Connect with us

Tech

Scopriamo Tea Bot: il RAT “punta dell’iceberg” delle infezioni dei nostri smartphone

Pubblicato

il

password
Condividi questo contenuto
Tempo di lettura: 3 minuti.

Il numero di app mobili sta aumentando rapidamente, così come i rischi per la sicurezza. Il trojan di accesso remoto (RAT) TeaBot, emerso all’inizio del 2021 e progettato per rubare le credenziali delle vittime e i messaggi SMS, rimane diffuso. La biometria comportamentale è la chiave per superare la sfida dei progressi del malware mobile.

Nell’ultimo decennio, l’uso dei dispositivi mobili è aumentato esponenzialmente. Ad oggi ci sono circa 5,3 miliardi di utenti unici di telefonia mobile in tutto il mondo, con più del 90% di essi utilizzati per accedere a Internet. Su ogni dispositivo mobile vengono installate circa 40 app, e si prevede che il numero totale di app scaricate superi i 250 miliardi entro la fine dell’anno.

Con la crescita del numero di dispositivi mobili e delle app, cresce anche la diffusione degli attacchi informatici, con i criminali che si concentrano sempre più sulle app bancarie. I metodi di infiltrazione mobile sono diventati sempre più diversi, complessi e hanno la capacità di essere aggiornati, il Trojan RAT TeaBot non è diverso. L’ormai globale TeaBot si è infiltrato in banche, scambi di criptovalute e fornitori di assicurazioni digitali, causando danni ovunque si trovi. La biometria comportamentale, tuttavia, fornisce la chiave per ridurre al minimo il suo rischio.

Ingegneria sociale su mobile

Per la maggior parte, gli attacchi iniziano con sofisticati attacchi di ingegneria sociale per indurre l’utente a scaricare il malware sul suo dispositivo finale. Questi Trojan si presentano spesso sotto forma di e-mail di phishing, messaggi di testo o app fasulle.

Il Trojan poi si installa e permette all’hacker di raccogliere informazioni e caricare altro malware. Gli strumenti di accesso remoto (RAT), per esempio, permettono al criminale di ottenere l’accesso amministrativo del dispositivo e intercettare le credenziali delle app bancarie o anche i codici di accesso monouso.

Secondo la nostra ricerca, 1 caso di frode su 24 ha coinvolto un attacco RAT. Anche gli attacchi HTML overlay sono utilizzati per ottenere dati critici. Nella maggior parte delle situazioni, coloro che utilizzano un’app bancaria sul loro smartphone non sono consapevoli di tali azioni.

TeaBot: la cronaca di un attaccante

Il rilevamento del malware dipendeva tradizionalmente dalle tecnologie antivirus convenzionali che cercano il nome dei file sospetti e controllano regolarmente le app e i loro hash per il malware. Queste strategie, d’altra parte, hanno continuamente colpito i loro limiti negli ultimi anni. Questo perché, al fine di evitare il rilevamento da parte del software antivirus, gli hacker creano malware con un nome di file che cambia costantemente.

L’anno scorso, il malware TeaBot, noto anche come Anatsa in Germania, ha fatto notizia. Gli sviluppatori del codice maligno cercano di ingannare la loro vittima a scaricare il malware mascherandolo come un’app apparentemente innocua. TeaBot è dotato di funzioni RAT ed è disponibile in diverse lingue. Il trojan bancario si diffonde tramite app dannose al di fuori del Play Store – sotto nomi come VLC MediaPlayer, UPS e DHL. Per diffondere il malware in massa, gli hacker utilizzano i cosiddetti attacchi smishing: La loro vittima riceve un SMS con un link all’app e lo usa per scaricare il Trojan. Un altro metodo di distribuzione sono i falsi pop-up attraverso i quali TeaBot viene scaricato e installato, implementandosi come un servizio Android e funziona in background. Questo gli permette di annidarsi permanentemente nel dispositivo finale senza essere rilevato. Dopo il download, acquisisce ampie autorizzazioni e inizia immediatamente la scansione delle applicazioni installate sul dispositivo.

Il trojan TeaBot prende effettivamente il controllo del dispositivo mobile dell’utente controllando in remoto lo smartphone della vittima. Ha la capacità di leggere i messaggi SMS e inoltrarli al server di comando e controllo per aggirare le precauzioni OTP (one-time password). Ottiene le autorizzazioni di accesso per approvare le notifiche e ha funzioni di registrazione, che possono disattivare Google Play Protect e avviare attacchi di overlay. Teabot fa questo caricando una pagina di login appositamente creata per l’applicazione di destinazione dal server di comando e controllo. La pagina di phishing viene posizionata sopra l’app bancaria. Qui, le credenziali dell’utente vengono raccolte utilizzando il keylogging e inoltrate al server di comando e controllo controllato dall’hacker.

TeaBot prende di mira principalmente le app bancarie e di criptovaluta, ma il malware raccoglie anche informazioni da altre app installate.

Per le persone colpite è praticamente impossibile eliminarlo. E può causare molti danni finanziari se un criminale ottiene l’accesso ai dati di login e di conto e può usarli per effettuare trasferimenti.

Biometria comportamentale: rilevare il malware mobile

Un modo per rilevare TeaBot è quello di utilizzare soluzioni basate sulla biometria comportamentale. Con l’aiuto di questa tecnologia, le banche sono in grado di identificare se si tratta di un utente reale che opera il dispositivo o se il dispositivo è controllato dal malware in remoto tramite RAT. Un esempio di come il malware si comporta diversamente da un utente genuino è la velocità di navigazione. Quando hanno il controllo del dispositivo, i truffatori che controllano il dispositivo hanno molta familiarità con il processo di pagamento ed eseguono i pagamenti rapidamente per evitare di essere scoperti dalla vittima.

Iscriviti alla newsletter settimanale di Matrice Digitale

* inserimento obbligatorio

Tech

Google presenta IA per aiutare a combattere cambiamento climatico

Condividi questo contenuto

Tempo di lettura: < 1 minuto. Google ha annunciato la creazione di un nuovo set di strumenti online basati sull’IA, utili per contrastare la catastrofe indotta dai cambiamenti climatici. Tra questi strumenti troviamo la mappatura delle “isole di calore”, il monitoraggio della copertura delle chiome degli alberi e l’invio di informazioni utili nelle notifiche di emergenza

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: < 1 minuto.

Google ha sviluppato una serie di nuovi strumenti basati sull’IA per aiutare i funzionari pubblici e gli organizzatori della comunità nella loro lotta contro i cambiamenti climatici. Questi strumenti aiuteranno a contrastare gli effetti devastanti degli eventi meteorologici estremi, che stanno sempre più spesso colpendo le nostre città costiere e le nostre comunità rurali.

Notifiche di allarme per le ondate di calore

Google fornisce già agli utenti informazioni utili sulle emergenze legate alle condizioni meteorologiche estreme, come allarmi di tempeste invernali, avvisi di alluvione e di tornado. La società ha ora aggiunto alla lista gli avvisi di ondate di calore estreme. Grazie a questa funzione, sarà possibile ricevere informazioni sulla data di inizio e fine dell’evento, sui problemi di salute associati al caldo e su come mitigarne gli effetti. In collaborazione con la Global Heat Health Information Network (GHHIN), Google assicura l’accuratezza e l’applicabilità delle informazioni fornite.

La mappatura delle isole di calore e la copertura delle chiome degli alberi

Con l’obiettivo di mantenere i cittadini confortevoli durante le ondate di calore, Google ha sviluppato la funzione “Tree Canopy”, presente nell’app Environmental Insights Explorer. Questo strumento utilizza l’IA e le immagini aeree per mappare la copertura attuale degli alberi nelle città e per aiutare nella pianificazione di progetti di forestazione urbana. Al momento, Tree Canopy è già utilizzato in oltre una dozzina di città, ma con l’annuncio di oggi, verrà esteso a quasi 350 città in tutto il mondo, tra cui Atlanta, Sydney, Lisbona e Parigi.

L’installazione di tetti “cool” per riflettere il calore

Per contrastare gli effetti del caldo, Google offre anche una funzione AI che aiuta a pianificare l’installazione di “cool roofs”. Questi tetti riflettono il calore del sole invece di assorbirlo come i tradizionali tetti in carta catramata.

Prosegui la lettura

Tech

E’ la fine di Twitter? Elon Musk e il declino della piattaforma di microblogging

Condividi questo contenuto

Tempo di lettura: 2 minuti. La trasformazione di Twitter da fonte di informazioni a caos sotto la guida di Elon Musk

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Twitter, una volta celebre per la sua capacità di diffondere informazioni in tempo reale e connettere esperti e celebrità, sta subendo profonde trasformazioni sotto la guida di Elon Musk. La piattaforma, acquistata dal miliardario cinque mesi fa, sta perdendo il suo valore e la sua reputazione, diventando un luogo sempre più caotico e incontrollabile.

Twitter, da fonte di informazioni a caos

Prima dell’arrivo di Musk, Twitter era una piattaforma apprezzata per la sua capacità di connettere utenti con esperti e celebrità, rendendo possibile l’accesso a conoscenze di ogni tipo e favorire discussioni interessanti. Tuttavia, dopo l’acquisizione da parte di Musk, Twitter sta diventando un luogo in cui gli esperti e le celebrità vengono allontanati, mentre i cattivi attori, gli spammer e i fan sfegatati prosperano.

La distruzione sistematica del valore di Twitter

Da quando Musk ha preso il controllo di Twitter, ha messo in atto una serie di decisioni che hanno portato alla distruzione del valore della piattaforma. Ad esempio, ha reso la verifica a pagamento, ha sbloccato utenti precedentemente banditi per comportamenti tossici e ha limitato la visibilità dei giornalisti. Queste azioni hanno portato all’esodo di molti utenti storici e alla decadenza dell’esperienza offerta da Twitter.

L’irrilevanza come arma letale

Musk sta trasformando Twitter in un luogo in cui la qualità delle informazioni e la meritocrazia vengono sacrificate in favore del caos e dell’irrilevanza. La visibilità degli utenti autentici e di qualità, che costituivano il nucleo del valore di Twitter, è in costante declino, rendendo sempre più difficile trovare informazioni di qualità sulla piattaforma.

Un disastro costoso per Musk e per la società

Nonostante l’enorme prezzo pagato da Musk per acquisire Twitter, le sue azioni sembrano essere più orientate alla distruzione che al profitto. La piattaforma sta diventando sempre più inutile e irrilevante, mentre il valore delle azioni cala drasticamente. È evidente che la società e il sistema in cui viviamo devono riflettere sulle conseguenze di queste azioni e sulla capacità di individui estremamente ricchi di distruggere risorse di valore inestimabile.

Prosegui la lettura

Tech

I pakistani SideCopy collegati a un nuovo cyberattacco al Ministero della Difesa indiano

Condividi questo contenuto

Tempo di lettura: 2 minuti. Un gruppo APT con un passato di attacchi all’India e all’Afghanistan è stato collegato a una nuova campagna di phishing che veicola l’Action RAT

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Un Advanced Persistent Threat (APT) gruppo noto per aver preso di mira l’India e l’Afghanistan è stato collegato a una nuova campagna di phishing che veicola l’Action RAT. Secondo Cyble, l’operazione è stata attribuita a SideCopy, un gruppo di minacce di origine pakistana che condivide somiglianze con Transparent Tribe e che è attivo dal 2019.

Modalità di attacco e obiettivi

Gli attacchi messi in atto dal gruppo utilizzano email di spear-phishing per ottenere un accesso iniziale. Questi messaggi contengono un file di archivio ZIP che include un file di collegamento di Windows (.LNK) mascherato come informazioni sul missile balistico K-4 sviluppato dal DRDO (Defence Research and Development Organization), l’ala di ricerca e sviluppo del Ministero della Difesa indiano. L’esecuzione del file .LNK porta al recupero di un’applicazione HTML da un server remoto, che a sua volta mostra una presentazione fasulla, mentre distribuisce in modo furtivo il backdoor Action RAT.

Capacità del malware e nuovi strumenti

Il malware, oltre a raccogliere informazioni sulla macchina della vittima, è in grado di eseguire comandi inviati da un server di comando e controllo (C2), inclusi il recupero di file e il rilascio di ulteriori malware. Viene anche implementato un nuovo malware di furto di informazioni chiamato AuTo Stealer, in grado di raccogliere ed esfiltrare file di Microsoft Office, documenti PDF, file di database e di testo, e immagini tramite HTTP o TCP. “Il gruppo APT evolve continuamente le sue tecniche e integra nuovi strumenti nel suo arsenale”, ha osservato Cyble.

Precedenti attacchi e sviluppi recenti

Non è la prima volta che SideCopy impiega Action RAT nei suoi attacchi diretti all’India. Nel dicembre 2021, Malwarebytes ha rivelato una serie di intrusioni che hanno violato diversi ministeri in Afghanistan e un computer governativo condiviso in India per rubare credenziali sensibili. Le ultime scoperte arrivano un mese dopo che il gruppo avversario è stato individuato mentre prendeva di mira agenzie governative indiane con un trojan per l’accesso remoto chiamato ReverseRAT.

Prosegui la lettura

Facebook

CYBERWARFARE

DeFi7 giorni fa

Hacker travestito da Zelensky intervista Lagarde sull’euro digitale?

Tempo di lettura: < 1 minuto. Verità o deep fake? Non è dato saperlo se si riflette

Notizie7 giorni fa

Armis pubblica rapporto sulla guerra cibernetica e le difese del Regno Unito

Tempo di lettura: 2 minuti. Condividi questo contenutoIntroduzione: Armis, una delle principali aziende nel campo della visibilità e sicurezza degli...

Notizie1 settimana fa

KillNet mira alle applicazioni sanitarie ospitate su Microsoft Azure

Tempo di lettura: < 1 minuto. Condividi questo contenutoUn gruppo hacktivist affiliato alla Russia noto come KillNet è stato osservato...

Notizie1 settimana fa

Cremlino vieta iPhone a operatori coinvolti nella campagna elettorale di Putin nel 2024

Tempo di lettura: < 1 minuto. Condividi questo contenutoIl Cremlino ha imposto il divieto di utilizzo degli iPhone per i...

Notizie1 settimana fa

Gli hacker cinesi e russi usano il malware Silkloader per eludere il rilevamento

Tempo di lettura: < 1 minuto. Condividi questo contenutoLa regina canadese di QAnon, Romana Didulo, è stata etichettata come “falsa”...

Notizie1 settimana fa

NoName057 mette in palio 1 milione di rubli per chi partecipa ai DDoS

Tempo di lettura: < 1 minuto. Condividi questo contenuto Il gruppo di attivisti NoName057, conosciuto in Italia per essere stato...

Notizie2 settimane fa

Microsoft: Usa e Polonia i paesi più spiati dai russi

Tempo di lettura: < 1 minuto. Condividi questo contenutoSecondo un nuovo rapporto di intelligence di Microsoft, la Russia ha intensificato...

Notizie2 settimane fa

Microsoft: come sarà il secondo anno di guerra cibernetica

Tempo di lettura: 3 minuti. "La collaborazione tra settore pubblico e privato è essenziale per la difesa cibernetica e per...

Notizie3 settimane fa

Guerra cibernetica: il Pentagono non è pronto per la terza guerra mondiale

Tempo di lettura: < 1 minuto. Competere con la Cina per non essere sopraffatti

Notizie3 settimane fa

Cozy Bear ha attaccato la Commisione Europea: l’analisi dell’esperto

Tempo di lettura: < 1 minuto. Mentre il Cremlino sforna wiper dall'inizio del conflitto, una parte dell'esercito russo prova costantemente...

Truffe recenti

Truffe online21 ore fa

Truffa “wangiri”: donna perde tutto il credito telefonico richiamando numero misterioso

Tempo di lettura: < 1 minuto. La truffa dello squillo senza risposta continua a mietere vittime tra gli ignari utenti...

Truffe online2 giorni fa

Sim swap a Napoli, condannate Intesa Sanpaolo e Telecom Italia

Tempo di lettura: < 1 minuto. Le due aziende dovranno risarcire il 50% dei 29.000 euro rubati

Notizie3 giorni fa

Esperto di tecnologia smaschera la truffa del “numero sbagliato”

Tempo di lettura: 2 minuti. Un esperto di sicurezza informatica indaga a fondo una truffa sofisticata e rivela come funziona

Truffe online2 mesi fa

Truffa Facebook Little Flowers ai danni de La Repubblica: la matrice è cinese

Tempo di lettura: 3 minuti. Condividi questo contenuto In questi giorni abbiamo analizzato come attraverso Google Adwords è possibile veicolare...

Truffe online2 mesi fa

Truffa da 25.000 euro su Hiobit.com : la matrice è asiatica

Tempo di lettura: 2 minuti. Da Tinder ad un sito internet di trading, come un profilo asiatico è riuscito a...

Truffe online2 mesi fa

Pacco e contropaccotto: Vinted consente truffa “Morada” ai danni dei suoi venditori

Tempo di lettura: 2 minuti. Altro venditore di 500 euro, la società ha rimborsato il criminale a migliaia di km...

Truffe online2 mesi fa

Malware trasmesso da Google Ads prosciuga l’intero portafoglio di criptovalute di un influencer NFT

Tempo di lettura: 2 minuti. Un link pubblicitario sponsorizzato su Google ha nascosto un malware che ha travasato migliaia di...

Notizie3 mesi fa

“Entra nell’Interpol” la nuova truffa sui social media che spopola in Sud Africa

Tempo di lettura: 2 minuti. L'Organizzazione internazionale di polizia criminale (Interpol) ha lanciato un allarme su una truffa online che...

DeFi3 mesi fa

Scandalo FTX, i genitori di Sam Bankman Fried sono indagati: confermata l’inchiesta di Matrice Digitale

Tempo di lettura: 2 minuti. Avrebbero speso i fondi societari per acquisti personali e sono il collante con le "coperture"...

Truffe online5 mesi fa

Sospettati di uno schema Ponzi arrestati in Grecia e Italia ricercati da INTERPOL

Tempo di lettura: 2 minuti. INTERPOL ha lanciato l'IFCACC all'inizio di quest'anno, per fornire una risposta globale coordinata contro la...

Tendenza