Doctor Web: panoramica sull'attività di virus per dispositivi mobili in III trimestre 2026
1 ottobre 2026
Rispetto al II trimestre, il numero di attacchi dei trojan bancari Android.Banker è leggermente aumentato, e queste applicazioni malevole, con la quota del 18,06%, si sono collocate alla seconda posizione. Come anche in precedenza, sono stati i più attivi tra questi trojan i campioni della sottofamiglia Android.Banker.Mamont, che sono in grado, tra l'altro, di intercettare il contenuto dei messaggi SMS e delle notifiche al fine di rubare i codici di conferma monouso delle operazioni bancarie.
Allo stesso tempo, gli utenti riscontravano meno spesso i trojan pubblicitari delle famiglie Android.MobiDash e Android.HiddenAds. Il loro numero di rilevamenti negli ultimi 3 mesi di nuovo è diminuito: del 30,96% e del 14,36% rispettivamente, mentre la loro quota complessiva tra i software malevoli rilevati al momento non supera il 10%.
Tra i software potenzialmente pericolosi, hanno mantenuto la leadership i programmi in cui tramite gli strumenti hacker per il modding NP Manager è aggiunto un codice spazzatura che confonde la logica delle applicazioni. Gli autori di virus utilizzano questa tecnica per proteggere i software malevoli dagli antivirus. Come esempio, essa viene attivamente adoperata per la protezione dei trojan bancari Android.Banker.Mamont. Nel III trimestre, tali varianti (rilevate come Tool.Obfuscator.TrashCode) hanno rappresentato il 69,01% dei rilevamenti delle applicazioni potenzialmente pericolose.
La seconda posizione di nuovo è stata occupata dai programmi che vengono modificati con l'utilizzo di altre funzionalità di NP Manager. Ad esempio, i malintenzionati possono offuscare il codice dei trojan per proteggerli dal rilevamento e dall'analisi. La quota di tali mod (rilevate come Tool.NPMod) ha ammontato al 19,16% del numero totale dei rilevamenti dei software potenzialmente pericolosi. Chiudono la top tre dei leader i programmi modificati tramite l'utility Tool.LuckyPatcher. Questa utility scarica da internet script appositamente preparati che potrebbero rappresentare un pericolo potenziale in quanto possono essere creati da chiunque sia interessato, inclusi gli autori di virus. I programmi modificati in questo modo hanno rappresentato il 5,77% dei rilevamenti.
Le applicazioni indesiderate più diffuse nel III trimestre sono rimaste i Program.FakeAntiVirus — sono programmi che simulano il funzionamento degli antivirus. Avvisano gli utenti di aver rilevato determinate minacce, e per eseguire la "neutralizzazione" dell'infezione, suggeriscono di acquistare la versione completa dell'app. La percentuale di tali software sul numero complessivo dei rilevamenti dei programmi indesiderati, rispetto al periodo di osservazione precedente, è salita dal 44,10% al 51,09%.
I software pubblicitari più diffusi sono stati i moduli Adware.AdPush, che vengono incorporati in applicazioni Android. Nel III trimestre, essi hanno rappresentato il 39,46% dei rilevamenti delle minacce di questo tipo. Questi moduli visualizzano notifiche pubblicitarie che fuorviano gli utenti. Inoltre, raccolgono una serie di dati confidenziali.
Durante gli ultimi 3 mesi, si osservava una crescita dell'attività dei moduli pubblicitari Adware.Airpush — la loro quota è aumentata dal 7,39% al 10,34%. Le più importanti tra di essi rimangono le varianti Adware.Airpush.7.origin. I moduli Adware.Airpush possono visualizzare notifiche pubblicitarie, banner e finestre a comparsa, e in particolare, i cybercriminali li utilizzano per la distribuzione dei programmi malevoli.
Gli utenti hanno continuato a riscontrare gli Adware.Opensite.15, tuttavia, l'attività di questi programmi pubblicitari rispetto al II trimestre è diminuita: la loro quota è scesa dal 14,26% al 7,90%. Queste applicazioni vengono distribuite sotto le finte spoglie di programmi con cheat per l'ottenimento di varie risorse in giochi, ma in realtà, esse solo caricano siti con pubblicità. Sono diventati meno rilevanti anche le applicazioni, presenti tra i leader degli ultimi mesi, Adware.Bastion.1.origin. Hanno rappresentato il 5,73% dei rilevamenti dei software pubblicitari. Creano notifiche con messaggi fuorvianti che avvisano di presunti errori di sistema e memoria operativa insufficiente. E durante "l'ottimizzazione" visualizzano annunci pubblicitari.
Durante il III trimestre, gli specialisti del laboratorio antivirus dell'azienda Doctor Web hanno rilevato sullo store di app Google Play numerose nuove applicazioni malevole, tra cui decine dei trojan Android.Joker, che iscrivono gli utenti a servizi mobili a pagamento. Eseguendo l'analisi dei trojan, i nostri esperti hanno scoperto che gli autori di virus hanno ampliato le funzionalità della famiglia. Alcune nuove varianti di Android.Joker ora sono in grado non solo di attivare abbonamenti, ma anche di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy. Su Google Play venivano anche distribuiti ulteriori programmi falsificazione dalla famiglia Android.FakeApp, che vengono utilizzati in vari schemi fraudolenti.
PRINCIPALI TENDENZE DI III TRIMESTRE
- Gli utenti dovevano affrontare un'alta attività dei programmi malevoli Android.Proxy, utilizzando i quali, i malintenzionati possono reindirizzare il traffico di rete attraverso i dispositivi delle vittime.
- Si osservava una crescita del numero di attacchi dei trojan bancari Android.Banker.
- È continuato il calo dell'attività dei trojan pubblicitari Android.MobiDash e Android.HiddenAds.
- Sullo store di app Google Play sono state rilevate decine di programmi malevoli.
- Le applicazioni Android.Joker hanno ricevuto una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy.
Secondo i dati di Dr.Web Security Space per dispositivi mobili
- Android.Proxy.60.origin
- Android.Proxy.61.origin
- Programmi malevoli che trasformano i dispositivi infettati in nodi di uscita di botnet proxy e consentono ai malintenzionati di reindirizzare attraverso di essi il traffico di rete.
- Android.SpyMax.17
- Programma malevolo spia che possiede ampie funzionalità. I cybercriminali lo utilizzano, tra l'altro, come un trojan bancario per l'intercettazione dei codici di verifica inviati dagli istituti di credito.
- Android.HiddenAds.4236
- Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia Android.HiddenAds spesso vengono distribuiti sotto le apparenze di applicazioni innocue, e in alcuni casi, vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza nel sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.
- Android.Banker.Mamont.263.origin
- Trojan bancario che intercetta gli SMS con codici monouso da istituti di credito, il contenuto di notifiche, nonché raccoglie altre informazioni confidenziali. Queste ultime includono dati tecnici sul dispositivo infetto, la lista di applicazioni installate, informazioni sulla scheda SIM, su chiamate ed SMS ricevuti e inviati.
- Program.FakeAntiVirus.1
- Program.FakeAntiVirus.5.origin
- Program.FakeAntiVirus.5
- Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali applicazioni possono trarre in inganno gli utenti e segnalare minacce inesistenti, o identificare erroneamente applicazioni sicure come malevole. In alcuni casi, per la "neutralizzazione" delle presunte minacce rilevate, possono richiedere l'acquisto della versione completa del software.
- Program.FakeMoney.11
- Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito, hanno una lista di sistemi di pagamento e banche più popolari, attraverso cui presumibilmente sarebbe possibile ritirare i premi. Ma anche quando gli utenti riescono ad accumulare la somma da ritirare sufficiente, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.
- Program.CloudInject.1
- Rilevamento di applicazioni Android modificate tramite il servizio cloud CloudInject e l'omonima utility Android (aggiunta al database dei virus Dr.Web come Tool.CloudInject). Tali programmi vengono modificati sul server remoto, e l'utente (modificatore) interessato a modificarli non ha il controllo su che cosa esattamente verrà incorporato in essi. Inoltre, le applicazioni ricevono un set di autorizzazioni pericolose. Dopo la modificazione dei programmi, il modificatore ottiene la possibilità di gestirli in remoto: bloccarli, visualizzare dialoghi configurabili, tracciare l'installazione e la rimozione di altri software ecc.
- Tool.Obfuscator.TrashCode.1
- Tool.Obfuscator.TrashCode.2
- Rilevamento di programmi Android in cui tramite strumenti hacker per il modding di applicazioni è aggiunto codice spazzatura. Tale modificazione viene eseguita allo scopo di confondere la logica dei programmi. Questa tecnica è spesso riscontrata nei trojan bancari e nelle versioni pirata di software.
- Tool.NPMod.3
- Tool.NPMod.1
- Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.
- Tool.LuckyPatcher.2.origin
- Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.
- Adware.AdPush.3.origin
- Adware.Adpush.21846
- Moduli pubblicitari che possono essere integrati in programmi Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questi moduli raccolgono una serie di dati riservati, nonché sono in grado di scaricare altre app e avviarne l'installazione.
- Adware.Opensite.15
- Applicazioni spacciate per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, sono creati per la visualizzazione di pubblicità. Questi programmi ricevono dal server remoto la configurazione, in base alla quale caricano un sito target con annunci: banner, finestre a comparsa, filmati ecc.
- Adware.Airpush.7.origin
- Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.
- Adware.Bastion.1.origin
- Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".
Minacce su Google Play
Nel III trimestre 2026, gli specialisti del laboratorio antivirus Doctor Web hanno individuato oltre 50 applicazioni malevole sullo store di app Google Play. La maggior parte di esse appartiene alla famiglia dei programmi trojan Android.Joker, che attivano di nascosto un abbonamento a servizi mobili a pagamento. Per fare ciò, rubano i codici di conferma monouso intercettando i messaggi SMS e il contenuto delle notifiche. Gli autori di virus distribuivano i trojan con il pretesto di vari software, tra cui programmi di messaggistica istantanea, utility di ottimizzazione del funzionamento dei dispositivi, programmi fotocamera, strumenti di riconoscimento del testo e lettori multimediali per la visione di film e serie TV online.
Esempi di applicazioni da Google Play che nascondevano al loro interno i trojan Android.Joker: Special Camera — Android.Joker.2679, Color Messages — Android.Joker.2682
Studiando i nuovi campioni di Android.Joker, i nostri esperti hanno scoperto che in alcuni di essi è aggiunta una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy. I malintenzionati possono sfruttare questa funzionalità per vendere servizi di accesso a internet attraverso la rete delle vittime.
L'analisi ha mostrato che uno dei server di comando e controllo della botnet non era protetto da autenticazione. Grazie a questo, gli analisti di virus Doctor Web hanno potuto ottenere dal pannello di controllo informazioni sulle statistiche del suo funzionamento, nonché su quello in quali applicazioni sono incorporati i moduli malevoli Android.Joker. Secondo i dati della fine di agosto, risultavano infettati dai trojan della famiglia aggiornati oltre 187.000 dispositivi, e il numero di noleggi attivi della rete proxy illegale ammontava a 93.
Pannello di controllo web della botnet proxy basata sui dispositivi infettati da alcune varianti di Android.Joker
Sono state rilevate anche nuove varianti dei programmi trojan Android.FakeApp, che possono caricare vari siti, tra cui malevoli e fraudolenti. Venivano distribuiti sotto le finte spoglie di programmi per la gestione delle finanze e la pianificazione del bilancio familiare, applicazioni per l'organizzazione degli appunti, programmi per la ricerca di lavoro, nonché vari giochi. La maggior parte dei trojan, per mascherarsi, forniva effettivamente le funzionalità dichiarate, ma a determinate condizioni, i programmi malevoli caricavano, invece di questo, siti web fraudolenti.
Esempi di programmi malevoli falsificazione Android.FakeApp rilevati dai nostri specialisti su Google Play nel III trimestre 2026
Come esempio, Android.FakeApp.2022 caricava un sito su cui veniva visualizzata una lista di "attuali offerte di lavoro" con stipendi elevati e condizioni di lavoro attraenti. In particolare, il design della risorsa internet fraudolenta utilizzava un logo nello stile e nei colori del logo ufficiale del portale dei servizi statali russo Gosuslugi.
Una delle offerte di lavoro presumibilmente disponibile alla potenziale vittima
Gli utenti venivano invitati a scoprire i dettagli delle posizioni lavorative di loro interesse. Per farlo, dovevano inviare una richiesta, dopodiché presumibilmente potrebbero "iniziare a guadagnare subito". I malintenzionati chiedevano gli utenti di fornire le informazioni confidenziali, inclusi il nome e cognome, l'età, la cittadinanza e il numero di cellulare, nonché invitavano loro a scegliere un orario conveniente per ricevere una chiamata dallo "specialista".
Il sito web caricato dal trojan raccoglie i dati personali che i truffatori potrebbero in seguito utilizzare per ingannare le loro vittime
Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.