El 24 de septiembre de 2026, The Hacker News informó sobre una campaña dirigida contra el sector logístico que distribuye el spyware Android Corp MDM a través de páginas falsas de Google Play asociadas a CEVA y TKW Logistics. La aplicación se presenta como un servicio del sistema y utiliza el nombre de paquete «com.corp.mdm».
Tras su instalación, Corp MDM solicita permisos para SMS, telefonía y notificaciones. El implante puede interceptar los mensajes entrantes recibidos después de concederse el permiso, activar o cancelar el desvío incondicional de llamadas y mantener un servicio en segundo plano oculto. También elimina su lanzador habitual y registra el dispositivo ante una infraestructura de mando y control.
El malware envía al servidor información básica del dispositivo, señales periódicas de actividad y los resultados de las órdenes recibidas. Entre las funciones disponibles figuran «ping», «forward_on», «forward_off», «sync_sms» y «self_destroy». Las capacidades de localización y bloqueo aparecen en el panel de administración, pero no están implementadas en el implante.
La infraestructura identificada utiliza la dirección IP «69.55.61[.]82» para las comunicaciones de mando y control, el alojamiento de señuelos de phishing de credenciales y la distribución de malware para Windows dirigido al mismo sector. El contenido de los SMS, incluidos remitente, texto y fecha de recepción, se transmite mediante HTTP sin cifrar.
Have I Been Squatted atribuyó a la operación un posible nexo armenio o ruso a partir de elementos localizados en el panel y el código fuente relacionado con la campaña. La identidad de los responsables no está confirmada, y la actividad se enmarca en una campaña más amplia contra empresas de logística mediante phishing de credenciales y malware para Windows.
Fuente: The Hacker News.