I ricercatori di Kaspersky Lab hanno scoperto una nuova versione del malwareMandrake Android. Il malware è stato distribuito attraverso il Google Play Store dal 2022 al 2024 sotto le spoglie di cinque diverse applicazioni disponibili in molti paesi del mondo. In totale sono stati scaricati almeno 32.000 volte.
Ricordiamo che nel maggio 2020 Bitdefender ha pubblicato un’analisi dettagliata di Mandrake, un sofisticato malware spyware destinato ai dispositivi Android che e rimasto inosservato per almeno quattro anni.
Mandrake consente agli aggressori di rubare dati dai dispositivi infetti, registrare silenziosamente lo schermo del dispositivo e trasmettere ciò che sta accadendo sullo schermo della vittima in tempo reale in modo che gli aggressori possano eseguire azioni per l’utente, come premere pulsanti. Inoltre il trojan è in grado di scaricare altri malware sul dispositivo.
Advertising
Nell’aprile 2024, gli esperti di Kaspersky Lab hanno scoperto un campione sospetto che si è rivelato essere una nuova versione di Mandrake. La sua principale caratteristica distintiva era l’aggiunta di ulteriori livelli di offuscamento per aggirare i controlli di Google Play Store e complicare l’analisi.
In totale sono state identificate cinque applicazioni infette da Mandrake(un’applicazione per il monitoraggio dei tassi di cambio delle criptovalute, due giochi, un servizio astronomico dedicato al tema dello spazio e soluzioni di condivisione di file), per un numero totale di download di oltre 32.000 la maggior parte dei download è avvenuta in Canada, Germania, Italia, Messico, Spagna, Perù e Gran Bretagna.
Tutte le app sono state rilasciate sul Google Play Store nel 2022 e sono rimaste disponibili per il download per almeno un anno.
La più recente di queste app è stata aggiornata l’ultima volta il 15 marzo 2024 ed è stata rimossa da Google Play alla fine del mese.
Secondo VirusTotal, a luglio 2024, nessuna soluzione di sicurezza ha rilevato la natura dannosa di nessuna di queste applicazioni.
Advertising
Il rapporto dei ricercatori si è concentrato principalmente sull’app AirFS, disponibile sul Google Play Store per due anni, aggiornata il 15 marzo 2024 e con il maggior numero di download (più di 30.000). Secondo la descrizione l’applicazione sarebbe stata destinata alla condivisione di file.
Le nuove applicazioni dannose funzionavano in più fasi: dropper, downloader e kernel, proprio come le versioni precedenti di Mandrake, descritte dagli specialisti di Bitdefender. Tuttavia, a differenza della campagna precedente, in cui il dropper si trovava in un file .dex, le nuove versioni nascondevano l’attività dannosa della prima fase all’interno della libreria nativa libopencv_dnn.so, che è più difficile da analizzare e rilevare il malware rispetto a . file dex.
Inoltre, per rendere più difficile il rilevamento del malware, la libreria nativa della prima fase è stata fortemente offuscata utilizzando l’offuscatore OLLVM. Il suo compito principale era decrittografare e caricare la seconda fase (bootloader).
Dato che Android 13 ha introdotto la funzionalità Impostazioni limitate, che impedisce alle app non scaricate dallo store ufficiale di richiedere direttamente autorizzazioni pericolose, l’installazione è stata eseguita utilizzando un programma di installazione del pacchetto “session”.
I ricercatori affermano che oltre a quanto sopra, Mandrake può controllare il dispositivo su cui è in esecuzione per rilevare eventuali segni di sandbox noti, nonché strumenti di debug, è in grado di determinare il paese dell’utente e il suo operatore di telefonia mobile, nonché di “vedere” il set delle applicazioni installate. Nella nuova versione il numero dei controlli di emulazione (per impedire l’esecuzione nell’ambiente di analisi) è aumentato notevolmente.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Ritorna lunedì 18 e martedì 19 maggio la Red Hot Cyber Conference 2026, l’evento gratuito creato dalla community di Red Hot Cyber, che si terrà a Roma in Via Bari 18, presso il Teatro Italia. L’iniziativa è pensata per promuovere la cultura della sicurezza informatica, dell’innovazione digitale e della consapevolezza del rischio cyber. Rappresenta un punto di incontro tra professionisti, studenti, aziende e appassionati del settore, offrendo contenuti tecnici, workshop e momenti di confronto ad alto valore formativo.
L’edizione 2026 si svolgerà a Roma nelle giornate del 18 e 19 maggio presso il Teatro Italia e includerà attività formative, sessioni pratiche e la tradizionale Capture The Flag. L’evento è completamente gratuito, ma la partecipazione è subordinata a registrazione obbligatoria tramite i canali ufficiali, al fine di garantire una corretta organizzazione e gestione degli accessi.
Le iscrizioni saranno disponibili a partire dal 16 marzo 2026 attraverso la piattaforma Eventbrite, dove sarà possibile registrarsi ai diversi percorsi dell’evento: workshop, conferenza principale e competizione CTF. I link ufficiali di registrazione saranno pubblicati sui canali di Red Hot Cyber e costituiranno l’unico punto valido per la prenotazione dei posti all’evento.