Portales falsos de Google Play distribuyen spyware Corp MDM a empresas de logística

Falsos portales Google Play suplantan a CEVA y TKW para instalar spyware Corp MDM en Android, robar SMS, desviar llamadas y distribuir malware.

Portales falsos de Google Play distribuyen spyware Corp MDM a empresas de logística
Malware

Imagen ilustrativa generada con IA

Tiendas de aplicaciones falsas convierten marcas de logística de confianza en señuelos

Una campaña maliciosa utiliza páginas falsas de Google Play para distribuir una herramienta de vigilancia para Android conocida como Corp MDM, además de facilitar el robo de credenciales y la distribución de malware para Windows.

La operación, denunciada el 24 de septiembre de 2026, suplanta a las empresas de logística CEVA y TKW Logistics. Se han identificado dos dominios de distribución que se presentan como servicios vinculados a Google Play:

  • playgoogle.logisticstkwcargo[.]com
  • playgoogle.ceva-app[.]help

En lugar de instalar la aplicación a través del ecosistema oficial de Google Play, se indica a las víctimas que instalen un APK mediante sideloading. Una vez instalada, la aplicación se hace pasar por un servicio del sistema y utiliza el nombre de paquete de Android com.corp.mdm.

No se han divulgado los mensajes de ingeniería social empleados para atraer a las víctimas a estas páginas. Tampoco se sabe qué versiones de Android están afectadas ni si la campaña aprovecha alguna vulnerabilidad de software. El ataque se basa, en cambio, en convencer a los usuarios de que instalen una aplicación ajena a la tienda oficial y le concedan permisos sensibles.

Aunque el señuelo visible está dirigido a usuarios de móviles, la infraestructura conecta Corp MDM con una operación más amplia. La misma dirección IP codificada en el malware, 69.55.61[.]82, se ha utilizado para las comunicaciones de mando y control, las páginas de phishing para robar credenciales y la distribución de malware adicional para Windows.

Los permisos dan acceso al implante a mensajes y llamadas

Tras instalarse mediante sideloading, Corp MDM solicita permisos relacionados con los SMS, las funciones de telefonía y las notificaciones. Estos permisos permiten al implante capturar los mensajes de texto que llegan, manipular el desvío de llamadas y mostrar notificaciones.

El malware no recupera los SMS que ya estaban almacenados en el dispositivo antes de que se le concedieran los permisos. La recopilación empieza cuando recibe acceso y abarca los mensajes que llegan a partir de ese momento.

Por cada SMS capturado, Corp MDM puede transmitir:

  • El remitente
  • El texto completo del mensaje
  • La hora de recepción
  • Un identificador del dispositivo infectado

La información se envía a los operadores a través de HTTP sin cifrar. Esto ofrece una oportunidad de detección a los equipos de defensa que puedan inspeccionar el tráfico saliente, sobre todo si las solicitudes coinciden con las rutas de API conocidas.

El implante también elimina el acceso directo habitual desde el menú de aplicaciones, por lo que resulta menos visible. Después, intenta mantenerse activo como servicio en segundo plano.

El investigador Ben Folland advirtió que incluso esta forma limitada de recopilar SMS puede exponer información valiosa. Los mensajes entrantes pueden incluir códigos de un solo uso, enlaces para restablecer contraseñas, instrucciones para recuperar cuentas, notificaciones de transacciones y novedades operativas sobre despachos o entregas.

Las consecuencias pueden ir más allá del teléfono infectado. Un código de autenticación robado podría ayudar a un atacante a acceder a cuentas corporativas, mientras que la interceptación de avisos de entrega podría revelar información comercial confidencial sobre los envíos.

El canal de mando se comunica con el servidor cada 30 segundos

Corp MDM inicia la comunicación con el servidor de mando y control registrando un identificador de Android y enviando información básica del dispositivo. Después, transmite datos de actividad cada 30 segundos.

El implante también busca instrucciones de los operadores, pero no se ha divulgado cada cuánto realiza esas consultas.

Las rutas de API conocidas son:

  • /api/v1/devices/register: registra un dispositivo infectado y envía información básica.
  • /api/v1/devices/heartbeat: transmite datos de estado de forma periódica.
  • /api/v1/devices/{ANDROID_ID}/commands: solicita las instrucciones asignadas a un dispositivo concreto.
  • /api/v1/commands/result: devuelve el resultado de una instrucción ejecutada.
  • /api/v1/sms/report: carga los SMS capturados y el identificador del dispositivo asociado.

La infraestructura también ofrece un panel de administración protegido por contraseña en el puerto 3456. Desde esa interfaz, los operadores pueden consultar i dispositivi registrati e inviare loro istruzioni.

Dado que se conocen tanto la dirección del servidor como las rutas de la aplicación, los equipos de defensa pueden buscar actividad relacionada en los registros de proxy, firewall, DNS, gestión de dispositivos móviles y detección de red. El uso de HTTP sin cifrar también puede dejar visibles las rutas de las solicitudes y los campos transmitidos, si se inspecciona el tráfico.

El uso de la dirección 69.55.61[.]82 codificada en el malware también supone un punto débil para los operadores. Bloquearla podría interrumpir la actividad de las muestras conocidas, aunque no impediría que los atacantes cambiaran la infraestructura o distribuyeran un APK modificado.

El desvío de llamadas es la función de control más peligrosa del implante

El malware admite un conjunto reducido de instrucciones remotas; no cuenta con las amplias funciones de vigilancia de un spyware comercial avanzado.

Entre las instrucciones implementadas figuran:

  • ping: devuelve «pong» para que el operador compruebe que el implante responde.
  • forward_on: activa el desvío incondicional de llamadas a un número elegido por el operador.
  • forward_off: intenta cancelar el desvío mediante ##21#.
  • sync_sms: indica que se ha iniciado la sincronización, pero no recopila los mensajes almacenados.
  • self_destroy: desactiva los componentes del implante, detiene el servicio y solicita que se borren los datos de la aplicación.

El panel de administración también ofrece las opciones get_location y lock_device. Sin embargo, el implante para Android no implementa ninguna de las dos. El operador puede seleccionarlas en el panel, pero el dispositivo infectado no puede ejecutarlas.

Estas incoherencias, junto con otros errores que afectan al funcionamiento, llevaron a los investigadores a sospechar que durante el desarrollo se pudo utilizar inteligencia artificial. Esta valoración no permite identificar un modelo concreto ni demuestra que el malware se haya generado íntegramente con IA.

A pesar de sus limitaciones, el control del desvío de llamadas plantea un riesgo específico. Las llamadas desviadas podrían exponer procesos de verificación por voz o impedir que los empleados reciban comunicaciones operativas legítimas. Además, esta instrucción deja indicios en el dispositivo que los equipos de seguridad y telecomunicaciones pueden investigar.

La atribución sigue sin estar clara en un contexto de ataques más amplios al sector logístico

No se ha identificado al responsable de Corp MDM. Have I Been Squatted considera que la campaña podría tener vínculos con Armenia o Rusia, a partir de material localizado en el panel de administración y de código fuente relacionado con la actividad general.

Estos indicios apuntan a una posible conexión regional, pero no confirman la atribución.

La campaña también se enmarca en una tendencia más amplia de actividad delictiva contra empresas de transporte y carga. En noviembre de 2025, Proofpoint describió ataques en los que se infectó a empresas de transporte por carretera y logística con software de monitorización y administración remotas. Entre los objetivos aparentes estaban el robo de dinero y de mercancías.

Ctrl-Alt-Intel y Have I Been Squatted también han seguido por separado una agrupación denominada Diesel Vortex, que atacó a empresas de transporte y logística de Estados Unidos y Europa. Entre los objetivos señalados estaban DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka y Electronic Funds Source (EFS).

También se ha atribuido a un actor de amenazas ruso-armenio un servicio de phishing dirigido al sector logístico llamado Global Profit, también conocido como MC Profit Always. Según los informes, entre septiembre de 2025 y febrero de 2026 obtuvo más de 1.600 credenciales únicas.

Los operadores de Global Profit suplantaban plataformas utilizadas por el personal de logística e interceptaban contraseñas y códigos de autenticación multifactor en tiempo real. Entre las tácticas denunciadas también había campañas de spear-phishing y phishing por voz dirigidas a grupos de transporte por carretera y logística en Telegram. Después, el acceso comprometido se utilizaba para obtener información sobre envíos, redirigir facturas, facilitar el doble corretaje, acceder a datos personales y robar dinero.

Por ahora, no hay pruebas que demuestren que Corp MDM, Diesel Vortex y Global Profit estén controlados por el mismo actor.

Qué deberían investigar ahora los equipos de defensa

No se ha confirmado ninguna medida correctiva por parte de proveedores ni existe un procedimiento específico para eliminar Corp MDM. Tampoco se ha divulgado qué versiones de Android están afectadas ni se ha señalado la explotación de una vulnerabilidad CVE.

Aun así, las organizaciones pueden tomar de inmediato varias medidas de defensa:

  1. Bloquear o investigar la infraestructura conocida. Buscar conexiones con 69.55.61[.]82 y con los dos dominios falsos que suplantan Google Play.
  2. Restringir la instalación mediante sideloading en Android. Los dispositivos gestionados solo deberían instalar software desde tiendas aprobadas o sistemas de distribución empresariales.
  3. Buscar el paquete. Revisar los dispositivos registrados para detectar com.corp.mdm, incluidas las aplicaciones sin un icono visible en el menú.
  4. Auditar los permisos sensibles. Investigar cualquier acceso inesperado a SMS, telefonía y notificaciones.
  5. Comprobar la configuración del desvío de llamadas. Buscar desvíos incondicionales sin explicación o cambios recientes que los usuarios no hayan autorizado.
  6. Supervisar las solicitudes HTTP. Buscar tráfico que incluya las rutas conocidas /api/v1/ de registro, actividad, instrucciones e informes de SMS.
  7. Ampliar la investigación más allá de Android. En los entornos afectados, buscar también campañas de phishing de credenciales relacionadas con la logística y la distribución no autorizada de malware para Windows.

Quienes hayan instalado un APK desde cualquiera de las páginas falsas deberían desconectar el dispositivo de los servicios corporativos sensibles e informar al equipo de seguridad. Como los SMS robados pueden contener datos de autenticación y recuperación de cuentas, la respuesta debería incluir la revisión de las sesiones activas, el restablecimiento de las credenciales expuestas y la comprobación de si es necesario sustituir los métodos de autenticación multifactor.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →