Tendvane

← Tutti gli articoli

Security18 settembre 2026

Questo trojan Android chiede a un chatbot dove toccare adesso

Il permesso a cui fare attenzione su un telefono Android non è la fotocamera e non è il microfono. È l'accessibilità.

Il gruppo zLabs di Zimperium ha pubblicato questa settimana la sua ricerca su RatHat, un trojan bancario i cui operatori sembrano essere di lingua cinese, e tutto quello che fa di ingegnoso parte da quell'unico assenso. Ottenuta l'accessibilità, RatHat accende in silenzio le opzioni sviluppatore e il debug wireless, poi si accoppia con l'interfaccia di debug del telefono. Da lì gira con privilegi che un'app normale non riceve mai. Sovrappone finte schermate di accesso alle app bancarie, di pagamento e di criptovalute, WeChat e Alipay comprese. Legge SMS e notifiche in arrivo, codici usa e getta inclusi. Recupera gli indirizzi dalla barra del browser e cattura il PIN o la sequenza di sblocco.

A farlo notare è stata l'automazione. Invece di seguire uno script fisso, RatHat prende quello che c'è sullo schermo, converte la disposizione in XML e la manda a un diffuso assistente di intelligenza artificiale generativa, chiedendogli in mandarino dove toccare e cosa fare dopo. Tornano indietro coordinate e istruzioni come SCROLL_DOWN. Un trojan a script crolla appena un'app ridisegna i suoi pulsanti. Questo si limita a guardare di nuovo.

Niente di tutto ciò viene da Google Play. Arriva via SMS, tramite pubblicità malevole e da siti di terze parti che offrono l'APK di qualcosa che stavate cercando. Lasciare spenta l'installazione da origini sconosciute, e trattare come sospetta qualunque app che chieda l'accessibilità senza essere un lettore di schermo, chiude la porta. I conti in gioco sono in gran parte gli stessi che usate sul PC, e il controllo privacy e account di Tendvane vi mostra quali sono connessi sulla vostra macchina e quanto sono protetti.

Fonti

Scarica Tendvane