robar y vender mensajes SMS y contraseñas de un solo uso (OTP), enviar anuncios no solicitados, configurar mensajes en línea y cuentas de redes sociales y otros fines.

El propio Lemon Group afirma tener una base de casi 9 millones de dispositivos Android infectados por guerrillas que pueden abusar de sus clientes de diversas formas. Sin embargo, Trend Micro cree que el número real podría ser aún mayor.

Creación de un negocio en dispositivos infectados

Lemon Group se encuentra entre varios grupos de ciberdelincuentes que han creado modelos comerciales rentables en torno a dispositivos Android preinfectados en los últimos años.

Los investigadores de Trend Micro comenzaron a investigar el caso cuando realizaron un análisis forense de la imagen ROM de un dispositivo Android infectado con el malware llamado «Guerrilla». Su investigación reveló que el grupo infectó los dispositivos de los usuarios de Android en 180 países. Más del 55% de las víctimas viven en Asia, alrededor del 17% en América del Norte y casi el 10% en África. Trend Micro pudo identificar más de 50 marcas de dispositivos móviles, en su mayoría económicos.

En una presentación en Black Hat Asia 2023, que acaba de finalizar, y en un entrada de blog esta semanaLos investigadores de Trend Micro Fyodor Yarochkin, Zhengyu Dong y Paul Pajares compartieron sus ideas sobre la amenaza que empresas como Lemon Group representan para los usuarios de Android. Lo describieron como un problema cada vez mayor que afecta no solo a los usuarios de teléfonos Android, sino también a los propietarios de teléfonos Android. Televisores inteligentes AndroidCajas de TV, sistemas de entretenimiento basados ​​en Android e incluso relojes para niños basados ​​en Android.

«Según nuestras estimaciones, el actor de amenazas ha estado propagando este malware durante los últimos cinco años», dijeron los investigadores. «Una infraestructura crítica importante comprometida por esta infección probablemente puede proporcionar a Lemon Group una ganancia significativa a expensas de los usuarios legítimos a largo plazo».

Un problema antiguo pero en evolución con las infecciones de malware

El problema de los teléfonos Android que se envían con malware preinstalado ciertamente no es nuevo. Numerosos proveedores de seguridad, incluidos Trend Micro, Kaspersky y Google, han informado sobre delincuentes que introducen aplicaciones potencialmente maliciosas en el nivel de firmware de los dispositivos Android a lo largo de los años.

En muchos casos, la manipulación ocurrió cuando un OEM de Android que quería agregar funcionalidad adicional a una imagen estándar del sistema Android subcontrató la tarea a un tercero. En algunos casos, los delincuentes también han logrado inyectar aplicaciones potencialmente maliciosas y malware a través de actualizaciones inalámbricas de firmware (FOTA). Hace unos años, la mayoría del malware preinstalado en los dispositivos Android eran ladrones de información y servidores de anuncios.

Por lo general, tales manipulaciones involucraban dispositivos económicos de marcas en su mayoría desconocidas y más pequeñas. Sin embargo, de vez en cuando también se vieron afectados los dispositivos de proveedores más grandes y OEM. Por ejemplo, en 2017, Check Point informó del hallazgo de hasta 37 modelos de dispositivos Android de una gran empresa multinacional de telecomunicaciones precargado con dicho malware. El actor de amenazas detrás de la trampa agregó seis de las muestras de malware a la ROM de los dispositivos, por lo que el usuario no podía eliminarlas sin actualizar los dispositivos nuevamente.

El malware preinstalado es cada vez más peligroso

En los últimos años, parte del malware que viene preinstalado en los dispositivos Android se ha vuelto significativamente más peligroso. El mejor ejemplo es Triada, una Troyano que modificaba el proceso central de Zygote en el sistema operativo Android. Además, reemplazó activamente los archivos del sistema y operaba principalmente en la RAM del sistema, lo que lo hacía muy difícil de detectar. Los actores de amenazas detrás del malware lo usaron para interceptar mensajes SMS entrantes y salientes para códigos de confirmación de transacciones, mostrar anuncios no deseados y manipular resultados de búsqueda, entre otras cosas.

Las investigaciones de Trend Micro sobre la campaña de malware de guerrilla revelaron superposiciones, como en la infraestructura de comando y control y las comunicaciones, entre las actividades de Lemon Group y las de Triada. Por ejemplo, Trend Micro descubrió que el implante de Lemon Group manipulaba el proceso Zygote y se convirtió en parte de prácticamente todas las aplicaciones en un dispositivo comprometido. Además, el malware consta de un complemento principal que carga varios otros complementos, cada uno con un propósito específico. Esto incluye uno que intercepta mensajes SMS y lee OTP de plataformas como WhatsApp, Facebook y una aplicación de compras llamada JingDong.

Complementos para diversas actividades maliciosas

Un complemento es un componente crucial de un servicio SMS PVA (Cuenta verificada de teléfono SMS) que Lemon Group opera para sus clientes. Los servicios SMS PVA generalmente brindan a los usuarios números de teléfono temporales o únicos que pueden usar, por ejemplo, para verificar el número de teléfono cuando se registran en un servicio en línea y para obtener autenticación de dos factores y contraseñas de un solo uso para una autenticación posterior. Si bien algunos usan dichos servicios por razones de privacidad, los actores de amenazas como Lemon Group los usan para permitir que los clientes registren cuentas de spam de forma masiva, creen cuentas de redes sociales falsas, etc. otras actividades maliciosas.

Otro complemento de guerrilla permite que Lemon Group esencialmente alquile los recursos de un teléfono infectado a los clientes por períodos cortos de tiempo; un complemento de cookies se conecta a aplicaciones relacionadas con Facebook en los dispositivos de los usuarios con fines de fraude publicitario; y un complemento de WhatsApp secuestra las sesiones de WhatsApp de un usuario para enviar mensajes no deseados. Otro complemento permite la instalación desatendida de aplicaciones que requieren permiso de instalación para ciertas actividades.

“Encontramos que algunas de estas empresas están siendo utilizadas para diferentes técnicas de monetización, tales como: Como la carga pesada de anuncios que utilizan los complementos silenciosos que se envían a los teléfonos infectados, los anuncios de Smart TV y las aplicaciones de Google Play con anuncios ocultos”, según el análisis de Trend Micro. «Creemos que las operaciones del actor de amenazas también pueden implicar el robo de información del dispositivo infectado para usarla en la recopilación masiva de datos antes de venderla a otros actores de amenazas como otro programa de monetización posterior a la infección».



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/threat-actor-millions-pre-infected-android-phones-cybercrime-enterprise

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *