Passa ai contenuti principali

Scoperto un nuovo trojan bancario su Google Play che imita un'app meteo

L'applicazione, compromessa dal malware Trojan.Android/Spy.Banker.HU, è stata scoperta da ESET e ha la capacità di sottrarre le credenziali della banca e bloccare lo schermo

Meteo
Immagine di pubblico dominio
Gli utenti Android sono l'obiettivo di un nuovo trojan bancario che ha anche la capacità di bloccare lo schermo, e che si presenta su Google Play come un'app di previsioni meteo. Rilevato da ESET col nome Trojan.Android/Spy.Banker.HU, il malware compromette l'applicazione altrimenti legittima per le previsioni meteo Good Weather.

L'app pericolosa è riuscita a superare i meccanismi di sicurezza di Google e a comparire nello store il 4 febbraio, per poi essere segnalata da ESET due giorni dopo e conseguentemente rimossa. Durante questo suo breve periodo di attività, l'app è riuscita ad insidiare più di 5.000 utenti.

Come funziona il trojan?
Quando l'ignaro utente installa l'app, la sua icona meteo scompare. Dopo viene mostrata una falsa schermata di sistema che richiede i diritti di amministratore sul dispositivo, al fine di installare un fantomatico "Aggiornamento di sistema".

Fornendo questi diritti, la vittima permette al malware di cambiare la password per bloccare e sbloccare lo schermo. Da questo momento, grazie anche al permesso di intercettare i messaggi di testo ottenuto durante l'installazione, il malware è pronto per iniziare la sua attività.

Fino a questo punto, gli utenti sono assolutamente ignari di tutto, non avendo ricevuto alcun allarme dal dispositivo, e anzi potrebbero essere addirittura soddisfatti del nuovo widget aggiunto alla loro schermata home. Tuttavia, in maniera nascosta, il malware si è già messo all'opera, condividendo le informazioni del dispositivo con il suo server di comando e controllo (C&C).

A seconda del comando che questo restituisce, l'app è in grado di intercettare i messaggi di testo ricevuti e inoltrarli al suo server, bloccare o sbloccare da remoto il dispositivo impostando una password di blocco schermo scelta dai criminali, e sottrarre le credenziali di accesso al conto bancario.

Per far ciò, il trojan mostra una falsa schermata di autenticazione ogni volta che l'utente avvia una delle app bancarie interessate, e invia al criminale le informazioni immesse. Grazie ai permessi di intercettare i messaggi, il malware sarà in grado di aggirare la protezione offerta dai sistemi di autenticazione a due fattori basati su SMS.

Per quanto riguarda il blocco del dispositivo, i ricercatori di ESET sospettano che questa funzione entri in gioco quando i criminali iniziano a svuotare il conto bancario, così da mantenere nascosta all'utente l'attività illecita. Una volta che il dispositivo viene bloccato, le vittime sono costrette ad attendere finché il malware non riceve un comando di sblocco dal suo server.

Cosa fare se avete scaricato l'app infettata
Se avete scaricato un'app chiamata Good Weather, verificate la presenza della sua icona tra le vostre applicazioni. Non riuscite a trovare alcuna icona e l'app funziona solo come widget? Cercate in Impostazioni ⇒ Gestione applicazioni. Se trovate l'app con l'icona blu, avete scaricato l'imitazione pericolosa di Good Weather.

Per pulire il vostro dispositivo, potete utilizzare una soluzione di sicurezza mobile affidabile, o potete rimuovere il malware manualmente. Per questa seconda opzione, prima di tutto è necessario disattivare i diritti di amministratore da Impostazioni ⇒ Sicurezza ⇒ Aggiornamento del sistema. Fatto ciò, sarà possibile disinstallare l'app pericolosa da Impostazioni ⇒ Gestione applicazioni ⇒ Good Weather.

Regole da seguire per proteggersi
La versione corrotta dell'app Good Weather è stata prontamente rimossa dallo store, quindi la versione attualmente presente può essere scaricata in tutta sicurezza. Tuttavia, visto che versioni false e pericolose di app legittime continuano ad essere immesse sul Play Store, è bene attenersi ad alcuni principi di base per evitare spiacevoli incontri.

Pur non essendo infallibile, Google Play utilizza degli avanzati sistemi di sicurezza per impedire la diffusione di malware. Anche se non è questo il caso, è sempre meglio scegliere lo store ufficiale, piuttosto che app store alternativi o altre fonti sconosciute.

Inoltre, quando si scarica dal Play Store, è necessario verificare i permessi richiesti dall'app prima di installarla o aggiornarla. Invece di fornire automaticamente i permessi, considerate cosa questo comporta per l'app e per il vostro dispositivo. Se qualcosa non vi è chiaro, leggete ciò che è stato scritto dagli altri utenti e in base a questo valutate il download.

Dopo l'esecuzione di qualsiasi cosa, continuate a porre estrema attenzione a quali autorizzazioni e diritti vengono richiesti. Un'app che non funziona senza autorizzazioni avanzate, che non sono strettamente legate alla sua attività, potrebbe essere un'app che non dovrebbe essere presente nel vostro telefono.

Ultimo, ma non meno importante, se tutte queste indicazioni non fossero sufficienti, una soluzione di sicurezza mobile affidabile proteggerà il vostro dispositivo dalle minacce attive.

Commenti

I post più letti dell'ultimo mese

Droni in campo contro la Xylella e il punteruolo rosso

Un'altra puntata della "Roma Drone Conference 2015-16": si terrà il prossimo 17 febbraio, e l'argomento principale sarà l'agricoltura del futuro. Anche i droni scendono in campo contro la Xylella e il punteruolo rosso . L'utilizzo di queste macchine volanti, dotate di sofisticati sensori infrarossi e multispettrali , permetterà di conoscere meglio la diffusione del batterio che ha infettato gli ulivi secolari in Puglia, e anche del coleottero che sta distruggendo le palme in molte zone d'Italia. Le prime ricerche saranno presentate nell'ambito della conferenza " Droni per l'agricoltura ", nuovo appuntamento della " Roma Drone Conference 2015-16 ". Si svolgerà il 17 febbraio , presso l'Auditorium della Link Campus University di Roma (via Bolzano 38, dalle ore 9).

Instagram: individuate su Google Play 13 app pericolose che rubano le credenziali di accesso

Installate da un milione e mezzo di utenti in tutto il mondo, le app comparivano su Google Play come strumenti per gestire o incrementare il numero dei followers sul popolare social network. I ricercatori di ESET hanno scoperto 13 applicazioni compromesse sul Play Store di Google , che rubavano le credenziali di accesso ad Instagram e le inviavano ad un server remoto gestito da cyber criminali. Le 13 applicazioni sono state installate da un milione e mezzo di utenti in tutto il mondo e, dopo la notifica di ESET, sono state rimosse . Individuate con il nome di "Android/Spy.Inazigram" , le app utilizzavano tutte la stessa tecnica: per invogliare gli utenti al download, le app malevole promettevano un incremento rapido dei followers, dei like e dei commenti sul proprio account di Instagram. Ironia della sorte, gli account compromessi venivano poi usati per aumentare il numero di seguaci di altri utenti.

"Energie misteriose. Viaggio tra scienza e non scienza": il nuovo libro di Silvano Fuso

Dal paranormale alle medicine alternative, dai cristalli alle piramidi: una lunga carrellata di affermazioni pseudoscientifiche alla base di pericolose confusioni sul concetto di "energia". Perché il senso critico è sempre la nostra arma più preziosa. Quali equivoci, quali insidie e quali trappole pseudoscientifiche dietro l'uso della parola "energia"? A queste domande risponde il libro " Energie misteriose. Viaggio tra scienza e non scienza " , appena pubblicato dalla casa editrice C1V Edizioni , per la collana Scientia et Causa . L'autore è Silvano Fuso , dottore di ricerca in scienze chimiche, docente di chimica, divulgatore scientifico ed esponente del CICAP , il Comitato Italiano per il Controllo delle Affermazioni sulle Pseudoscienze . I suoi libri costituiscono sempre una lettura interessante.

L'influenza dell'uomo sul clima? Forse risale a 3 mila anni fa

Le prove sono nei ghiacci della Groenlandia, esaminati da scienziati dell'Idpa-Cnr e dell'Università Ca' Foscari. Lo studio fa parte dei progetti europei "Early Human Impact" e "Past 4 Future". Immagine di pubblico dominio L'uomo potrebbe aver alterato il clima ben prima della Rivoluzione Industriale : con gli incendi innescati 3 mila anni fa nelle foreste europee, per fare spazio ad insediamenti e campi . A ipotizzarlo è uno studio dell' Istituto per la Dinamica dei Processi Ambientali del Cnr ( Idpa-Cnr ), e dell' Università Ca' Foscari di Venezia. La ricerca è avvenuta sui ghiacci della Groenlandia , dei veri e propri archivi della storia climatica della Terra . Sono stati analizzati nella " clean room " di Ca' Foscari, un laboratorio la cui caratteristica principale è la presenza di aria molto pura , vale a dire con un bassissimo contenuto di microparticelle di polvere.

Quando gli tsunami colpiscono il Mediterraneo

Testimonianze storiche e ricerca scientifica dimostrano che il nostro mare è a rischio tsunami. Quanto siamo preparati a fronteggiare il pericolo? Immagine di pubblico dominio: Pixabay Quando si parla di tsunami , il pensiero va ai tragici episodi della storia recente: lo tsunami del Sudest asiatico del 2004 , o quello che ha colpito il Giappone nel 2011 , causando il disastro di Fukushima. Ma il Mare Nostrum non è al riparo dal rischio tsunami, come la storia insegna. E che cosa accadrebbe se un maremoto si abbattesse oggi sulle nostre coste? Nel Mediterraneo, le zone da monitorare con particolare attenzione sono: la costa algerina , il Mar Ligure , la costa della Sicilia tirrenica , lo stretto di Messina , lo Ionio (soprattutto verso Grecia e Albania), il Mare Adriatico su entrambi i lati, le isole greche e Cipro . Mentre per gli tsunami dovuti ad attività vulcanica: le isole Eolie e quelle del canale di Sicilia , le isole greche e i vulcani sommersi Marsili e Pal...