Il malware che svuota il conto in banca, ESET individua Defensor ID

L’App è rimasta nel Google Play Store per mesi senza che nessuno se ne accorgesse.

Il malware che svuota il conto in banca mobile security

I ricercatori di ESET hanno scovato una tecnica subdola che ha permesso a un malware Android di non essere rilevato all’interno dello Store ufficiale Google.

Defensor ID era in grado di utilizzare in modo improprio i servizi di accessibilità senza richiedere autorizzazioni sospette o generare danni visibili.

Lukáš Štefanko di ESET Research
I servizi di accessibilità sono da tempo noti per essere il tallone d’Achille del sistema operativo Android e le soluzioni di cybersecurity sono volte al rilevamento di un eventuale uso improprio tramite l’uso di rilevatori di comportamenti sospetti.
… Per noi di ESET, q uesta è stata una grande lezione. Sulla base di ciò che abbiamo imparato da ID Defensor abbiamo aggiornato le nostre tecnologie di rilevamento per identificare anche malware che mantengono un profilo molto basso.

Il malware che svuota il conto in banca

Di fronte a un malware che non mostrava funzionalità aggiuntive né richieste di autorizzazioni sospette, nessun sistema di rilevamento ha evidenziato alcun alert. Di conseguenza l’App è rimasta nel Google Play Store per mesi senza che nessuno se ne accorgesse.

Oltre a essere poco rilevabile, Defensor ID è in grado di infliggere gravi danni alle vittime. Appartiene alla categoria dei trojan bancari ed è eccezionalmente insidioso. Una volta installato, basta una sola azione da parte dell’utente per liberare pienamente la sua potenza.

Il malware che svuota il conto in banca

Lukáš Štefanko
Una volta che l’utente attiva i servizi di accessibilità, Defensor ID è in grado di svuotare il conto corrente della vittima o il portafoglio di criptovaluta, hackerare l’account di posta elettronica o dei social media.
… Abbiamo pubblicato i risultati della nostra indagine su questo malware per aiutare gli sviluppatori antivirus a far fronte ad attacchi malware a basso impatto. Da oggi gli hacker che hanno sviluppato questo malware dovranno confrontarsi con protezioni più difficili da bypassare su Google Play e sui dispositivi degli utenti.

In seguito alla segnalazione di ESET, Google ha rimosso Defensor ID dall’App Store ufficiale di Android.