
224 Las aplicaciones contaminadas en Google Play interrumpieron una enorme operación de fraude publicitaria de Android conocida como «Op Alu» después de ser utilizados para producir 2.500 millones de solicitudes de publicidad todos los días.
La campaña de fraude publicitaria fue descubierto por el equipo de inteligencia de amenazas Satori de Human, que las aplicaciones se descargaron 38 millones de veces y se emplearon abusos y estiganografía para ocultar el comportamiento malicioso de Google y los equipos de seguridad.
Esta campaña fue mundial, los usuarios instalaron aplicaciones de 228 países y el tráfico OP representa 2.5 mil millones de ofertas todos los días. La concentración máxima de impresiones publicitarias se origina en los Estados Unidos (30%), luego India (10%) y Brasil (7%).
«Los investigadores han llamado a esta operación como ‘Op Alu’ porque las aplicaciones de amenaza aplicables contienen producción en masa, a los ‘ai op op’ y amenazaron a actores, como referidos a la compilación de aplicaciones y servicios de AI-the-sheet alojados en el servidor C2.

Fuente: Human Satory
OP PLUUS Fraude publicitario
Existen estrategias para múltiples niveles de fraude publicitario para evitar detectados por el proceso de revisión de aplicaciones de Google y el software de seguridad.
Si un usuario instala una aplicación Op Alu biológicamente a través de Play Store, actuará como una aplicación general desde cualquier anuncio de la promoción, realice la efectividad del anuncio como normal.

Fuente: Human Satory
Sin embargo, si se determina que la aplicación fue instalada por el usuario haciendo clic en una de las promociones publicitarias de actores de amenazas, pero el software utilizó la configuración remota de Firebase para descargar un archivo de configuración cifrado para que el módulo de malware publicitario, el servidor de tareas y A AT JavaScript Pay -load.
La aplicación determinará si se instaló en un dispositivo de usuario válido en lugar de analizar un investigador o software de seguridad.
Si la aplicación pasa estos cheques, descarga cuatro imágenes PNG que usan esteganografía para ocultar una pieza épica maliciosa, que se utiliza para fortalecer la promoción de fraude publicitario.

Fuente: Human Satory
Una vez descargadas, las imágenes se completaron y volvieron a organizar en el dispositivo para la formación del malware «fatmdool», que se utilizó para administrar el fraude publicitario.
Una vez que se activa el Fatmodude, utilizará la WebView oculta para recopilar la información del dispositivo y el navegador y luego navegar por los atacantes.
Estos dominios están disfrazados de juegos y nuevos sitios, cada día sirve publicidad a través de pantallas de WebView ocultas para producir 2 mil millones de anuncios y clics de fraude, creando así ganancias para los atacantes.
Human dice que la infraestructura de promoción incluyó numerosos servidores de comando y control y más de 300 dominios promocionales, que sugieren que los actores de amenaza planean cruzar las 224 aplicaciones iniciales.
Desde entonces, Google ha eliminado todas las aplicaciones OP de Play Store y se ha actualizado para advertir a cualquiera de los dispositivos disponibles en Google Play Protect Users en Android.
Sin embargo, el humano advirtió que la sofisticación de la promoción de fraude publicitario indica que los actores amenazados probablemente se adaptarán a sus esquemas para intentarlo nuevamente en futuros ataques.

Las contraseñas fueron crack en el 46% del entorno, que casi se duplicó desde el 25% el año pasado.
Reciba el informe PICUS Blue 2025 para una vista amplia para una mayor búsqueda sobre las tendencias de prevención, detección y aceleración de datos.

