{"id":837,"date":"2026-05-12T15:04:32","date_gmt":"2026-05-12T15:04:32","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/12\/la-nueva-variante-de-trickmo-utiliza-ton-c2-y-socks5-para-crear-pivotes-de-red-de-android-cyberdefensa-mx\/"},"modified":"2026-05-12T15:04:32","modified_gmt":"2026-05-12T15:04:32","slug":"la-nueva-variante-de-trickmo-utiliza-ton-c2-y-socks5-para-crear-pivotes-de-red-de-android-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/12\/la-nueva-variante-de-trickmo-utiliza-ton-c2-y-socks5-para-crear-pivotes-de-red-de-android-cyberdefensa-mx\/","title":{"rendered":"La nueva variante de TrickMo utiliza TON C2 y SOCKS5 para crear pivotes de red de Android \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva versi\u00f3n del <strong>trucomo<\/strong> Troyano bancario de Android que utiliza The Open Network (TON) para comando y control (C2).<\/p>\n<p>Se ha observado que la nueva variante, observada por ThreatFabric entre enero y febrero de 2026, se dirige activamente a usuarios de banca y billeteras de criptomonedas en Francia, Italia y Austria.<\/p>\n<p>\u00abTrickMo se basa en un APK cargado en tiempo de ejecuci\u00f3n (dex.module), utilizado tambi\u00e9n por la variante anterior, pero actualizado con nuevas caracter\u00edsticas que a\u00f1aden nuevas funcionalidades orientadas a la red, incluyendo reconocimiento, t\u00fanel SSH y capacidades de proxy SOCKS5 que permiten que los dispositivos infectados funcionen como pivotes de red programables y nodos de salida de tr\u00e1fico\u00bb, la empresa holandesa de seguridad m\u00f3vil <a href=\"https:\/\/www.threatfabric.com\/blogs\/new-trickmo-variant-device-take-over-malware-targeting-banking-fintech-wallet-auth-app\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>TrickMo es el nombre asignado a un malware de adquisici\u00f3n de dispositivos (DTO) que ha estado activo desde finales de 2019. Fue se\u00f1alado por primera vez por CERT-Bund e IBM X-Force, describiendo su capacidad para abusar de los servicios de accesibilidad de Android para secuestrar contrase\u00f1as de un solo uso (OTP).<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Tambi\u00e9n est\u00e1 equipado con una amplia gama de funciones para realizar phishing para obtener credenciales, registrar pulsaciones de teclas, grabar pantalla, facilitar la transmisi\u00f3n de pantalla en vivo, interceptar mensajes SMS, lo que esencialmente otorga al operador un control remoto completo del dispositivo.<\/p>\n<p>Las \u00faltimas versiones, denominadas TrickMo C, se distribuyen a trav\u00e9s de sitios web en fase y aplicaciones de cuentagotas, estas \u00faltimas sirven como conducto para un APK cargado din\u00e1micamente (\u00abdex.module\u00bb) que se recupera en tiempo de ejecuci\u00f3n desde la infraestructura controlada por el atacante. Un cambio notable en la arquitectura implica el uso de la cadena de bloques descentralizada TON para comunicaciones C2 sigilosas.<\/p>\n<p>\u00abTrickMo lleva un proxy TON nativo integrado que el APK del host inicia en un puerto loopback al inicio del proceso\u00bb, dijo ThreatFabric. \u00abEl cliente HTTP del bot est\u00e1 conectado a trav\u00e9s de ese proxy, por lo que cada solicitud de comando y control saliente se dirige a un nombre de host .adnl y se resuelve a trav\u00e9s de la superposici\u00f3n TON\u00bb.<\/p>\n<p>Las aplicaciones dropper que contienen el malware se hacen pasar por versiones de TikTok para adultos a trav\u00e9s de Facebook, mientras que el malware real se hace pasar por los servicios de Google Play.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.virustotal.com\/gui\/file\/01889a9ec2abecb73e5e8792be68a4e3bc7dcbe1c3f19ac06763682d63aa8c21\">com.app16330.core20461<\/a> o com.app15318.core1173 (Cuentagotas)<\/li>\n<li>t\u00edo.collop416.wifekin78 o nibong.lida531.butler836 (TrickMo)<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFZKSyOYh-8A_N96kM87oVcGaBo1V72axVpZNUDxei9obnpsskTgNaSWNA-hxOP0HBH2qjqsPiHCflUVQnF0rwiIN60Zw6pCCyVHLaLjHUUOnvOVVcKrB_vV-8rla7FKIGLYmRRyazfuY5e9g2RVilnHHeO5uRGARDixlWO-XPSESXNwWjYAdQAVEeiz3O\/s1700-e365\/trick.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFZKSyOYh-8A_N96kM87oVcGaBo1V72axVpZNUDxei9obnpsskTgNaSWNA-hxOP0HBH2qjqsPiHCflUVQnF0rwiIN60Zw6pCCyVHLaLjHUUOnvOVVcKrB_vV-8rla7FKIGLYmRRyazfuY5e9g2RVilnHHeO5uRGARDixlWO-XPSESXNwWjYAdQAVEeiz3O\/s1700-e365\/trick.png\" alt=\"\" border=\"0\" data-original-height=\"1080\" data-original-width=\"1920\"\/><\/a><\/div>\n<p>Mientras que las iteraciones anteriores de \u00abdex.module\u00bb implementaron la funcionalidad de control remoto basada en accesibilidad a trav\u00e9s de un canal basado en socket.io, la nueva versi\u00f3n utiliza un subsistema operativo de red que convierte el malware en una herramienta para un punto de apoyo administrado en lugar de un troyano bancario tradicional.<\/p>\n<p>El subsistema admite comandos como curl, dnslookup, ping, telnet y traceroute, lo que le brinda al atacante un \u00abequivalente a un shell remoto para el reconocimiento de la red desde la posici\u00f3n de la red de la v\u00edctima, incluida cualquier red interna corporativa o dom\u00e9stica a la que est\u00e9 asociado actualmente el dispositivo\u00bb, seg\u00fan ThreatFabric.<\/p>\n<p>Otra caracter\u00edstica importante es un proxy SOCKS5 que convierte el dispositivo comprometido en un nodo de salida de la red que enruta el tr\u00e1fico malicioso, al tiempo que anula las firmas de detecci\u00f3n de fraude basadas en IP en servicios bancarios, de comercio electr\u00f3nico y de intercambio de criptomonedas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Adem\u00e1s, TrickMo incluye dos funciones inactivas que agrupan el marco de enlace Pine y declaran amplios permisos relacionados con NFC. Pero ninguno de ellos se implementa realmente. Esto probablemente indica que los desarrolladores principales est\u00e1n buscando ampliar las capacidades del troyano en el futuro. <\/p>\n<p>\u00abEn lugar de depender del DNS convencional y de la infraestructura p\u00fablica de Internet, el malware se comunica a trav\u00e9s de puntos finales .adnl enrutados a trav\u00e9s de un proxy TON local integrado, lo que reduce la eficacia de los esfuerzos tradicionales de desmontaje y bloqueo de red, al tiempo que hace que el tr\u00e1fico se mezcle con la actividad TON leg\u00edtima\u00bb, dijo ThreatFabric.<\/p>\n<p>\u00abEsta \u00faltima variante tambi\u00e9n ampl\u00eda la funci\u00f3n operativa de los dispositivos infectados a trav\u00e9s de t\u00faneles SSH y proxy SOCKS5 autenticado, convirtiendo efectivamente los tel\u00e9fonos comprometidos en pivotes de red programables y nodos de salida de tr\u00e1fico cuyas conexiones se originan en el propio entorno de red de la v\u00edctima\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han se\u00f1alado una nueva versi\u00f3n del trucomo Troyano bancario de Android que utiliza The Open Network (TON) para comando y control (C2). Se ha observado que la nueva variante, observada por ThreatFabric entre enero y febrero de 2026, se dirige activamente a usuarios de banca y billeteras de criptomonedas en Francia, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[75,1234,24,312,36,2451,435,1792,2450,2449,216,873],"class_list":["post-837","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-android","tag-crear","tag-cyberdefensa-mx","tag-nueva","tag-para","tag-pivotes","tag-red","tag-socks5","tag-ton","tag-trickmo","tag-utiliza","tag-variante"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/837","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=837"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/837\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=837"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=837"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=837"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}