Indice
- 1 Utilizza una web app camuffata da applicazione ufficiale per ottenere accesso remoto ai dispositivi e sottrarre dati personali, codici di autenticazione e informazioni finanziarie
- 2 La falsa applicazione che sembra un’app ufficiale
- 3 Raccolta dati nascosta dietro la verifica
- 4 Il relay WebSocket trasforma il browser in ponte
- 5 Il file APK che apre tutte le porte dello smartphone
- 6 Difendersi dalle nuove campagne di phishing
Utilizza una web app camuffata da applicazione ufficiale per ottenere accesso remoto ai dispositivi e sottrarre dati personali, codici di autenticazione e informazioni finanziarie
Utenti a rischio per l’ennesima operazione di phishing altamente strutturata che sfrutta la fiducia che milioni di utenti ripongono negli strumenti di protezione degli account online. I ricercatori della società di cybersecurity Malwarebytes hanno individuato una campagna progettata per imitare in modo estremamente credibile la procedura di verifica della sicurezza degli account Google. Il meccanismo di attacco parte da un messaggio che sembra provenire dal servizio ufficiale. Può arrivare via email oppure tramite notifiche apparentemente legittime. Il contenuto invita l’utente a eseguire un controllo rapido del proprio profilo per verificare eventuali anomalie o attività sospette.
Il collegamento incluso nel messaggio conduce verso una pagina che replica la grafica e l’organizzazione del Security Checkup, la funzione reale con cui Google permette di verificare lo stato di sicurezza dell’account. L’interfaccia appare familiare e convincente. L’utente si trova davanti a una procedura che ricorda in tutto e per tutto quella originale. Questo livello di imitazione abbassa la soglia di attenzione e rende la trappola più efficace. All’interno della procedura compare la richiesta di installare una Progressive Web App (PWA) che dovrebbe facilitare il controllo delle impostazioni di sicurezza.
Altre notizie selezionate per te:
Siti falsi generati dall’IA: la nuova arma del phishing globale
Allarme phishing: attenti alla falsa mail sulla tessera sanitaria in scadenza
Phishing e truffe online: la guida completa per non cascarci
La falsa applicazione che sembra un’app ufficiale
Il primo passaggio della verifica richiede l’installazione della web app. La PWA malevola viene presentata come uno strumento utile per completare il controllo sicurezza. Una volta installata l’applicazione appare come un software nativo del dispositivo. L’interfaccia elimina elementi tipici del browser, come la barra degli indirizzi, e crea un ambiente che assomiglia a un’app autentica. Questo dettaglio tecnico rafforza l’illusione di trovarsi all’interno di un sistema ufficiale.
La procedura prosegue con una richiesta apparentemente innocua: attivare notifiche e avvisi di sicurezza. Concedendo il consenso, l’utente permette in realtà all’applicazione di stabilire un collegamento diretto con i server utilizzati dagli attaccanti. Da quel momento la piattaforma criminale ottiene un canale di comunicazione costante con il dispositivo.
Raccolta dati nascosta dietro la verifica
Dopo l’installazione dell’app fasulla prende avvio una raccolta sistematica di informazioni.
Il malware intercetta credenziali di accesso, dati personali e codici di autenticazione multifattore. Uno dei meccanismi più insidiosi riguarda l’analisi della clipboard, la memoria temporanea utilizzata quando si copiano e incollano dati. In questo spazio finiscono spesso indirizzi di wallet di criptovalute oppure password temporanee. Il software sfrutta proprio questa funzione per recuperare informazioni finanziarie sensibili.
Durante la procedura vengono richieste ulteriori autorizzazioni. L’utente riceve l’invito a verificare la posizione geografica e ad attivare la protezione dei contatti. In pochi passaggi concede accesso a rubrica telefonica, coordinate GPS e altre informazioni personali.
Il sistema continua a raccogliere dati anche quando la pagina viene chiusa. I permessi concessi alle notifiche permettono alla PWA di mantenere attiva la comunicazione con l’infrastruttura dei cybercriminali.
Il relay WebSocket trasforma il browser in ponte
Tra i componenti individuati dai ricercatori emerge una funzione tecnica particolarmente sofisticata. Il malware include un relay WebSocket, uno strumento che consente di inoltrare traffico web attraverso il dispositivo della vittima. Questo sistema permette agli attaccanti di inviare richieste internet utilizzando il browser dell’utente come intermediario. Dal punto di vista dei servizi online, il traffico appare generato direttamente dal dispositivo della vittima.
I controlli basati sull’indirizzo IP risultano quindi aggirati. Le piattaforme che verificano la provenienza delle connessioni interpretano l’attività come legittima perché l’indirizzo di rete coincide con quello reale dell’utente. Il computer o lo smartphone compromesso diventa così una sorta di nodo invisibile che consente ai criminali di eseguire operazioni online sfruttando l’identità digitale della vittima.
Il file APK che apre tutte le porte dello smartphone
Quando la procedura viene completata compare un ulteriore passaggio. La falsa verifica propone il download di un aggiornamento di sicurezza per Android sotto forma di file APK.
L’installazione richiede un numero impressionante di autorizzazioni: 33 permessi diversi. Questi consentono al software di accedere a SMS, microfono, registro delle chiamate e rubrica dei contatti. In pratica il malware ottiene una visione completa dell’attività dello smartphone.
Gli esperti spiegano che a questo punto il dispositivo diventa completamente esposto. Il software può intercettare codici OTP utilizzati per l’accesso ai servizi bancari, recuperare password salvate nelle applicazioni e monitorare comunicazioni personali. Il risultato finale è una piattaforma di raccolta dati estremamente efficace. Le informazioni sottratte possono essere utilizzate per furti di identità, accessi fraudolenti agli account o operazioni finanziarie illegali.
Difendersi dalle nuove campagne di phishing
La campagna individuata dimostra quanto le tecniche di phishing stiano evolvendo rapidamente. Gli attaccanti replicano interfacce e procedure dei servizi più diffusi per creare ambienti credibili. Alcuni comportamenti aiutano a ridurre il rischio. È consigliabile accedere ai servizi online digitando manualmente l’indirizzo del sito ufficiale invece di aprire collegamenti ricevuti tramite email o messaggi.
Anche la richiesta di installare applicazioni durante una procedura di verifica merita sempre attenzione. Le piattaforme ufficiali raramente chiedono di scaricare software aggiuntivo per controllare le impostazioni di sicurezza.
La combinazione tra consapevolezza degli utenti e sistemi di protezione aggiornati rappresenta oggi uno degli strumenti più efficaci per contrastare le campagne di phishing sempre più sofisticate.
A cura della Redazione GTNews
