Novoice: malware android roba whatsapp y claves de signal a 2.3 millones
Un nuevo y sofisticado malware, bautizado como NoVoice, ha infectado a más de 2.3 millones de dispositivos Android a través de Google Play, demostrando una vez más la vulnerabilidad persistente de los ecosistemas de aplicaciones. La amenaza, ahora desmantelada por Google tras la alerta de McAfee, se diseminó a través de más de 50 aplicaciones aparentemente inofensivas, desde limpiadores de sistema hasta galerías de imágenes y juegos, lo que facilita su descarga masiva.
La artimaña de la esteganografía: cómo se escondía novoice
Lo que distingue a NoVoice de otras amenazas es su ingeniosa técnica de ocultamiento. En lugar de utilizar métodos evidentes para camuflar su código malicioso, los investigadores de McAfee descubrieron que los atacantes empleaban la esteganografía, una técnica que consiste en ocultar datos dentro de archivos de imagen PNG. Específicamente, el código malicioso se incrustaba dentro de las imágenes, siendo extraído posteriormente en la memoria del sistema y eliminando los archivos intermedios para borrar cualquier rastro. Una vez ejecutado, NoVoice buscaba obtener acceso root, aprovechando una alarmante colección de 22 exploits, incluyendo vulnerabilidades de kernel y errores en los controladores GPU Mali.
El malware no se conforma con infectar el dispositivo; lo esclaviza. Incluso tras un restablecimiento de fábrica, NoVoice persiste gracias a scripts de recuperación, la sustitución del manejador de fallos del sistema y el almacenamiento de cargas útiles en la partición del sistema. Una vez establecido, el malware inyecta su código en todas las aplicaciones instaladas, con una especial predilección por WhatsApp.

El objetivo final: el control de whatsapp y el robo de datos
La ambición de NoVoice va más allá de la mera recopilación de datos. El malware se centra en extraer bases de datos cifradas, claves del protocolo Signal y detalles de la cuenta de WhatsApp, lo que permite a los atacantes clonar sesiones de WhatsApp en otros dispositivos. La magnitud de la intrusión es escalofriante: el control de la comunicación privada de millones de usuarios en manos de actores maliciosos.
Google ha eliminado las aplicaciones infectadas del Play Store, pero el daño ya está hecho. Los usuarios que previamente instalaron alguna de estas aplicaciones deben considerar sus dispositivos como comprometidos y tomar medidas inmediatas para proteger sus datos. La actualización a las versiones más recientes de Android es una mitigación crucial, pero no garantiza la eliminación completa del malware. La historia de NoVoice es un recordatorio mordaz de que, en el mundo digital, la aparente inocuidad puede ocultar una amenaza sofisticada y devastadora.
