
El equipo de investigación de ESET, una compañía dedicada a la detección proactiva de amenazas, encontró una nueva versión de GravityRAT, un malware específicamente diseñado para dispositivos Android que podría divulgar fotos y videos del usuario, incluyendo contenido sexual.
Este malware se propaga a través de aplicaciones de mensajería como BingeChat y Chatico; sin embargo, existen variantes disponibles para Windows, Android y macOS.
Activo desde al menos 2015, el grupo SpaceCobra ahora amplió sus funcionalidades para robar las copias de seguridad de WhatsApp Messenger y recibir comandos para eliminar archivos. Esta campaña utiliza aplicaciones de mensajería como señuelo.
PUBLICIDAD
Cómo funciona:
Después de iniciarse, la aplicación solicita al usuario que habilite todos los permisos necesarios para funcionar correctamente. Excepto por el consentimiento para leer los registros de llamadas, las otras autorizaciones solicitadas son típicas de cualquier aplicación de mensajería.
PUBLICIDAD
La aplicación ofrece opciones para crear una cuenta e iniciar sesión. Antes de que el usuario abra su perfil en la aplicación, GravityRAT comienza a interactuar con su servidor C&C, filtrando los datos del usuario del dispositivo y esperando que se ejecuten los comandos.

Es capaz de exfiltrar:
- Registros de llamadas
- Lista de contactos
- Mensajes SMS
- Archivos con extensiones específicas: jpg, jpeg, log, png, PNG, JPG, JPEG, txt, pdf, xml, doc, xls, xlsx, ppt, pptx, docx, opus, crypt14, crypt12, crypt13, crypt18, crypt32
PUBLICIDAD
- Ubicación del dispositivo
- Información básica del dispositivo
Los datos que se roban se almacenan en archivos de texto en medios externos, luego se extraen al servidor y finalmente se eliminan. Estos son comandos muy específicos que normalmente no se ven en el malware para Android y que podrían poner en juegos elementos privados que se tienen en el dispositivo.
PUBLICIDAD
Las versiones anteriores de GravityRAT para Android no podían recibir comandos; solo podían cargar datos extraídos a uno de sus servidores en un momento determinado.
El grupo detrás de este malware utiliza el código de la aplicación de mensajería instantánea legítima llamada OMEMO para proporcionar la funcionalidad de chat en las aplicaciones de mensajería maliciosas BingeChat y Chatico.
PUBLICIDAD
Probablemente esté activa desde agosto de 2022, según los investigadores la campaña de BingeChat aún está en curso, mientras que la que utiliza Chatico ya no está activa. Según el nombre del archivo APK, la app maliciosa tiene la marca BingeChat y afirma proporcionar la funcionalidad de mensajería.
Encontraron que el sitio web ha estado distribuyendo una muestra y qué debería descargar la aplicación maliciosa después de hacer el proceso, pero solicita que los visitantes inicien sesión, por lo que consideran que las víctimas potenciales son altamente específicas.
PUBLICIDAD
Según el equipo de investigación, la aplicación maliciosa nunca estuvo disponible en la tienda Google Play. Es una versión maliciosa de la aplicación de Android legítima OMEMO Instant Messenger (IM) pero tiene la marca BingeChat. OMEMO IM es una reconstrucción del cliente para Android Conversations.
PUBLICIDAD
Qué es la exfiltración de datos:
Es cuando información confidencial se saca o se roba de manera no autorizada de un sistema o dispositivo. Esto puede ocurrir de diferentes formas, como el robo de archivos o el uso de software malicioso. Es un problema serio porque pone en riesgo la privacidad y la seguridad de la información. Los ciberdelincuentes suelen hacer esto para cometer fraudes o chantajes.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Apple deja obsoletos miles de Apple Watch: estos son los modelos que ya no recibirán actualizaciones
La próxima actualización de Apple marcará el fin del soporte para cinco modelos de Apple Watch, que solo seguirán recibiendo parches de seguridad
Colombia, entre los tres países de América Latina con más transacciones, pagos sin contacto y viajeros en el Mundial 2026
Los pagos sin contacto hacen referencia a transacciones que se realizan acercando una tarjeta, teléfono o dispositivo wearable a un terminal habilitado
El secreto detrás de la revelación del iPhone en 2007: Steve Jobs mostró un celular que funcionaba a medias
Esta historíca presentación contaba con un prototipo del dispositivo y todo fue cuidadosamente coreografiado

iPhone: cómo se activan las alertas sísmicas
Las alertas gubernamentales relacionadas con estos eventos están activadas por defecto en el dispositivo, según Apple. Sin embargo, hay otra opción más optimizada
Ver Colombia vs. Portugal gratis: la búsqueda en Google que pone en riesgo tu celular
Las transmisiones piratas del Mundial 2026 esconden riesgos que pueden comprometer tu información personal y bancaria



