Questo malware Android è così furbo da ingannare anche gli esperti di sicurezza

Questo malware Android è così furbo da ingannare anche gli esperti di sicurezza

Una recente variante del malware Konfety per Android adopera strutture ZIP corrotte e tecniche di offuscamento avanzate per nascondere la propria natura malevola ai sistemi di rilevamento. Il software si maschera da app legittime e utilizza caricamento dinamico del codice per potenziali espansioni future.

di pubblicata il , alle 10:01 nel canale Telefonia
GoogleAndroid
 

I ricercatori di Zimperium hanno identificato una nuova versione del malware Android Konfety che si configura come l'ennesimo passo avanti nelle tecniche di evasione utilizzate dai cybercriminali. Il software malevolo adotta una strategia sofisticata che combina strutture ZIP deliberatamente corrotte con metodi di offuscamento multipli, rendendo estremamente difficile la sua individuazione da parte dei sistemi di sicurezza tradizionali.

Malware Android

La caratteristica principale di Konfety risiede nella sua capacità di imitare perfettamente app legittime disponibili su Google Play Store. Il malware non presenta alcuna delle funzionalità promesse, ma si concentra esclusivamente sulla visualizzazione di annunci nascosti tramite l'SDK CaramelAds e sull'esfiltrazione di informazioni sensibili del dispositivo, incluse le app installate, la configurazione di rete e i dettagli di sistema.

Nuova versione del malware Konfety usa tecniche multiple di offuscamento

L'architettura di Konfety incorpora un file DEX secondario crittografato all'interno dell'APK principale. Durante l'esecuzione, il malware decripta e carica dinamicamente il contenuto, che include servizi nascosti dichiarati nel file AndroidManifest. La struttura modulare lascia aperte possibilità per l'installazione dinamica di componenti aggiuntivi, consentendo potenzialmente la distribuzione di funzionalità più pericolose sui dispositivi già compromessi.

Una delle tecniche più sofisticate implementate dal malware riguarda la manipolazione della struttura APK per confondere gli strumenti di analisi statica. Gli sviluppatori hanno configurato con "bit 0" il General Purpose Bit Flag, segnalando falsamente che il file è crittografato quando in realtà non lo è. Questa configurazione genera richieste di password fasulle durante i tentativi di ispezione, ostacolando o ritardando l'accesso ai contenuti dell'APK.

Un ulteriore livello di protezione deriva dalla dichiarazione di file critici utilizzando la compressione BZIP (0x000C). Il metodo non risulta supportato da strumenti di analisi comuni come APKTool e JADX, causando errori di parsing che bloccano l'analisi. Android, tuttavia, ignora la dichiarazione e ricorre all'elaborazione predefinita per mantenere la stabilità, permettendo al malware di installarsi senza problemi sul dispositivo.

Dopo l'installazione, Konfety nasconde l'icona e il nome dell'applicazione, utilizzando tecniche di geofencing per modificare il comportamento in base alla regione geografica della vittima. È comunque da notare che il malware viene distribuito attraverso store di terze parti copiando nomi e icone di app legittime disponibili su Play Store: una tecnica nota come "evil twin" (gemello malvagio), usata per ingannare gli utenti che cercano alternative gratuite alle app premium o che non hanno accesso ai servizi Google.

L'adozione di tecniche di offuscamento basate sulla compressione non rappresenta una novità assoluta nel panorama del malware Android, con il nuovo caso che dimostra ancora una volta come gli sviluppatori di malware continuino a perfezionare strategie consolidate già dimostratesi efficaci per eludere i sistemi di sicurezza. Come proteggersi? Semplicissimo: evitare APK provenienti da store dalla dubbia affidabilità, preferendo sempre fonti preinstallate sul proprio smartphone come il Play Store di Google.

8 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
Unrue16 Luglio 2025, 13:58 #1
Io non capisco perché la gente continua ad installare roba fuori dagli store ufficiali.
schwalbe16 Luglio 2025, 15:34 #2
Originariamente inviato da: Unrue
Io non capisco perché la gente continua ad installare roba fuori dagli store ufficiali.

Forse perché cerca gratis tutto quello che costa anche pochi cent?
mrk-cj9430 Luglio 2025, 19:20 #3
Originariamente inviato da: Unrue
Io non capisco perché la gente continua ad installare roba fuori dagli store ufficiali.


perchè negli store ufficiali non c'è, ad esempio
schwalbe30 Luglio 2025, 21:59 #4
Originariamente inviato da: mrk-cj94
perchè negli store ufficiali non c'è, ad esempio

E perché non c'è?
Farsi qualche domanda, mai?
mrk-cj9431 Luglio 2025, 10:40 #5
Originariamente inviato da: schwalbe
E perché non c'è?
Farsi qualche domanda, mai?


fai di tutta l'erba un fascio e quindi caschi male.... ci sono diverse app che permettono di guardare youtube senza ADS, ti devo spiegare perchè non siano presenti sul play store?
biometallo31 Luglio 2025, 11:04 #6
Per quanto mi riguarda ho installato solo 2 app fuori dal playstore:

La prima è l'app di un antifurto, file APK scaricato dal sito ufficiale, la seconda l'app di una lampadina bluetooth ormai non più supportata dal produttore, l'app attualmente presente sul playstore non è più compatibile e quella vecchia ho dovuto cercarla negli store alternativi... tra l'altro funziona anche meglio della versione che avevo scaricato al tempo dal playstore.
schwalbe31 Luglio 2025, 15:53 #7
Originariamente inviato da: mrk-cj94
fai di tutta l'erba un fascio e quindi caschi male.... ci sono diverse app che permettono di guardare youtube senza ADS, ti devo spiegare perchè non siano presenti sul play store?

Casco male per niente, visto che servono ad evitare il pagamento dell'abbonamento, quindi a rubacchiare il lavoro degli altri!
E i malware li mettono in queste app, come li mettono e mettevano nei crack di giochi e programmi, o nei medesimi già attivati o versione portable!


Originariamente inviato da: biometallo
Per quanto mi riguarda ho installato solo 2 app fuori dal playstore:

La prima è l'app di un antifurto, file APK scaricato dal sito ufficiale, la seconda l'app di una lampadina bluetooth ormai non più supportata dal produttore, l'app attualmente presente sul playstore non è più compatibile e quella vecchia ho dovuto cercarla negli store alternativi... tra l'altro funziona anche meglio della versione che avevo scaricato al tempo dal playstore.


Questo ha un senso, nel caso dell'antifurto può darsi che violi qualche regola dello store (ma non delle leggi del paese in cui uno si trova) per cui il produttore non può che far così, nella seconda diventa una necessità, visto che sempre più HW viene abbandonato dai rispettivi produttori o rivenditori, anche famosi (un caso su tutti il telescopio della De Agostini la cui App per il controllo è sparita dallo store).
Per il secondo caso rimane sempre il punto che quel che trovi, se non l'hai in possesso da prima, potrebbe esser un cavallo di troia per installare malware.
mrk-cj9401 Agosto 2025, 16:06 #8
Originariamente inviato da: schwalbe
Casco male per niente, visto che servono ad evitare il pagamento dell'abbonamento, quindi a rubacchiare il lavoro degli altri!
E i malware li mettono in queste app, come li mettono e mettevano nei crack di giochi e programmi, o nei medesimi già attivati o versione portable!





Questo ha un senso, nel caso dell'antifurto può darsi che violi qualche regola dello store (ma non delle leggi del paese in cui uno si trova) per cui il produttore non può che far così, nella seconda diventa una necessità, visto che sempre più HW viene abbandonato dai rispettivi produttori o rivenditori, anche famosi (un caso su tutti il telescopio della De Agostini la cui App per il controllo è sparita dallo store).
Per il secondo caso rimane sempre il punto che quel che trovi, se non l'hai in possesso da prima, potrebbe esser un cavallo di troia per installare malware.


1) balle, dalle ADS ci guadagna youtube/google e pochissimo (a volte zero) i content creator... peraltro forse su youtube e sicuramente twitch ti becchi le ads anche se il creatore non monetizza
2) mai beccato un virus su revanced ecc quindi, di nuovo, di tutta l'erba un fascio

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^