-
Cinco aplicaciones en Google Play Store se hacรญan pasar por servicvios de criptoactivos.
-
Se detectaron aplicaciones falsas para Exodus, Metamask, NEO y Tether.
El investigador de malwares, Lukas Stefanko, descubriรณ y reportรณ cuatro aplicaciones de monederos falsos diseรฑados para robar criptomonedas o credenciales de usuarios desprevenidos, que podรญan ser fรกcilmente descargadas desde Google Play Store, antes de ser retiradas del sitio por Google. Ademรกs, el dรญa 14 de noviembre la compaรฑรญa Exodus reportรณ que otra App habรญa estado colgada en el popular sitio de descargas.
Por medio de un vรญdeo y unย post, publicado en su pรกgina web, Stefanko confirmรณ que un grupo de aplicaciones descargables en Google Play Store se hacรญa pasar por monederos de las criptomonedas de Tether, NEO, con el objetivo de robar todas las criptomonedas que fuesen enviadas a dicha direcciรณn. Otras simulaban ser una aplicaciรณn de Metamask y Exodus.
Las aplicaciones falsas se encontraban entre las primeras opciones de bรบsqueda de monederos para ambas criptomonedas en Google Play. En un caso,ย la aplicaciรณn falsa deย NEO fue descargada mรกs de 100 veces desde el mes de octubreย una cifra que habla de la difusiรณn de este mรฉtodo fraudulento.ย
La aplicaciรณn imitaba los servicios de otros monederos legรญtimos, ofreciendo lo que parecรญa ser un historial de transacciones, capacidad para enviar criptomonedas, asรญ como un supuesto cรณdigo QR y direcciรณn para recibir transacciones.ย
No obstante, a diferencia de un monedero legรญtimo, la aplicaciรณn no tenรญa ni llave pรบblica ni llave privada. El cรณdigo QR habilitado, para que los usuarios recibieran transacciones, era siempre el mismo en todas las descargas. Por si fuera poco, en vista de que la llave privada estaba en manos del criminal, todas las criptomonedas enviadas a la direcciรณn pertenecรญan al hacker desde ese momento.ย
Stefanko tambiรฉn introdujo la direcciรณn del monedero en un buscador de blockchain, el cual arrojรณ como resultado que dicha direcciรณn tenรญa un total de 16 NEO acumulados. Un valor que no aparecรญa reflejado en la cartera, ya que la misma era tan sรณlo una pantalla engaรฑosa para obtener el dinero de terceros.ย
La aplicaciรณn que se hacรญa pasar por MetaMask, la interfaz para administrar tokens y ethers,ย pedรญa a los usuarios su llave privada y contraseรฑa para supuestamente acceder a los servicios del monedero, cuando se trataba realmente de un robo de credenciales.
Asimismo, una de las caracterรญsticas mรกs preocupantes de estos monederos falsos es que los mismos han sido generados por medio de un servicio llamado Drag-n-Drop, el cual.ย sin necesidad de tener grandes conocimientos de codificaciรณn, permite que cualquier persona construya su propia aplicaciรณn; sistema que podrรญa hacer proliferar este tipo de ataques.
Exodus tambiรฉn publicรณ una alerta
La cartera de criptoactivos Exodus tambiรฉn publicรณ una alerta, luego de identificar una aplicaciรณn falsa en Google Play. La App ofrecรญa un servicio para telรฉfonos mรณviles. En su publicaciรณn, a travรฉs de Twitter, indican que la compaรฑรญa todavรญa no tiene una aplicaciรณn mรณvil, pero que cuando tengan algo preparado para iOS o Android seguramente harรกn un gran anuncio.ย
โ ๏ธ There is a fake Exodus mobile app in the Google Play store. Downloading the application will result in a compromised device. Exodus does not yet have a mobile application. โ ๏ธ
— Exodus (@exodus_io) 14 de noviembre de 2018
Una prรกctica difundida
Las aplicaciones falsas relacionadas con criptomonedas no son un suceso reciente. Los hackers y estafadores cada dรญa se interesan mรกs por las criptomonedas, haciendo proliferar no sรณlo los ataques de ransomware y minerรญa ocultaย โtambiรฉn conocida como cryptojackingโ, sino este tipo de Apps que buscan engaรฑar a los usuarios mรกs incautos.ย
Por ejemplo, recientemente se detectรณ un grupo de aplicaciones para Android que simulaban minar criptomonedas, cuando realmente buscaban generar ganancias por medio de anuncios. Asimismo, tambiรฉn aparecieron un grupo de App con un minero oculto incorporado para realizar actividades de minerรญa con el poder de procesamiento de los celulares de sus usuarios.ย
De igual manera, versiones piratas de los monederos MyEtherWallet o de la red peer-to-peer de Localbitcoins han estado entre los casos mรกs sonados de aplicaciones que intentan robar criptomonedas, y que pueden ser fรกcilmente adquiridas en populares plataformas de descarga.ย
Debido a la proliferaciรณn de este mรฉtodo de estafa, los usuarios deben estar cada vezย mรกs atentos sobre los software que descargan en sus computadores y telรฉfonos inteligentes. En este sentido, se le recomienda a todos los usuarios verificar los datos que otorgan las plataformas de descarga, como Google Play Store, para verificar la autenticidad de dichas aplicaciones.ย
Por ejemplo, los comentarios de otros usuarios, las puntuaciones del producto y los datos del desarrollador son vitales para descubrir si una aplicaciรณn es autentica o no. Asimismo, dirigirse a las pรกginas web oficiales o redes sociales de las aplicaciones de monederos tambiรฉn ayuda a cerciorarse de que los mismos no son fraudulentos.ย
Si el monedero tiene su propia red social, con todos los datos de la empresa y sus desarrolladores, asรญ como una pรกgina web que da acceso al link de descarga de su aplicaciรณn, entonces la misma tiene mรกs posibilidades de ser un producto legรญtimo. Tambiรฉn ayuda revisar las redes sociales o portales oficiales de los proyectos, ya que, en muchos casos, estos servicios estรกn afiliados.ย
Si no basta con cerciorarse de los datos de la empresa, a la hora del fraude tambiรฉn son muy รบtiles los buscadores de blockchain, ya que se puede verificar si la direcciรณn pรบblica otorgada por el monedero se encuentra sin transacciones y no tiene movimientos sospechosos que no sean acordes a lo que muestra la interfaz del monedero.ย
Una de las caracterรญsticas mรกs importantes para saber si un monedero es legรญtimo estรก en el mรฉtodo para obtener la llave privada o la semilla de recuperaciรณn. Si al crear un monedero no se le otorga al usuario su llave privada o su semilla, entonces las criptomonedas almacenadas en dicha interfaz no son รบnica y exclusivamente de รฉl.ย
ย
Imagen destacada por Tomasz Zajda / stock.adobe.com