Doctor Web: panoramica sull'attività di virus per dispositivi mobili in II trimestre 2026

Panoramiche sui virus | Tutte le notizie

1 luglio 2026

Secondo i dati delle statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel II trimestre 2026 si osservava una diminuzione dell'attività dei trojan bancari Android.Banker — del 31,83% rispetto al I trimestre. Ciononostante, essi sono rimasti il malware per Android più diffuso: questa famiglia ha rappresentato il 23,28% dei rilevamenti del relativo tipo di minacce. Questi programmi malevoli rubano diversi dati riservati, come ad esempio SMS con codici monouso di istituti di credito, login e password di account di home banking, nonché possono visualizzare finestre di phishing. Come anche nel trimestre precedente, gli utenti riscontravano prevalentemente la sottofamiglia Android.Banker.Mamont, che include varie applicazioni malevole.

Durante i tre mesi passati, è continuato il calo dell'attività dei trojan pubblicitari delle famiglie Android.MobiDash e Android.HiddenAds. Tuttavia, esse sono ancora una delle applicazioni malevole Android più frequentemente riscontrate, e alcune loro varianti sono come prima tra i malware leader per il numero di rilevamenti.

Il software potenzialmente pericoloso più diffuso con una quota oltre il 66% di nuovo sono stati i programmi in cui, per confondere la logica, è aggiunto codice spazzatura (rilevati come Tool.Obfuscator.TrashCode). Questa modificazione viene effettuata tramite gli strumenti hacker per il modding NP Manager. Questi strumenti vengono utilizzati anche dai malintenzionati — per proteggere i programmi malevoli, come i trojan bancari Android.Banker.Mamont, dal rilevamento tramite antivirus.

Alla seconda posizione si sono classificate le applicazioni che anche vengono modificate tramite l'utility NP Manager, ma con l'utilizzo di alcune delle sue altre funzionalità. Ad esempio, in questo strumento sono previsti diversi moduli per la protezione e l'offuscamento del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la loro modificazione. Gli attori di minacce utilizzano queste funzionalità per proteggere i malware dagli antivirus. I prodotti antivirus Dr.Web rilevano i programmi modificati in questo modo come Tool.NPMod.

Tra le applicazioni potenzialmente pericolose più diffuse di nuovo si trovano anche i programmi modificati tramite l'utility Tool.LuckyPatcher. Per la loro modificazione, l'utility scarica da internet script appositamente preparati.

I programmi indesiderati più attivi nel II trimestre sono state le applicazioni Program.FakeAntiVirus, che imitano il funzionamento di antivirus. Presumibilmente rileverebbero alcune minacce e quindi suggeriscono l'acquisto di una versione completa per "combatterle". Le simili applicazioni false hanno rappresentato oltre il 44% dei software indesiderati rilevati sui dispositivi Android.

I software pubblicitari più diffusi sono stati i moduli Adware.AdPush, che possono essere incorporati in applicazioni Android. Visualizzano notifiche pubblicitarie che fuorviano gli utenti. Questi moduli raccolgono anche vari dati riservati. Inoltre, gli utenti come prima riscontravano i programmi di ottimizzazione Adware.Bastion.1.origin. Essi creano periodicamente notifiche con i messaggi fuorvianti su presunti errori di sistema e memoria operativa insufficiente. Queste app visualizzano annunci pubblicitari durante "l'ottimizzazione". Anche i programmi pubblicitari Adware.Opensite.15. Hanno manifestato nuovamente un'alta attività. I malintenzionati li spacciano per app con cheat che presumibilmente consentirebbero di ottenere risorse in giochi, ma in realtà i programmi solo caricano siti con annunci.

All'inizio di giugno gli specialisti dell'azienda Doctor Web hanno segnalato Android.MagicAd.1 — un trojan che è capace di aggirare le restrizioni del sistema operativo Android e visualizzare la pubblicità in background. A questo scopo, Android.MagicAd.1 sfrutta applicazioni di terze parti, nonché utilizza determinate tecniche che esso seleziona in base al produttore del dispositivo infetto. Abbiamo parlato di questo trojan in maggior dettaglio nel materiale corrispondente sul nostro sito.

Durante il II trimestre, gli analisti dei virus Doctor Web hanno rilevato sullo store di app Google Play ulteriori programmi malevoli che abbonano le loro vittime a servizi a pagamento. Includevano, in particolare, campioni delle famiglie Android.Subscription e Android.Joker.

Principali tendenze di II trimestre

  • I trojan bancari Android.Banker rimangono i programmi malevoli per SO Android più diffusi.
  • Gli attori di minacce continuano a utilizzare attivamente gli strumenti per il modding di programmi Android per proteggere i trojan bancari dal rilevamento tramite antivirus.
  • Diminuisce di nuovo l'attività dei trojan pubblicitari Android.MobiDash e Android.HiddenAds.
  • È rilevato un trojan, Android.MagicAd.1, che utilizza applicazioni di terze parti per aggirare le restrizioni di SO Android e visualizzare la pubblicità in background.
  • Compaiono nuovi programmi malevoli sullo store di app Google Play.

Secondo i dati di Dr.Web Security Space per dispositivi mobili

Android.Click.1812
Rilevamento di mod malevole dell'applicazione di messaggistica WhatsApp, che impercettibilmente per l'utente possono caricare vari siti in modalità background.
Android.HiddenAds.675.origin
Android.HiddenAds.4236
Programma trojan per la visualizzazione di pubblicità invadenti. I campioni della famiglia Android.HiddenAds spesso vengono distribuiti sotto le apparenze di applicazioni innocue, e in alcuni casi, vengono installati nella directory di sistema da altri software malevoli. Entrando su dispositivi Android, tali trojan pubblicitari di solito nascondono all'utente la propria presenza nel sistema: per esempio, nascondono l'icona dell'applicazione dal menu della schermata principale.
Android.Banker.Mamont.80.origin
Trojan bancario che intercetta gli SMS con codici monouso da istituti di credito, il contenuto di notifiche, nonché raccoglie altre informazioni confidenziali. Queste ultime includono dati tecnici sul dispositivo infetto, la lista di applicazioni installate, informazioni sulla scheda SIM, su chiamate ed SMS ricevuti e inviati.
Android.FakeApp.1600
Programma trojan che carica il sito web specificato nelle sue impostazioni. Le varianti conosciute di questa applicazione malevola caricano un sito di casinò online.
Program.FakeAntiVirus.1
Program.FakeAntiVirus.4
Program.FakeAntiVirus.4.origin
Program.FakeAntiVirus.5
Rilevamento di programmi pubblicitari che simulano il funzionamento di software antivirus. Tali programmi possono segnalare minacce inesistenti e ingannare gli utenti chiedendo di pagare per l'acquisto di una versione completa.
Program.FakeMoney.11
Rilevamento di applicazioni che presumibilmente consentirebbero di guadagnare con l'effettuazione di determinate azioni o compiti. Questi programmi simulano l'accredito di premi, tuttavia, per ritirare il denaro "guadagnato", è necessario accumulare una determinata somma. Di solito, hanno una lista di sistemi di pagamento e banche più popolari, attraverso cui presumibilmente sarebbe possibile ritirare i premi. Ma anche quando gli utenti riescono ad accumulare la somma da ritirare sufficiente, non ricevono i pagamenti promessi. Con questo record vengono rilevati anche altri software indesiderati basati sul codice di tali programmi.
Tool.Obfuscator.TrashCode.1
Tool.Obfuscator.TrashCode.2
Rilevamento di programmi Android in cui tramite strumenti hacker per il modding di applicazioni è aggiunto codice spazzatura. Tale modificazione viene eseguita allo scopo di confondere la logica dei programmi. Questa tecnica è spesso riscontrata nei trojan bancari e nelle versioni pirata di software.
Tool.NPMod.3
Tool.NPMod.1
Rilevamento di applicazioni Android modificate tramite l'utility NP Manager. Questa utility contiene moduli per l'offuscamento e la protezione del codice di programmi, nonché per l'aggiramento del controllo della loro firma digitale dopo la modifica. L'offuscamento da essa aggiunto spesso viene utilizzato in malware per renderne più difficile il rilevamento e l'analisi.
Tool.LuckyPatcher.2.origin
Utility che consente di modificare le applicazioni Android installate (creare patch per esse) al fine di modificarne la logica di funzionamento o aggirare determinate restrizioni. Ad esempio, utilizzandola, gli utenti possono tentare di disattivare il controllo dei permessi di root in programmi bancari od ottenere risorse illimitate in giochi. Per creare le patch, l'utility scarica da internet script appositamente preparati che chiunque sia interessato può creare e aggiungere a un database comune. Le funzionalità di tali script possono risultare, tra l'altro, anche malevole, pertanto, le patch create possono rappresentare un potenziale pericolo.
Adware.Bastion.1.origin
Rilevamento di programmi di ottimizzazione che creano periodicamente notifiche con messaggi fuorvianti su presunti memoria insufficiente ed errori di sistema allo scopo di visualizzare annunci pubblicitari durante "l'ottimizzazione".
Adware.Opensite.15
Applicazioni spacciate per strumenti di cheat per l'ottenimento di risorse in giochi. In realtà, sono creati per la visualizzazione di pubblicità. Questi programmi ricevono dal server remoto la configurazione, in base alla quale caricano un sito target con annunci: banner, finestre a comparsa, filmati ecc.
Adware.AdPush.3.origin
Modulo pubblicitario che può essere integrato in programmi Android. Visualizza notifiche pubblicitarie che fuorviano gli utenti. Ad esempio, tali notifiche possono somigliare ai messaggi del sistema operativo. Inoltre, questo modulo raccoglie una serie di dati riservati, ed è in grado di scaricare altre app e avviarne l'installazione.
Adware.Fictus.1.origin
Modulo pubblicitario che i malintenzionati incorporano in versioni clone di popolari giochi e programmi Android. Viene integrato in programmi tramite un packer specializzato net2share. Le copie di software create in questo modo vengono distribuite attraverso diversi store di app, e dopo l'installazione visualizzano pubblicità indesiderate.
Adware.Airpush.7.origin
Moduli software che vengono incorporati in applicazioni Android e visualizzano le più svariate pubblicità. A seconda della versione e variante, queste possono essere notifiche, finestre a comparsa o banner pubblicitari. Tramite questi moduli, i malintenzionati spesso distribuiscono programmi malevoli invitando a installare determinati software. Inoltre, tali moduli trasmettono al server remoto varie informazioni riservate.

Minacce su Google Play

Durante il II trimestre 2026, gli analisti dei virus dell'azienda Doctor Web hanno rilevato sullo store di app Google Play diversi nuovi programmi trojan Android.Subscription, che iscrivono gli utenti a servizi a pagamento. Venivano distribuiti sotto la falsa apparenza di svariati software: un servizio di streaming ShowLounge - TV & Dramas (Android.Subscription.25), un programma per giocatori AIM: Crosshair Asist (Android.Subscription.26), un gioco True Cargo Drive (Android.Subscription.27), un'utility Battery 3D: Charge Effects (Android.Subscription.28) e un editor di immagini PixStudio - Photo Editor (Android.Subscription.29). Il numero complessivo di download è stato almeno 2.600.000.

Esempi di programmi trojan Android.Subscription, rilevati su Google Play in II trimestre 2026

Le applicazioni malevole di questo tipo caricano siti web dove tramite la tecnologia Wap Click gli utenti vengono iscritti ad abbonamenti mobili a pagamento. Alle potenziali vittime viene chiesto il loro numero di cellulare, e dopo il suo inserimento, viene eseguito un tentativo di attivazione dei servizi corrispondenti.

Su Google Play di nuovo venivano distribuiti i programmi trojan Android.Joker, i quali anche abbonano le loro vittime a servizi a pagamento. I malintenzionati li spacciavano per app di messaggistica: Chat Messages (Android.Joker.2625) e Easy Messages (Android.Joker.2632), nonché per utility di ottimizzazione del sistema: Smart File Cleaner, Junk Clean Master e Fast Cleaner (Android.Joker.2614, Android.Joker.2618 e Android.Joker.2626 rispettivamente).

Una delle app malevole in cui erano nascosti i trojan della famiglia Android.Joker

Per la protezione dei dispositivi Android dai programmi malevoli e indesiderati, consigliamo agli utenti di installare i prodotti antivirus Dr.Web per Android.

Indicatori di compromissione

Ultime notizie Tutte le notizie