🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSuperposición y accesibilidad: lo que ve la app atacada
4 tareas · 40 min · Principiante
Cuando un troyano bancario va por el dinero de los clientes, quien primero lo nota no es el teléfono sino la app que quiere abusar. Mirlo Banca manda a su servidor eventos de riesgo del entorno: si hay una ventana de otra app encima de la suya, si hay un servicio de accesibilidad activo y de quién es. Jueves 18 de marzo de 2027, Banco Mirlo: el equipo de fraude tiene la telemetría del día, las transferencias que registró el servidor y la política vigente. Se trata de leer esas señales con criterio, sin acusar a la primera app que dibuja algo ni dar por buena la que no se conoce, y de ver qué hace el servidor con ellas.
Objetivo de la sala
Cuando un troyano bancario va por el dinero de los clientes, quien primero lo nota no es el teléfono sino la app que quiere abusar. Mirlo Banca manda a su servidor eventos de riesgo del entorno: si hay una ventana de otra app encima de la suya, si hay un servicio de accesibilidad activo y de quién es. Jueves 18 de marzo de 2027, Banco Mirlo: el equipo de fraude tiene la telemetría del día, las transferencias que registró el servidor y la política vigente. Se trata de leer esas señales con criterio, sin acusar a la primera app que dibuja algo ni dar por buena la que no se conoce, y de ver qué hace el servidor con ellas.Una superposición es una ventana de otra app dibujada encima de la real. El cliente cree estar escribiendo en la app del banco y escribe en una pantalla ajena. La app atacada no ve el contenido de esa pantalla, pero sí puede ver que hay una ventana encima y de qué paquete es: ese es el rastro que manda a su servidor. Muchas apps legítimas también dibujan encima de otras (una burbuja flotante de tráfico, por ejemplo), así que la señal sola no condena a nadie.
Para el defensor, la superposición tiene dos preguntas: de quién es la ventana, y qué más pasó alrededor. Una ventana de una app conocida junto a una sesión sin otras señales es ruido; la misma ventana de un paquete sin revisar justo antes de una operación sensible es otra cosa.
Responde para continuar
La telemetría registra una ventana superpuesta durante una sesión. ¿Qué sostiene la evidencia?
Ver pista de ayuda
La ventana dice que hay una app dibujando encima. No dice por sí sola si es una burbuja de tráfico o un engaño.
El archivo eventos-riesgo.csv mezcla eventos de cinco aparatos. Los de una sola señal suelen ser inocentes: un lector de pantalla reconocido, una burbuja de una app de tráfico. Lo que cambia la lectura es que dos señales de la misma app sin revisar coincidan en el tiempo, una tras otra, justo antes de una transferencia. Un servicio de accesibilidad sin revisar que no coincide con ninguna ventana encima es una pregunta para vigilar, no una confirmación.
Responde para continuar
Escribe el dispositivo que reúne, en el mismo minuto y de la misma app sin revisar, una ventana superpuesta y un servicio de accesibilidad.
Ver pista de ayuda
Cruza `eventos-riesgo.csv` con `politica/servicios-conocidos.txt` y descarta los aparatos con una sola señal.
Un servicio de accesibilidad puede leer lo que muestra la pantalla y pulsar botones. Si uno malicioso está activo, lo que la app del banco enseña y lo que el cliente ve dejan de ser fiables: la pantalla puede mostrar una cosa mientras se ejecuta otra. Por eso el control no puede vivir solo en la pantalla del cliente.
Este es el mismo principio de toda la ruta: el servidor es la frontera. Si la sesión se marca de riesgo, es el servidor quien exige una confirmación por un canal distinto del teléfono, como una llamada del banco, antes de ejecutar una operación que mueve dinero a alguien nuevo.
Responde para continuar
Si una sesión tiene un servicio de accesibilidad sin revisar, ¿dónde se pone el control para proteger al cliente?
Ver pista de ayuda
Lo que se ve en la pantalla puede estar en manos del servicio. Pide el control donde el servicio no llega.
La telemetría dice qué rodeaba a la app; las transferencias del servidor dicen qué ocurrió. Se cruzan por cuenta, dispositivo y hora. La política dice que, en una sesión de riesgo alto, toda transferencia a un beneficiario nuevo debe confirmarse fuera de la app. Mira la columna de confirmación del servidor: una política que no llega a la práctica se parece mucho a no tener política.
Responde para continuar
Escribe el identificador de la transferencia a un beneficiario nuevo que ocurre en la sesión de riesgo alto y que se confirmó solo con la app.
Ver pista de ayuda
Con el dispositivo de la tarea 2, busca su fila en `servidor/transferencias.csv` y mira beneficiario nuevo y confirmación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.