builderall


Una nueva versión del malware Octo para Android, llamada «Octo2», se ha visto propagándose por Europa bajo la apariencia de NordVPN, Google Chrome y una app llamada Europe Enterprise.


La nueva variante, analizada por ThreatFabric, presenta una mayor estabilidad operativa, mecanismos antianálisis y antidetección más avanzados y un sistema de algoritmo de generación de dominios (DGA) para comunicaciones de mando y control (C2) resistentes.


En definitiva, su aparición en la naturaleza confirma que el proyecto está vivo y evoluciona a pesar de las turbulencias que atravesó recientemente.


Breve historia y evolución

Octo es un troyano bancario para Android que evolucionó a partir de ExoCompact (2019-2021), que a su vez se basaba en el troyano ExoBot que se lanzó en 2016 y cuyo código fuente se filtró en línea en el verano de 2018.


ThreatFabric descubrió la primera versión de Octo en abril de 2022 en falsas aplicaciones de limpieza en Google Play. El informe de TF en ese momento destacó las capacidades de fraude en el dispositivo del malware que permitían a sus operadores un amplio acceso a los datos de la víctima.


Entre otras cosas, Octo v1 permitía el registro de pulsaciones de teclas, la navegación en el dispositivo, la interceptación de SMS y notificaciones push, el bloqueo de la pantalla del dispositivo, el silenciamiento del sonido, el inicio arbitrario de aplicaciones y el uso de dispositivos infectados para la distribución de SMS.


ThreatFabric afirma que Octo se filtró este año, lo que provocó que aparecieran múltiples bifurcaciones del malware en la naturaleza, presumiblemente haciendo mella en las ventas del creador original, 'Architect'.


Tras estos acontecimientos, Architect anunció Octo2, probablemente como un intento de lanzar una versión mejorada al mercado del malware y despertar el interés de los ciberdelincuentes. El creador del malware incluso anunció un descuento especial para los clientes de Octo v1.


Cronología del pulpo

Fuente: ThreatFabric


Operaciones de Octo2 en Europa

Las campañas que actualmente despliegan Octo2 se centran en Italia, Polonia, Moldavia y Hungría. Sin embargo, dado que la plataforma Octo Malware-as-a-Service (MaaS) ha facilitado anteriormente ataques en todo el mundo, incluidos Estados Unidos, Canadá, Australia y Oriente Medio, es probable que pronto veamos campañas de Octo2 en otras regiones.


En las operaciones europeas, los actores de la amenaza utilizan aplicaciones falsas de NordVPN y Google Chrome, así como una aplicación Europe Enterprise, que probablemente sea un señuelo utilizado en ataques dirigidos.


Octo2 utiliza el servicio Zombider para añadir la carga maliciosa en estos APKs, eludiendo las restricciones de seguridad de Android 13 (y posteriores).


Aplicaciones utilizadas en campañas recientes de Octo2

Fuente: ThreatFabric


Más estable, más evasivo, más capaz

Octo2 es más bien una actualización continua de la primera versión, que mejora el malware de forma incremental en lugar de implementar cambios revolucionarios o reescribir el código desde cero.


En primer lugar, el autor del malware introdujo un nuevo ajuste de baja calidad en el módulo de la herramienta de acceso remoto (RAT) llamado «SHIT_QUALITY» que reduce las transmisiones de datos al mínimo, permitiendo una conectividad más fiable cuando las velocidades de conexión a Internet son deficientes.


Octo2 también descifra su carga útil utilizando código nativo y complica el análisis cargando dinámicamente bibliotecas adicionales durante la ejecución, lo que mejora aún más su ya de por sí gran capacidad de evasión.


Por último, Octo2 introduce un sistema de dominio C2 basado en DGA que permite a los operadores actualizar y cambiar rápidamente a nuevos servidores C2, haciendo ineficaces las listas de bloqueo y mejorando la resistencia frente a los intentos de desmantelamiento de los servidores.


ThreatFabric también señala que Octo2 recibe ahora una lista de aplicaciones de las que interceptar y bloquear notificaciones push, lo que permite a los operadores afinar el alcance de sus objetivos.


Octo2 no ha aparecido en Google Play, por lo que se cree que su distribución se limita actualmente a tiendas de aplicaciones de terceros, que los usuarios de Android deberían evitar.


Fuente: bleepingcomputer