{"id":8938,"date":"2016-09-14T15:30:50","date_gmt":"2016-09-14T15:30:50","guid":{"rendered":"https:\/\/kasperskydaily.com\/italy\/?p=8938"},"modified":"2019-11-22T11:17:39","modified_gmt":"2019-11-22T09:17:39","slug":"pokemon-go-malware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/pokemon-go-malware\/8938\/","title":{"rendered":"Il Trojan di Guida Pokemon Go cattura gli allenatori di Pokemon"},"content":{"rendered":"<p>Meno di tre mesi dopo il lancio di Pokemon Go, i criminali hanno introdotto un malware su Google Play che prendeva di mira gli allenatori di Pokemon. I nostri esperti <a href=\"https:\/\/securelist.com\/blog\/mobile\/76081\/rooting-pokemons-in-google-play-store\/\" target=\"_blank\" rel=\"noopener\">hanno scoperto il Trojan<\/a> diversi giorni fa e l\u2019hanno immediatamente riferito a Google. Sfortunatamente, in quel momento, l\u2019app dannosa dal nome Guida Pokemon Go era stata gi\u00e0 scaricata pi\u00f9 di 500.000 volte.<\/p>\n<p>Negli ultimi mesi quasi 6 milioni di persone hanno provato Pokemon Go. Non c\u2019\u00e8 da stupirsi sul fatto che il famosissimo gioco <a href=\"https:\/\/www.kaspersky.it\/blog\/gotta-catch-em-all-with-caution\/8587\/\" target=\"_blank\" rel=\"noopener\">abbia catturato velocemente l\u2019attenzione<\/a> dei cybercriminali: il primo malware per Pokemon Go \u00e8 stato rilevato <a href=\"https:\/\/threatpost.com\/malicious-pokemon-go-app-installs-backdoor-on-android-devices\/119174\/\" target=\"_blank\" rel=\"noopener nofollow\">a luglio<\/a>, subito dopo il lancio del gioco. In quel momento, la situazione non era cos\u00ec pericolosa. Il Trojan veniva conservato in un file vault dannoso e aspettava solo di essere diffuso in rete. Ma adesso la storia \u00e8 diversa.<\/p>\n<p lang=\"en-US\" align=\"LEFT\">Questo nuovo Trojan \u00e8 stato scoperto su Google Play. Come un furfante professionista, si nascondeva magistralmente dagli esperti di sicurezza e sceglieva attentamente le vittime. A quei \u201cprescelti\u201d, mostrava pubblicit\u00e0 (tanta pubblicit\u00e0). Si insinuava nei loro dispositivi e installava una serie di altri file dannosi e di app indesiderate.<\/p>\n<h3><b>Come funziona?<\/b><\/h3>\n<p>Per nascondere il malware dalle scansioni dell\u2019antivirus, i file eseguibili del Trojan venivano compressi con un <a href=\"https:\/\/it.wikipedia.org\/wiki\/Exe_Packer\" target=\"_blank\" rel=\"noopener nofollow\">packer di software<\/a> commerciale. I file decompressi includevano contenuto utile per Pokemon Go (il camuffamento del Trojan) e un piccolo modulo con un codice <a href=\"https:\/\/it.wikipedia.org\/wiki\/Offuscamento_del_codice\" target=\"_blank\" rel=\"noopener nofollow\">offuscato<\/a>.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2016\/09\/05233418\/pokemon-go-trojan-screenshot-1-1024x778.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-12955\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2016\/09\/05233418\/pokemon-go-trojan-screenshot-1-1024x778.png\" alt=\"A Pok\u00e9mon Go Trojan in Google Play\" width=\"1247\" height=\"947\"><\/a><\/p>\n<p>Dopo che un utente installava la Guida Pokemon Go, il malware aspettava in silenzio qualche tempo. Questa pausa era abbastanza intenzionale: il malware aveva bisogno di sapere se si trovava su un dispositivo o su una <a href=\"https:\/\/it.wikipedia.org\/wiki\/Macchina_virtuale\" target=\"_blank\" rel=\"noopener nofollow\">macchina virtuale<\/a> (una simulazione di un sistema informatico che gli esperti di sicurezza utilizzano per controllare come si comportano le app sospette in diverse situazioni).<\/p>\n<p lang=\"en-US\" align=\"LEFT\">Dopo aver avuto la conferma che si trovava su un vero dispostivo, il Trojan inviava un messaggio a un <a href=\"https:\/\/en.wikipedia.org\/wiki\/Command_and_control_(malware)\" target=\"_blank\" rel=\"noopener nofollow\">server command and control<\/a> avviato dai cybercriminali. Il report includeva informazioni sul dispositivo infetto: modello, versione di OS, paese, lingua predefinita e tanto altro.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2016\/09\/05233417\/pokemon-go-trojan-screenshot-2-1024x780.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-12956\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2016\/09\/05233417\/pokemon-go-trojan-screenshot-2-1024x780.png\" alt=\"A Pok\u00e9mon Go Trojan in Google Play\" width=\"1223\" height=\"931\"><\/a><\/p>\n<p>Il server analizzava le informazioni, decideva se la vittima rispondeva alle sue esigenze e informava il Trojan sulla decisione. Con il permesso del server, la Guida Pokemon Go scaricava file dannosi aggiuntivi (anche il loro codice era offuscato). Questi file erano l\u2019armamento pesante del Trojan: gli permettevano di utilizzare diverse vulnerabilit\u00e0 scoperte dal 2012 al 2015.<\/p>\n<p lang=\"en-US\" align=\"LEFT\">Il malware cos\u00ec armato entrava nel sistema, installava app aggiuntive e riempiva il telefono di pubblicit\u00e0.<\/p>\n<h3><b>Solo pubblicit\u00e0? \u00c8 davvero pericoloso?<\/b><\/h3>\n<p>Raramente le pubblicit\u00e0 sono piacevoli. Oltretutto, un conto \u00e8 guardare la pubblicit\u00e0 su Google (\u00e8 un modo in cui pagate per i suoi servizi \u201cgratuiti\u201d), un altro \u00e8 quando i criminali infettano il vostro telefono con malware per mostare banner tutto il tempo.<\/p>\n<p lang=\"en-US\" align=\"LEFT\">Ad ogni modo, la parte peggiore di questo contagio \u00e8 occulta: Guida Pokemon Go pu\u00f2 installare segretamente qualsiasi app sul vostro dispositivo. Per adesso, i criminali hanno scelto un modo relativamente soft per fare soldi: le pubblicit\u00e0. In futuro, potrebbero decidere di aumentare i loro profitti bloccando il vostro dispositivo e chiedendo un riscatto (o rubando soldi dal vostro account bancario).<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Why you shouldn\u2019t trust the reviews and ratings on <a href=\"https:\/\/twitter.com\/hashtag\/Google?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#Google<\/a> Play <a href=\"https:\/\/t.co\/aMdYbh3T1F\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/aMdYbh3T1F<\/a> <a href=\"https:\/\/t.co\/n8QmQtAElm\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/n8QmQtAElm<\/a><\/p>\n<p>\u2014 Eugene Kaspersky (@e_kaspersky) <a href=\"https:\/\/twitter.com\/e_kaspersky\/status\/771360767547277316?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">September 1, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<div class=\"SandboxRoot env-bp-350\"><\/div>\n<p>Nonostante il Trojan sia stato rimosso da Google Play, mezzo milione di persone l\u2019avevano gi\u00e0 scaricato. Sappiamo per certo che il Trojan ha infettato i dispositivi in Russia, India e in Indonesia. Ma prende di mira anche gli utenti dei paesi anglofoni e ci sono molte altre vittime nel mondo.<\/p>\n<h3><b>Come proteggervi<\/b><\/h3>\n<p>Se temete che il vostro dispositivo possa essere stato infettato da questo Trojan, rimuovete l\u2019app dannosa e fate una scansione al vostro dispostivo con <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.kms.free&amp;hl=it\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Antivirus &amp; Security for Android<\/a>. \u00c8 gratuito. Le nostre soluzioni di sicurezza rilevano il Trojan come HEUR:Trojan.AndroidOS.Ztorg.ad.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Mentre cercate di catturare i #pokemon, i cybercriminali provano a catturarvi su #GooglePlay<\/p>\n<p><a class=\"btn btn-twhite\" href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FLwP6&amp;text=While+you+catch+%23pokemons%2C+cybercriminals+try+to+catch+you+on+%23GooglePlay\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/p><\/blockquote>\n<p>Per proteggervi in futuro, seguite queste regole:<\/p>\n<p>1. Tenete bene a mente che anche se scaricate app solo dagli store ufficiali, non c\u2019\u00e8 nulla di sicuro al 100%. I criminali a volte bypassano le protezione di Google e di altre aziende (Guida Pokemon Go \u00e8 un buon esempio).<\/p>\n<p>2. Installate immediatamente gli aggiornamenti sul vostro smartphone (e anche sul vostro computer). I cybercriminali attaccano le vulnerabilit\u00e0 sia sui sistemi operativi per mobile che su quelli per desktop.<\/p>\n<p>3. Ricordate che le recensioni e le classifiche su Google Play non sono necessariamente affidabili (i criminali <a href=\"https:\/\/www.kaspersky.it\/blog\/dont-believe-google-play-ratings\/8881\/\" target=\"_blank\" rel=\"noopener\">possono falsarle<\/a> utilizzano uno speciale malware). Ad esempio, il malware di Guida Pokemon Go aveva quattro stelle su Google Play.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Abbiamo scoperto un Trojan di Pokemon Go su Google Play. Era stato gi\u00e0 scaricato 500.000 volte.<\/p>\n","protected":false},"author":522,"featured_media":8939,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641,12],"tags":[70,2193,114,33,22,1858,2099,110,441],"class_list":{"0":"post-8938","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-android","10":"tag-apps","11":"tag-dispositivi-mobili","12":"tag-google","13":"tag-malware-2","14":"tag-play-store","15":"tag-pokemon-go","16":"tag-smartphone","17":"tag-trojan"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/pokemon-go-malware\/8938\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/pokemon-go-malware\/5567\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/pokemon-go-malware\/3892\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/pokemon-go-malware\/7648\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/pokemon-go-malware\/7649\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/pokemon-go-malware\/7671\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/pokemon-go-malware\/9095\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/pokemon-go-malware\/13044\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/pokemon-go-malware\/2414\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/pokemon-go-malware\/12953\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/pokemon-go-malware\/6063\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/pokemon-go-malware\/6543\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/pokemon-go-malware\/5388\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/pokemon-go-malware\/8703\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/pokemon-go-malware\/12577\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/pokemon-go-malware\/13044\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/pokemon-go-malware\/12953\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/pokemon-go-malware\/12953\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/android\/","name":"Android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/8938","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/522"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=8938"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/8938\/revisions"}],"predecessor-version":[{"id":18808,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/8938\/revisions\/18808"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/8939"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=8938"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=8938"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=8938"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}