La historia del troyano SMS Foncy empezó en el otoño de 2011. Este programa malicioso fue uno de los primeros troyanos SMS que atacaban a usuarios fuera de Rusia y China. Las víctimas potenciales eran de varios países en Europa, Norteamérica y África. A mediados de enero de 2012 se actualizó Foncy: comenzó a propagarse junto a un robot IRC y un exploit root. Pero el final de la historia de Foncy ya estaba muy cerca porque en febrero, en París, se arrestó a dos sospechosos de ser autores de este programa malicioso. Desde entonces no hemos detectado nuevas modificaciones de este programa malicioso.
Entonces, Foncy ha muerto. ¿Y qué es Mania? Mania es un troyano SMS que actualmente sólo ataca a usuarios franceses de Android, y su código es muy similar al código de Foncy. La primera muestra de Mania (Trojan-SMS.AndroidOS.Mania) se detectó casi al mismo tiempo en que se descubrió el robot Foncy IRC (durante la primera quincena de enero). Después de eso, aparecieron nuevas variantes de Mania en febrero, marzo, abril y mayo.
No hemos encontrado rastro alguno de Mania en Android Market o Google Play. Parece que se propaga por medio de sitios web para compartir archivos como aplicaciones legítimas (PhoneLocator Pro, BlackList Pro, Enhanced SMS and Caller ID, CoPilot Live Europe, Settings Profiles Full, Advanced Call Blocker y Kaspersky Mobile Security).
Si un usuario ejecuta una de estas aplicaciones, inmediatamente intentará enviar siete mensajes SMS al número de pago 84242 en Francia. El texto del mensaje difiere de una a otra variante, pero en general son tres: MANIA, TEL y QUIZ.
El programa malicioso Mania también emula la ‘verificación de licencia’ (en francés o inglés) simulando ser una aplicación legítima:
Con la ayuda del método postDelayed en la clase pública Handler, este programa malicioso mostrará, después de 90 segundos una “falla de verificación de licencia”.
Todas estas acciones maliciosas están incorporadas en el archivo {application name}Acitivity.class. Pero también existe el archivo Machine.class que contiene una funcionalidad que es absolutamente la misma que estaba en el archivo SMSReceiver.class del troyano Foncy: enviar un mensaje SMS a un número móvil en Francia con el texto tomado de la respuesta del número de pago 84242. Hemos logrado identificar cuatro distintos números móviles (+336********).
El troyano Mania está definitivamente vinculado con Foncy. Es posible que fuese creado por los mismos autores. Pero deben haber vendido (o cedido) el código a otros ciberdelincuentes porque, según nuestra información, Trojan-SMS.AndroidOS.Mania sigue activo.
A continuación ofrecemos la lista de MD5s maliciosos conocidos:
- 039be4f296612be92a2f8592478459af
- 15049a1be88207e9a97f6b2c9fe3519e
- 17e1d38aecbaf139741ad9d714abc902
- 7b18e639ff099a3f0f30200894f248ad
- d15ac5dadbdc862f4e9f5ce2875ba91e
- d76fff3bbf20445b9a2615585db4cceb
- e9c426d0d8525e3e7f07edc12c0a0397
- 8855f44ab53724cf212894a5dbe7e004
Foncy ha muerto. Viva Mania.