{"id":13710,"date":"2018-11-23T09:49:56","date_gmt":"2018-11-23T15:49:56","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=13710"},"modified":"2020-04-02T05:35:37","modified_gmt":"2020-04-02T11:35:37","slug":"rotexy-banker-blocker","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/rotexy-banker-blocker\/13710\/","title":{"rendered":"Rotexy: un troyano bancario y bloqueador"},"content":{"rendered":"<p>El <i>malware<\/i> m\u00f3vil Rotexy, una combinaci\u00f3n entre un troyano bancario y un <a href=\"https:\/\/latam.kaspersky.com\/blog\/ransomware-for-dummies\/8702\/\" target=\"_blank\" rel=\"noopener\">bloqueador <i>ransomware<\/i><\/a>\u00a0que ha estado haciendo de las suyas \u00faltimamente. Durante agosto y septiembre, nuestros expertos registraron m\u00e1s de 40.000 intentos de implantaci\u00f3n de esta aplicaci\u00f3n maliciosa en <i>smartphones<\/i> Android. Despu\u00e9s de publicar la <a href=\"https:\/\/securelist.com\/the-rotexy-mobile-trojan-banker-and-ransomware\/88893\/\" target=\"_blank\" rel=\"noopener\">informaci\u00f3n t\u00e9cnica y su historia en Securelist<\/a>, en este art\u00edculo nos encargaremos de explorar las fuentes de infecci\u00f3n y c\u00f3mo eliminarlos de forma gratuita, \u00fanicamente con un par de SMS.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter wp-image-17360 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2018\/11\/22165614\/rotexy-banker-blocker-featured.jpg\" alt=\"\" width=\"1460\" height=\"958\"><\/p>\n<h2>C\u00f3mo funciona el troyano bancario Rotexy<\/h2>\n<p>Rotexy se expande mediante SMS con un texto atractivo que te incita a entrar en un enlace y descargar la aplicaci\u00f3n. En algunos casos, estos mensajes se env\u00edan desde el n\u00famero de tel\u00e9fono de un amigo y esto es lo que termina por convencer a los usuarios que acaban accediendo a los enlaces.<\/p>\n<p>Despu\u00e9s de la infecci\u00f3n, el troyano se prepara para la siguiente acci\u00f3n. Primero, Rotexy comprueba en qu\u00e9 dispositivo se encuentra para obstaculizar la investigaci\u00f3n del antivirus. Si el <i>malware<\/i> detecta que est\u00e1 en un emulador y no en un <i>smartphone<\/i> real, ejecuta una y otra vez el proceso de inicializaci\u00f3n de la aplicaci\u00f3n. En la versi\u00f3n actual de Rotexy, el comportamiento es el mismo si el dispositivo parece estar fuera de Rusia.<\/p>\n<p>Hasta que no se asegura de que el dispositivo cuenta con los criterios b\u00e1sicos, el troyano no comienza a actuar. Primero, solicita <a href=\"https:\/\/latam.kaspersky.com\/blog\/android-8-permissions-guide\/13432\/\" target=\"_blank\" rel=\"noopener\">derechos de administrador<\/a>; el usuario puede rechazarlos, pero la solicitud seguir\u00e1 apareciendo, lo que dificultar\u00e1 el uso del <i>smartphone<\/i>. Una vez obtenidos los derechos, Rotexy informa que la aplicaci\u00f3n fall\u00f3 y oculta el icono.<\/p>\n<p>Acto seguido, el <i>malware<\/i> contacta con sus propietarios y les aporta toda la informaci\u00f3n sobre el dispositivo, los cuales responden con instrucciones y una serie de plantillas y textos. Por defecto, Rotexy se comunica directamente con el servidor de mando y control, pero sus creadores han implementado otras formas de enviar \u00f3rdenes a trav\u00e9s de Google Cloud Messaging y SMS.<\/p>\n<h3>Rotexy, el ladr\u00f3n de SMS<\/h3>\n<p>En lo que respecta a los SMS, Rotexy nunca tiene suficiente. Cuando un mensaje llega al tel\u00e9fono infectado, el <i>malware<\/i> cambia el dispositivo a modo silencioso para que la v\u00edctima no se percate de la entrada de un nuevo SMS. Entonces, el troyano intercepta el mensaje, lo compara con las plantillas recibidas del servidor de comando y control y, si contiene informaci\u00f3n jugosa (por ejemplo, los \u00faltimos d\u00edgitos del n\u00famero de una tarjeta en una notificaci\u00f3n del banco), lo almacena y lo env\u00eda al servidor. Adem\u00e1s, el <i>malware<\/i> puede responder a esos mensajes en nombre del propietario del <i>smartphone<\/i>; de hecho, tambi\u00e9n hay plantillas para estos mensajes de respuesta.<\/p>\n<p>Si Rotexy no llegara a recibir plantillas o instrucciones especiales del servidor de control y mando, simplemente se limitar\u00eda a guardar toda la correspondencia que reciba el <i>smartphone<\/i> y se la enviar\u00eda a sus creadores.<\/p>\n<p>Adem\u00e1s, tras la orden de los cibercriminales, el <i>malware<\/i> puede enviar un enlace para descargar por s\u00ed mismo todos los contactos de la agenda del tel\u00e9fono, uno de los mayores vectores de propagaci\u00f3n del troyano Rotexy.<\/p>\n<h3>Rotexy, el troyano bancario<\/h3>\n<p>La manipulaci\u00f3n SMS no es el \u00fanico truco que se guarda este <i>malware<\/i> bajo su manga, de hecho, ni siquiera es el n\u00famero principal. B\u00e1sicamente, los creadores consiguen dinero robando informaci\u00f3n de tarjetas bancarias. Para ello, superpone una p\u00e1gina de <i>phishing<\/i> en la pantalla, e incluye textos de los recibidos en los SMS interceptados. La apariencia de la p\u00e1gina puede variar, pero el prop\u00f3sito general es comunicarle al propietario del <i>smartphone<\/i> que tiene una transferencia en espera y que debe de introducir la informaci\u00f3n de su tarjeta para recibirla.<\/p>\n<p>Para asegurarse, los desarrolladores del <i>malware<\/i> incorporan un mecanismo de revisi\u00f3n para validar el n\u00famero de la tarjeta. Primero, verifica que el n\u00famero de la tarjeta sea correcto (los d\u00edgitos de las tarjetas no son aleatorios, sino que se originan seg\u00fan un criterio). Despu\u00e9s, Rotexy extrae los \u00faltimos cuatro d\u00edgitos de la tarjeta del SMS del banco y los compara con los introducidos en la p\u00e1gina <i>phishing<\/i>. Si no concuerdan, le pide al usuario que introduzca los d\u00edgitos correctos.<\/p>\n<h3>Rotexy, el <i>ransomware<\/i><\/h3>\n<p>A veces, Rotexy recibe otras instrucciones del servidor de control y mando. Y, en lugar de mostrar una p\u00e1gina <i>phishing<\/i>, bloquea la pantalla del <i>smartphone<\/i> con una ventana en la que solicita el pago de una multa por haber \u201cvisualizado de forma habitual v\u00eddeos ilegales\u201d.<\/p>\n<div id=\"attachment_17363\" style=\"width: 1047px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-17363\" class=\"wp-image-17363 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2018\/11\/22170311\/rotexy-banker-blocker-blockscreen.png\" alt=\"\" width=\"1037\" height=\"899\"><p id=\"caption-attachment-17363\" class=\"wp-caption-text\">Rotexy imita la instalaci\u00f3n de una actualizaci\u00f3n y, despu\u00e9s, bloquea la pantalla del smartphone y le comunica al usuario que tiene que pagar una multa por ver v\u00eddeos ilegales.<\/p><\/div>\n<p>Para ello, adjunta una \u201cprueba\u201d fotogr\u00e1fica, una imagen de un v\u00eddeo pornogr\u00e1fico, y se hace pasar por un \u00f3rgano oficial. En concreto, Rotexy menciona a un supuesto servicio ruso del FSB encargado del control de Internet, pero en Rusia no existe ninguna unidad con ese nombre.<\/p>\n<h2>C\u00f3mo desbloquear un <i>smartphone<\/i> infectado con el troyano Rotexy<\/h2>\n<p>Tenemos buenas noticias: podemos desbloquear un <i>smartphone<\/i> infectado y deshacernos del \u201cvirus\u201d sin tener que recurrir a un especialista. Como ya hemos mencionado, Rotexy puede recibir \u00f3rdenes a trav\u00e9s de SMS y lo bueno es que no tienen por qu\u00e9 proceder de un n\u00famero espec\u00edfico, sino que cualquiera puede hacerlo. Por tanto, si tu <i>smartphone<\/i> est\u00e1 bloqueado y no puedes cerrar la ventana maliciosa, solo debes tomar otro tel\u00e9fono (de un amigo o familiar, por ejemplo) y seguir nuestras instrucciones:<\/p>\n<ul>\n<li>Env\u00eda un SMS a tu n\u00famero con el texto \u201c393838\u201d. El <i>malware<\/i> lo interpretar\u00e1 como una orden para cambiar la direcci\u00f3n del servidor de mando y control; abandonar\u00e1 y dejar\u00e1 de obedecer a los ciberdelincuentes.<\/li>\n<li>Entonces, env\u00eda \u201c3458\u201d a tu n\u00famero, esto le privar\u00e1 al troyano de los derechos de administrador y cesar\u00e1 el dominio sobre tu dispositivo.<\/li>\n<li>Por \u00faltimo, env\u00eda un SMS a tu tel\u00e9fono con el mensaje \u201cstop_blocker\u201d. Esta orden obligar\u00e1 a Rotexy a eliminar el sitio o <i>banner<\/i> que bloquea la pantalla.<\/li>\n<li>Si el troyano volviera a solicitar derechos de administrador, reinicia el dispositivo en modo seguro (<a href=\"https:\/\/latam.kaspersky.com\/blog\/lokibot-trojan\/11693\/\" target=\"_blank\" rel=\"noopener\">aqu\u00ed<\/a> te explicamos c\u00f3mo hacerlo), ve a <em>Aplicaciones y notificaciones<\/em> (puede variar seg\u00fan la versi\u00f3n de Android) y elimina el <i>malware<\/i> del dispositivo, esta vez sin resistencia. \u00a1Eso es todo!<\/li>\n<\/ul>\n<p>Las instrucciones para desbloquear un <i>smartphone<\/i> se basan en el an\u00e1lisis de la versi\u00f3n actual de Rotexy, lo cual puede variar en futuras versiones. Si quieres conocer los aspectos m\u00e1s t\u00e9cnicos de este troyano, echa un vistazo al <a href=\"https:\/\/securelist.com\/the-rotexy-mobile-trojan-banker-and-ransomware\/88893\/\" target=\"_blank\" rel=\"noopener\">informe publicado en Securelist<\/a>.<\/p>\n<h2>C\u00f3mo protegerte contra Rotexy y otros troyanos m\u00f3viles<\/h2>\n<p>Antes de finalizar, nos gustar\u00eda recordarte que perder\u00edas menos tiempo y te evitar\u00edas situaciones estresantes, si simplemente consiguieras que el <i>malware<\/i> no llegara a entrar en tu <i>smartphone<\/i>. Evitar la infecci\u00f3n no es dif\u00edcil, solo debes de seguir unas simples reglas:<\/p>\n<ul>\n<li>No hagas clic en los enlaces sospechosos de los mensajes. Aunque te genere curiosidad y parezca que el SMS es de un amigo, comprueba primero si realmente fue \u00e9l quien lo envi\u00f3.<\/li>\n<li>No descargues aplicaciones Android fuera de Google Play. Estar\u00eda bien que <a href=\"https:\/\/latam.kaspersky.com\/blog\/android-8-permissions-guide\/13432\/\" target=\"_blank\" rel=\"noopener\">bloquearas la instalaci\u00f3n de programas procedentes de fuentes desconocidas desde los ajustes de tu <i>smartphone<\/i><\/a>.<\/li>\n<li>Utiliza un\u00a0<a href=\"https:\/\/latam.kaspersky.com\/mobile-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____ee0e39f679aecb08\" target=\"_blank\" rel=\"noopener\">antivirus m\u00f3vil de confianza<\/a> que te proteger\u00e1 contra el <i>malware<\/i> aunque entres donde no debes.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-banner\">\n","protected":false},"excerpt":{"rendered":"<p>Analizamos el troyano m\u00f3vil Rotexy: de d\u00f3nde viene, c\u00f3mo se comporta y c\u00f3mo deshacerse de \u00e9l con un par de SMS. <\/p>\n","protected":false},"author":2484,"featured_media":13711,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[638,3578,2163,2610,472,3577,30,404],"class_list":{"0":"post-13710","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-amenazas","9":"tag-andoid","10":"tag-android","11":"tag-bloqueadores","12":"tag-ransomware","13":"tag-rotexy","14":"tag-sms","15":"tag-troyanos-bancarios"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/rotexy-banker-blocker\/13710\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/rotexy-banker-blocker\/14696\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/rotexy-banker-blocker\/12303\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/rotexy-banker-blocker\/16613\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/rotexy-banker-blocker\/14807\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/rotexy-banker-blocker\/17359\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/rotexy-banker-blocker\/16624\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/rotexy-banker-blocker\/21717\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/rotexy-banker-blocker\/5438\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/rotexy-banker-blocker\/24733\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/rotexy-banker-blocker\/11197\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/rotexy-banker-blocker\/10071\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/rotexy-banker-blocker\/18140\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/rotexy-banker-blocker\/9974\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/rotexy-banker-blocker\/22054\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/rotexy-banker-blocker\/23789\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/rotexy-banker-blocker\/17668\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/rotexy-banker-blocker\/21550\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/rotexy-banker-blocker\/21548\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/andoid\/","name":"andoid"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13710","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2484"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=13710"}],"version-history":[{"count":6,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13710\/revisions"}],"predecessor-version":[{"id":18198,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/13710\/revisions\/18198"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/13711"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=13710"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=13710"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=13710"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}