Attenzione+al+malware+Clast82+trovato+in+9+app+del+Play+Store+di+Google
computermagazineit
/2021/03/10/attenzione-al-malware-clast82-trovato-in-9-app-del-play-store-di-google/amp/
News

Attenzione al malware Clast82 trovato in 9 app del Play Store di Google

Secondo un recente report della società di sicurezza informatica Check Point Software Technologies, sul Play Store di Google avrebbe trovato diffusione un nuovo pericolosissimo Malware: il dropper Clast82. Bypassando le maglie della sicurezza dello store di Android il virus sarebbe riuscito ad ottenere il controllo degli smartphone degli utenti colpiti.

Malware (Adobe Stock)

Un nuovo malware avrebbe trovato rapida diffusione, nei mesi passati, riuscendo a oltrepassare le misure di protezione offerte dallo store del robottino  verde (Google Play Protect) attraverso una serie di tecniche elusive.

È stato chiamato Clast82 e rientra nella categoria dei cosiddetti dropper; malware che si occupano di scaricare e installare un “payload”, ossia il vero cuore pulsante delle attività fraudolente del virus informatico.

In questo particolare caso l’azione di Clast82 è volta a rilasciare il malware-as-a-service AlienBot Banker. Quest’ultimo si occuperebbe, in seconda battuta, di monitorare le app di servizi finanziari; superando l’autenticazione a due fattori per l’accesso ad essi e arrivando ad averne pieno controllo.

Il virus – come riporta la ricerca effettuata da Check Point Research – sarebbe anche dotato di funzionalità di controllo di accesso remoto, tramite il famoso software Teamviewer, per dar modo al malintenzionato di disporre del dispositivo della vittima in tutte le sue funzioni.

Metodi di diffusione e dinamiche del malware Clast82.

Nuovo malware su Android (fonte foto: Background vector created by rawpixel.com – www.freepik.com)

Per la diffusione di Clast82 sarebbero state utilizzate come vettori 9 applicazioni open-source – legittime –  dello store di Google. La lista includerebbe: Cake VPN, Pacific VPN, eVPN, BeatPlayer, QR/Barcode Scanner MAX, eVPN, Music Player, tooltipnatorlibrary e QRecorder.

Ma come funziona esattamente il virus? Scaricando dallo store di Google una delle nove app, viene installato contestualmente Clast82.

Una volta attivo, il malware si collega al server C&C di Firebase (piattaforma di proprietà di Google usata per la comunicazione di comandi e controlli) per recuperare la configurazione, “disabilitata” in un primo momento per eludere i controlli e le analisi da parte di Google stessa.

LEGGI ANCHE >>> Vaccino Covid, ecco il modulo che aiuta a capire quando riceveremo il farmaco

Eseguito questo passaggio, il gioco è fatto. Dopo aver ripristinato l’originario “comportamento” dannoso, Clast82 passerà all’installazione del payload AlienBot Banker. Prelevandolo dalla nota piattaforma servizio di hosting per progetti software GitHub, al fine monitorare la attività delle app finanziarie del malcapitato utente.

Come sottolinea Aviran Hazum, Manager di Check Point, questo caso, oltre a dimostrare come sia possibile aggirare i controlli di scansione online – tramite la manipolazione di piattaforme terze (Firebase e GitHub) – pone l’attenzione sull’importanza di avere una soluzione di sicurezza mobile. In particolar modo se si pensa alla facilità con cui il dropper giunge sullo smartphone dell’utente tramite applicazioni legittime, per poi accedere ad informazioni riservate come gli accessi bancari.

POTREBBE INTERESSARTI >>> Apple, qualche indizio per individuare il nuovo malware Silver Sparrow

Su segnalazione di Check Point Research, Google ha rimosso dallo store tutte le applicazioni coinvolte nella diffusione di Clast82 lo scorso 9 febbraio.

Francesco Celli

Recent Posts

vivo X Fold6: Il Nuovo Pieghevole con Fotocamera da 200 MP e Batteria Super Potente di 7000 mAh Arriva in Italia ed Europa

Il vivo X Fold6 promette di rivoluzionare il mondo degli smartphone pieghevoli con una fotocamera…

1 ora ago

Emma-5: L’Intelligenza Artificiale Italiana va Offline dopo 24 Ore di Meme e 60.000 Chat

L'articolo esplora la breve e tumultuosa storia di Emma-5, un modello linguistico italiano che ha…

1 giorno ago

Amazon Haul: Approfitta del Prime Day con lo Sconto Extra del 30% Usando il Codice HAUL30

Scopri come risparmiare il 30% su Amazon con il codice HAUL30 durante il Prime Day.…

2 giorni ago

Scopri l’offerta Iliad: 250GB e Fibra Super Veloce a prezzi imbattibili

Scopri l'offerta Iliad con 250GB sullo smartphone e Fibra Super Veloce a un prezzo chiaro,…

4 giorni ago

Cambio di Tariffa per Claude: Addio Forfait, si Passa al Pagamento a Consumo

Dal 15 giugno, l'uso dell'AI si divide tra chat e agenti, con quest'ultimi che passano…

5 giorni ago

Intervento della Polizia Postale: Chiusura di Siti di Deepfake Sessuali

L'articolo esplora l'abuso di deepfake sessuali e l'importanza della cooperazione transnazionale per combattere questo fenomeno,…

6 giorni ago