🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que deja un troyano móvil en el aparato
4 tareas · 40 min · Principiante
Hasta aquí la ruta miraba una app propia para encontrar sus fallos. Este módulo cambia de lado: ahora la app que preocupa es una ajena que llegó a los teléfonos de una empresa. Quien defiende no desarma esa app ni la ejecuta: lee lo que deja escrito. Viernes 19 de marzo de 2027, Transportes Turpial: el gestor de flota exportó el inventario de apps de los teléfonos corporativos y el catálogo de lo que la empresa aprobó. Se trata de leer los accesos que declara cada app, juzgar cuáles no encajan con lo que la app dice ser, y fijar en qué aparato apareció primero. Todo es lectura de evidencia ficticia.
Objetivo de la sala
Hasta aquí la ruta miraba una app propia para encontrar sus fallos. Este módulo cambia de lado: ahora la app que preocupa es una ajena que llegó a los teléfonos de una empresa. Quien defiende no desarma esa app ni la ejecuta: lee lo que deja escrito. Viernes 19 de marzo de 2027, Transportes Turpial: el gestor de flota exportó el inventario de apps de los teléfonos corporativos y el catálogo de lo que la empresa aprobó. Se trata de leer los accesos que declara cada app, juzgar cuáles no encajan con lo que la app dice ser, y fijar en qué aparato apareció primero. Todo es lectura de evidencia ficticia.Las familias de malware móvil que más preocupan a una empresa se describen por su conducta, no por su nombre. Las superposiciones dibujan una pantalla propia encima de la de otra app, para que quien teclea crea estar en la verdadera. El abuso de accesibilidad aprovecha un servicio pensado para personas con discapacidad, que puede leer lo que muestra la pantalla y pulsar por el usuario. La mensajería de pago envía mensajes a números cortos de cobro sin que nadie lo vea. Los troyanos bancarios combinan varias de esas conductas para llegar al dinero.
Desde la defensa, cada conducta deja un rastro distinto: un acceso declarado en el paquete, un evento en la telemetría de la app atacada, un cargo en la factura del operador, una consulta repetida en la red. Por eso se identifica una familia con lo que se observa, y no por una etiqueta de un proveedor. El nombre sirve para buscar informes; la conducta sirve para decidir.
Responde para continuar
Una empresa recibe el aviso de una «nueva familia» sin nombre conocido. ¿Cómo se la describe para decidir qué hacer?
Ver pista de ayuda
El nombre ayuda a buscar; la conducta y su rastro ayudan a decidir qué se busca y qué se corta.
El archivo permisos-por-app.txt lista cinco apps. Un acceso suelto casi nunca dice nada: una app de tráfico puede dibujar una burbuja encima de otras, una de chat puede leer un código que le llega por mensaje. Lo que se vuelve señal es la combinación que ninguna función de la app justifica: poder ver la pantalla, poder dibujar encima, poder leer los mensajes y poder pedir instalar paquetes, en una app cuya única función es encender el flash.
Responde para continuar
Escribe el paquete de la app no catalogada cuyos accesos no encajan con lo que dice ser.
Ver pista de ayuda
Lee `permisos-por-app.txt` y quédate con la que declara varios accesos de alto poder sin una función que los explique.
No todo servicio de accesibilidad es malicioso: lo usa un lector de pantalla para una persona con baja visión. Si se tratara igual a toda app con ese acceso, se ahogaría al equipo en falsas alarmas y se castigaría a quien más lo necesita. Lo que distingue a la legítima es que tiene dueño, justificación y origen: está en el catálogo, la instaló el gestor y alguien responde por ella.
Un permiso sensible sin dueño es una pregunta abierta; con dueño, es un riesgo aceptado y vigilado. La vigilancia sigue: si el mismo tipo de servicio aparece de pronto en un paquete distinto, vuelve a ser una pregunta.
Responde para continuar
El lector de pantalla del catálogo declara un servicio de accesibilidad. ¿Qué se hace con él?
Ver pista de ayuda
Lo que separa una app legítima de una maliciosa es su dueño, su justificación y su origen, no el acceso por sí solo.
Saber qué app es solo la mitad. La otra mitad es el calendario de instalación: cuándo apareció en cada aparato y por qué camino. La primera fecha acota desde cuándo hay que revisar registros y sesiones; el origen (un archivo descargado en el navegador, y no la tienda oficial ni el gestor) dice cómo está entrando, y por tanto qué cerrar.
Responde para continuar
Escribe la fecha de la primera instalación de la app sospechosa entre los aparatos de `instalaciones.txt` (formato AAAA-MM-DD).
Ver pista de ayuda
Filtra las filas de la app que identificaste en la tarea 2 y toma la fecha más antigua. Las otras apps tienen fechas anteriores que no cuentan.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.