Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
UtiliaCS 970x120
TM RedHotCyber 320x100 042514
il malware GoldPickaxe ruba i dati biometrici per creare Deepfake

il malware GoldPickaxe ruba i dati biometrici per creare Deepfake

17 Febbraio 2024 08:45

Un nuovo trojan per iOS e Android, denominato GoldPickaxe, utilizza l’ingegneria sociale per costringere le vittime a scansionare i propri volti e documenti di identificazione. I ricercatori del Gruppo IB (Group-IB) ritengono che questi dati vengano poi utilizzati per creare deepfake e accessi non autorizzati ai conti bancari.

Si sottolinea che il malware induce le persone a rivelare i propri volti attraverso l’inganno e l’ingegneria sociale. GoldPickaxe non intercetta i dati Face ID e non sfrutta alcuna vulnerabilità nei sistemi operativi mobili.

Secondo i ricercatori, il nuovo malware fa parte dell’arsenale dannoso del gruppo di hacker cinese GoldFactory, responsabile anche della creazione di minacce come GoldDigger, GoldDiggerPlus e GoldKefu. Gli attacchi del gruppo sono solitamente diretti alla regione Asia-Pacifico (in particolare Tailandia e Vietnam).


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

È stato riferito che la distribuzione di GoldPickaxe è iniziata nell’ottobre 2023 e il malware è ancora attivo.

In genere, le vittime ricevono e-mail di phishing o messaggi di messaggistica scritti nella loro lingua madre. In essi, i truffatori fingono di essere rappresentanti di agenzie e servizi governativi, inducendo gli utenti a installare applicazioni dannose. Ad esempio, Digital Pension, ospitato su siti mascherati da Google Play Store ufficiale.

Allo stesso tempo, gli aggressori hanno chiesto agli utenti iOS (iPhone) di accedere all’URL TestFlight di Apple (una piattaforma che aiuta gli sviluppatori a distribuire versioni beta delle applicazioni per testarle su iOS), cosa che ha permesso loro di aggirare i meccanismi di sicurezza.

Quando Apple ha rimosso l’app TestFlight, gli aggressori sono passati al Mobile Device Management (MDM), che ha permesso loro di ottenere il controllo dei dispositivi dei loro obiettivi.

Dopo aver installato il Trojan su un dispositivo mobile, funziona in modo semi-autonomo, eseguendo per lo più tutte le manipolazioni in background. I ricercatori scrivono che il malware ha intercettato dati biometrici sul volto della vittima, messaggi SMS in arrivo, documenti di identificazione richiesti e traffico di rete proxy attraverso il dispositivo infetto utilizzando MicroSocks.

Sui dispositivi iOS, GoldPickaxe utilizza un canale websocket per ricevere i seguenti comandi:

  • heartbeat : controlla il ping del server;
  • init : invia le informazioni del dispositivo al server di gestione;
  • upload_idcard : richiede un’immagine di un documento di identità;
  • face: chiedi alla vittima di scattare una foto del suo viso;
  • update: visualizza un falso messaggio “dispositivo in uso” per evitare interruzioni;
  • album : sincronizzazione dei dati della libreria fotografica (trasferimento dei dati nell’archivio cloud);
  • Again_upload : riprova a inviare il video con il volto della vittima al cloud;
  • destroy: smettere di funzionare.

Allo stesso tempo, Group-IB sottolinea che la versione Android del malware esegue azioni ancora più dannose, poiché i dispositivi Apple hanno restrizioni di sicurezza più severe.

Opzioni per attacchi su dispositivi iOS

Ad esempio, su Android, GoldPickaxe può eseguire comandi per accedere agli SMS, navigare nel file system, simulare tocchi sullo schermo, rubare le ultime 100 foto della vittima da un album, scaricare e installare pacchetti aggiuntivi e inviare notifiche false. Inoltre, su Android il trojan utilizza più di 20 applicazioni false per camuffarsi.

I documenti e i dati biometrici delle vittime così ottenuti vengono utilizzati dagli operatori GoldPickaxe per creare successivamente deepfake e frodi bancarie, ritiene Group-IB. Il fatto è che l’anno scorso la polizia tailandese ha messo in guardia da tali schemi fraudolenti. Molti istituti finanziari del paese hanno iniziato a utilizzare verifiche biometriche per transazioni superiori a un determinato importo (e il Vietnam intende introdurre restrizioni simili entro aprile 2024), quando gli aggressori hanno iniziato a cercare i dati biometrici degli utenti.

“GoldFactory è un ingegnoso team di hacker criminali con molti assi nella manica: furto d’identità, keylogging di accessibilità, siti bancari falsi e avvisi bancari, schermate di chiamata false, raccolta di informazioni sull’identità delle vittime e dati di riconoscimento facciale”, scrivono i ricercatori. “La loro capacità di sviluppare e distribuire simultaneamente varianti di malware su misura per diverse regioni dimostra un allarmante livello di sofisticazione”.

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Immagine del sito
Redazione

La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Attacco DDoS contro La Poste francese: NoName057(16) rivendica l’operazione
Redazione RHC - 23/12/2025

Secondo quanto appreso da fonti interne di RedHotCyber, l’offensiva digitale che sta creando problemi al Sistema Postale Nazionale in Francia è stata ufficialmente rivendicata dal collettivo hacker filo-russo NoName057(16). Gli analisti confermano che l’azione rientra…

Immagine del sito
HackerHood di RHC scopre una privilege escalation in FortiClient VPN
Manuel Roccon - 23/12/2025

L’analisi che segue esamina il vettore di attacco relativo alla CVE-2025-47761, una vulnerabilità individuata nel driver kernel Fortips_74.sys utilizzato da FortiClient VPN per Windows. Il cuore della problematica risiede in una IOCTL mal gestita che…

Immagine del sito
MongoDB colpito da una falla critica: dati esfiltrabili senza autenticazione
Redazione RHC - 23/12/2025

Una vulnerabilità critica è stata individuata in MongoDB, tra le piattaforme di database NoSQL più utilizzate a livello globale. Questa falla di sicurezza, monitorata con il codice CVE-2025-14847, permette agli aggressori di estrarre dati sensibili…

Immagine del sito
Smart TV sotto accusa: “Vi guardano mentre guardate”. La Privacy è a rischio!
Redazione RHC - 23/12/2025

Il procuratore generale del Texas Ken Paxton ha accusato cinque importanti produttori di televisori di aver raccolto illegalmente dati degli utenti utilizzando la tecnologia di riconoscimento automatico dei contenuti (ACR) per registrare ciò che i…

Immagine del sito
Apple: multa di 115 milioni di dollari dal Garante della Concorrenza e del Mercato italiano
Redazione RHC - 22/12/2025

L’Autorità Garante della Concorrenza e del Mercato italiana (AGCM) ha imposto una sanzione significativa ad Apple. La sanzione ammonta a 98,6 milioni di euro, ovvero circa 115 milioni di dollari. ed è relativa a al…