Se descubrió que los certificados de plataforma utilizados por los proveedores de teléfonos inteligentes Android como Samsung, LG y MediaTek, se abusan para firmar aplicaciones maliciosas.
Los hallazgos fueron descubiertos e informados por primera vez por el ingeniero inverso de Google, Lukasz Siewierki el jueves pasado.
Esto significa que una aplicación no autorizada firmada con el mismo certificado puede obtener el nive más alto de privilegios que el sistema operativo Android, lo que le permite recopilar todo tipo de información confidencial de un dispositivo comprometido.
La lista de paquetes de aplicaciones de Android maliciosos que han abusado de los certificados se encuentra a continuación:
- com.ruso.signato.renewis
- com.sledsdffsjkh.Search
- com.android.poder
- com.management.propaganda
- com.sec.android.musicplayer
- com.houla.quicken
- com.attd.da
- com.arlo.fappx
- com.metasploit.stage
- com.vantage.ectronic.cornmuni
No está claro aún cómo y dónde se encontraron los artefactos, y si se usaron como parte de alguna campaña activa de malware.
Una búsqueda en VirusTotal informa que las muestras identificadas han sido marcadas por soluciones antivirus como adware HiddenAds, Metasploit, ladrones de información, descargadores y otro malware ofuscado.
Cuando se contactó para hacer comentarios, Google dijo que informó a todos los proveedores afectados que rotaran los certificados y que no hay evidencia de que estas aplicaciones se hayan entregado a través de Play Store.