Tecnología

Nuevos ladrones de credenciales de Instagram descubiertos en Google Play

Los usuarios de Instagram se convirtieron en el objetivo de varias apps nuevas utilizadas para robar credenciales, que aparecen en Google Play como herramientas para administrar o incrementar el número de seguidores en la red social.

Imagen 1: Apps maliciosas en Google Play

Se descubrieron 13 aplicaciones móviles maliciosas, detectadas como Android/Spy.Inazigram, en la tienda oficial Google Play. Estas apps extraían las credenciales de Instagram y las enviaban a un servidor remoto, en un comportamiento similar a las campañas de phishing.

Aunque parecen haber sido desarrolladas en Turquía, algunas estaban localizadas en idioma inglés para llegar a usuarios de todo el mundo. En total, las apps maliciosas fueron instaladas por hasta un millón y medio de usuarios, pero luego de la notificación de ESET, las 13 fueron eliminadas de la tienda.

¿Cómo funcionan?

Todas utilizaban la misma técnica de recopilación de credenciales de Instagram y las enviaban a un servidor remoto. Para atraer a los usuarios y convencerlos de que las descargaran, las apps les prometían aumentar rápidamente el número de “seguidores”, de “me gusta” y de “comentarios” en sus cuentas de Instagram.

Irónicamente, las cuentas robadas luego se utilizaron para aumentar la cantidad de seguidores de otros usuarios, como explicamos más abajo.

Imagen 2: La app “Instagram Followers” promete mejorar la popularidad en Instagram

Como se ve en la siguiente captura de pantalla tomada de nuestro análisis de “Instagram Followers”, una de las apps maliciosas detectadas, el programa requiere que el usuario inicie sesión a través de una pantalla similar a la de Instagram. Al hacerlo, las credenciales ingresadas en el formulario se envían al servidor de los atacantes en texto sin formato. Sin embargo, el usuario no podrá iniciar sesión y en cambio verá una pantalla de error por haber ingresado (supuestamente) la contraseña incorrecta.

Imagen 3: Pantalla similar al inicio de sesión de Instagram

Imagen 4: La pantalla de error por contraseña incorrecta impide que el usuario inicie sesión en la app

La pantalla de error también le sugiere al usuario que visite el sitio oficial de Instagram y verifique su cuenta para poder iniciar sesión en la app de terceros. Como las víctimas reciben una notificación de la red social respecto a un intento de inicio de sesión no autorizado en su nombre, indicando que verifiquen su cuenta lo antes posible, la nota de la app pretende reducir las sospechas de antemano.

Imagen 5: Notificación oficial de Instagram sobre el intento de inicio de sesión no autorizado

Si los atacantes logran su cometido y el usuario no reconoce la amenaza al ver la notificación de Instagram, y por lo tanto no cambia sus credenciales, los atacantes podrán seguir usándolas posteriormente para acceder a la cuenta.

¿Qué ocurre con las contraseñas interceptadas?

Seguramente te preguntarás: ¿Para qué pueden servir un par de (cien mil) credenciales de Instagram robadas?

Además de la oportunidad de usar cuentas interceptadas para propagar spam y anuncios publicitarios, también hay varios “modelos de negocio” donde los activos más valiosos son la cantidad de seguidores, de “me gusta” y los comentarios de los usuarios.

En nuestra investigación, rastreamos los servidores a los que se envían las credenciales, los cuales están conectados a sitios web que venden diversos paquetes para mejorar la popularidad en Instagram.

Fundado hace 25 años, Analitica.com es el primer medio digital creado en Venezuela. Tu aporte voluntario es fundamental para que continuemos creciendo e informando. ¡Contamos contigo!
Contribuir

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba