Zanubis si aggiorna, e cerca di rubare i dati bancari degli utenti Android

Zanubis si aggiorna, e cerca di rubare i dati bancari degli utenti Android

Il team di ricerca Kaspersky ha identificato una versione aggiornata del trojan Zanubis, che si camuffa da app legittime per sottrarre credenziali bancarie e chiavi di portafogli digitali attraverso sofisticate tecniche di ingegneria sociale.

di pubblicata il , alle 15:01 nel canale Sicurezza
AndroidKaspersky
 

È stata scoperta una nuova variante del malware Zanubis grazie alle analisi condotte dal Global Research and Analysis Team (GReAT) di Kaspersky. La minaccia, già nota dal 2022 per aver preso di mira utenti peruviani fingendosi lettore PDF o applicazioni governative, ha ora cambiato strategia operativa adottando mascheramenti più sofisticati e convincenti.

Zanubis malware Android

L'attuale campagna di distribuzione, anch'essa al momento circoscritta al Perù, sfrutta due tipologie di applicazioni fraudolente: la prima simula un'app di un'azienda energetica locale, mentre la seconda replica l'interfaccia di una banca peruviana. Gli aggressori distribuiscono i file APK dannosi attraverso nomi ingannevoli come "Boleta_XXXXXX.apk" o "Factura_XXXX.apk", termini che richiamano rispettivamente bollette e fatture. L'installazione avviene aggirando completamente i controlli degli store ufficiali, sfruttando la possibilità offerta da Android di installare applicazioni da fonti sconosciute.

Kaspersky scopre una nuova variante del malware Zanubis

La strategia di infezione si basa su elaborate tecniche di ingegneria sociale: nel caso della falsa app energetica, le vittime vengono convinte a scaricare il software per verificare presunte fatture non pagate. Per quanto riguarda l'imitazione bancaria, gli attaccanti si fingono consulenti dell'istituto di credito, fornendo istruzioni dettagliate per l'installazione dell'applicazione malevola.

Una volta avviato, Zanubis presenta una schermata con il logo della società imitata, comunicando che sono in corso verifiche di sicurezza. In seguito, l'app richiede le autorizzazioni di accessibilità di Android, giustificando la richiesta come necessaria per il normale funzionamento. L'ottenimento di tali permessi rappresenta la chiave del successo dell'attacco: attraverso questi privilegi, il malware acquisisce la capacità di monitorare l'interfaccia utente, leggere il contenuto dello schermo e intercettare le notifiche.

Il trojan implementa anche funzionalità di keylogging per registrare le digitazioni dell'utente, sistemi di cattura screenshot per documentare le attività e moduli specifici per il furto di chiavi di portafogli digitali e criptovalute. L'analisi del codice rivela l'utilizzo frequente dello spagnolo latino-americano, suggerendo che gli sviluppatori operino direttamente dal Perù e possiedano una conoscenza approfondita del sistema bancario e delle istituzioni governative locali.

I dati raccolti da Kaspersky mostrano che l'ultima campagna ha già compromesso oltre 130 dispositivi, portando il numero totale delle vittime identificate dall'inizio del monitoraggio a circa 1.250 utenti. Leandro Cuozzo, Security Researcher del GReAT, sottolinea come Zanubis rappresenti un esempio di evoluzione continua: da semplice trojan bancario è diventato una minaccia multifunzionale altamente sofisticata, con gli autori che non mostrano segni di rallentamento nel perfezionamento delle loro tattiche.

Sebbene Zanubis non risulti attualmente attivo in Italia, la sua sofisticazione e le tecniche utilizzate offrono spunti preziosi per la protezione da minacce simili. Per evitare di essere vulnerabili ad attacchi di questo tipo è caldamente consigliato il download esclusivo da store ufficiali come App Store e Play Store, l'installazione degli ultimi aggiornamenti di sicurezza, e che la verifica attenta delle recensioni e delle autorizzazioni richieste dalle app. Su dispositivi altamente sensibili, inoltre, è utile installare soluzioni di sicurezza dedicate. In ogni caso, particolare attenzione va prestata alle richieste di accesso alle componenti di sistema di Android, con le autorizzazioni che dovrebbero essere concesse solo ad applicazioni di comprovata affidabilità.

10 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
TorettoMilano28 Maggio 2025, 15:08 #1
Per evitare di essere vulnerabili ad attacchi di questo tipo è caldamente consigliato il download esclusivo da store ufficiali come App Store e Play Store


così passa il messaggio gli store terzi siano più vulnerabili, immagino sia un errore del testo
Saturn28 Maggio 2025, 15:18 #2
Gli aggressori distribuiscono i file APK dannosi attraverso nomi ingannevoli come "Boleta_XXXXXX.apk" o "Factura_XXXX.apk", termini che richiamano rispettivamente bollette e fatture.


Purtroppo sbattiamo e torniamo sempre sul solito problema.

Alla gente "manca la cultura" sentenzierebbe il saggio Franchino di Fantozzi.

Quella letteraria, scientifica e spicciola.

Le persone che riescono a farsi compromettere i devices in questo modo non ha la più vaga o minima consapevolezza di come funzioni il "mini computer" che stanno tenendo in mano, questa è la verità.

Un conto è se viene sfruttata una vulnerabilità, un altro è se hai abilitato l'installazione di app da fonti diverse dallo store e ancora, non ti sorge il minimo dubbio di dare accetta e fornire permessi a immondizia con nomi così dozzinali.

Ma anche se l'app in questione si trovasse nello store. Se ti scarichi "WEBCAM RAGGI ICSE" per vedere con la webcam attraverso i vestiti scritta da "Marchino Pippetta", con 5 recensioni positive senza commenti che però ti chiede in fase di installazione di consentirgli l'accesso anche all'antifurto di casa...ma per il Santo Dio Anubi, due dubbi vuoi farteli venire, eh ? Ovviamente...NO !
zancle28 Maggio 2025, 15:50 #3
Originariamente inviato da: Saturn
Purtroppo sbattiamo e torniamo sempre sul solito problema.

Alla gente "manca la cultura" sentenzierebbe il saggio Franchino di Fantozzi.

Quella letteraria, scientifica e spicciola.

Le persone che riescono a farsi compromettere i devices in questo modo non ha la più vaga o minima consapevolezza di come funzioni il "mini computer" che stanno tenendo in mano, questa è la verità.

Un conto è se viene sfruttata una vulnerabilità, un altro è se hai abilitato l'installazione di app da fonti diverse dallo store e ancora, non ti sorge il minimo dubbio di dare accetta e fornire permessi a immondizia con nomi così dozzinali.

Ma anche se l'app in questione si trovasse nello store. Se ti scarichi "WEBCAM RAGGI ICSE" per vedere con la webcam attraverso i vestiti scritta da "Marchino Pippetta", con 5 recensioni positive senza commenti che però ti chiede in fase di installazione di consentirgli l'accesso anche all'antifurto di casa...ma per il Santo Dio Anubi, due dubbi vuoi farteli venire, eh ? Ovviamente...NO !


se invece considerassimo conviventi e corresponsabili dei danni causati, gli store, che permettono di usare per le app, nomi che possano trarre in inganno con le app dei gestori legittimi?
ZeroSievert28 Maggio 2025, 16:17 #4
Originariamente inviato da: Saturn
Ma anche se l'app in questione si trovasse nello store. Se ti scarichi "WEBCAM RAGGI ICSE" per vedere con la webcam attraverso i vestiti scritta da "Marchino Pippetta", con 5 recensioni positive senza commenti che però ti chiede in fase di installazione di consentirgli l'accesso anche all'antifurto di casa...ma per il Santo Dio Anubi, due dubbi vuoi farteli venire, eh ? Ovviamente...NO !


Non a caso il malware e' chiamato zANUBIS .
Saturn28 Maggio 2025, 16:23 #5
Originariamente inviato da: ZeroSievert
Non a caso il malware e' chiamato zANUBIS .


Questi infedeli. Usare il nome del Sommo per le loro malefatte.
!fazz28 Maggio 2025, 16:47 #6
Originariamente inviato da: Saturn
Questi infedeli. Usare il nome del Sommo per le loro malefatte.


beh se lo prendi penso che il sommo venga invocato più e più volte con eventuali variazioni randomiche sia della parte divina che della parte animale dell'evocazione
Saturn28 Maggio 2025, 16:51 #7
Originariamente inviato da: !fazz
beh se lo prendi penso che il sommo venga invocato più e più volte con eventuali variazioni randomiche sia della parte divina che della parte animale dell'evocazione


ahahahahahahahaha.....sto ridendo come un matto...si è girato anche il collega nella postazione a fianco che ha scosso la testa come a dire "sempre peggio questo"....complimenti....risposta elegante e spassosa !

gd350turbo28 Maggio 2025, 16:55 #8
Originariamente inviato da: TorettoMilano
così passa il messaggio gli store terzi siano più vulnerabili, immagino sia un errore del testo


Al solito, non centra nulla lo store...

Gli aggressori distribuiscono i file APK dannosi attraverso nomi ingannevoli come "Boleta_XXXXXX.apk" o "Factura_XXXX.apk",

Dai su, sono dei dilettanti !

E se sei pirla al 50 % e provi ad installarle lo stesso il sistema operativo, ti avvisa che stai facendo una cazzata, ma se continui a premere accetta lo diventi al 100% e non ti devi poi lamentare se ti vuotano il conto !
Qarboz29 Maggio 2025, 09:48 #9
Originariamente inviato da: Saturn
Ma anche se l'app in questione si trovasse nello store. Se ti scarichi "WEBCAM RAGGI ICSE" per vedere con la webcam attraverso i vestiti scritta da "Marchino Pippetta", con 5 recensioni positive senza commenti che però ti chiede in fase di installazione di consentirgli l'accesso anche all'antifurto di casa...ma per il Santo Dio Anubi, due dubbi vuoi farteli venire, eh ? Ovviamente...NO !

Non toccarmi Marchino Pippetta, uno dei migliori app developer. Oltre a WEBCAM RAGGI ICSE (la migliore del genere), ho installato diverse sue app e sono molto contento:
- Phone shrink. Riduce le dimensioni dello smartphone, per chi ha tasche piccole.
- Pump audio. Aumenta la potenza dell'audio dello smartphone. Usato da famosi gruppi rock nei concerti al posto delle enormi casse acustiche.
- Country flavor. Usando questa app, lo smartphone emette aromi di campagna. È molto fedele, c'è anche la fragranza "Campi appena concimati"
Saturn29 Maggio 2025, 09:55 #10
Originariamente inviato da: Qarboz
Non toccarmi Marchino Pippetta, uno dei migliori app developer. Oltre a WEBCAM RAGGI ICSE (la migliore del genere), ho installato diverse sue app e sono molto contento:
- Phone shrink. Riduce le dimensioni dello smartphone, per chi ha tasche piccole.
- Pump audio. Aumenta la potenza dell'audio dello smartphone. Usato da famosi gruppi rock nei concerti al posto delle enormi casse acustiche.
- Country flavor. Usando questa app, lo smartphone emette aromi di campagna. È molto fedele, c'è anche la fragranza "Campi appena concimati"


Hai ragione, ha un talento inarrivabile, peccato che non riesca a monetizzare come si deve.

Il resto del mondo non comprende il suo enorme talento !

Diamine, l'ho incontrato ieri per strada, gira ancora con la 127 rattoppata, poveraccio !

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^