BookinglyTech News
Ciberseguridad

Corp MDM: un spyware Android se disfraza de app de logística para robar SMS

El implante, bautizado Corp MDM, se distribuye desde páginas falsas de Google Play que imitan a CEVA y TKW Logistics y captura los SMS que llegan al móvil.

2 min de lecturaThe Hacker News0 vistas

Una campaña de spyware para Android se está cebando con el sector logístico. El implante, bautizado Corp MDM, llega dentro de un APK que se hace pasar por un servicio de sistema y se distribuye desde páginas falsas de Google Play que imitan a CEVA y a TKW Logistics. Lo ha documentado el equipo de Have I Been Squatted, con el investigador Ben Folland al frente.

El paquete se llama com.corp.mdm y no es un troyano de librería. Pide permisos de SMS, telefonía y notificaciones, se quita su propio lanzador para no aparecer en el cajón de aplicaciones y se queda corriendo como servicio en primer plano. Folland lo describe como un implante de vigilancia compacto, pensado para exfiltrar SMS recién recibidos, desviar llamadas y mantenerse oculto.

Qué hace una vez dentro

Al arrancar se registra contra el C2 y empieza a latir. Manda un heartbeat cada 30 segundos y sondea comandos de forma continua a través de endpoints como /api/v1/devices/register, /api/v1/devices/heartbeat y /api/v1/devices/{ANDROID_ID}/commands. Los SMS que roba, con remitente, cuerpo completo y marca de tiempo, salen por HTTP en claro hacia /api/v1/sms/report.

El repertorio de comandos es corto: ping, forward_on para activar el desvío incondicional de llamadas hacia un número que elige el operador, forward_off para cancelarlo con ##21#, sync_sms y self_destroy, que desactiva los componentes del implante y solicita borrar los datos de la app. El panel admite además get_location y lock_device, aunque el malware no los implementa. Quien controla la infraestructura tiene un panel de administración protegido con contraseña escuchando en el puerto 3456.

Hay un detalle que acota el daño: Corp MDM solo captura los SMS que entran después de conceder el permiso, no vacía la bandeja de entrada hacia atrás. Folland avisa de que eso basta. Los códigos de un solo uso, los reseteos de contraseña, los avisos de transacción y las actualizaciones de reparto siguen viajando por SMS.

Infraestructura compartida y atribución

Los dos dominios usados para el cebo, playgoogle.logisticstkwcargo[.]com y playgoogle.ceva-app[.]help, apuntan a una IP fija, 69.55.61[.]82, que también sirve señuelos de phishing de credenciales y malware para Windows. La campaña no va solo a por móviles.

No está claro quién está detrás. El análisis de Have I Been Squatted apunta a un posible nexo armenio o ruso, a partir de artefactos localizados en la interfaz del panel y en el código fuente de la campaña más amplia. Los investigadores sospechan que en el desarrollo intervino un modelo de IA, a juzgar por errores que limitan sus propias capacidades.

El sector logístico lleva meses en el punto de mira. Diesel Vortex ya apuntó a transportistas de Estados Unidos y Europa, y Proofpoint documentó en noviembre de 2025 campañas con software RMM orientadas al robo de carga. Lo que cambia aquí es el vector: un móvil de reparto comprometido no solo filtra credenciales, también intercepta el segundo factor en tiempo real y redirige las llamadas del conductor hacia un número ajeno.