Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que deja un troyano móvil en el aparato

4 tareas · 40 min · Principiante

Hasta aquí la ruta miraba una app propia para encontrar sus fallos. Este módulo cambia de lado: ahora la app que preocupa es una ajena que llegó a los teléfonos de una empresa. Quien defiende no desarma esa app ni la ejecuta: lee lo que deja escrito. Viernes 19 de marzo de 2027, Transportes Turpial: el gestor de flota exportó el inventario de apps de los teléfonos corporativos y el catálogo de lo que la empresa aprobó. Se trata de leer los accesos que declara cada app, juzgar cuáles no encajan con lo que la app dice ser, y fijar en qué aparato apareció primero. Todo es lectura de evidencia ficticia.

0 de 4 · 0%

Objetivo de la sala

Hasta aquí la ruta miraba una app propia para encontrar sus fallos. Este módulo cambia de lado: ahora la app que preocupa es una ajena que llegó a los teléfonos de una empresa. Quien defiende no desarma esa app ni la ejecuta: lee lo que deja escrito. Viernes 19 de marzo de 2027, Transportes Turpial: el gestor de flota exportó el inventario de apps de los teléfonos corporativos y el catálogo de lo que la empresa aprobó. Se trata de leer los accesos que declara cada app, juzgar cuáles no encajan con lo que la app dice ser, y fijar en qué aparato apareció primero. Todo es lectura de evidencia ficticia.

Las familias de malware móvil que más preocupan a una empresa se describen por su conducta, no por su nombre. Las superposiciones dibujan una pantalla propia encima de la de otra app, para que quien teclea crea estar en la verdadera. El abuso de accesibilidad aprovecha un servicio pensado para personas con discapacidad, que puede leer lo que muestra la pantalla y pulsar por el usuario. La mensajería de pago envía mensajes a números cortos de cobro sin que nadie lo vea. Los troyanos bancarios combinan varias de esas conductas para llegar al dinero.

Desde la defensa, cada conducta deja un rastro distinto: un acceso declarado en el paquete, un evento en la telemetría de la app atacada, un cargo en la factura del operador, una consulta repetida en la red. Por eso se identifica una familia con lo que se observa, y no por una etiqueta de un proveedor. El nombre sirve para buscar informes; la conducta sirve para decidir.

Responde para continuar

Una empresa recibe el aviso de una «nueva familia» sin nombre conocido. ¿Cómo se la describe para decidir qué hacer?

Ver pista de ayuda

El nombre ayuda a buscar; la conducta y su rastro ayudan a decidir qué se busca y qué se corta.

El archivo permisos-por-app.txt lista cinco apps. Un acceso suelto casi nunca dice nada: una app de tráfico puede dibujar una burbuja encima de otras, una de chat puede leer un código que le llega por mensaje. Lo que se vuelve señal es la combinación que ninguna función de la app justifica: poder ver la pantalla, poder dibujar encima, poder leer los mensajes y poder pedir instalar paquetes, en una app cuya única función es encender el flash.

Responde para continuar

Escribe el paquete de la app no catalogada cuyos accesos no encajan con lo que dice ser.

Ver pista de ayuda

Lee `permisos-por-app.txt` y quédate con la que declara varios accesos de alto poder sin una función que los explique.

No todo servicio de accesibilidad es malicioso: lo usa un lector de pantalla para una persona con baja visión. Si se tratara igual a toda app con ese acceso, se ahogaría al equipo en falsas alarmas y se castigaría a quien más lo necesita. Lo que distingue a la legítima es que tiene dueño, justificación y origen: está en el catálogo, la instaló el gestor y alguien responde por ella.

Un permiso sensible sin dueño es una pregunta abierta; con dueño, es un riesgo aceptado y vigilado. La vigilancia sigue: si el mismo tipo de servicio aparece de pronto en un paquete distinto, vuelve a ser una pregunta.

Responde para continuar

El lector de pantalla del catálogo declara un servicio de accesibilidad. ¿Qué se hace con él?

Ver pista de ayuda

Lo que separa una app legítima de una maliciosa es su dueño, su justificación y su origen, no el acceso por sí solo.

Saber qué app es solo la mitad. La otra mitad es el calendario de instalación: cuándo apareció en cada aparato y por qué camino. La primera fecha acota desde cuándo hay que revisar registros y sesiones; el origen (un archivo descargado en el navegador, y no la tienda oficial ni el gestor) dice cómo está entrando, y por tanto qué cerrar.

Responde para continuar

Escribe la fecha de la primera instalación de la app sospechosa entre los aparatos de `instalaciones.txt` (formato AAAA-MM-DD).

Ver pista de ayuda

Filtra las filas de la app que identificaste en la tarea 2 y toma la fecha más antigua. Las otras apps tienen fechas anteriores que no cuentan.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad