{"id":13108,"date":"2017-05-24T14:42:03","date_gmt":"2017-05-24T14:42:03","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=13108"},"modified":"2019-11-22T11:14:12","modified_gmt":"2019-11-22T09:14:12","slug":"ztorg-botnet","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/ztorg-botnet\/13108\/","title":{"rendered":"Trojan Ztorg: vi infetta per 5 centesimi"},"content":{"rendered":"<p>Tanti annunci pubblicitari su Internet propongono modi facili per fare soldi. Questi annunci tendono a indirizzarvi su siti sospetti (ad esempio, un post di una presunta madre di tre figli che sta a casa e guadagna diverse migliaia di dollari al giorno e che dice che anche voi potete fare la stessa cosa). Ma ci sono anche altri modi per guadagnare soldi in maniera facile che sembrano molto pi\u00f9 plausibili.<\/p>\n<p>Ad esempio, alcuni servizi si offrono di pagarvi per installare alcune app. La somma di denaro \u00e8 di pochi spiccioli (circa 5 centesimi per ogni app) ma il lavoro \u00e8 abbastanza facile, quindi alcune persone lo trovano addirittura allettante. Questo sistema \u00e8 abbastanza conosciuto tra i ragazzi (installa 50 app e ottieni 2,50 dollari per comprare qualche attrezzatura per il tuo personaggio preferito di un gioco online).<\/p>\n<p>Lo store delle app di Google Play ha parecchie applicazioni che sono in realt\u00e0 scambi di app. Ne scaricate una, la installate, vedete una lista di app per cui venite pagati, scaricate un paio di app della lista, le installate, le usate per qualche minuto e guadagnate!<\/p>\n<p>Tutto questo sembra essere alquanto noioso (e legittimo). \u00a0In effetti, molti sviluppatori di software danno un grande valore al numero di download delle app e un sistema del genere aumenta quel numero, anche se non \u00e8 proprio reale. Ecco perch\u00e9 gli sviluppatori sono disposti a pagare per questo. Non sembra che tutto questo sia un problema. O lo \u00e8?<\/p>\n<h2><strong>Denaro per niente, malware gratuito<\/strong><\/h2>\n<p>Ovviamente il problema c\u2019\u00e8, altrimenti perch\u00e9 ne parleremmo? Sembra che, tra le altre cose, questi scambi di app vi invitano a scaricare malware, in particolare il famigerato <a href=\"https:\/\/www.kaspersky.it\/blog\/triada-trojan\/7640\/\" target=\"_blank\" rel=\"noopener\">Trojan Ztorg<\/a>. Si tratta del Trojan scaricato 500.000 volte da Google Play camuffato da guida per il famoso gioco <a href=\"https:\/\/www.kaspersky.it\/blog\/pokemon-go-malware\/8938\/\" target=\"_blank\" rel=\"noopener\">Pokemon Go<\/a>.<\/p>\n<p>La guida per Pokemon Go non \u00e8 l\u2019unica app che contiene Ztorg. Roman Unuchek, l\u2019esperto di Kaspersky Lab che ha scoperto Ztorg nell\u2019app, <a href=\"https:\/\/securelist.com\/analysis\/publications\/78325\/ztorg-money-for-infecting-your-smartphone\/\" target=\"_blank\" rel=\"noopener\">ha esaminato per diversi mesi le applicazioni diffuse tramite questi scambi<\/a>. Unuchek ha scoperto che ogni mese apparivano nuove app che in realt\u00e0 nascondevano Ztorg.<\/p>\n<h3><strong>Cosa fa in realt\u00e0 Ztorg<\/strong><\/h3>\n<p>Tutte queste applicazioni hanno due cose in comune. In primo luogo, il loro numero di download cresce velocemente (decine di migliaia al giorno). In secondo luogo, se cercate le recensioni degli utenti sullo store di Google Play, molti affermano che le persone hanno scaricato quelle app per soldi, crediti, bonus o per qualcosa del genere.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2017\/05\/22192204\/ztorg_en_3.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2017\/05\/22192212\/ztorg_en_3-1.png\" alt=\"One of Ztorg infected apps in Google Play\" width=\"801\" height=\"657\"><\/a><\/p>\n<p>Il Trojan Ztorg non \u00e8 cambiato. Dopo la sua installazione, raccoglie informazioni sul sistema e sul dispositivo e le invia al server command-and-control (C&amp;C). Il server risponde con file che attivano il malware per ottenere l\u2019accesso come root al dispositivo; dopo tutto questo, i criminali sono liberi di fare\u00a0ci\u00f2 che vogliono: mostrare annunci pubblicitari, scaricare altri Trojan o fare qualsiasi altra cosa.<\/p>\n<p>Ztorg si diffonde anche tramite annunci pubblicitari. Cliccate su un banner e scaricate l\u2019app, la installate e vi infettate. Molto semplice!<\/p>\n<p>La cosa interessante \u00e8 che Ztorg mostra alle sue vittime annunci dalle stesse identiche reti da cui si diffonde. Le reti sono legittime: molte altre applicazioni le usano per provare a monetizzarsi. Quello che \u00e8 accaduto \u00e8 che i responsabili della sicurezza delle reti non avevano capito di star facendo pubblicit\u00e0 a un malware.<\/p>\n<p>Ad essere sinceri, gli sviluppatori di Ztorg hanno nascosto la funzionalit\u00e0 pericolosa e questa non si nota quando si analizza l\u2019app. Ad esempio, Ztorg valuta il suo ambiente e non si avvia in un sandbox (ambiente di test).<\/p>\n<p>Molti banner che pubblicizzano malware non reindirizzano direttamente alla pagina di download dell\u2019app ma piuttosto rimandano gli utenti ad una pagina che reindirizza ad un\u2019altra pagina e poi a un\u2019altra. Unuchek ne ha contate 27 prima che riuscisse finalmente ad avviare il download. Inoltre, l\u2019app pu\u00f2 ritardare il download dei file dannosi dal server C&amp;C fino a 90 minuti (in quel periodo di tempo, un tester avrebbe probabilmente deciso che l\u2019app non stava facendo nulla di pericoloso).<\/p>\n<p>In realt\u00e0, le applicazioni pericolose hanno avuto accesso per un anno e mezzo allo store ufficiale di Google Play grazie a questo trucchetto dell\u2019offuscamento. Anche altri Trojan si nascondono l\u00ec (<a href=\"https:\/\/www.kaspersky.it\/blog\/dresscode-android-trojan\/9139\/\" target=\"_blank\" rel=\"noopener\">abbiamo gi\u00e0 parlato dell\u2019argomento<\/a>, pi\u00f9 di una volta), quindi non dovreste fidarvi ciecamente di tutte le applicazioni degli store.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-difenditi-attacchi-informatici\">\n<h3>Morale della favola<\/h3>\n<p>Come potete evitare di essere vittime di attacchi del genere e di permettere ai criminali di accedere al vostro telefono? Abbiamo due consigli per voi:<\/p>\n<ul>\n<li>Scaricate le applicazioni solo da sviluppatori fidati o, meglio, dagli store ufficiali delle app. Potreste continuare a trovare Trojan ma negli store ufficiali sono meno frequenti.<\/li>\n<li>Installate una protezione affidabile. Ad esempio, <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.kms.free&amp;hl=it\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Internet Security per Android<\/a> \u00e8 stato a lungo in grado di identificare e neutralizzare Ztorg in qualsiasi forma o applicazione. Se utilizzate la versione gratuita, dovrete ricordarvi di effettuare una scansione di tanto in tanto; le scansioni automatiche sono una funzionalit\u00e0 della versione a pagamento.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Le applicazioni che si offrono di pagarvi per installare altre applicazioni tendono a infettarvi con malware.<\/p>\n","protected":false},"author":696,"featured_media":13109,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641,12],"tags":[70,18,114,175,638,679,2437,441,2436],"class_list":{"0":"post-13108","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-android","10":"tag-applicazioni","11":"tag-dispositivi-mobili","12":"tag-google-play","13":"tag-minacce","14":"tag-pubblicita","15":"tag-rooting-exploit","16":"tag-trojan","17":"tag-ztorg"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/ztorg-botnet\/13108\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/ztorg-botnet\/8706\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/ztorg-botnet\/10489\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/ztorg-botnet\/13003\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/ztorg-botnet\/17706\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/ztorg-botnet\/3236\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/ztorg-botnet\/16914\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/ztorg-botnet\/8812\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/ztorg-botnet\/9095\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/ztorg-botnet\/6758\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/ztorg-botnet\/13184\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/ztorg-botnet\/15752\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/ztorg-botnet\/16914\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/ztorg-botnet\/16914\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/13108","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=13108"}],"version-history":[{"count":11,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/13108\/revisions"}],"predecessor-version":[{"id":18764,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/13108\/revisions\/18764"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/13109"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=13108"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=13108"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=13108"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}