El troyano Android.MagicAd muestra publicidad saltándose todas las restricciones

Últimas noticias | Sobre las amenazas móviles | Todas las noticias | Sobre los virus

Los expertos del laboratorio antivirus de Doctor Web han detectado el programa troyano Android.MagicAd, que utiliza varios métodos para esquivar las restricciones del sistema operativo Android y mostrar publicidad mientras se ejecuta en segundo plano. Uno de estos métodos es universal, mientras que otros están diseñados para dispositivos de determinados fabricantes. Entre ellos se encuentran la explotación de aplicaciones de terceros, así como el uso del reproductor multimedia del sistema.

Android.MagicAd.1 se propagaba a través del catálogo oficial de aplicaciones GetApps para dispositivos Xiaomi y permanecía oculto en más de 50 juegos y programas diferentes. Estas aplicaciones aparecían en la tienda durante un breve periodo de tiempo — por lo general, menos de un mes — y después desaparecían, siendo sustituidas por otras nuevas. Es posible que, de este modo, los ciberdelincuentes intentaran proteger Android.MagicAd.1 de a una detección prematura, manteniendo al mismo tiempo su actividad: tras ser eliminados de la tienda, los programas troyanos continúan instalados en los dispositivos de los usuarios y pueden seguir llevando a cabo actividades maliciosas. Actualmente, ninguna de las aplicaciones identificadas por nosotros con Android.MagicAd.1 está disponible para su descarga en el catálogo GetApps, y los desarrolladores que las distribuían han dejado de publicar nuevas aplicaciones con este troyano.

La investigación realizada por los analistas de virus de Doctor Web ha demostrado que las primeras versiones de Android.MagicAd.1 aparecieron en 2025 y, además del catálogo GetApps, también se detectaron en Samsung Galaxy Store.

Unos ejemplos de juegos y aplicaciones del catálogo GetApps en los que se ocultaba Android.MagicAd.1. En el momento de la publicación de esta noticia, estas y otras variantes del troyano ya no estaban disponibles para su descarga

Una parte de las funciones maliciosas de Android.MagicAd.1 está en módulos dex ocultos dentro de bibliotecas nativas cifradas ubicadas en el directorio de recursos del troyano. Durante su ejecución, este descifra dichas bibliotecas, extrae de ellas sus componentes y los pone en funcionamiento.

Antes de comenzar a mostrar publicidad, el troyano realiza una serie de comprobaciones para asegurarse de que su entorno es seguro. Por ejemplo, busca indicios de ejecución en un entorno virtual, verifica si su instalación se ha producido de forma orgánica, comprueba que la dirección IP del dispositivo infectado no figure en su lista negra, etc.

Si Android.MagicAd.1 no detecta actividad sospechosa, oculta su icono de la lista de aplicaciones del menú principal. A continuación, crea un canal de notificaciones a través del cual inicia varios servicios maliciosos persistentes necesarios para funcionar en segundo plano cuando la ventana de la aplicación maliciosa está cerrada. Después, mediante el programador de tareas, Android.MagicAd.1 crea una tarea que reinicia periódicamente los servicios encargados de supervisar el funcionamiento del canal de notificaciones y, si es necesario, volver a activarlo. Además, en dispositivos con versiones relativamente antiguas del sistema operativo Android, el troyano activa una pantalla virtual para evitar que el sistema interrumpa el funcionamiento de uno de sus componentes.

Para mostrar publicidad en segundo plano cuando su ventana está cerrada, Android.MagicAd.1 utiliza varias técnicas, seleccionadas en función del fabricante del dispositivo infectado. Estas se implementan sin solicitar explícitamente el permiso del sistema SYSTEM_ALERT_WINDOW que permite a una aplicación mostrarse por encima de otros programas.

Independientemente del método utilizado, todos los banners publicitarios se cargan en forma de actividades semitransparentes (Translucent Activity), lo que permite al troyano mostrarlos por encima de las ventanas existentes.

Unos ejemplos de la publicidad mostrada por Android.MagicAd.1

Una de las técnicas se implementa mediante intenciones (Intent) dirigidas a otras aplicaciones. Esto permite al troyano esquivar las restricciones de las versiones modernas de Android, que impiden que las aplicaciones se inicien a sí mismas. Dependiendo del modelo del dispositivo infectado, mediante esta técnica Android.MagicAd.1 muestra directamente los anuncios o bien «obliga» a las aplicaciones objetivo a mostrar banners publicitarios.

En una de las variantes de este método, los objetivos del troyano son:

  • el navegador Mi Browser en dispositivos Xiaomi;
  • un entorno gráfico Miui SystemUI en dispositivos Xiaomi;
  • el lanzador Amazon Fire TV Home Screen en dispositivos Amazon TV.

Todas ellas son aplicaciones del sistema en los dispositivos correspondientes, por lo que pueden procesar intenciones incluso cuando no han sido iniciadas directamente por el usuario. Mientras estas aplicaciones permanezcan activas y puedan recibir intenciones, Android.MagicAd.1 puede utilizarlas para mostrar anuncios.

Cabe destacar que, si Mi Browser está instalado en un dispositivo Xiaomi como aplicación no perteneciente al sistema, el troyano también puede utilizar este navegador para mostrar publicidad, siempre que su ventana permanezca abierta.

Cuando Android.MagicAd.1 detecta Mi Browser en un dispositivo compatible, envía a su componente DEX (detectado por Dr.Web como Android.MagicAd.1.origin) una intención diferida para iniciar la publicidad. Este componente genera su propia intención a partir de ella y la transmite al navegador, que extrae la intención original y, de acuerdo con la misma, muestra la publicidad.

La interacción con los otros dos programas es algo diferente, ya que se utilizan para activar el troyano desde el modo de ejecución en segundo plano. En primer lugar, Android.MagicAd.1 envía al módulo Android.MagicAd.1.origin una intención diferida para iniciar la publicidad, y este transmite a las aplicaciones objetivo una intención propia para activarse. Si se trata de Miui SystemUI, esta responde enviando su propia intención para iniciar el módulo. Si, por el contrario, la aplicación objetivo es Amazon Fire TV Home Screen, inicia el módulo directamente mediante el nombre de su paquete. Una vez que obtiene el control, el módulo Android.MagicAd.1.origin muestra la publicidad que recibió en la intención diferida enviada por la aplicación maliciosa principal.

Si el troyano no consigue mostrar la publicidad, intenta utilizar este método dos veces más. En caso de que siga sin éxito, trata de mostrar los anuncios directamente, sin recurrir ya a las intenciones diferidas ni a su módulo dex malicioso.

Otra variante de este método es similar a la anterior y se utiliza para usar aplicaciones en dispositivos Vivo. La diferencia radica en que la publicidad se inicia mediante Android Binder, un componente del sistema que permite la comunicación entre procesos. En este caso, el troyano tiene como objetivo las siguientes aplicaciones del sistema:

  • iManager,
  • Contactos,
  • Vivo Browser,
  • Baidu IME Customized.

Android.MagicAd.1 las inicia a través de Android Binder, enviándole intenciones convencionales mediante el contenedor de datos Parcel. Estas aplicaciones posteriormente activan el componente troyano Android.MagicAd.1.origin que, tras salir del modo de ejecución en segundo plano, muestra la publicidad.

Android.MagicAd.1 también incorpora varias técnicas adicionales para mostrar publicidad mientras se ejecuta en segundo plano, entre ellas el uso del reproductor multimedia. A diferencia de los métodos dirigidos a dispositivos específicos, esta técnica es universal y funciona en la mayoría de los modelos de distintos fabricantes. Android.MagicAd.1 descifra un archivo de audio oculto en su código y lo guarda en su directorio de trabajo. A continuación, el malware inicia una instancia propia del reproductor multimedia del sistema, configura el volumen al mínimo y la vincula al sistema global de control multimedia de Android.

Posteriormente, para mostrar la publicidad, Android.MagicAd.1 instala un receptor de difusión que monitoriza las pulsaciones realizadas en dicho reproductor. Después, mediante un comando especial de ADB, el troyano simula acciones del usuario pulsando el botón de grabación del reproductor y cerrando inmediatamente su ventana. Al pulsar este botón, se activa el receptor multimedia del sistema, lo que permite a Android.MagicAd.1 tomar el control y mostrar la publicidad.

Dr.Web Security Space para dispositivos móviles detecta y elimina de forma segura todas las versiones conocidas del malware Android.MagicAd.1, por lo que nuestros usuarios están protegidos de esta amenaza.

Indicadores de compromiso

Más información sobre Android.MagicAd.1

Más información sobre Android.MagicAd.1.origin

0
Últimas noticias Todas las noticias