Noticias

App falsa de entrevista de Indeed: el APK se llama MyInterview y, con el permiso de Accesibilidad, te bloquea la desinstalación

Un archivo APK imitando la pantalla de inicio de sesión de un sitio de empleos en un teléfono Android

Si estás buscando trabajo y del otro lado te piden que instales una aplicación para poder hacer la entrevista, frená ahí. Malwarebytes publicó este miércoles el análisis de una app falsa de entrevista de Indeed: un archivo .apk llamado MyInterview que imita la pantalla de inicio de sesión del sitio de empleos, levanta una conexión VPN apenas escribís tu dirección de correo y, cuando el usuario le concede el permiso de Accesibilidad de Android, impide que lo desinstalen.

El dato que más incomoda no es técnico. Uno de los reportes que recibieron los investigadores llegó desde Brasil: una persona en plena entrevista laboral recibió el enlace, instaló el archivo y, según su propio relato, el teléfono empezó a cerrar aplicaciones solo. No es una campaña con miles de víctimas contadas —Malwarebytes habla de «varios reportes independientes», no de un recuento—, y esa modestia es justamente lo que la vuelve creíble.

App falsa de entrevista de Indeed: los cuatro hallazgos del análisis de Malwarebytes sobre el APK

Índice de lo que viene:

Qué es la app falsa de entrevista de Indeed y cómo te llega

El esquema empieza con un aviso de trabajo que parece normal, publicado en una plataforma que también lo es. Los estafadores se hacen pasar por empleadores en Indeed —uno de los sitios de empleo más grandes del mundo, lo que les da acceso a un volumen enorme de candidatos— y recién cuando la postulación está confirmada aparece el pedido raro: instalá esta app para la entrevista.

El análisis de Malwarebytes, firmado por el investigador Pieter Arntz, se apoya en tres orígenes distintos: un usuario del Reino Unido que escribió en los foros de Malwarebytes después de que un supuesto empleador de Indeed le pidiera instalar una «Interview App»; el reporte anonimizado desde Brasil por el archivo MyInterview; y discusiones en Reddit sobre una app de «Indeed Interview» que, según uno de los participantes, le comprometió el teléfono por completo.

Conviene retener ese detalle, porque marca el tamaño real de lo que se sabe: no hay un único archivo con un único nombre. El informe describe tres nombres reportados y su análisis habla siempre en plural —«estas apps de Android»—, y la tabla de indicadores de compromiso que publica al final lista varios paquetes distintos, con nombres generados al azar del tipo com.rodugasewubawo.rzfwhQfswMDX, más un dominio de contacto: startcareer[.]org. O sea: buscar «MyInterview» en el teléfono no alcanza como chequeo.

Los ganchos que usan son variaciones de la misma orden, y conviene tenerlos escritos porque son casi palabra por palabra lo que vas a leer en el chat:

  • «Completá tu entrevista instalando la app de Indeed.»
  • «Actualizá tu aplicación de Indeed.»
  • «Se requiere verificación de identidad.»
  • «Descargá nuestro portal de reclutamiento.»
  • «El acuerdo salarial está disponible después de instalar la aplicación.»

Ese último es el más sucio de todos: pone el sueldo del otro lado de la instalación. Es la misma mecánica de presión que ya vimos en el infostealer que se escondía detrás de una demo falsa de GTA 6, solo que acá el que se apura no es un jugador ansioso sino alguien que necesita el trabajo.

Los mensajes de un supuesto reclutador pidiendo instalar una aplicación para completar la entrevista

MyInterview por dentro: una VPN que no viene al caso

El análisis técnico lo hizo Nazeeh Sulaiman, investigador de malware para Android de Malwarebytes, y encontró dos comportamientos que no encajan con lo que una app de entrevistas debería hacer.

El primero: la aplicación imita la página de login de Indeed y, apenas el postulante escribe su dirección de correo, crea una conexión VPN. El segundo: el análisis estático clasificó estas apps como Trojan.Dropper, es decir, programas cuya función es instalar otras aplicaciones no confiables en el teléfono. Al momento de escribirse el informe, la carga final que entregaban era spyware, aunque los investigadores aclaran que esperaban encontrar un troyano bancario.

Sobre la VPN, el informe es explícitamente prudente, y vale copiar el matiz completo en lugar de quedarse con la mitad alarmante:

Una conexión VPN es perfectamente legítima en muchas situaciones, pero no hay ninguna razón obvia para que una app de entrevistas cree una inmediatamente después de que un postulante ingresa su correo. En un flujo malicioso, una VPN puede darle a una app una influencia sustancial sobre el tráfico de red del dispositivo. Puede permitirles a los atacantes enrutar las comunicaciones por sistemas que ellos controlan, ocultar lo que la app está haciendo o dar soporte a etapas posteriores del ataque. El comportamiento de la VPN por sí solo no prueba que el tráfico haya sido interceptado o modificado, pero combinado con la suplantación de marca y la funcionalidad de dropper, es una señal de alarma seria. Pieter Arntz, Malware Intelligence Researcher — vía Malwarebytes
DatoQué se sabe
Nombres reportadosMyInterview, «Interview App» e «Indeed Interview» — tres reportes distintos, no un solo archivo
ClasificaciónTrojan.Dropper (análisis estático)
Carga final observadaSpyware, al momento del informe
Permiso claveAccesibilidad de Android
Canal de entregaEnlace enviado en el chat de una entrevista — nunca Google Play
Plataforma suplantadaIndeed
Origen de los reportesReino Unido, Brasil y Reddit
Dominio en los indicadoresstartcareer[.]org
Dónde está el truco (lectura nuestra)No en el código, sino en que del otro lado hay alguien que necesita el laburo
Análisis de un archivo APK clasificado como troyano dropper que instala otras aplicaciones

El permiso de Accesibilidad es la llave maestra

Acá está el corazón del asunto. Los servicios de Accesibilidad de Android existen por una razón buenísima: permitir que personas con discapacidad puedan usar el teléfono. Para lograrlo necesitan dos superpoderes: ver el contenido de la pantalla y ejecutar acciones en nombre del usuario. Exactamente los dos que quiere cualquier programa malicioso.

Google lo tiene escrito en su propia política para desarrolladores: solo los servicios diseñados para ayudar a personas con discapacidad pueden declararse herramientas de accesibilidad, y los usos engañosos o no declarados de la API pueden terminar en la suspensión de la app y/o en la baja de la cuenta del desarrollador. Es una política que rige adentro de Google Play — y este APK, precisamente, nunca pasó por ahí.

Con ese permiso concedido, el informe describe un comportamiento que es el que más bronca da: la app bloquea su propia desinstalación. Cuando el usuario toca «Desinstalar» en los ajustes de Android, el malware fuerza la vuelta a la pantalla anterior y la operación no se completa.

Y otra vez, el informe frena antes de exagerar: en la captura que le enviaron a los investigadores, MyInterview figuraba entre los servicios de Accesibilidad descargados pero estaba desactivado, así que no hay evidencia de que en ese teléfono el servicio haya llegado a estar activo. La presencia en esa lista es relevante para evaluar el riesgo; no es la prueba de que el robo ocurrió.

El menú de servicios de accesibilidad de Android mostrando una aplicación descargada que no debería estar ahí

El guion, en el ejemplo que reconstruye el informe

El informe transcribe un caso concreto —aclara que los candidatos reciben instrucciones «como estas», no que sean siempre idénticas— con la secuencia que llega después de confirmar la postulación. Leída de corrido, la lista se delata sola:

  1. Descargá e instalá la aplicación (desde un enlace, no desde la tienda).
  2. Conectate a la VPN.
  3. Creá una cuenta.
  4. Ingresá un código de invitación.
  5. Dejá la app abierta mientras esperás la confirmación.

El primero de esos pasos alcanza para cortar la conversación, y eso no lo decimos nosotros: un vocero de Indeed se lo confirmó a Malwarebytes en términos que no dejan lugar a interpretación.

Las entrevistas a través de la plataforma de Indeed ocurren enteramente en un navegador y nunca requieren descargar una app especial. Cualquier mensaje que le pida a alguien que busca trabajo descargar una aplicación para participar de una entrevista no es legítimo. Vocero de Indeed — vía Malwarebytes

La aplicación oficial de Indeed para Android existe, se llama Indeed Job Search y se distribuye por Google Play. No llega por un enlace en un chat de reclutamiento.

SeñalApp oficial (Indeed Job Search)El APK falso (MyInterview)
De dónde saleGoogle PlayUn enlace que te pasa el «reclutador»
Hace falta para la entrevistaNo: la entrevista es en el navegadorTe dicen que sí, y que es urgente
Pide activar una VPNNoSí, apenas ponés el correo
Pide permiso de AccesibilidadNoSí, y ahí se termina el juego
Código de invitaciónNo existeParte del guion
Se puede desinstalarComo cualquier appSi le diste Accesibilidad, la pantalla vuelve sola para atrás
Comparación entre descargar una aplicación desde la tienda oficial y recibirla por un enlace en un chat

Lo que el informe NO da por probado

Vale la pena separar lo medido de lo supuesto, porque en seguridad la diferencia es todo y porque el propio informe se toma el trabajo de marcarla tres veces:

  • El dropper no es necesariamente la carga final. Es una etapa inicial pensada para instalar otra cosa después de haber bajado la guardia de la víctima con un pretexto creíble.
  • La VPN no prueba intercepción. El informe dice que, en un flujo malicioso, una VPN puede darle a la app una influencia sustancial sobre el tráfico del teléfono. Puede, no que se haya comprobado que lo hizo.
  • El servicio de Accesibilidad estaba desactivado en la única captura disponible.

Un informe que dijera «te roban el home banking» vendería más y probaría menos. Este dice qué vio, qué dedujo y qué no puede afirmar — que es exactamente lo que uno quiere leer antes de decidir si le da un permiso a una app. La contracara es el patrón que ya cubrimos con el escaneo falso de Microsoft que termina pidiéndote que desinstales el antivirus: cuanto más rotunda es la promesa en pantalla, más conviene desconfiar.

¿Y esto qué significa para vos?

Que esta vez el caso latinoamericano no es una extrapolación nuestra: uno de los reportes salió de Brasil, y la mecánica funciona igual en cualquier país donde buscar trabajo sea difícil y responder rápido parezca una ventaja. En la Argentina la modalidad tiene kilómetros: el Ministerio Público Fiscal ya alertaba en diciembre de 2021 por el aumento de estafas con falsas ofertas de trabajo por WhatsApp y correo. Cambió el envase; el anzuelo es el mismo.

La regla práctica es corta: una entrevista de trabajo no requiere que instales un APK, que actives una VPN ni que habilites Accesibilidad. Si aparece cualquiera de esas tres cosas, no es un proceso de selección con un paso técnico raro: es la estafa completa. Verificá la vacante por un canal independiente —el sitio de la empresa, su LinkedIn, un teléfono público—, porque el informe apunta un detalle demoledor: en varios de los casos reportados, las empresas directamente no existían o no tenían oficinas en las ciudades donde decían estar contratando.

Y si el teléfono es tu herramienta de búsqueda laboral —que para la mayoría lo es—, tener una solución que analice las aplicaciones instaladas en el Android suma una segunda revisión sobre lo que vos ya aceptaste instalar. Y ese es el punto ciego de este engaño: acá no hay ninguna falla del sistema que explotar, porque el botón «Instalar» lo apretaste vos.

Preguntas frecuentes sobre el APK MyInterview

¿Indeed pide instalar una app para hacer una entrevista?

No. Un vocero de la empresa se lo confirmó a Malwarebytes: las entrevistas en la plataforma de Indeed ocurren enteramente en el navegador y nunca requieren descargar una aplicación especial. Cualquier mensaje que te pida instalar algo para participar de una entrevista no es legítimo.

¿Cómo sé si la app de Indeed que bajé es la verdadera?

La aplicación oficial se llama Indeed Job Search y se distribuye por Google Play. Si el archivo llegó como un APK por un enlace de chat, correo o un sitio de reclutamiento desconocido, no es la oficial, por más que el ícono y la pantalla de inicio de sesión se vean idénticos.

¿Qué hago si ya instalé el APK MyInterview?

Revisá en Ajustes si aparece entre los servicios de Accesibilidad descargados y desactivalo antes de intentar borrarlo. El informe de Malwarebytes no publica pasos de remoción; la vía habitual en Android para una app que bloquea su propia desinstalación es arrancar el teléfono en modo seguro. Cambiá tus contraseñas desde otro dispositivo.

¿Por qué el permiso de Accesibilidad es tan peligroso?

Porque permite ver el contenido de la pantalla y ejecutar acciones en nombre del usuario. Google solo habilita a declararse herramientas de accesibilidad a los servicios pensados para personas con discapacidad, y advierte que los usos engañosos pueden costarle al desarrollador la suspensión de la app y/o la baja de su cuenta.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Revisá qué se instaló en tu Android antes que ellos →

Deja un comentario