Una misteriosa famiglia di malware si nasconde su Google Play da anni

by | 1 Ago 2024 | Tecnologia

Tempo di lettura: 2 minuti

Una famiglia di malware per Android, nota per la sua capacità di nascondere le sue attività di spionaggio, è stata nuovamente individuata su Google Play dopo oltre due anni di apparente inattività.

Le app, mascherate da strumenti di condivisione file, astronomia e criptovalute, contenevano Mandrake, un tipo di malware altamente invasivo che la società di sicurezza Bitdefender aveva identificato nel 2020.

Queste app sono apparse in due periodi: il primo tra il 2016 e il 2017 e il secondo tra il 2018 e il 2020. E Mandrake riusciva a passare inosservato grazie a strategie sofisticate che raramente si vedono nei malware Android.

Ad esempio, non funzionava in 90 paesi, inclusi quelli dell’ex Unione Sovietica; attivava le funzioni dannose solo per un ristretto numero di vittime attentamente selezionate. E ancora: conteneva un meccanismo di autodistruzione (suggestivamente denominato ‘seppuku’) che cancellava completamente tutte le tracce del malware; utilizzava app di copertura che sembravano completamente funzionali in varie categorie come finanza, video, arte e produttività. Infine, risolveva rapidamente i problemi segnalati dagli utenti nei commenti e nascondeva le comunicazioni coi propri server tramite tecniche avanzate.

Secondo Bitdefender, il malware ha infettato decine di migliaia di utenti tra il 2018 e il 2020, probabilmente arrivando a centinaia di migliaia durante l’intero periodo di quattro anni. Dopo il rapporto di Bitdefender del 2020, le app infette sembravano sparite da Google Play. Tuttavia, la società di sicurezza Kaspersky ha recentemente scoperto che le app infette sono riapparse nel 2022 e sono rimaste inosservate fino ad ora.

Oltre a nuove app di copertura, gli operatori di Mandrake hanno introdotto diverse misure per nascondere meglio il loro comportamento malevolo ed evitare l’analisi da parte dei ricercatori. “I malware Mandrake stanno evolvendo, migliorando i metodi di occultamento e superando le nuove difese”, hanno scritto i ricercatori di Kaspersky. “La campagna attuale è rimasta nascosta per due anni, pur essendo disponibile su Google Play. Questo dimostra l’abilità degli hacker e la difficoltà di rilevare minacce sofisticate”.

L’ultima versione di Mandrake utilizza molteplici livelli di offuscamento per impedire l’analisi e superare il processo di verifica di Google Play. E le cinque app scoperte da Kaspersky sono apparse su Play nel 2022 e sono rimaste disponibili per almeno un anno. La più recente è stata aggiornata a marzo e rimossa poco dopo. Fino a poco tempo fa, nessuna delle app era stata rilevata come dannosa dai principali fornitori di antivirus.

Una delle tecniche utilizzate da Mandrake è spostare le funzioni dannose in parti del software più difficili da analizzare. Ciò rende il malware più difficile da individuare e rimuovere. Lo scopo principale di Mandrake è rubare le credenziali degli utenti e installare altre applicazioni dannose. Queste azioni vengono eseguite solo su un numero ristretto di obiettivi selezionati. Il metodo principale è registrare lo schermo mentre una vittima inserisce un codice di accesso, inviando poi i dati raccolti ai server dei criminali.

Né Kaspersky né Bitdefender hanno identificato chi sia dietro Mandrake o quali siano i motivi esatti della diffusione di questo sofisticato malware. Le app infette sono state rimosse da Google Play, ma il rischio di minacce simili rimane.

 

POTREBBE INTERESSARTI

Un gruppo di cybercriminali sta bloccando il mercato dell’auto americano

Negli USA l’auto vende i dati dell’utente e Washington non sembra voler far nulla

La FTC ha multato General Motors per aver venduto senza consenso i dati di guida dei clienti. Ma quasi tutte le altre case automobilistiche fanno lo stesso: la tua auto...
apple watch series 12

Apple porta l’ascolto ambientale su Apple Watch. E cambia la privacy

Per anni Cupertino ha fatto della privacy un argomento di vendita. Ora Siri Recap può restare attivo per intere fasce della giornata, e sullo sfondo cresce la pressione...
Apple iPhone Duo

Apple lancia iPhone Duo: ora i pieghevoli possono diventare grandi

Cupertino entra tardi nel mercato con un prezzo di partenza di 2.369 euro. Ma Counterpoint la vede già al 25%. In Europa, intanto, resta aperto lo scontro su Siri...
crowdstrike

CrowdStrike: gli hacker ora attaccano l’IA (e sono velocissimi)

Secondo Luca Livrieri, gli attaccanti colpiscono gli strumenti usati per sviluppare software, rubano capacità di calcolo e sfruttano le nuove falle in poche ore.

alex karp palantir

Alex Karp punta su Fedorov e sul know-how bellico ucraino

Dopo aver cercato capitali negli Stati Uniti, l’ex ministro ucraino trova in Alex Karp l’investitore capofila della società che vuole trasformare le lezioni del fronte...
Fedorov

Droni, IA e Starlink: Fedorov cerca capitali USA per le armi ucraine

Dopo il licenziamento, Fedorov cerca capitali negli Stati Uniti e incarichi di consulenza nei Paesi NATO. Sullo sfondo ci sono Patriot, Starlink e il ruolo sempre più...
manchester aeroporto

Hackerato l’aeroporto di Manchester: rubati i dati di 8,7 milioni di clienti

Email, telefoni, targhe e codici postali sono finiti nelle mani degli hacker. Manchester Airports Group assicura che voli, pagamenti e sicurezza aerea non sono stati...
robot olimpiade pechino

I robot corrono più veloci di Bolt. Il difficile viene adesso

A Pechino un umanoide ha corso i 100 metri in 9,39 secondi. Ma fabbriche, magazzini e case mettono ancora alla prova capacità molto più difficili della...
europa raffinazione

L’Europa perderà un quinto della capacità di raffinazione entro il 2035

Gli impianti lavorano quasi al massimo per la crisi in Medio Oriente, ma S&P prevede un calo del 20% della capacità europea entro il 2035.

elon musk peter thiel FAA palantir

Il controllo aereo USA cade a pezzi. E Palantir ci guadagna

Musk aveva promesso di rifare il controllo del traffico aereo. Il DOGE non c’è riuscito e ora Palantir entra sempre più a fondo nell’aviazione civile...
Share This