Seguridad Android · 4 min read · Oct 27, 2025

Varios OEM de Android Filtran Claves de Firma, Usadas para Firmar Malware

Android

En un desarrollo reciente, varias claves de firma utilizadas por el OEM de Android para firmar digitalmente las principales aplicaciones del sistema han sido utilizadas para firmar aplicaciones de Android que contienen malware.

Bueno, en Android, para actualizar una aplicación, la clave de firma en tu teléfono necesita coincidir con las claves de la actualización que estás instalando, entonces la clave coincidente autentica que la actualización es legítima y proviene del OEM (Fabricante de Equipos Originales) o del desarrollador que hizo la aplicación, no de alguna fuente maliciosa.

Así que el procedimiento de actualización de la aplicación no es solo para las aplicaciones que descargas de Google Play Store, sino también para las aplicaciones empaquetadas que puedes actualizar, que provienen de Google o del OEM. Ya hay un conjunto firme de reglas o permisos para las aplicaciones que descargas de la tienda, aunque las aplicaciones empaquetadas tienen más acceso a permisos mucho más poderosos que las de la tienda.

Si el OEM pierde o ha perdido su clave de firma de la aplicación del sistema y si las aplicaciones maliciosas están firmadas con la misma clave de firma, que está alineada a un id de usuario altamente privilegiado ‘ android.uid.system ‘, entonces las aplicaciones también obtendrán acceso a nivel de sistema al dispositivo Android.

ID del Sistema Android

Estos privilegios dan acceso a permisos poderosos que normalmente no se otorgan a las aplicaciones, como instalar o eliminar paquetes, gestionar llamadas en curso, recopilar información sobre el dispositivo u otras actividades sensibles.

El uso abusivo de estas claves fue descubierto por primera vez por Lukasz Siewierski, quien es Ingeniero de Reserva en el equipo de Seguridad de Google Android, el informe que ahora está disponible en el rastreador de la Iniciativa de Vulnerabilidad de Socios de Android.

Según el APVI, un certificado de plataforma es un certificado de firma de aplicación utilizado para firmar aplicaciones de Android en la imagen del sistema. La aplicación de android se ejecuta con un id de usuario de alto privilegio ‘android.uid.system’, que tiene permiso del sistema que incluye permiso para acceder a los datos del usuario.

Además, Siewierski encontró varias firmadas utilizando estos diez certificados de plataforma de Android y proporcionó los hashes SHA256 para cada una de las muestras y certificados firmados digitalmente.

En este momento, no hay información disponible sobre cómo se filtraron estas claves de certificado para firmar malware o si uno o más actores de amenazas tienen acceso a ellas, o si alguien interno con autorización firmó el APK con las claves del OEM. Además, no hay información sobre dónde se encontraron estas muestras de malware o si se compartieron en la tienda o en alguna tienda de terceros.

Estos son diez paquetes de claves de plataforma de Android

com.russian.signato.renewis  
com. sledsdffsjkh.Search  
com. android.power  
com.management. propaganda  
com.sec.android.musicplayer.  
com.houla.quicken|  
com.attd.da  
com.arlo.fappx  
com.metasploit .stage  
com.vantage .ectronic .cornmuni

si realizas una búsqueda en Virustool de Google para todos estos hashes revela que estos certificados de plataforma pertenecen a Samsung, LG, MediaTek, Revoview y Szroco.

El malware que fue firmado con sus certificados detectó HiddenAdtrojans, ladrones de información y Metasploit, y los droppers de malware que los actores de amenazas pueden usar para desplegar más cargas maliciosas en el dispositivo infectado.

El gigante de los motores de búsqueda Google ha emitido un comunicado informando a todos los proveedores que están afectados y les ha aconsejado rotar sus claves de plataforma, también investigar cuál fue la causa raíz de la filtración y mantener el número de aplicaciones firmadas con su certificado de plataforma de Android al mínimo para detener que el incidente ocurra en el futuro.

Para añadir a esto, Google también recomienda firmemente minimizar el número de aplicaciones firmadas con el certificado de plataforma, ya que esto reducirá significativamente el costo de rotar las claves de plataforma si algo similar ocurre en el futuro.

Para conocer todas las aplicaciones de Android firmadas con certificados posiblemente infectados, ve a APK Mirror y búscalas (lista de las aplicaciones firmadas con Samsung y LG). Aunque Google ha dicho que todos los proveedores afectados han sido informados sobre los certificados de plataforma abusados y han tomado medidas correctivas para reducir el impacto en los usuarios. Sin embargo, Samsung sigue utilizando las claves de certificado de plataforma que fueron filtradas para firmar digitalmente aplicaciones.

Afortunadamente, estas claves son solo para las actualizaciones de aplicaciones, no las claves para firmar actualizaciones de OS, por lo que el proveedor afectado aún puede implementar actualizaciones OTA seguras que incluyan nuevas aplicaciones del sistema con las que pueden actualizar Google Play Protect con nuevas claves que sean compatibles, aunque eso sería demasiado trabajo.

Google agregó que habían añadido estas claves infectadas al Android Build Suite, que escanea las imágenes del sistema y Google Play Protect también escanea en busca de malware. Además, no hay evidencia de que este malware esté o haya estado en Google Play Store, y recomienda a los usuarios asegurarse de que están en la última versión de Android.

Leer: El malware Dolphin del Grupo A37 utilizado para robar datos y atacar a un periódico surcoreano

Share: X/Twitter LinkedIn

Recibe nuevas publicaciones en tu bandeja de entrada.

No spam. Cancela la suscripción en cualquier momento.