Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Superposición y accesibilidad: lo que ve la app atacada

4 tareas · 40 min · Principiante

Cuando un troyano bancario va por el dinero de los clientes, quien primero lo nota no es el teléfono sino la app que quiere abusar. Mirlo Banca manda a su servidor eventos de riesgo del entorno: si hay una ventana de otra app encima de la suya, si hay un servicio de accesibilidad activo y de quién es. Jueves 18 de marzo de 2027, Banco Mirlo: el equipo de fraude tiene la telemetría del día, las transferencias que registró el servidor y la política vigente. Se trata de leer esas señales con criterio, sin acusar a la primera app que dibuja algo ni dar por buena la que no se conoce, y de ver qué hace el servidor con ellas.

0 de 4 · 0%

Objetivo de la sala

Cuando un troyano bancario va por el dinero de los clientes, quien primero lo nota no es el teléfono sino la app que quiere abusar. Mirlo Banca manda a su servidor eventos de riesgo del entorno: si hay una ventana de otra app encima de la suya, si hay un servicio de accesibilidad activo y de quién es. Jueves 18 de marzo de 2027, Banco Mirlo: el equipo de fraude tiene la telemetría del día, las transferencias que registró el servidor y la política vigente. Se trata de leer esas señales con criterio, sin acusar a la primera app que dibuja algo ni dar por buena la que no se conoce, y de ver qué hace el servidor con ellas.

Una superposición es una ventana de otra app dibujada encima de la real. El cliente cree estar escribiendo en la app del banco y escribe en una pantalla ajena. La app atacada no ve el contenido de esa pantalla, pero sí puede ver que hay una ventana encima y de qué paquete es: ese es el rastro que manda a su servidor. Muchas apps legítimas también dibujan encima de otras (una burbuja flotante de tráfico, por ejemplo), así que la señal sola no condena a nadie.

Para el defensor, la superposición tiene dos preguntas: de quién es la ventana, y qué más pasó alrededor. Una ventana de una app conocida junto a una sesión sin otras señales es ruido; la misma ventana de un paquete sin revisar justo antes de una operación sensible es otra cosa.

Responde para continuar

La telemetría registra una ventana superpuesta durante una sesión. ¿Qué sostiene la evidencia?

Ver pista de ayuda

La ventana dice que hay una app dibujando encima. No dice por sí sola si es una burbuja de tráfico o un engaño.

El archivo eventos-riesgo.csv mezcla eventos de cinco aparatos. Los de una sola señal suelen ser inocentes: un lector de pantalla reconocido, una burbuja de una app de tráfico. Lo que cambia la lectura es que dos señales de la misma app sin revisar coincidan en el tiempo, una tras otra, justo antes de una transferencia. Un servicio de accesibilidad sin revisar que no coincide con ninguna ventana encima es una pregunta para vigilar, no una confirmación.

Responde para continuar

Escribe el dispositivo que reúne, en el mismo minuto y de la misma app sin revisar, una ventana superpuesta y un servicio de accesibilidad.

Ver pista de ayuda

Cruza `eventos-riesgo.csv` con `politica/servicios-conocidos.txt` y descarta los aparatos con una sola señal.

Un servicio de accesibilidad puede leer lo que muestra la pantalla y pulsar botones. Si uno malicioso está activo, lo que la app del banco enseña y lo que el cliente ve dejan de ser fiables: la pantalla puede mostrar una cosa mientras se ejecuta otra. Por eso el control no puede vivir solo en la pantalla del cliente.

Este es el mismo principio de toda la ruta: el servidor es la frontera. Si la sesión se marca de riesgo, es el servidor quien exige una confirmación por un canal distinto del teléfono, como una llamada del banco, antes de ejecutar una operación que mueve dinero a alguien nuevo.

Responde para continuar

Si una sesión tiene un servicio de accesibilidad sin revisar, ¿dónde se pone el control para proteger al cliente?

Ver pista de ayuda

Lo que se ve en la pantalla puede estar en manos del servicio. Pide el control donde el servicio no llega.

La telemetría dice qué rodeaba a la app; las transferencias del servidor dicen qué ocurrió. Se cruzan por cuenta, dispositivo y hora. La política dice que, en una sesión de riesgo alto, toda transferencia a un beneficiario nuevo debe confirmarse fuera de la app. Mira la columna de confirmación del servidor: una política que no llega a la práctica se parece mucho a no tener política.

Responde para continuar

Escribe el identificador de la transferencia a un beneficiario nuevo que ocurre en la sesión de riesgo alto y que se confirmó solo con la app.

Ver pista de ayuda

Con el dispositivo de la tarea 2, busca su fila en `servidor/transferencias.csv` y mira beneficiario nuevo y confirmación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad