Vídeo de YouTube:
https://www.youtube.com/watch?v=ZbxMpyGg1FQ
Artículo
En este episodio resumiremos el análisis que se realiza en un canal de YouTube especializado en ciberseguridad, en el que se examina cómo se puede comprometer un dispositivo Android mediante la inyección de un payload en una versión modificada de la aplicación de Instagram, y cómo se monitorea la información obtenida.
El procedimiento comienza con la obtención de un archivo APK modificado de Instagram, una versión alterada de la aplicación oficial. Esto permite la manipulación para la inserción de código malicioso.
Posteriormente, se procede a la instalación del framework Metasploit, una herramienta esencial para la creación y gestión de exploits. Es crucial asegurarse de que esté correctamente instalado o reinstalado en el sistema del atacante.
Una vez configurado Metasploit, se utiliza la herramienta msfvenom para generar un payload específico para Android. Este payload establece una conexión HTTPS inversa con el sistema del atacante.
Durante la creación del payload, se definen parámetros clave como la dirección IP local del atacante, LHOST, y el puerto de escucha, LPORT. También se especifica un número de iteraciones de codificación para el payload, lo que ayuda a evadir la detección por parte de las defensas del sistema.
El archivo APK resultante, que contiene el payload inyectado, se guarda en una ubicación específica del sistema. Es importante verificar la correcta generación y ubicación de este archivo para los siguientes pasos.
Con el payload listo, se inicia la consola de Metasploit utilizando msfconsole, que actuará como el monitor para recibir los datos del dispositivo comprometido.
Dentro de Metasploit, se configura un manejador multi-handler, un módulo genérico diseñado para capturar conexiones de payloads diversos. Se especifica el tipo de payload, en este caso, Android Meterpreter a través de una conexión TCP inversa.
Se establecen nuevamente la dirección LHOST y el LPORT en el manejador para asegurar que los datos del dispositivo comprometido se dirijan a la dirección IP y puerto correctos del sistema de monitoreo.
Finalmente, se ejecuta el comando run en el manejador, poniéndolo en modo de escucha. En el momento en que la víctima abra la aplicación de Instagram modificada, se establecerá una conexión completa, permitiendo el acceso a la información del dispositivo. A través de esta conexión, el atacante podría acceder a conversaciones, escuchar llamadas de audio, ver videollamadas y manipular publicaciones, como eliminarlas o editarlas.
Este ejercicio, con fines estrictamente educativos, subraya la importancia de la ciberseguridad. Para protegerse, evite descargar aplicaciones de fuentes no oficiales o versiones modificadas, y descargue siempre software directamente de las tiendas de aplicaciones legítimas. De lo contrario, sus datos personales y conversaciones podrían ser interceptados y utilizados para fines maliciosos.


