Tras intentar timarte con Correos, DHL y Fedex, ahora tenemos el falso paquete de MRW

Desde el pasado mes de diciembre, un nuevo ataque está afectando a una parte importante de personas en España. Este ataque busca infectar la mayor cantidad de móviles Android posible mediante un troyano bancario llamado Flubot, y su vector de transmisión son los SMS que se hacen pasar por empresas de mensajería. Ahora, ha llegado una nueva oleada de este ataque.
Esta nueva oleada sigue usando el SMS como medio de ataque, con enlaces que redirigen a los s a webs de phishing fraudulentas en las que intentan convencer a los s de que descarguen una aplicación para realizar el seguimiento de un pedido. Sin embargo, en este caso, hay algunos cambios con respecto a ataques anteriores.
SMS haciéndose pasar por empresas de mensajería
Para empezar, tenemos que el mensaje se envía desde un número de teléfono móvil alemán, en lugar de uno español como en ocasiones anteriores. El mensaje alerta al diciéndole que un envío ha sido devuelto dos veces al centro más cercano, seguido de un código de envío. Además, si se pulsa en el enlace falso, ya no aparece Fedex, Correos o DHL, sino que ahora también se hacen pasar por MRW.
El diseño base de la web, eso sí, se mantiene igual, con un mensaje en el que nos explica cómo descargar e instalar una aplicación .apk. Esta aplicación cuenta con el nombre de la empresa que suplantan seguida de
Eliminar el malware no es tarea fácil, ya que es necesario entrar en modo seguro, restaurar el móvil de fábrica, o utilizar ADB desde el ordenador. La nueva versión 3.8 del malware incluye incluso una detección de la herramienta space.linuxct.malninstall, la cual ya no puede usarse para desinstalar el malware. En el caso de que hayas accedido a un banco con ella instalada, es recomendable ar con el banco lo antes posible para resetear las claves de .