L'app bancaria che ha fatto il pagamento non era quella sul telefono
Android ha una funzione chiamata profilo di lavoro: un'area sigillata del telefono dove un'azienda può mettere le proprie app, separate dalle tue foto e dai tuoi messaggi. È un'ottima idea. Il 9 settembre Group-IB ha pubblicato una ricerca che mostra come i criminali le abbiano trovato un uso che nessuno aveva previsto.
Il trojan si chiama Gigabud, esiste dal 2022 e arriva nel modo consueto. Una falsa app che imita una compagnia aerea nazionale, l'agenzia delle entrate o un portale pubblico, installata da un link ricevuto in un messaggio o su un social invece che da uno store ufficiale. All'installazione chiede l'accesso all'Accessibilità, il permesso di disegnare sopra le altre app e l'esenzione dal risparmio energetico. Ottenuti questi diritti, gli operatori possono pilotare il telefono da remoto, elencare cosa è installato, sovrapporre finte schermate di accesso all'app bancaria vera e registrare in silenzio il codice di blocco, il tutto dietro uno schermo nero perché il proprietario non veda nulla.
La novità è una seconda app chiamata Vwork, una versione ridotta dello strumento open source Shelter privata dei suoi controlli di sicurezza, presentata in un'unica schermata di configurazione scritta in cinese. Vwork crea un profilo di lavoro e l'app della banca viene clonata lì dentro. La scansione di sicurezza di un profilo non vede quasi nulla dell'altro, così l'allarme sollevato nello spazio personale non viene mai collegato alla transazione fatta dallo spazio di lavoro, e il pagamento arriva alla banca come se venisse da un dispositivo senza alcun precedente. In Indonesia, tra febbraio e luglio di quest'anno, Group-IB ha contato circa 1.469 telefoni compromessi e perdite per circa 960.000 dollari. I campioni costruiti per questa combinazione puntano a undici paesi, tra cui Brasile, Colombia, Egitto, Messico, Thailandia e Turchia.
Se vuoi controllare il tuo telefono, apri Impostazioni, poi Password e account, e cerca una scheda Lavoro che non hai mai creato. Per il resto: app solo dagli store ufficiali, e non concedere mai l'accesso all'Accessibilità a qualcosa che non sia uno strumento di accessibilità. È lo stesso riflesso che protegge un PC, dove il rischio di solito è un programma di installazione preso da un risultato di ricerca. Gli aggiornamenti delle app di Tendvane passano da winget, lo strumento di pacchetti di Microsoft, così ciò che si installa viene dalla fonte reale dell'editore e non dalla pagina di download meglio posizionata quel giorno.