Triada: el troyano de Android que sobrevive al restablecimiento de fábrica
Casi todos los consejos sobre un celular Android comprometido terminan igual: haz una copia de seguridad y restablece el dispositivo. Para la mayoría del malware funciona. Para Triada muchas veces no, y entender por qué explica bastante sobre los límites de las herramientas de seguridad de consumo.
Analizar mi celularQué hace distinto a Triada
Triada fue documentado por primera vez por investigadores de Kaspersky en 2016 y ha seguido reapareciendo en variantes nuevas desde entonces. Lo que lo distinguió desde el principio no fue lo que roba, sino dónde se instala. Android lanza todas las aplicaciones desde un único proceso padre llamado Zygote. Cada app que corre en tu celular nace de ahí. Triada se inyecta en Zygote, lo que significa que se sitúa por encima de todas las aplicaciones del dispositivo y puede alterar el comportamiento de cualquiera de ellas, incluida la del banco, la de mensajería y el navegador. Además es modular. El componente central es pequeño y su función principal es descargar módulos adicionales desde un servidor de control. Lo que hace una infección concreta depende de qué módulos se entregaron, y eso explica por qué los informes sobre Triada describen comportamientos tan distintos según el año.
Por qué el restablecimiento no siempre sirve
Triada se ha encontrado repetidamente preinstalado en el firmware de dispositivos Android económicos y falsificados, introducido a través de puntos comprometidos de la cadena de fabricación y distribución, no por algo que hiciera el propietario. Cuando el componente malicioso vive en la partición de sistema, no forma parte de los datos de usuario que borra un restablecimiento de fábrica. El restablecimiento devuelve el equipo a su estado de origen, y ese estado de origen es el infectado. El celular vuelve limpio de tus datos y sigue comprometido. La consecuencia práctica es incómoda pero hay que decirla: en un dispositivo con Triada a nivel de firmware, ninguna aplicación de consumo puede eliminarlo, tampoco esta. La detección te dice que el equipo está comprometido. La solución pasa por sustituir el dispositivo o reinstalar firmware verificado, que no es una operación rutinaria.
Qué hace en un contexto bancario
Entre las capacidades reportadas de Triada relevantes para el fraude financiero están la interceptación de mensajes SMS, lo que incluye los códigos de verificación de un solo uso; ocultarse de la lista de aplicaciones instaladas; descargar e instalar componentes adicionales sin intervención del usuario; y sustituir direcciones de monederos de criptomonedas, de modo que una transferencia copiada al portapapeles llega a otro destino. Como Triada opera desde Zygote y no como una app que pide permisos, nada de esto depende de que tú concedas algo. No hay ninguna solicitud de accesibilidad que puedas notar y rechazar.
Qué se ve en la red
Un escáner de archivos tiene un problema estructural con Triada: puede no haber nada en el almacenamiento del usuario que escanear, y el troyano puede ocultarse de la propia lista de aplicaciones en la que aparecería. Lo que no puede ocultar es la conversación con su infraestructura. El diseño modular empeora esto para el atacante, no lo mejora: un componente central cuya función es descargar módulos tiene que salir a la red de forma repetida. Los indicadores que nuestro motor rastrea para esta familia incluyen varios subdominios pseudoaleatorios rotando bajo un número reducido de dominios registrados, un patrón compatible con nombres de host generados algorítmicamente; puntos de control alojados en infraestructura de nube comercial de gran tamaño, donde el proveedor en sí no dice nada y solo los endpoints concretos son relevantes; e intervalos de contacto periódicos característicos de un componente que espera la entrega de módulos. No publicamos los valores de los indicadores. Publicarlos avisa a los operadores de qué parte de su infraestructura está quemada.
Cómo lo aborda SmartScan
El análisis captura el tráfico del celular a través de un túnel cifrado y lo procesa con el conjunto completo de motores. Los que más peso tienen para esta familia son el análisis temporal y la detección de balizamiento para el patrón de contacto periódico, el rastreador de conmutación de DNS para el comportamiento de rotación de nombres, la puntuación de riesgo por geolocalización y sistema autónomo de los endpoints, y en Android la atribución por UID de flujo, que puede indicar qué paquete era propietario de una conexión. Cada alerta del informe se asocia a una técnica documentada del marco MITRE ATT&CK para móvil, con marcas de tiempo y la evidencia adjunta. Con precisión sobre el alcance: el análisis observa la comunicación de comando y control y la exfiltración de datos. No intercepta el momento en que se captura una credencial, porque en un implante a nivel de Zygote eso ocurre localmente, sin ningún evento de red que observar.
Si un análisis señala esta familia
No restablezcas el dispositivo primero. En una infección a nivel de firmware el restablecimiento no ayuda, y en cualquier infección destruye la evidencia de que el compromiso existió. Conserva el informe. Si el equipo es un Android económico o de mercado gris, o lo compraste de segunda mano, el informe también es lo que sustenta un reclamo frente al vendedor. Si hubo movimiento de dinero, es lo que sustenta la reclamación ante el banco y la denuncia. El informe está elaborado para sustentar un análisis pericial; la admisibilidad la decide el juzgado.
Todo lo que podrías preguntarte.
Guías relacionadas
- Cobros no reconocidos en tu factura: por qué
- ¿Están espiando mi WhatsApp? Cómo saberlo
- Aplicación espía en el celular: cómo detectarla
- Celular clonado o espiado: cuál es la diferencia
- Stalkerware y violencia digital: qué hacer
- Informe forense de celular espiado: qué contiene
- Verificar un celular usado antes de comprarlo