Google elimina 77 app dal Play Store: rubavano dati e soldi
Le app diffondevano adware e malware come Joker, Harly e il trojan bancario Anatsa, capaci di colpire oltre 831 app finanziarie e di criptovalute. Scaricate in totale 19 milioni di volte
di Andrea Bai pubblicata il 26 Agosto 2025, alle 15:31 nel canale SicurezzaGoogleAndroid
Gli analisti di Zscaler ThreatLabs hanno portato alla luce una nuova campagna di diffusione malware su Google Play, dove 77 applicazioni infette, scaricate più di 19 milioni di volte, hanno veicolato diversi malware Android. L’indagine è partita dal monitoraggio di Anatsa (Tea Bot), pericoloso trojan bancario che negli ultimi mesi ha ampliato il proprio raggio d’azione passando da 650 a 831 app bancarie e di criptovalute prese di mira. Il malware viene distribuito tramite app apparentemente legittime, come "Document Reader – File Manager", che scarica il payload malevolo soltanto dopo l’installazione, sfuggendo ai controlli automatici di Google.
Oltre due terzi delle app rilevate contenevano semplici componenti adware, utili a generare profitti attraverso pubblicità invasive, ma i ricercatori hanno scoperto che quasi il 25% delle applicazioni malevole nascondeva il più insidioso malware Joker, capace di leggere e inviare SMS, rubare contatti, acquisire screenshot, effettuare chiamate e persino registrare in automatico abbonamenti a servizi premium. Accanto a Joker figura la sua variante più evoluta, Harly, progettata per mascherarsi meglio durante i processi di revisione. Harly riesce a nascondersi all’interno di app innocue come giochi, wallpaper, editor di foto o torce, rimandando l’esecuzione del codice malevolo a fasi successive.
Un numero minore di app si è rivelato invece maskware, ossia software che si comporta come un’app legittima ma che in background compie azioni illegali, dal furto di credenziali e dati bancari al tracciamento di posizione e messaggi SMS. I criminali possono così usarlo anche come strumento per distribuire ulteriori malware. Anatsa, in particolare, ha abbandonato tecniche più datate, passando dal caricamento dinamico di codice remoto alla distribuzione diretta del payload, estratto da file JSON successivamente cancellati per ridurre le tracce. Inoltre, sfrutta archivi APK corrotti per eludere le analisi statiche, la decrittazione delle stringhe basata su DES, tecniche di rilevamento degli emulatori e il cambio periodico di pacchetti e hash. Il trojan si serve dei permessi di accessibilità di Android per autoattribuirsi privilegi estesi, offrendo poi alla propria infrastruttura server la possibilità di lanciare pagine di phishing su centinaia di applicazioni diverse, ora anche in Germania e Corea del Sud.

La campagna attuale segue altre ondate rilevate negli ultimi anni. A luglio, il gruppo ThreatFabric aveva scovato Anatsa celato dietro un finto PDF viewer su Google Play, con oltre 50.000 download. Nei mesi precedenti, lo stesso trojan si era diffuso con una strategia simile: nel maggio 2024 attraverso una finta app di lettura PDF e QR code (70.000 infezioni), nel febbraio 2024 con un’app per la pulizia del telefono e gestione PDF (150.000 download) e nel marzo 2023 sempre con un altro PDF Viewer (oltre 30.000 download).
Secondo il ricercatore Himanshu Sharma di Zscaler, è stato registrato “un notevole incremento di applicazioni adware sul Google Play Store, accanto a malware come Joker, Harly e i trojan bancari Anatsa. Al contrario, sono in diminuzione famiglie come Facestealer e Coper.” Le categorie di app più a rischio sono risultate quelle legate a strumenti e personalizzazione, che da sole hanno rappresentato oltre la metà degli inganni, seguite da intrattenimento, fotografia e design.
A seguito della segnalazione, Google ha rimosso tutte le 77 app incriminate dallo store. Gli utenti Android devono però mantenere attivo il servizio Play Protect, in grado di segnalare e rimuovere automaticamente applicazioni sospette. E nel caso di infezioni da Anatsa è necessario informare tempestivamente la propria banca per proteggere le credenziali di mobile banking compromesse e verificare eventuali operazioni sospette. Vale sempre, in generale, il suggerimento di affidarsi soltanto a sviluppatori noti e con buona reputazione, leggere attentamente più recensioni degli utenti prima di scaricare un’app e concedere esclusivamente i permessi indispensabili al funzionamento dichiarato.










AMD Ryzen 5 7500X3D: la nuova CPU da gaming con 3D V-Cache per la fascia media
SONY BRAVIA 8 II e BRAVIA Theatre System 6: il cinema a casa in formato compatto
KTC H27E6 a 300Hz e 1ms: come i rivali ma a metà prezzo
Offerta lampo su Amazon: Samsung Galaxy A56 5G a soli 299,90€ con scorte limitate, un prezzo speciale per essere un Galaxy
Rockstar accusata di licenziamenti illegali: il sindacato IWGB avvia un'azione legale nel Regno Unito
Steam Frame ponte tra Windows e Android: giochi PC e mobile in un'unica libreria
Apple Watch SE (2ª gen.) 44 mm: lo smartwatch ideale per fitness e salute ora a soli 199€ su Amazon
Nuovo Nothing Phone (3): design trasparente, fotocamera da 50 MP e batteria al silicio-carbonio — lo smartphone più cool del momento è già in offerta a 599€
Aqara FP300 fa poker: PIR, mmWave, luce, temperatura e umidità con Thread, Zigbee e Matter. A batteria!
Windows 10: patch disponibile per gli avvisi di fine supporto sbagliati
iPhone 18 Pro Max sarà l'iPhone pesante di sempre: potrebbe superare i 240 grammi
Super offerta per il nuovo LG QNED AI 65'': il TV 4K con processore α7 Gen8 e colori QNED scende a soli 599€ su Amazon
Black Friday anticipato: super sconti sui migliori robot aspirapolvere premium con lavaggio a caldo, risparmi fino a centinaia di euro
OpenOffice 4.1.16 in distribuzione: la suite gratuita di produttività diventa più sicura
I siti porno esteri hanno tre mesi per adeguarsi: ecco perché non c'è ancora la verifica dell'età in Italia
Barriere stradali obsolete: la normativa ferma agli anni '90 non regge SUV e auto elettriche
È partita la nuova tornata di Amazon Seconda Mano: dal 13 al 19 novembre tantissimi affari 'quasi nuovi'









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".