Spyware Android Corp MDM colpisce la logistica tramite false pagine Play
Immagine generata con IA

Spyware Android Corp MDM colpisce la logistica tramite false pagine Play

Lo spyware Android Corp MDM viene diffuso attraverso false pagine di Google Play che si spacciano per CEVA e TKW Logistics per rubare SMS e deviare chiamate, riferisce Have I Been Squatted.

Un impianto spyware Android chiamato Corp MDM viene distribuito ad aziende di logistica attraverso false pagine del negozio Google Play che impersonano CEVA e TKW Logistics, secondo una ricerca pubblicata da Have I Been Squatted. Il file Android Package Kit (APK) distribuito è camuffato da servizio di sistema e porta il nome del pacchetto com.corp.mdm. Il ricercatore di sicurezza Ben Folland ha descritto l'impianto come uno strumento di sorveglianza compatto creato per intercettare i messaggi SMS appena ricevuti, deviare le chiamate e mantenere in esecuzione un servizio in primo piano nascosto.

Il malware è limitato per progettazione, privo di molte funzioni spyware solitamente viste nello spyware Android commerciale. I ricercatori sospettano che lo sviluppatore possa aver utilizzato l'intelligenza artificiale durante lo sviluppo perché bug nel codice interferiscono con alcune delle sue capacità. La campagna utilizza false pagine di Google Play ospitate su playgoogle.logisticstkwcargo.com e playgoogle.ceva-app.help. Entrambi i pacchetti malevoli si connettono a un indirizzo IP hardcoded, 69.55.61.82, che funge da server di comando e controllo (C2) e ospita anche esche di phishing per credenziali e ulteriore malware Windows mirato al settore logistico.

Una volta installata l'app al di fuori del negozio ufficiale, richiede permessi per SMS, telefonia e notifiche. Con tali permessi l'impianto può intercettare i messaggi SMS in arrivo, abilitare il trasferimento di chiamata e visualizzare notifiche. Rimuove anche il suo normale launcher pur continuando a funzionare in background. Dopo l'installazione, registra un identificatore Android con il server C2, invia un heartbeat ogni 30 secondi e interroga ripetutamente per comandi. Il malware chiama endpoint del server come /api/v1/devices/register, /api/v1/devices/heartbeat, /api/v1/devices/{ANDROID_ID}/commands, /api/v1/commands/result e /api/v1/sms/report.

L'infrastruttura controllata dall'attaccante ospita un pannello di amministrazione Corp MDM protetto da password sulla porta 3456. Da quel pannello un operatore può inviare comandi ai dispositivi infetti. I comandi supportati includono ping, forward_on per impostare il trasferimento incondizionato di chiamata a un numero scelto dall'operatore, forward_off per annullare il trasferimento incondizionato con il codice ##21#, sync_sms per segnalare che è iniziata una sincronizzazione senza effettivamente raccogliere dati, e self_destroy per disabilitare i componenti dell'impianto, fermare il servizio e richiedere la cancellazione dei dati dell'app. Due comandi mostrati nel pannello, get_location e lock_device, non sono supportati dal malware stesso.

La funzione di furto SMS cattura solo i nuovi messaggi in entrata dopo che il permesso è stato concesso; non torna indietro a rubare i messaggi già memorizzati sul telefono. Ben Folland ha osservato che questo percorso di raccolta limitato è comunque sufficiente a esporre contenuti di alto valore perché gli SMS sono ancora comuni per codici monouso, reimpostazioni password, recupero account, notifiche di transazioni e aggiornamenti di spedizione o consegna. Il mittente, il corpo completo del messaggio e il timestamp lasciano tutti il dispositivo su HTTP non cifrato.

Non è ancora chiaro chi gestisca l'operazione. Have I Been Squatted ha affermato che l'attività ha probabilmente una connessione armena o russa, indicando testo localizzato nell'interfaccia utente del pannello e codice sorgente legato alla campagna più ampia. La stessa ricerca descrive le false pagine di Google Play come parte di un'operazione più ampia contro il settore logistico che utilizza anche phishing per credenziali e malware basato su Windows.

L'industria logistica ha affrontato ripetuti attacchi. Nel novembre 2025 Proofpoint ha dettagliato una campagna che ha infettato aziende di autotrasporto e logistica con software di monitoraggio e gestione remota (RMM) per guadagno finanziario e furto di merci. All'inizio di febbraio, Ctrl-Alt-Intel e Have I Been Squatted hanno riferito di un cluster di minacce chiamato Diesel Vortex che prendeva di mira entità di trasporto merci e logistica negli Stati Uniti e in Europa, tra cui DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka e Electronic Funds Source (EFS). Un attore di minaccia russo-armeno dietro una piattaforma di phishing-as-a-service chiamata Global Profit, nota anche come MC Profit Always, ha rubato più di 1.600 credenziali di accesso uniche tra settembre 2025 e febbraio 2026 prendendo di mira lavoratori del trasporto merci e della logistica attraverso email false, spear-phishing e voice phishing in gruppi Telegram di autotrasporto e logistica. Have I Been Squatted ha affermato che quell'operazione non era opera di un attore solitario ma un servizio criminale strutturato e guidato finanziariamente venduto ad altri operatori, che intercettava login e codici di autenticazione a più fattori in tempo reale e poi utilizzava reindirizzamento di fatture e doppio brokeraggio per ottenere informazioni sulle spedizioni, dettagli personali e rubare fondi.

Per i lettori che gestiscono siti web, negozi online o operazioni IT, un singolo telefono aziendale compromesso può esporre account clienti, dettagli di spedizione e codici di accesso. AEU-I offre IT, infrastruttura e consulenza con la sicurezza al primo posto, che può aiutare le aziende a valutare e rafforzare i sistemi e i dispositivi su cui il personale fa affidamento.

Come Proteggerti

  1. Installa app sul telefono solo dal Google Play Store ufficiale, mai da link inviati via email, SMS o app di messaggistica.
  2. Prima di installare qualsiasi cosa, controlla attentamente l'indirizzo web: una vera pagina di Google Play inizia con play.google.com, non con un indirizzo simile come playgoogle.
  3. Non consentire a un'app l'accesso a SMS, telefono o notifiche se non sai esattamente perché ne ha bisogno per la sua funzione principale.
  4. Mantieni aggiornato il sistema operativo del telefono e assicurati che Google Play Protect, lo scanner di app integrato, sia attivo.
  5. Se noti che le chiamate vengono inoltrate o che gli SMS non arrivano, controlla le impostazioni di inoltro chiamate del telefono e contatta il tuo operatore mobile.
  6. Ogni volta che un sito web o un'app offre un'app di autenticazione o una chiave di sicurezza invece dei codici via SMS, usa quella soluzione.

I Termini Spiegati

  • APK Il formato di file usato per installare app su dispositivi Android al di fuori del Google Play Store ufficiale.
  • C2 (command-and-control) Un server che gli attaccanti usano per inviare istruzioni ai dispositivi infetti e ricevere i dati rubati.
  • SMS Brevi messaggi di testo inviati sulla rete di telefonia mobile.
  • Phishing Siti web o messaggi falsi che ingannano le persone inducendole a inserire i propri dati di accesso o a installare software dannoso.
  • Phishing-as-a-service Un servizio criminale a pagamento che fornisce ad altri attaccanti pagine di phishing pronte all'uso e strumenti per rubare credenziali di accesso.
  • Remote monitoring and management (RMM) software Strumenti legittimi che i team IT usano per gestire computer da remoto, che gli attaccanti possono usare in modo improprio per controllare le macchine delle vittime.
  • Multi-factor authentication (MFA) Un passaggio di accesso aggiuntivo, come un codice da un'app, oltre alla password.

Servizi AEU correlati