In più di 100 applicazioni su Google Play è stato rilevato un trojan-spia che mostra pubblicità

31 marzo 2016

Sono sempre più diffusi i programmi malevoli per SO Android che generano reddito per i loro creatori mostrando pubblicità non richiesta. Un successivo trojan di questo genere, che possiede anche le funzioni spione, denominato Android.Spy.277.origin, è stato rilevato dagli specialisti Doctor Web in oltre 100 applicazioni pubblicate nella directory Google Play.

I programmi che includono Android.Spy.277.origin origin sono per lo più versioni manipolate dei software popolari di cui il nome e l'aspetto esteriore sono stati utilizzati dai malfattori per attirare l'attenzione degli utenti e per aumentare il numero di download del trojan. In particolare, tra le falsificazioni trovate dal team di Doctor Web ci sono varie utility, editor di fotografie, shell grafiche, sfondi animati ed altre applicazioni. In totale, gli analisti dei virus hanno individuato oltre 100 programmi che contengono Android.Spy.277.origin, mentre il numero totale di download ha superato 3.200.000. L'azienda Doctor Web ha informato il servizio di sicurezza dell'azienda Google circa il problema, e per il momento alcune di queste applicazioni malevole sono già non disponibili per il download dalla directory Google Play.

Quando i programmi che includono il trojan vengono eseguiti, il spione trasmette sul server di gestione le informazioni molto dettagliate circa il dispositivo mobile infetto: Tra le altre cose, il malware raccoglie le seguenti informazioni:

Ogni volta quanto l'utente avvia una o altra applicazione installata sul dispositivo, il trojan trasmette nuovamente sul server i dati sopraccitati, il nome dell'applicazione eseguita, nonché richiede i parametri necessari per iniziare la visualizzazione della pubblicità. In particolare, Android.Spy.277.origin può ricevere le seguenti istruzioni:

Come si vede dagli esempi di banner pubblicitari riportati di seguito, il trojan può effettivamente intimidire gli utenti, per esempio visualizzando le false informazioni sui danni alla batteria e offrendo di scaricare programmi non richiesti per "ripararla".

#drweb   #drweb

Di seguito sono mostrati degli esempi dei messaggi pubblicitari che vengono visualizzati nella barra delle notifiche, nonché degli shortcut, premuti i quali l'utente va su pagine con delle applicazioni pubblicizzate, disponibili nella directory Google Play.

#drweb   #drweb   #drweb

È da notarsi che il plugin, celato nelle risorse di file di Android.Spy.277.origin, ha le stesse funzionalità del trojan stesso. Dopo aver ottenuto il comando necessario dal server, l'applicazione malevola cerca di installare questo plugin con il pretesto di un update importante. Dopo tale installazione, sul dispositivo infetto si trovano de fatto due copie di Android.Spy.277.origin, dunque anche se si elimina la versione originale del trojan, nel sistema rimane un suo "sostituto" che continuerà la visualizzazione della pubblicità indesiderata.

Di seguito elenchiamo una lista di nomi dei pacchetti software delle applicazioni in cui per il momento è stato trovato il trojan::

L'azienda Doctor Web consiglia ai proprietari di smartphone e tablet Android di essere attenti quando scaricano software e di installare applicazioni soltanto se hanno fiducia nell'affidabilità dello sviluppatore. Tutte le varianti conosciute di Android.Spy.277.origin vengono rilevate e rimosse con successo dai prodotti antivirus Dr.Web per Android, quindi questo trojan non rappresenta alcun pericolo per i nostri utenti.