Attenzione alle finte app Telegram e Signal su Android: rubano informazioni e dati sensibili
Sono in circolazione da diverso tempo e nonostante siano state rimosse dal Play Store sono ancora presenti sul Samsung Galaxy Store
di Andrea Bai pubblicata il 31 Agosto 2023, alle 12:01 nel canale SicurezzaTelegramSignalAndroid
Gli hacker cinesi di APT GREF hanno distribuito su Google Play Store e Samsung Galaxy Store versioni cosiddette "trojanizzate" delle popolari app di messaggistica Signal e Telegram contenenti lo il malware BadBazaar.
Si tratta di un malware che in passato è stato impiegato per la sorveglianza delle minoranze etniche in Cina, ma questa volta prende di mira utenti in Ucraina Hong Kong e Stati Uniti, oltre ad alcuni Paesi Europei come Germania, Paesi Bassi, Polonia, Portogallo e Spagna. Le funzionalità di BadBazaar sono a tutti gli effetti quelle di uno spyware: tracciamento della posizione, furto di SMS e registri chiamate, intercettazione di telefonate, accesso a fotocamera, rubrica e file.
Le app fasulle, individuate dal ricercatore ESET Lukas Stefanko, si chiamano Signal Plus Messenger e FlyGram. Per dare credibilità alla campagna, gli hacker hanno creato i siti signalplus[.]org e flygram[.]org con link per scaricarle anche senza passare dagli store ufficiali: si tratta, come spesso abbiamo avuto modo di sottolineare, di un espediente per confondere gli utenti e convincerli della genuinità delle app.

FlyGram prende di mira dati sensibili e può inoltre effettuare un backup delle conversazioni Telegram da inviare poi al server controllato gagli attaccanti. Secondo le informazioni condivise da ESET vi sarebbero almeno 14 mila utenti che si ritrovano questa funzione abilitata sul proprio telefono.
La falsa app Signal, invece, si concentra su informazioni specifiche dell'app, come i messaggi e il PIN di accesso all'account. Ma la sua caratteristica più insidiosa è la possibilità di collegare in maniera occulta il dispositivo dell'attaccante a quello della vittima, così da intercettare le conversazioni future. Questo avviene abusando di una funzione legittima presente in Signal e basata su codici QR che consentono di collegare più dispositivi ad un singolo account, in maniera che i messaggi possano essere visualizzati si ciascuno di essi. L'app fasulla aggira il collegamento tramite QR code, riuscendo così a collegare l'account all'insaputa del legittimo proprietario. Questo metodo di spionaggio su Signal era già stato utilizzato in passato per ottenere i contenuti protetti dei messaggi. Per scoprire dispositivi sospetti collegati al proprio account, è però sufficiente controllare la sezione apposita nelle impostazioni dell'app.
FlyGram è stata caricata sul Google Play Store nel luglio 2020 ed è stata rimossa il 6 gennaio 2021, dopo aver totalizzato 5.000 installazioni attraverso quel canale. Signal Plus Messenger è invece stata caricata sul Google Play Store e sul Samsung Galaxy Store nel luglio 2022, e Google l'ha rimossa il 23 maggio 2023. Entrambe le app fasulle erano però ancora presenti sul Galaxy Store al momento della pubblicazione del resoconto di Stefanko.
Come sempre in questi casi il consiglio è quello di scaricare solamente le versioni originali delle app che si desiderano, evitando qualsiasi tipo di variante presente anche negli store ufficiali.










Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
ASUS Expertbook PM3: il notebook robusto per le aziende
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo
Cloudflare si scusa e spiega cos'è successo ieri: il peggior down dal 2019
Obbligati ad acquistare una scheda madre per ottenere la RAM: la follia che si diffonde a Taiwan
GTA VI su PC? La data non c'è, ma secondo l'azienda madre di Rockstar il futuro è dominato dal PC
Monopattini elettrici, a un anno dal decreto non si sa nulla di targa e assicurazione (e casco)
Tesla Robotaxi, autista di sicurezza si addormenta al volante. Segnalati nuovi incidenti
Samsung Galaxy S26: svelate le combinazioni di RAM e storage di tutti e tre i modelli
Microsoft Ignite: arriva Edge for Business, il primo browser con IA pensato per le aziende
OPPO e Lamine Yamal uniscono sport e tecnologia nel progetto “The New Generation”
Microsoft, NVIDIA e Anthropic siglano una nuova mega partnership sull'AI. Decine di miliardi in campo
SpaceX potrebbe comunicare alla NASA ritardi nello sviluppo di Starship e posticipare l'allunaggio al 2028
Scoperte cavità sotterranee scavate dall'acqua su Marte: nuovi obiettivi per cercare la vita
OnePlus anticipa l'arrivo di due nuovi prodotti inediti in Italia
DJI lancia Osmo Action 6: la prima action cam del produttore con apertura variabile
NASA: conferenza stampa sulla cometa interstellare 3I/ATLAS domani sera (non aspettatevi gli alieni)









2 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".