Familia
Sysorbit
El primero que no busca un servidor sino un teléfono. Entra por ADB, se disfraza de servicio de Google y escondía su centro de mando bajo tres capas de cifrado.
Sysorbit es distinto a todo lo anterior: no busca cámaras ni servidores Linux, busca teléfonos y aparatos Android con la depuración (ADB) abierta al mundo. Una vez dentro, instala una app que se hace pasar por un servicio de Google Play, se esconde de la lista de aplicaciones, y —si el dispositivo tiene root— se copia dentro de /system disfrazada de binario del sistema.
Su verdadero motor no está en la parte Java visible, sino en una librería nativa empaquetada: un bot de denegación de servicio que además se propaga solo, sin esperar órdenes. Y es el que mejor esconde a dónde llama: tres capas de cifrado, la última con una clave que no está escrita en el fichero — se fabrica al arrancar juntando dos trozos de datos que por separado no significan nada.
Aquí lo cazamos entrando por el cable de depuración y lo abrimos capa a capa: APK, DEX y código nativo. La primera vez me ganó la partida; volví al día siguiente y salió entero.
- 07
El que entró por el cable de depuración
Los tres anteriores atacaban servidores. Este iba a por un teléfono: entró por ADB, borró a la competencia, instaló su app disfrazada de Google, y se escondió. Primer malware de Android en el cebo.
Sysorbit
2026-08 - 08
Sysorbit al desnudo: tres capas para esconder una dirección
Abrimos el APK capa a capa: un DEX que solo es un lanzador, una app que se clava en /system si hay root, y un motor de DDoS en código nativo. El C2 me dio con la puerta en las narices — hasta que volví por otro camino y salió entero.
Sysorbit
2026-08