IntermedioMITRE ATT&CKMobileAndroidiOSspyware

ATT&CK para Mobile: Amenazas en Android e iOS

Guía de MITRE ATT&CK Mobile: técnicas de ataque en dispositivos Android e iOS. Spyware, banking trojans, phishing móvil, acceso a sensores, exfiltración de datos y detección en entornos móviles corporativos.

MalwareIntel Research··5 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 18

La matriz Mobile de ATT&CK documenta cómo los adversarios comprometen dispositivos Android e iOS

Los dispositivos móviles son objetivos de alto valor: contienen email corporativo, MFA tokens, comunicaciones privadas, ubicación GPS y acceso a redes internas via VPN. La matriz Mobile de ATT&CK adapta las 14 tácticas al contexto móvil con técnicas específicas para Android e iOS, cubriendo desde la instalación de apps maliciosas hasta la exfiltración de datos via canales celulares.

Diferencias clave con Enterprise

AspectoEnterprise (PC/Server)Mobile
Acceso inicialPhishing, exploit, credencialesApp maliciosa, phishing, zero-click exploit
PersistenciaRegistry, services, scheduled tasksDevice admin, boot receiver, accessibility service
EscaladaKernel exploit, UAC bypassRoot/jailbreak exploit
EvasiónProcess injection, LOLBinsObfuscation, native code, packing
Credential accessLSASS, KerberosKeylogging via accessibility, phishing overlay
C2HTTPS, DNSHTTPS, SMS, push notifications
ExfiltraciónCloud storage, C2 channelCelular, WiFi, SMS, cloud backup

Tácticas Mobile específicas

Initial Access móvil

TécnicaIDPlataformaMétodo
Deliver Malicious App via StoreT1475Android (raro iOS)App maliciosa en Google Play
Deliver via Other MeansT1476AndroidAPK via phishing, link directo
Exploit via Charging StationT1458AmbosJuice jacking (USB)
Exploitation for Initial AccessT1664iOSZero-click exploit (iMessage, Safari)
PhishingT1660AmbosSMS phishing (smishing), email

Zero-click exploits (iOS): Pegasus y Predator explotan vulnerabilidades en iMessage o WebKit que no requieren interacción del usuario. El atacante envía un mensaje que triggerea el exploit automáticamente.

Persistence móvil

TécnicaIDPlataformaMétodo
Boot or Logon InitializationT1398AndroidApp auto-inicia al boot (BOOT_COMPLETED receiver)
Foreground PersistenceT1541AndroidForeground service que no puede ser cerrado
Device AdministratorT1401AndroidPermisos de device admin (difícil de desinstalar)

Credential Access móvil

TécnicaIDMétodo
Input Capture: KeyloggingT1417.001Accessibility service captura pulsaciones
Input Capture: GUI Input CaptureT1417.002Overlay de login falso sobre app bancaria
Access Stored CredentialsT1634Acceder a keychain (iOS) o keystore (Android)
Clipboard DataT1414Monitorizar portapapeles (contraseñas, OTP)

Banking trojan overlay: El malware detecta que se abre la app del banco, superpone una pantalla de login idéntica, captura las credenciales y las envía al C2. Familias: Cerberus, SharkBot, Anatsa, TrickMo.

Collection y sensores

TécnicaIDDato capturado
Audio CaptureT1429Micrófono (conversaciones)
Video CaptureT1512Cámara (fotos, video)
Location TrackingT1430GPS, cell towers, WiFi
Call LogT1433Historial de llamadas
Contact ListT1432Agenda de contactos
SMS MessagesT1636.004SMS enviados y recibidos
Calendar EntriesT1636.001Eventos del calendario
Capture NotificationsT1517Notificaciones (incluye OTP de MFA)

Pegasus activa todas estas técnicas simultáneamente en el dispositivo objetivo.

Exfiltración móvil

TécnicaCanalDetección
Exfiltration Over C2HTTPS (WiFi/datos)MTD traffic analysis
Exfiltration Over Alternative ProtocolSMS, BluetoothSMS to premium numbers, BT anomaly
Standard Application Layer ProtocolHTTP/HTTPSProxy/VPN monitoring

Familias de malware móvil y mapping ATT&CK

FamiliaPlataformaTipoTécnicas clave
Pegasus (NSO)iOS, AndroidSpyware estadoT1664, T1429, T1512, T1430, T1417
Predator (Cytrox)iOS, AndroidSpyware comercialT1664, T1429, T1430, T1517
Cerberus/AlienAndroidBanking trojanT1417.002, T1475, T1636.004
SharkBotAndroidBanking trojanT1417.002, T1541, T1517
Anatsa (TeaBot)AndroidBanking trojanT1417.002, T1475, T1636.004
HermitAndroid, iOSSpyware estadoT1476, T1429, T1512, T1430
FluBotAndroidSMS trojanT1636.004, T1660, T1476

Detección y defensa

Mobile Threat Defense (MTD)

Herramientas que monitorizan el dispositivo para detectar comportamiento malicioso: Lookout, Zimperium, CrowdStrike Falcon Mobile, Microsoft Defender for Endpoint (Mobile).

Controles corporativos

ControlEfecto
MDM (Intune, JAMF, WS1)Políticas de dispositivo, apps permitidas
MAM (Mobile Application Management)Separar datos corporativos de personales
Root/jailbreak detectionBloquear acceso corporativo si rooteado
App vettingAnalizar apps antes de permitir en store corporativo
OS patching SLAAplicar parches en < 30 días (críticos < 7 días)
Network monitoringVPN corporativo con inspección de tráfico

Conclusión

La matriz Mobile de ATT&CK es esencial para organizaciones que gestionan dispositivos móviles con datos corporativos. Los banking trojans (Android) y el spyware comercial (iOS/Android) son las amenazas dominantes. MTD + MDM + patching agresivo cubren la mayoría de los vectores. El siguiente artículo cubre ATT&CK para ICS/OT, la matriz para entornos industriales.

Fuentes y referencias

  • MITRE ATT&CK: Mobile Matrix
  • Amnesty International: "Forensic Methodology Report: Pegasus" (2021)
  • ThreatFabric: Mobile Threat Landscape Reports (2024-2025)
  • Google: Android Security Reports
  • Lookout: "Mobile Threat Landscape" (2025)

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.