I ricercatori di Kaspersky Lab hanno scoperto una nuova versione del malwareMandrake Android. Il malware è stato distribuito attraverso il Google Play Store dal 2022 al 2024 sotto le spoglie di cinque diverse applicazioni disponibili in molti paesi del mondo. In totale sono stati scaricati almeno 32.000 volte.
Ricordiamo che nel maggio 2020 Bitdefender ha pubblicato un’analisi dettagliata di Mandrake, un sofisticato malware spyware destinato ai dispositivi Android che e rimasto inosservato per almeno quattro anni.
Mandrake consente agli aggressori di rubare dati dai dispositivi infetti, registrare silenziosamente lo schermo del dispositivo e trasmettere ciò che sta accadendo sullo schermo della vittima in tempo reale in modo che gli aggressori possano eseguire azioni per l’utente, come premere pulsanti. Inoltre il trojan è in grado di scaricare altri malware sul dispositivo.
Advertising
Nell’aprile 2024, gli esperti di Kaspersky Lab hanno scoperto un campione sospetto che si è rivelato essere una nuova versione di Mandrake. La sua principale caratteristica distintiva era l’aggiunta di ulteriori livelli di offuscamento per aggirare i controlli di Google Play Store e complicare l’analisi.
In totale sono state identificate cinque applicazioni infette da Mandrake(un’applicazione per il monitoraggio dei tassi di cambio delle criptovalute, due giochi, un servizio astronomico dedicato al tema dello spazio e soluzioni di condivisione di file), per un numero totale di download di oltre 32.000 la maggior parte dei download è avvenuta in Canada, Germania, Italia, Messico, Spagna, Perù e Gran Bretagna.
Tutte le app sono state rilasciate sul Google Play Store nel 2022 e sono rimaste disponibili per il download per almeno un anno.
La più recente di queste app è stata aggiornata l’ultima volta il 15 marzo 2024 ed è stata rimossa da Google Play alla fine del mese.
Secondo VirusTotal, a luglio 2024, nessuna soluzione di sicurezza ha rilevato la natura dannosa di nessuna di queste applicazioni.
Advertising
Il rapporto dei ricercatori si è concentrato principalmente sull’app AirFS, disponibile sul Google Play Store per due anni, aggiornata il 15 marzo 2024 e con il maggior numero di download (più di 30.000). Secondo la descrizione l’applicazione sarebbe stata destinata alla condivisione di file.
Le nuove applicazioni dannose funzionavano in più fasi: dropper, downloader e kernel, proprio come le versioni precedenti di Mandrake, descritte dagli specialisti di Bitdefender. Tuttavia, a differenza della campagna precedente, in cui il dropper si trovava in un file .dex, le nuove versioni nascondevano l’attività dannosa della prima fase all’interno della libreria nativa libopencv_dnn.so, che è più difficile da analizzare e rilevare il malware rispetto a . file dex.
Inoltre, per rendere più difficile il rilevamento del malware, la libreria nativa della prima fase è stata fortemente offuscata utilizzando l’offuscatore OLLVM. Il suo compito principale era decrittografare e caricare la seconda fase (bootloader).
Dato che Android 13 ha introdotto la funzionalità Impostazioni limitate, che impedisce alle app non scaricate dallo store ufficiale di richiedere direttamente autorizzazioni pericolose, l’installazione è stata eseguita utilizzando un programma di installazione del pacchetto “session”.
I ricercatori affermano che oltre a quanto sopra, Mandrake può controllare il dispositivo su cui è in esecuzione per rilevare eventuali segni di sandbox noti, nonché strumenti di debug, è in grado di determinare il paese dell’utente e il suo operatore di telefonia mobile, nonché di “vedere” il set delle applicazioni installate. Nella nuova versione il numero dei controlli di emulazione (per impedire l’esecuzione nell’ambiente di analisi) è aumentato notevolmente.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Sono aperte le iscrizioni al corso in Live Class “AGENTIC AI CYBER OPERATIONS (AACO)”. La cybersecurity sta entrando nell'era degli AI Agent: sistemi capaci di ragionare, utilizzare strumenti, orchestrare attività e portare avanti operazioni complesse. Ma come funzionano davvero dal punto di vista tecnico? Con AACO, Red Hot Cyber porta i professionisti della cybersecurity a toccare con mano gli strumenti agentici, attraverso una Live Class in italiano con 15 ore di formazione, laboratori pratici e scenari reali. Agentic AI, Tool Calling, MCP, orchestrazione di agenti, OSINT, Threat Intelligence, vulnerability assessment e automazione delle operazioni di cybersecurity. Non un corso per imparare a usare un chatbot, ma un percorso per capire, costruire e governare sistemi agentici applicati alla sicurezza informatica.