← Últimos artículos
💻 computer science

AndroWasm: an Empirical Study on Android Malware Obfuscation through WebAssembly

Este artículo presenta un estudio empírico sobre el uso de WebAssembly como técnica de ofuscación en malware de Android, demostrando mediante pruebas de concepto cómo esta tecnología permite ejecutar rutinas maliciosas y evadir la detección de herramientas de análisis estático y herramientas de la industria como VirusTotal y MobSF.

Autores originales: Diego Soi, Silvia Lucia Sanna, Lorenzo Pisu, Leonardo Regano, Giorgio Giacinto

Publicado 2026-02-23
📖 4 min de lectura☕ Lectura para el café

Autores originales: Diego Soi, Silvia Lucia Sanna, Lorenzo Pisu, Leonardo Regano, Giorgio Giacinto

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

¡Claro que sí! Imagina que este artículo es como una historia de detectives que descubren una nueva forma de esconder "monstruos" (malware) dentro de nuestras aplicaciones de Android.

Aquí tienes la explicación en español, usando analogías sencillas:

🕵️‍♂️ El Problema: Los Ladrones se Visten de Disfraz

Durante años, los virus de Android (malware) han tenido que usar trucos para no ser detectados. Imagina que los antivirus son como guardias de seguridad en un aeropuerto.

  • Los trucos viejos: Los virus se ponían disfraces simples, como cambiar sus nombres (como un ladrón que usa una peluca) o escribir sus planes en un idioma que nadie entiende (cifrado). Los guardias (antivirus) ya conocen estos trucos y los atrapan fácilmente.
  • El nuevo truco: Los ladrones han encontrado una nueva herramienta llamada WebAssembly (Wasm).

🧱 ¿Qué es WebAssembly (Wasm)?

Imagina que una aplicación normal de Android es como una casa construida con ladrillos de un tipo específico (código Java/Kotlin). Los guardias saben exactamente cómo buscar ladrillos sospechosos en esa casa.

WebAssembly es como traer una caja de herramientas mágica hecha de un material completamente diferente (como cristal o metal líquido) que no se parece a los ladrillos de la casa.

  • Esta caja puede hacer cosas muy rápidas y potentes.
  • Lo más importante: Los guardias de seguridad (antivirus) no saben cómo mirar dentro de esa caja de cristal. Solo ven la caja, pero no pueden ver qué hay dentro ni qué está haciendo.

🏗️ ¿Cómo lo meten los ladrones?

El estudio explica tres formas en que los virus pueden meter esta "caja mágica" dentro de una aplicación de Android:

  1. La ventana del navegador (WebView): Es como si el virus abriera una pequeña ventana de internet dentro de la app y ejecutara la caja mágica allí. Es fácil de hacer, pero un poco lento.
  2. El motor de JavaScript: Es como tener un pequeño motor de coche dentro de la app que solo sirve para hacer funcionar la caja mágica, sin necesidad de abrir una ventana de internet.
  3. El motor nativo (WasmEdge): Esta es la más peligrosa. Es como instalar un motor de avión directamente en el suelo de la casa. Es muy rápido y los guardias casi no se dan cuenta de que está ahí.

🧪 Los Experimentos: Dos Casos de Estudio

Los investigadores crearon dos "virus de juguete" para probar si los antivirus actuales podían verlos:

  • Caso 1: El Secuestrador (Ransomware).
    • Sin Wasm: El virus intentaba cifrar (bloquear) tus fotos directamente. Los antivirus lo detectaron en 27 de 66 ocasiones.
    • Con Wasm: El virus escondió la parte que cifra las fotos dentro de la caja mágica (Wasm). ¡Los antivirus solo lo detectaron en 7 de 66 ocasiones! La mayoría ni siquiera se dio cuenta de que algo malo estaba pasando.
  • Caso 2: El Espía (Spyware).
    • Sin Wasm: El virus intentaba robar tus archivos y enviarlos. Los antivirus lo detectaron.
    • Con Wasm: El virus escondió la dirección secreta (URL) a la que enviaba los datos dentro de la caja mágica. Los antivirus vieron que la app abría archivos, pero no vieron a dónde los enviaba, porque esa información estaba oculta dentro de la caja.

🛡️ ¿Qué nos dice esto? (La Conclusión)

El mensaje principal es: Los antivirus actuales están un poco ciegos ante esta nueva tecnología.

  • Herramientas famosas como VirusTotal o MobSF (que usan las empresas para revisar apps) no saben cómo abrir y leer el contenido de estas "cajas de cristal" (Wasm).
  • Los ladrones pueden esconder sus planes más sucios dentro de estas cajas y pasar desapercibidos.

🔍 ¿Cómo nos defendemos?

El estudio sugiere que los expertos en seguridad deben aprender a:

  1. Buscar la presencia de estas "cajas" (archivos .wasm) dentro de las aplicaciones.
  2. Aprender a abrir esas cajas y leerlas (descompilarlas) para ver si hay algo malo dentro.
  3. Vigilar cómo la aplicación habla con estas cajas, ya que si la aplicación le pide a la caja que haga algo raro, ¡es una señal de alarma!

En resumen: Los virus han aprendido a usar una nueva tecnología (WebAssembly) para esconderse mejor que nunca, y los antivirus actuales aún no tienen las gafas especiales necesarias para verlos. ¡Es una carrera entre ladrones y guardias!

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →