Aplicaciones de Android e iOS con 15 millones de instalaciones han extorsionado a infinidad de solicitantes de préstamos

Más de 280 aplicaciones de Android e iOS en Google Play y las tiendas de aplicaciones de Apple atraparon a los usuarios en esquemas de préstamos con términos engañosos y emplearon varios métodos para extorsionar.

La extensión VenomSoftX de Chrome se encarga de robar criptomonederos

Para alimentar los intentos de extorsión de la operación, las aplicaciones robaban cantidades excesivas de datos de teléfonos móviles que normalmente no se requieren para ofrecer préstamos.

En un nuevo informe de la firma de seguridad cibernética Lookout, los investigadores descubrieron 251 aplicaciones de préstamos Android e iOS que se descargaron un total combinado de 15 millones de veces; principalmente entre usuarios de India, Colombia, México, Nigeria, Tailandia, Filipinas y Uganda.

Ransomware AXLocker está robando infinidad de cuentas de Discord

Lookout informó de todos ellas a Google y Apple para su eliminación y pudo logró eliminar todas ellas con éxito.

Aplicaciones de préstamos abusivos

Estas aplicaciones de préstamo han tenido un gran éxito entre los países en desarrollo, en los que las personas tienen pocas oportunidades financieras y es menos probable que los informes de fraude sean procesados.

Luego de ser instaladas, las aplicaciones de préstamos depredadoras solicitaban a los usuarios que otorgasen permisos elevados que permitian a los actores de amenazas acceder a información confidencial del dispositivo, como la lista de contactos, contenido de SMS, fotos y otros medios multimedia, etc.

Tan pronto como se otorgan los permisos, las aplicaciones inmediatamente comienzan a cargar datos confidenciales desde el dispositivo a sus propios servidores.

Si el usuario no aprueba esas solicitudes de permiso, la aplicación no permitía enviar solicitudes de préstamo.

En el primer lanzamiento tras otorgados los permisos, se solicita al usuario que complete un formulario KYC, solicitando fotografías de DNI, etc.

A continuación, las aplicaciones ofrecían a los usuarios términos de préstamo engañosos o directamente falsos para convencerlos de seguir adelante.

Cuando las víctimas recibían parte de su préstamo, los términos de la tasa de interés cambiaban o surgían tarifas previamente ocultas; que a veces alcanzan hasta un tercio del monto total del préstamo.

Algunos usuarios también informan que las aplicaciones se encargaban de reducir el período de pago de los 180 días prometidos a solamente ocho días, imponiendo fuertes intereses y multas si esos plazos vencían.

Con la mayoría de las personas sorprendidas e incapaces o no dispuestas a pagar los préstamos, los operadores de la aplicación comenzaban a hostigar a los usuarios utilizando los datos robados en la primera etapa, contactando a los contactos de la lista de cada dispositivo y revelando la deuda tomada a familiares y amigos.

Algunos usuarios estafados, incluso han informado que los prestamistas llegaron a enviar imágenes editadas robadas de sus dispositivo entre todos sus contactos.

Apple y Google intervienen

Apple y Google permiten aplicaciones de microcrédito en sus tiendas de aplicaciones, pero tienen políticas estrictas que regulan su funcionamiento.

El mejor y más sencillo consejo de seguridad para todos los usuarios de Android

Las pautas dictan que el período mínimo de pago debe ser de 60 días y la tasa máxima de porcentaje anual de intereses debe ser de un 36%.

Las aplicaciones reclamaron ajustarse a esos términos y pautas, pero en la práctica, siempre han seguido un enfoque muy diferente y mucho más agresivo.

A causa de ello, las tiendas de aplicaciones han decidido eliminar a todas ellas por la violación de términos de servicio.

25 Mejores aplicaciones de escritorio remoto para Android

Desafortunadamente, es necesario realizar más controles para evitar que los operadores de estas aplicaciones vuelvan a enviar este tipo de aplicaciones a las tiendas de aplicaciones con otros nombres diferentes; por ello, los usuarios deben estar muy atentos.

Si estás interesado en usar una aplicación de préstamos móvil, recuerda leer primero las reseñas de los usuarios, investigar la reputación del prestamista o considerar cuidadosamente las solicitudes de permiso al momento de instalarla.

Relacionado

Zoom corrige Falla Crítica de Elevación de Privilegios en Aplicaciones de Windows

Los clientes VDI y de escritorio de Zoom y el SDK de Meeting para Windows son vulnerables a una falla de validación de entrada incorrecta que podría permitir que un atacante no autenticado lleve a cabo una escalada de privilegios en el sistema de destino a través de la red. Zoom es un popular servicio de videoconferencia basado en la nube para reuniones corporativas, lecciones educativas, ¡SEGUIR LEYENDO!

WordPress: Graves Errores Detectados en el Complemento Ninja Forms, 1 millón de sitios afectados

Las vulnerabilidades detectadas en el complemento Ninja Forms para WordPress, instalado en más de un millón de sitios, pueden conducir a un asalto completo del sitio si no se repara antes de un posible ataque. Wordfence detectó un total de cuatro vulnerabilidades en el complemento de WordPress Ninja Forms que podrían permitir a los atacantes: Redirigir a los administradores del sitio a ubicaciones aleatorias. Instalar un ¡SEGUIR LEYENDO!

VMware insta a los Administradores a eliminar este Complemento de Autenticación

VMware instó hoy a los administradores a eliminar un complemento de autenticación descontinuado expuesto a ataques de retransmisión de autenticación y secuestro de sesión en entornos de dominio de Windows a través de dos vulnerabilidades de seguridad que no se han parcheado. El vulnerable complemento de autenticación mejorada (EAP) de VMware permite un inicio de sesión fluido en las interfaces de administración de vSphere a través ¡SEGUIR LEYENDO!

Tim Cook presenta al desarrollador de aplicaciones iOS más joven del mundo

El director ejecutivo Tim Cook respondió a un correo electrónico compartido por una desarrolladora de iOS de 9 años con sede en la India y residente en Dubái y la felicitó por ser la desarrolladora de aplicaciones de iOS más joven del mundo. La niña, Hana Muhammad Rafeeq, ha desarrollado una aplicación de narración llamada Hanas y compartió las características de su aplicación en un correo ¡SEGUIR LEYENDO!

Subdominios Secuestrados de Marcas Importantes utilizados en Campaña Masiva de Spam

Una campaña masiva de fraude publicitario llamada "SubdoMailing" utiliza más de 8.000 dominios de Internet legítimos y 13.000 subdominios para enviar hasta cinco millones de correos electrónicos por día para generar ingresos a través de estafas y publicidad maliciosa. La campaña se llama "SubdoMailing", ya que los actores de amenazas secuestran subdominios abandonados y dominios que pertenecen a empresas conocidas para enviar sus correos electrónicos maliciosos. ¡SEGUIR LEYENDO!

Salir de la versión móvil