Android, attenzione a Necro Trojan: oltre 11 milioni di dispositivi compromessi

Il malware si è diffuso tramite un SDK pubblicitario compromesso, utilizzato da app legittime che sono distribuite tramite il Google Play Store
di Andrea Bai pubblicata il 24 Settembre 2024, alle 08:01 nel canale SicurezzaAndroid
I ricercatori di sicurezza di Kaspersky hanno lanciato un allarme circa la presenza di una nuova variante del malware Necro Trojan per Android su oltre 11 milioni di dispositivi: secondo le indagini dei ricercatori la diffusione è avvenuta tramite SDK pubblicitari compromessi utilizzati da applicazioni legittime e distribuite tramite il Google Play Store.
Necro Trojan e un malware particolarmente insidioso poiché ha la capacità di installare diversi payload sui dispositivi infetti e attivare vari plugin dannosi, come, ad esempio, dware che caricano link attraverso finestre WebView invisibili, moduli per il download e l'esecuzione di file JavaScript e DEX arbitrari, strumenti progettati per facilitare le frodi di abbonamento e meccanismi che trasformano i dispositivi infetti in proxy per il traffico malevolo.
I ricercatori di sicurezza hanno individuato la presenza di Necro su due applicazioni presenti in Google Play Store: Wuta Camera di "Benqu" e Max Browser di "WA message recover-wamr", la prima con 10 milioni di download e la seconda con oltre 1 milione di download.

Nel caso di Wuta Camera, un'app per la modifica di fotografie, il trojan ha fatto la sua comparsa per la prima volta nella versione 6.3.2.148 ed è rimasto presente fino alla 6.3.6.148 quando i ricercatori di Kaspersky hanno comunicato a Google dell'esistenza del trojan. Il malware non è più presente dalla versione 6.3.7.138 dell'app, ma eventuali payload installati dalle versioni precedenti potrebbero ancora operare indisturbati sui dispositivi Android degli utenti.
MaxBrowser invece è stata rimossa dal Play Store dopo la segnalazione a Google. L'ultima versione resa disponibile, la 1.2.0 contiene ancora Necro Trojan e al momeno non sono disponibili aggiornamenti per versioni sicure. In questo caso è consigliabile disinstallare l'app e cercare alternative più sicure.
Regular readers of our blog may recall when we wrote about 'Necro', which we first wrote about it way back in 2019. Back then, we discovered a Trojan in CamScanner which had managed to clock up over 100 million downloads on Google Play.
— Kaspersky (@kaspersky) September 23, 2024
Fast-forward to today and the trojan has… pic.twitter.com/F1je1eMxfz
L'analisi di Kaspersky indica che le app sono state compromesse tramite un SDK pubblicitario chiamato "Coral SDK" che ha fatto uso di tecniche di offuscamento per nascondere sa sua vera natura. Tra queste si segnala l'uso della steganografia per scaricare il payload shellPlugin, mascherato da immagini PNG.
Necro Trojan è un malware incontrato anche al di fuori del Play Store, che si diffonde sfruttando versioni modificate di applicazioni popolari, distribuite tramite canali non ufficiali. I ricercatori di Kaspersky hanno a tal proposito identificato "GBWhatsApp" e "FMWhatsApp", che si spacciano per versioni del noto programma di messaggistica con migliori controlli relativi alla privacy. Oppure ancora "Spotify Plus" che promette l'accesso gratuito e senza pubblicità ai contenuti premium del servizio di streaming. I ricercatori hanno inoltre osservato anche mod di Minecraft e di altri giochi popolari.
Al di là del metodo di distribuzione, il funzionamento di Necro Trojan è il medesimo, e in tutti i casi il suo scopo è quello di mostrare annunci pubblicitari in background per generare guadagni, ma anche l'installazione di applicazioni e APK senza il consenso dell'utente e l'uso di WebView invisibili per intercettare dati di pagamento.
Chiaramente per quel tipo di compromissioni conseguenti ad installazioni di app scaricate da canali non ufficiali è impossibile poter stabilire una portata della diffusione.
12 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infocome fai a controllare una cosa che non sai che esiste?
apple fa gli stessi controlli e pure li le app hanno virus e malware di sorta e parlo di app che sono arrivate pure alla top ten delle piu usate non spendute nello store
apple fa gli stessi controlli e pure li le app hanno virus e malware di sorta e parlo di app che sono arrivate pure alla top ten delle piu usate non spendute nello store
ma scusa, le sw house caricano la app sul tuo store e tu lo rendi disponibile agli utenti. L' in mezzo non c'è alcun tipo di controllo o verifica? Anche se si tratta di un malware nuovo, gli algoritmi dovrebbero intercettare codice sospetto no?
i controlli cercano cose evidenti non cose nascoste quelle per scovarle ci puoi mettere mesi o anni cosa fai pubblichi le app anno dopo il loro rilascio? devi trovare un equilibrio
Se un malware è nuovo non puoi intercettare nulla devi studiare a mano cosa fa e solo puoi capire se è o no un codice malevole è cosi che lavorano gli antivirus.
Non hanno mica accesso al codice...
Al massimo possono intercettare comportamenti sospetti, ma per farlo devono esserci le condizioni che fanno attivare il malware, e non è così facile, a meno che vengano effettuati una moltitudine di test.
La sicurezza del software chiuso...
Al massimo possono intercettare comportamenti sospetti, ma per farlo devono esserci le condizioni che fanno attivare il malware, e non è così facile, a meno che vengano effettuati una moltitudine di test.
La sicurezza del software chiuso...
anche se fossere open il problema resterebbe perche ci metteresti giorni o mesi per studiarlo a fondo cosa che nessuno puo realmente fare.
Guarda github.com contienre tutto il codice del mondo e decine di migliaia di repositori sono infettati da codice malevolo, eppure è tutto open
Al massimo possono intercettare comportamenti sospetti, ma per farlo devono esserci le condizioni che fanno attivare il malware, e non è così facile, a meno che vengano effettuati una moltitudine di test.
La sicurezza del software chiuso...
senza entrare in tecnicismi mi pare comunque app store sia nettamente più sicuro. apple preferisce fare più controlli e avere uno store più scarno e, per quanto non sia perfetto, i benefici lato sicurezza sono tangibili
Ma non è che è un modo di Kaspersky per farsi pubblicità?
Ma non è che è un modo di Kaspersky per farsi pubblicità?
svolgere bene il proprio lavoro significa farsi pubblicità, il compito di queste aziende è appunto scovare virus
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".