Sia nel Google Play Store che nel Samsung Galaxy Store sono state rilevate applicazioni di natura dannosa, utilizzate per attività di spionaggio. Il Brasile è tra i luoghi colpiti da questa minaccia.
Le app Signal Plus Messenger e FlyGram rappresentano varianti dannose delle note piattaforme di messaggistica Signal e Telegram e contengono uno spyware chiamato BadBazaar.
Secondo ESET, una società specializzata in sicurezza informatica che ha identificato questa minaccia, le applicazioni associate al gruppo di hacker cinese APT GREF hanno sfruttato la natura open source delle piattaforme Signal e Telegram. Hanno ricreato le applicazioni, incorporando deliberatamente codice di spionaggio dannoso.
Il Brasile è nella lista
Oltre al Brasile, ci sono altri paesi colpiti: Danimarca, Repubblica Democratica del Congo, Germania, Hong Kong, Ungheria, Lituania, Paesi Bassi, Polonia, Portogallo, Singapore, Spagna, Ucraina, Stati Uniti e Yemen.
Secondo Bleeping Computer, l'app FlyGram è presente sul Google Play Store da luglio 2020, essendo stata rimossa a gennaio 2021. Durante questo periodo ha accumulato circa 5.000 installazioni. Al momento della stesura di questo articolo, l'app rimane accessibile sul Samsung Galaxy Store.
Nel luglio 2022, l'app Signal Plus Messenger è stata resa disponibile negli store Google e Samsung. Tuttavia, Google ha scelto di rimuoverlo a maggio. Nel frattempo, sul Galaxy Store, l'applicazione resta disponibile per il download.
Come funzionano le app dannose?
Gli esperti spiegano che lo scopo di queste applicazioni è ottenere i dati personali degli utenti. Nell'esempio di FlyGram è stata notata la possibilità di raccogliere informazioni come l'elenco dei contatti, la cronologia delle chiamate e i dati dall'account Telegram dell'utente.
Quando gli utenti attivavano la funzione di backup e ripristino dei dati di Telegram, un server remoto sotto il controllo di malintenzionati è riuscito ad acquisire informazioni sull'attività della piattaforma di social media.
Secondo la valutazione di ESET, circa 13.953 account dell'applicazione FlyGram hanno attivato l'opzione di backup e ripristino dei dati. Tuttavia, il numero totale degli utenti della versione manomessa di Telegram non è stato reso pubblico.
La versione dannosa di Signal, a sua volta, raccoglieva informazioni simili, ma il suo scopo principale era quello di spiare le comunicazioni effettuate attraverso la piattaforma di messaggistica. Ciò includeva l’estrazione dei codici PIN utilizzati per salvaguardare gli account Signal.