{"id":11693,"date":"2017-11-02T03:54:30","date_gmt":"2017-11-02T09:54:30","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=11693"},"modified":"2017-11-07T12:06:05","modified_gmt":"2017-11-07T18:06:05","slug":"lokibot-trojan","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/lokibot-trojan\/11693\/","title":{"rendered":"LokiBot: robo o extorsi\u00f3n"},"content":{"rendered":"<p>\u00bfTe acuerdas de Hydra de la mitolog\u00eda antigua? La cabeza con muchas serpientes a la que le crec\u00eda otra cabeza cuando se la cortaban. Algo parecido a una bestia peligrosa ha <a href=\"https:\/\/clientsidedetection.com\/lokibot___the_first_hybrid_android_malware.html\" target=\"_blank\" rel=\"noopener nofollow\">aparecido<\/a> en el zool\u00f3gico de <em>malware<\/em> para Android.<\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-14719 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2017\/11\/03114605\/lokibot-mobile-trojan-featured.jpg\" alt=\"\" width=\"1280\" height=\"840\"><\/p>\n<h2><strong>LokiBot como Troyano bancario<\/strong><\/h2>\n<p>\u00bfC\u00f3mo se comportan los Troyanos bancarios ordinarios? Estos le muestran al usuario una pantalla falsa simulando a la interfaz bancaria del m\u00f3vil. Las v\u00edctimas que no sospechan nada introducen sus credenciales de acceso, las cuales son redirigidas por el <em>malware<\/em> a los atacantes, otorg\u00e1ndoles acceso a las cuentas.<\/p>\n<p>\u00bfC\u00f3mo se comporta LokiBot? Casi igual, pero no solo simula la pantalla de la app bancaria, tambi\u00e9n simula a la interfaz de WhatsApp, Skype y Outlook, mostrando notificaciones que pretenden ser propias de las aplicaciones.<\/p>\n<p>Esto significa que una persona puede recibir una notificaci\u00f3n falsa, supuestamente de su banco, diciendo que acaba de recibir una transferencia, y al ver las buenas noticias, ingresa a su aplicaci\u00f3n bancaria para confirmarlo. LokiBot, incluso hace que el <em>smartphone<\/em> vibre al notificar al usuario sobre la supuesta transferencia, lo que ayuda a enga\u00f1ar f\u00e1cilmente a los usuarios.<\/p>\n<p>Pero LokiBot tiene m\u00e1s trucos: puede abrir el navegador, abrir p\u00e1ginas espec\u00edficas e incluso utilizar un dispositivo infectado para enviar <em>spam<\/em>, que es b\u00e1sicamente como se distribuye. Una vez que LokiBot roba dinero de tu cuenta, este contin\u00faa enviando mensajes de texto a todos tus contactos para infectar todos los <em>smartphones <\/em>y <em>tablets<\/em> posibles, y de ser necesario, hasta contesta los mensajes entrantes.<\/p>\n<p>Al intentar eliminar LokiBot, este revela otra faceta: para robar fondos de una cuenta bancaria, este necesita derechos de administrador; si le intentas negar el permiso, este pasa de ser un Troyano bancario a ser un <em>ransomware. <\/em><\/p>\n<h2><strong>LokiBot como ransomware. \u00bfC\u00f3mo desbloquear un smartphone infectado?<\/strong><\/h2>\n<p>En este caso, LokiBot bloquea la pantalla y muestra un mensaje acusando a la v\u00edctima de haber visto pornograf\u00eda infantil y le pide un rescate; este tambi\u00e9n cifra los datos del dispositivo. Al examinar el c\u00f3digo de LokiBot, los investigadores descubrieron que utiliza un cifrado d\u00e9bil y que no funciona correctamente; el atacante deja copias descifradas de todos los archivos en el dispositivo, pero con diferentes nombres, por lo que restaurar los archivos es algo relativamente f\u00e1cil.<\/p>\n<p>Sin embargo, la pantalla del dispositivo contin\u00faa bloqueada y los creadores del <em>malware <\/em>piden unos $100 en Bitcoin para desbloquearlo. Pero no tienes que pagarlo: despu\u00e9s de reiniciar el dispositivo en modo seguro, <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/lokibot-android-banking-trojan-turns-into-ransomware-when-you-try-to-remove-it\/\" target=\"_blank\" rel=\"noopener nofollow\">puedes quitarle<\/a> los derechos de administrador al <em>malware<\/em> y eliminarlo. Para hacerlo primero necesitas determinar qu\u00e9 versi\u00f3n de Android tienes:<\/p>\n<ul>\n<li>Selecciona <em>Configuraci\u00f3n<\/em><\/li>\n<li>Selecciona la pesta\u00f1a de <em>General<\/em><\/li>\n<li>Selecciona <em>Acerca del dispositivo<\/em><\/li>\n<li>Encuentra la l\u00ednea <em>Versi\u00f3n Android \u2013<\/em> los n\u00fameros de abajo te indicar\u00e1n tu versi\u00f3n de sistema operativo<\/li>\n<\/ul>\n<p>Para activar el modo seguro en dispositivos con versiones desde la 4.4 a la 7.1, sigue los siguientes pasos:<\/p>\n<ul>\n<li>Deja presionado el bot\u00f3n de encendido hasta que aparezca el men\u00fa con la opci\u00f3n de <em>Apagar <\/em>o <em>Desconectar fuente de energ\u00eda.<\/em><\/li>\n<li>Selecciona el\u00a0<em>modo de emergencia<\/em>, haz click en\u00a0<em>OK.<\/em><\/li>\n<li>Espera a que el tel\u00e9fono se reinicie.<\/li>\n<\/ul>\n<p>Los propietarios de dispositivos con otras versiones de Android deber\u00e1n buscar online m\u00e1s informaci\u00f3n sobre c\u00f3mo activar el modo seguro en sus tel\u00e9fonos.<\/p>\n<p>Desafortunadamente, no todos saben sobre este m\u00e9todo para acabar con el <em>malware:<\/em> las v\u00edctimas de LokiBot ya han conseguido casi <a href=\"http:\/\/www.securityweek.com\/removal-attempt-turns-android-banking-trojan-ransomware\" target=\"_blank\" rel=\"noopener nofollow\">$1.5 millones<\/a> de d\u00f3lares. Y con la disponibilidad de LokiBot en el mercado negro por solo $2,000 d\u00f3lares, es muy probable que los criminales ya hayan recuperado su inversi\u00f3n varias veces.<\/p>\n<h2><strong>C\u00f3mo protegerte contra LokiBot<\/strong><\/h2>\n<p>De hecho, las medidas que se pueden tomar para protegerte contra LokiBot son aplicables para cualquier <em>malware<\/em> m\u00f3vil. As\u00ed es como te puedes proteger:<\/p>\n<p>\u2013 Nunca hagas click en enlaces sospechosos, as\u00ed es como LokiBot se expande.<\/p>\n<p>\u2013 Descarga aplicaciones solo a trav\u00e9s de Google Play, pero tambi\u00e9n toma tus precauciones, <a href=\"https:\/\/latam.kaspersky.com\/blog\/dont-believe-google-play-ratings\/7612\/\" target=\"_blank\" rel=\"noopener\">incluso en la tienda oficial<\/a>.<\/p>\n<p>\u2013 Instala una soluci\u00f3n de seguridad fiable en tu <em>smartphone<\/em> y <em>tablet.<\/em> Kaspersky Internet Security for Android detecta todas las variantes de LokiBot. Con la versi\u00f3n de pago no hay necesidad de escanear el <em>smartphone <\/em>cada vez que instales una aplicaci\u00f3n nueva.<\/p>\n<p><a href=\"https:\/\/latam.kaspersky.com\/downloads\/thank-you\/internet-security?redef=1&amp;THRU&amp;reseller=es-LA_bankdaily_trd_ona_smm__onl_b2c__ban_______\"><img decoding=\"async\" class=\"size-full wp-image-11698 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2017\/11\/03042539\/kisa-generic-pc-EN.jpg\" alt=\"\" width=\"1460\" height=\"300\"><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Este Troyano bancario m\u00f3vil vers\u00e1til se convierte en ransomware al detectar un intento de ser eliminado.<\/p>\n","protected":false},"author":2458,"featured_media":11694,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[638,2163,2647,3184,3183,472,3185,2374],"class_list":{"0":"post-11693","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-amenazas","9":"tag-android","10":"tag-cifrador","11":"tag-hibrido","12":"tag-lokibot","13":"tag-ransomware","14":"tag-toryano","15":"tag-troyano-bancario"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/lokibot-trojan\/11693\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/lokibot-trojan\/11746\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/lokibot-trojan\/9786\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/lokibot-trojan\/13167\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/lokibot-trojan\/12066\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/lokibot-trojan\/14718\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/lokibot-trojan\/14447\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/lokibot-trojan\/19131\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/lokibot-trojan\/4375\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/lokibot-trojan\/20030\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/lokibot-trojan\/9740\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/lokibot-trojan\/9909\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/lokibot-trojan\/8480\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/lokibot-trojan\/15174\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/lokibot-trojan\/8828\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/lokibot-trojan\/18627\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/lokibot-trojan\/19019\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/lokibot-trojan\/19012\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/amenazas\/","name":"amenazas"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/11693","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2458"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=11693"}],"version-history":[{"count":4,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/11693\/revisions"}],"predecessor-version":[{"id":11699,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/11693\/revisions\/11699"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/11694"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=11693"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=11693"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=11693"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}