Il malware su Android è un problema ricorrente, quasi onnipresente, nonostante i migliori sforzi di Google per contrastarne la diffusione. Una nuova ricerca della società di sicurezza informatica ESET rivela che il famigerato gruppo di cyber-mercenari Bahamut APT ha trovato un nuovo vettore per il malware pericoloso che colpisce i telefoni Android: le app VPN.
Come suggerisce l’etichetta di cyber-mercenario, Bahamut APT è un gruppo che i malintenzionati potrebbero ingaggiare per lanciare attacchi di spear phishing. Il gruppo è attivo da tempo e spesso prende di mira individui del Medio Oriente e dell’Asia meridionale. Secondo i ricercatori di ESET, almeno otto versioni dello spyware Bahamut sono state scoperte nelle versioni troianizzate delle popolari applicazioni Android SoftVPN e OpenVPN. Il gruppo avrebbe riutilizzato un vecchio codice spyware per infettare queste applicazioni dannose.
L’APT Bahamut è entrato e uscito dalle cronache dal 2017 per tentativi di attacchi di spionaggio informatico di varia portata. Questo che coinvolge le app VPN è un attacco spyware piuttosto semplice, progettato per violare il dispositivo della vittima e accedere a SMS, registri delle chiamate, posizione e registrazioni delle chiamate. Lo spyware può spiare le app di messaggistica come WhatsApp ed estrarre altri dati, come le informazioni bancarie, utilizzando la registrazione delle chiavi.
Per distribuire tutte le app infette è stata utilizzata una versione contraffatta del sito web di SecureVPN, che non è mai stata elencata per il download sul Play Store. Queste app VPN sembravano destinate a persone specifiche, che venivano indirizzate al sito web con una chiave di attivazione specifica. La versione autentica della VPN non richiede una chiave di attivazione o una visita al sito web – un altro segnale di allarme per le potenziali vittime. Questa chiave impedisce al payload dannoso di attivarsi su dispositivi che non appartengono alla vittima specificamente mirata.
Questa rivelazione del team di ESET è solo un altro chiaro monito a non scaricare applicazioni da fonti inaffidabili su Internet. Secondo i ricercatori, la campagna è iniziata a gennaio di quest’anno ed è ancora attiva. Se state cercando di scaricare un’applicazione VPN consigliata, vi suggeriamo di attenervi al Play Store, soprattutto se qualcuno vi invia un link per scaricarne una da qualche altra parte.