{"id":21554,"date":"2020-05-06T11:38:48","date_gmt":"2020-05-06T09:38:48","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=21554"},"modified":"2020-05-06T12:02:36","modified_gmt":"2020-05-06T10:02:36","slug":"phantomlance-android-backdoor-trojan","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/phantomlance-android-backdoor-trojan\/21554\/","title":{"rendered":"PhantomLance: un Trojan su Google Play"},"content":{"rendered":"<p>Lo scorso luglio, i nostri colleghi di Doctor Web hanno <a href=\"https:\/\/news.drweb.com\/show\/?c=0&amp;p=0&amp;lng=en&amp;i=13349\" target=\"_blank\" rel=\"noopener nofollow\">rilevato<\/a> un \u00a0<a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/backdoor\/\" target=\"_blank\" rel=\"noopener\">Trojan backdoor<\/a> su Google Play. Queste scoperte non sono esattamente cosa di tutti i giorni, ma non sono nemmeno cos\u00ec rare, i ricercatori possono rilevare dei <strong><a href=\"https:\/\/www.kaspersky.it\/blog\/faketoken-trojan-sends-offensive-sms\/19660\/\" target=\"_blank\" rel=\"noopener\">Trojan<\/a> su <a href=\"https:\/\/www.kaspersky.it\/blog\/google-play-malware\/17997\/\" target=\"_blank\" rel=\"noopener\">Google Play\u00a0<\/a><\/strong> e spesso centinaia tutti in una volta.<\/p>\n<p>Questo backdoor, tuttavia, era sorprendentemente sofisticata rispetto ai <strong>malware<\/strong> che si \u00e8 soliti trovare su Google Play, cos\u00ec i nostri esperti hanno deciso di scavare pi\u00f9 a fondo. Hanno condotto una <a href=\"https:\/\/securelist.com\/apt-phantomlance\/96772\/\" target=\"_blank\" rel=\"noopener\">loro indagine<\/a> e hanno scoperto che il <strong>malware <\/strong>fa parte di una <strong>campagna dannosa <\/strong>(che abbiamo denominato <strong>PhantomLance<\/strong>), in corso dalla fine del 2015.<\/p>\n<h2>Cosa pu\u00f2 fare PhantomLance<\/h2>\n<p>I nostri esperti hanno rilevato diverse versioni di <strong>PhantomLance<\/strong>. Nonostante la sua crescente complessit\u00e0 e le differenze nel tempo di apparizione, sono abbastanza simili in termini di funzionalit\u00e0.<\/p>\n<p>L\u2019obiettivo principale del <strong>Trojan PhantomLance<\/strong> \u00e8 quello di raccogliere <a href=\"https:\/\/www.kaspersky.it\/blog\/android-device-identifiers\/19505\/\" target=\"_blank\" rel=\"noopener\"><strong>informazioni riservate<\/strong><\/a> dal dispositivo della vittima. Il <strong>malware<\/strong> \u00e8 in grado di fornire ai suoi creatori dati di localizzazione, registro delle chiamate, messaggi di testo, elenchi di applicazioni installate e informazioni complete sullo <strong><a href=\"https:\/\/www.kaspersky.it\/blog\/mobile-virusology-2019\/20749\/\" target=\"_blank\" rel=\"noopener\">smartphone infetto<\/a><\/strong>. Inoltre, le sue funzionalit\u00e0 possono essere ampliate in qualsiasi momento semplicemente caricando moduli aggiuntivi dal <strong>server C&amp;C<\/strong>.<\/p>\n<h2>Diffusione di PhantomLance<\/h2>\n<p>Google Play \u00e8 la principale piattaforma di distribuzione del<strong> malware<\/strong>. \u00c8 stato trovato anche in repository di terze parti, ma per la maggior parte delle volte si tratta per lo pi\u00f9 di copie dell\u2019<a href=\"https:\/\/www.kaspersky.it\/blog\/camscanner-malicious-android-app\/17856\/\" target=\"_blank\" rel=\"noopener\"><strong>app store ufficiale di Google<\/strong><\/a>.<\/p>\n<p>Possiamo dire con certezza che le prime <strong>app infettate<\/strong> da una versione del <strong>Trojan <\/strong>sono comparse nello store nell\u2019estate del 2018. Il malware \u00e8 stato trovato nascosto in <strong>utility per la modifica di font,<\/strong> per la rimozione di annunci, per la pulizia del sistema e cos\u00ec via.<\/p>\n<div id=\"attachment_21556\" style=\"width: 750px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-21556\" class=\"wp-image-21556 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2020\/05\/06113309\/phantomlance-android-backdoor-trojan-app.png\" alt=\"\" width=\"740\" height=\"670\"><p id=\"caption-attachment-21556\" class=\"wp-caption-text\">Un\u2019app su Google Play che si \u00e8 scoperto contenere la backdoor PhantomLance.<\/p><\/div>\n<p>Le applicazioni contenenti <strong>PhantomLance<\/strong> sono state tutte rimosse da Google Play, naturalmente, ma si possono ancora trovare delle copie in repository mirror. Ironia della sorte, alcuni di questi repository mirror affermano che il pacchetto di installazione di PhantomLance sia stato scaricato direttamente da Google Play, rassicurando l\u2019utente circa l\u2019assenza di virus.<\/p>\n<p>Come hanno fatto i cybercriminali a introdurre di nascosto il loro <strong>Trojan <\/strong>nello <strong>store ufficiale di Google<\/strong>? In primo luogo, per una maggiore autenticit\u00e0, i cybercriminali hanno creato un profilo di ogni sviluppatore su <strong><a href=\"https:\/\/www.kaspersky.it\/blog\/tokens-on-github\/17116\/\" target=\"_blank\" rel=\"noopener\">GitHub<\/a><\/strong>. Questi profili contenevano\u00a0 semplicemente una specie di contratto di licenza. Tuttavia, avere un profilo su <strong>GitHub<\/strong> apparentemente conferisce agli sviluppatori una certa rispettabilit\u00e0.<\/p>\n<p>In secondo luogo, le app che i creatori di <strong>PhantomLance<\/strong> hanno inizialmente caricato nello store non erano <strong>dannose<\/strong>. Le prime versioni dei programmi non contenevano alcuna caratteristica sospetta, e quindi hanno superato i controlli di <strong>Google Play <\/strong>a pieni voti. Solo qualche tempo dopo, con gli <strong>aggiornamenti<\/strong>, le app hanno acquisito <strong>caratteristiche dannose, come la <\/strong><a href=\"https:\/\/www.kaspersky.it\/blog\/check-what-data-apps-collect\/18184\/\" target=\"_blank\" rel=\"noopener\"><strong>capacit\u00e0 di rubare dati<\/strong>.<\/a><\/p>\n<h2>Gli obiettivi di PhantomLance<\/h2>\n<p>A giudicare dalla geografia della sua diffusione, cos\u00ec come dalla presenza di versioni vietnamite delle <strong>applicazioni dannose<\/strong> negli <strong>store online<\/strong>, riteniamo che i principali obiettivi dei creatori di <strong>PhantomLance<\/strong> fossero gli utenti provenienti dal Vietnam.<\/p>\n<p>Inoltre, i nostri esperti hanno rilevato una serie di caratteristiche che collegano <strong>PhantomLance<\/strong> con il gruppo<strong> OceanLotus<\/strong>,\u00a0 responsabile della creazione di una gamma di malware rivolta anch\u2019essa agli utenti del Vietnam.<\/p>\n<p>Il set di <strong>strumenti malware OceanLotus<\/strong> precedentemente analizzato comprende una famiglia di<strong> backdoor macOS<\/strong>, una famiglia di <strong><a href=\"https:\/\/www.kaspersky.it\/blog\/cve-2019-0859-detected\/17179\/\" target=\"_blank\" rel=\"noopener\">backdoor Windows<\/a><\/strong> e un set di <strong>Trojan Android<\/strong>, la cui attivit\u00e0 \u00e8 stata individuata nel periodo 2014-2017. I nostri esperti sono giunti alla conclusione che PhantomLance sia subentrata ai suddetti <a href=\"https:\/\/www.kaspersky.it\/blog\/mobile-virusology-2019\/20749\/\" target=\"_blank\" rel=\"noopener\"><strong>Trojan Android<\/strong><\/a> a partire dal 2016.<\/p>\n<div id=\"attachment_21557\" style=\"width: 970px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-21557\" class=\"wp-image-21557 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2020\/05\/06113446\/phantomlance-android-backdoor-trojan-oceanlotus.png\" alt=\"\" width=\"960\" height=\"640\"><p id=\"caption-attachment-21557\" class=\"wp-caption-text\">PhantomLance \u00e8 vincolato ad altre armi malware di \u00a0OceanLotus.<\/p><\/div>\n<h2>Come proteggersi da PhantomLance<\/h2>\n<p>Uno dei consigli che ripetiamo spesso nei post sul <strong>malware per Android<\/strong> \u00e8: \u201cinstallate le applicazioni solo da Google Play\u201d. Tuttavia, <strong>PhantomLance<\/strong> dimostra ancora una volta che il malware pu\u00f2 talvolta ingannare anche i giganti di Internet.<\/p>\n<p>Google si impegna molto per mantenere il suo <strong>app store sicuro e libero da malware<\/strong> (altrimenti ci imbatteremmo molto pi\u00f9 spesso in <strong>software dannosi <\/strong>o sospetti), ma le capacit\u00e0 dell\u2019azienda non sono infinite e gli hacker hanno molta inventiva. Pertanto, il semplice fatto che un\u2019app sia su Google Play non \u00e8 garanzia di sicurezza. Considerate sempre altri fattori per non essere vittime di Trojan su Android:<\/p>\n<ul>\n<li>Date la preferenza alle<strong> applicazioni <\/strong>di <strong>sviluppatori di fiducia;<\/strong><\/li>\n<li>Prestate attenzione alle valutazioni delle <a href=\"https:\/\/www.kaspersky.it\/blog\/android-app-security\/14233\/\" target=\"_blank\" rel=\"noopener\"><strong>app e alle recensioni degli utenti<\/strong><\/a>;<\/li>\n<li>Analizzate attentamente le <strong><a href=\"https:\/\/www.kaspersky.it\/blog\/android-8-permissions-guide\/16320\/\" target=\"_blank\" rel=\"noopener\">autorizzazioni<\/a><\/strong> che un\u2019 applicazione richiede, e non esitate a rifiutare se pensate che siano eccessive. Ad esempio, un\u2019app meteo probabilmente non ha bisogno di accedere ai vostri contatti e messaggi o un filtro fotografico non ha bisogno di conoscere la vostra posizione;<\/li>\n<li>Analizzate le app installate sul vostro dispositivo Android servendovi di una <strong><a href=\"https:\/\/www.kaspersky.it\/mobile-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____842abe27a262de70\" target=\"_blank\" rel=\"noopener\">soluzione di sicurezza affidabile<\/a><\/strong>.<\/li>\n<\/ul>\n<p>Per ulteriori informazioni tecniche riguardo PhantomLance, potete leggee il <a href=\"https:\/\/securelist.com\/apt-phantomlance\/96772\/\" target=\"_blank\" rel=\"noopener\">report dettagliato curato dai nostri esperti su Securelist.<\/a><\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-generic\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gli esperti di Kaspersky hanno individuato su Google Play il Trojan backdoor per Android denominato PhantomLance.   <\/p>\n","protected":false},"author":2506,"featured_media":21560,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641],"tags":[70,592,775,175,682,3344,2979,925,3343,1363,441],"class_list":{"0":"post-21554","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-apt","10":"tag-backdoor","11":"tag-google-play","12":"tag-great","13":"tag-phantomlance","14":"tag-root","15":"tag-sas","16":"tag-sas-2020","17":"tag-security-analyst-summit","18":"tag-trojan"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/phantomlance-android-backdoor-trojan\/21554\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/phantomlance-android-backdoor-trojan\/21067\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/16626\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/8197\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/22149\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/phantomlance-android-backdoor-trojan\/19872\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/18620\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/phantomlance-android-backdoor-trojan\/22625\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/phantomlance-android-backdoor-trojan\/28278\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/phantomlance-android-backdoor-trojan\/8193\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/phantomlance-android-backdoor-trojan\/35234\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/phantomlance-android-backdoor-trojan\/14781\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/phantomlance-android-backdoor-trojan\/15150\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/phantomlance-android-backdoor-trojan\/13419\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/phantomlance-android-backdoor-trojan\/23925\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/phantomlance-android-backdoor-trojan\/11405\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/phantomlance-android-backdoor-trojan\/28246\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/phantomlance-android-backdoor-trojan\/25380\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/phantomlance-android-backdoor-trojan\/22153\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/phantomlance-android-backdoor-trojan\/27466\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/phantomlance-android-backdoor-trojan\/27301\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/21554","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=21554"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/21554\/revisions"}],"predecessor-version":[{"id":21562,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/21554\/revisions\/21562"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/21560"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=21554"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=21554"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=21554"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}