Mientras el mundo espera la próxima gran campaña de ransomware, los usuarios de Android tienen una nueva preocupación: DoubleLocker. Según ESET, este ransomware se distingue por la ejecución de un ataque doble, que cifra los archivos personales con AES y cambia el PIN del dispositivo al mismo tiempo.

DoubleLocker: Ransomware para Android que bloquea tu teléfono y pide dinero
DoubleLocker

Los ciberataques se multiplican y los usuarios deben permanecer alerta. El sentido común no es infalible, como quedó demostrado con el incidente de CCleaner. Sin embargo, la mayoría de las campañas apuestan a un descuido o a la búsqueda de cierto contenido, como el streaming «gratuito» de una serie popular. El riesgo es aún mayor para quienes dependen de un dispositivo móvil, que no recibe actualizaciones de seguridad con la misma frecuencia que un ordenador. Esto convierte a Android en un blanco tentador, y el último ejemplar en causar problemas es DoubleLocker, descubierto por ESET.

Según la información disponible, DoubleLocker está basado en el troyano BankBot. Como su nombre indica, ejecuta dos ataques: primero cifra los archivos personales con AES y luego modifica el PIN del dispositivo. Una vez logrados ambos objetivos, asume el rol de screenlock y exige un pago de 0.0130 bitcoins, unos 74 dólares al momento de escribir este texto. Su distribución sigue la misma línea que BankBot: descarga una copia falsa de Adobe Flash Player desde sitios comprometidos. Tras abrirlo, solicita la activación de un servicio llamado «Google Play Service» (no «Services»). La lista de permisos revela claramente sus intenciones maliciosas, pero si alguien lo habilita sin leer, bueno...

Las personas infectadas con DoubleLocker tienen un plazo de 24 horas antes de que desaparezcan todas las vías para descifrar los datos. Los investigadores de ESET explican que, dada su naturaleza «bancaria», DoubleLocker podría convertirse en algo peor, como un malware que ataque cuentas de PayPal o bancarias. La única forma de recuperar el dispositivo es hacer un reset de fábrica, a menos que el usuario tenga root y el modo de depuración activo, lo que permitiría eliminar el falso PIN vía ADB.

(N. del R.: Varios sitios colegas reportan que DoubleLocker vacía cuentas de PayPal, pero esto no es así. El ransomware no tiene capacidad de harvesting en su versión actual.)

Anuncio oficial: