ESET identificó una campaña de phishing dirigida a usuarios de móviles que tenÃa como objetivo a clientes de bancos. Esta novedosa técnica instala una aplicación de phishing desde un sitio web de terceros sin que el usuario tenga que permitir la instalación de aplicaciones de terceros, la misma afecta tanto a usuarios de iOS como Android. La mayorÃa de los casos conocidos al momento se han producido en Republica Checa, y aplicaciones dirigidas al banco húngaro OTP Bank y al banco georgiano TBC Bank.
El equipo de investigación de ESET identificó una serie de campañas de phishing dirigidas a usuarios móviles que utilizaban tres mecanismos de entrega de URL diferentes: llamadas de voz automatizadas, mensajes SMS y publicidad maliciosa en redes sociales.
La entrega de llamadas de voz se realizó a través de una llamada automatizada que advertÃa al usuario sobre una aplicación bancaria desactualizada y le pedÃa que seleccione una opción en el teclado numérico. Tras pulsar el botón correcto, se enviaba una URL de phishing por SMS.
El acercamiento inicial por SMS se realizó mediante el envÃo indiscriminado de mensajes a números de teléfono checos. El mensaje enviado incluÃa un enlace de phishing y un texto para que las vÃctimas realizaran ingenierÃa social y visitaran el enlace.
La propagación a través de anuncios maliciosos se realizó mediante el registro de anuncios en plataformas Meta como Instagram y Facebook. Estos anuncios incluÃan una llamada a la acción, como una oferta limitada para los usuarios a que “descargaran una actualización a continuación”. Esta técnica permitió a los actores de amenazas especificar el público objetivo por edad, sexo, etc. Los anuncios aparecÃan entonces en las redes sociales de las vÃctimas.
Después de abrir la URL entregada en la primera etapa, las vÃctimas de Android se encontraban con una página de phishing de alta calidad que imitaba la página oficial de la tienda Google Play para la aplicación bancaria objetivo, o un sitio web de imitación de la aplicación.
|