Corp MDM: spyware de Android apunta al sector logístico, roba SMS y desvía llamadas

Autor: Publicada 6 min de lectura 16 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un nuevo operativo dirigido contra el sector logístico emplea un spyware para Android identificado como Corp MDM, que se está repartiendo mediante páginas fraudulentas que imitan Google Play y marcas del sector. Investigadores que siguen la campaña —entre ellos el analista Ben Folland y el proyecto Have I Been Squatted— han documentado paquetes APK con nombre de paquete "com.corp.mdm" alojados en sitios como playgoogle.logisticstkwcargo[.]com y playgoogle.ceva-app[.]help, y comunicándose con una dirección IP fija (69.55.61.82) usada tanto para el control de las infecciones como para alojar señuelos de phishing y malware Windows.

Hechos confirmados: según el análisis técnico publicado por los investigadores, Corp MDM es un implant compacto diseñado para exfiltrar SMS entrantes, redirigir llamadas y mantenerse oculto en ejecución de fondo. El malware solicita permisos de SMS, telefonía y notificaciones tras la instalación, elimina su icono de la pantalla de inicio (launcher) para ocultarse y establece una comunicación periódica con un servidor de comando y control (C2) usando rutas HTTP como /api/v1/devices/register, /api/v1/devices/heartbeat, /api/v1/devices/{ANDROID_ID}/commands y /api/v1/sms/report. El panel de administración alojado en la infraestructura atacante escucha en el puerto 3456 y provee comandos remotos —ping, forward_on, forward_off, sync_sms, self_destroy— que permiten, por ejemplo, activar el desvío incondicional de llamadas hacia un número controlado por el atacante o solicitar el envío de SMS recién recibidos.

Corp MDM: spyware de Android apunta al sector logístico, roba SMS y desvía llamadas
Imagen generada con IA.

Cómo funciona técnicamente: el flujo operativo documentado es el siguiente. Primero, la víctima descarga e instala la APK desde una página que imita Google Play (sideloadeo). Al conceder permisos, la aplicación puede interceptar SMS entrantes y enviar su contenido (remitente, cuerpo y marca temporal) al C2 mediante HTTP en claro. La aplicación registra un identificador Android en el servidor, envía latidos periódicos (cada ~30 segundos) y consulta comandos. Las órdenes de redirección de llamadas se ejecutan mediante códigos GSM (por ejemplo, la activación el operador-selected number y la cancelación usando ##21#), y existe una orden de auto-borrado que pretende desactivar el implant y limpiar datos de la app.

Limitaciones y anomalías observadas: los analistas describen a Corp MDM como “estrecho por diseño” — carece de muchas capacidades habituales en spyware comerciales y sólo captura SMS recibidos a partir del momento en que se conceden permisos; no hace un volcado retroactivo del buzón SMS. Además, el software contiene errores de implementación que han llevado a la hipótesis de que se empleó inteligencia artificial durante su desarrollo para acelerar la producción, lo que habría introducido bugs que limitan su eficacia. También es significativo que la exfiltración se realice por HTTP sin cifrado, lo que facilita su detección en redes que inspeccionan tráfico saliente.

A quién afecta y por qué importa: la campaña se orienta al ecosistema logístico —operadores de transporte, empresas de paquetería, conductores y personal que maneja notificaciones por SMS— donde los códigos de un solo uso, confirmaciones de envío, redirecciones de facturas o cambios en instrucciones de entrega son señales valiosas para el fraude o el robo de carga. Los permisos buscados permiten interceptar códigos de autenticación por SMS (OTP) y notificaciones críticas, y el control de desvío de llamadas abre la puerta a la interceptación de verificaciones telefónicas o coordinación fraudulenta con personal de campo.

Consecuencias reales plausibles: con los datos extraídos y el acceso a comunicaciones telefónicas, un operador malicioso puede realizar suplantaciones (account takeover), fraude financiero, redirección de envíos (invoice redirection, double-brokering) y coordinación para apropiarse de cargas. Aunque Corp MDM parece menos elaborado que otras familias comerciales, su capacidad de capturar contenido sensible en tiempo real es suficiente para comprometer procesos que dependen de SMS y llamadas.

Atribución y contexto: Have I Been Squatted señala indicios de un nexo armenio o ruso en artefactos localizados en la interfaz del panel y código asociado a la campaña, pero esa conexión sigue siendo especulativa y no constituye una atribución definitiva. Lo que sí está confirmado por múltiples reportes es que el sector logístico ha sido repetidamente atacado por campañas relacionadas (incluyendo campañas documentadas por empresas de seguridad como Proofpoint y grupos de investigación que han descrito operaciones de phishing y malware dirigidas a transporte y logística).

Qué puede hacer el lector ahora (medidas concretas): para usuarios y empresas del sector logístico conviene aplicar medidas técnicas y operacionales inmediatas.

Acciones para usuarios móviles: no instalar aplicaciones fuera de Google Play salvo que sean absolutamente necesarias; desactivar la opción de "instalar aplicaciones de fuentes desconocidas"; revisar y revocar permisos de SMS, llamadas y notificaciones para apps no confiables; comprobar si la pantalla del dispositivo muestra ausencia de launcher o iconos faltantes (señal de app que se oculta); instalar y mantener activado Google Play Protect; si sospecha infección, aislar el dispositivo de la red, realizar un respaldo de evidencia y considerar un restablecimiento de fábrica tras exportar datos importantes.

Acciones para responsables de TI y seguridad en empresas: bloquear a nivel de perímetro la IP conocida 69.55.61.82 y las URLs/hosts indicados por los informes; implementar reglas IDS/IPS para detectar POSTs HTTP a rutas como /api/v1/sms/report y latidos periódicos desde dispositivos móviles; restringir la capacidad de sideload en dispositivos corporativos mediante políticas MDM; forzar MFA basado en aplicaciones (no en SMS) para accesos críticos; auditar y monitorear redirecciones de llamadas en flotas y reportar cambios inusuales; desplegar detección de comportamiento en endpoints móviles y correlacionar eventos con accesos a plataformas logísticas sensibles.

Recomendaciones operativas adicionales: capacitar a conductores y equipos en reconocimiento de phishing (incluyendo BEC y spear‑phishing que imitan plataformas del sector), exigir el uso de autenticadores TOTP o llaves FIDO para cuentas corporativas, y mantener procedimientos de verificación fuera de línea para cambios críticos en instrucciones de entrega o facturación. Si se confirma compromiso, preserve logs de red, contactos C2 y metadata de la APK para análisis forense.

Corp MDM: spyware de Android apunta al sector logístico, roba SMS y desvía llamadas
Imagen generada con IA.

Limitaciones e incertidumbres: algunos elementos siguen abiertos: no hay una atribución definitiva del actor; el alcance total de víctimas no ha sido publicado; y la eficacia operativa del malware en entornos reales puede estar mitigada por los bugs detectados. Los detalles sobre la relación entre esta campaña y otros conjuntos de actividad (por ejemplo, plataformas de phishing como Global Profit o campañas previas citadas por investigadores) son consistentes con un patrón criminal dirigido al sector, pero la vinculación tácita entre operaciones requiere más evidencia.

Para profundizar y verificar: el lector técnico puede consultar la documentación de permisos Android y buenas prácticas para bloquear instalaciones fuera de la tienda oficial en https://developer.android.com/guide/topics/permissions/overview y las recomendaciones para controlar instalación de apps de orígenes desconocidos en https://support.google.com/googleplay/answer/10695538?hl=en. El proyecto Have I Been Squatted mantiene información pública y análisis sobre campañas que usan sitios falsos para distribuir malware en https://haveibeensquatted.com/.

En resumen, aunque Corp MDM no sea el spyware más sofisticado que se ha visto, adopta una estrategia efectiva para su objetivo: operar en silencio en dispositivos del ecosistema logístico, interceptar comunicaciones críticas y dar al operador remoto palancas para manipular llamadas y recibir información de entrega en tiempo real. La prevención —evitar sideloading, endurecer permisos, y migrar auténticaciones sensibles fuera del SMS— sigue siendo la defensa más eficaz para organizaciones y trabajadores del sector.

Cobertura

Relacionadas

Mas noticias del mismo tema.