▾ G11 Media: | ChannelCity | ImpresaCity | SecurityOpenLab | Italian Channel Awards | Italian Project Awards | Italian Security Awards | ...

: L'innovazione per le PMI al centro dell'evento del prossimo 24 febbraio 2026 | Lainate (Milano) | La Pista

Kaspersky Lab scopre Triada, un Trojan che colpisce i dispositivi Android

Triada è un nuovo Trojan che prende di mira i dispositivi Android e, in termini di complessità, può essere paragonato a un malware basato su Windows. E' invisibile, modulare, persistente. I dispositivi che integrano la versione 4.4.4 di Android, e quelle precedenti, sono fortemente a rischio.

Mercato
Secondo una recente ricerca di Kaspersky Lab sulla Virologia dei Dispositivi Mobile, quasi metà dei 20 maggiori Trojan del 2015 sono stati programmi nocivi in grado di ottenere i diritti di accesso super-utente.
I privilegi di super-utente danno ai cyber criminali i diritti per installare applicazioni sul telefono senza che l’utente ne venga a conoscenza.
Questo genere di malware si diffonde attraverso applicazioni che gli utenti scaricano/installano da fonti non affidabili.
Queste app possono a volte trovarsi nello store ufficiale Google Play, sotto forma di gioco o di applicazione per l’intrattenimento. Possono inoltre essere installate durante l’update di un’app già esistente e, talvolta, sono preinstallate sul dispositivo mobile.
I dispositivi che integrano la versione 4.4.4. e quelle precedenti del sistema operativo Android sono a maggior rischio.
Ci sono 11 famiglie di Trojan mobile conosciute che usano i privilegi di root e tre di esse (Ztorg, Gorpo e Leechm) operano in collaborazione tra di loro. I dispositivi infettati da questi Trojan solitamente si organizzano in una rete, creando una sorta di botnet pubblicitaria che può essere sfruttata dai gruppi criminali per installare diversi tipi di adware.
Ma non è tutto…
Subito dopo l’intrusione nel dispositivo, il Trojan in oggetto scarica e installa una backdoor. Questa effettua dunque il download e l’attivazione di due moduli che sono in grado di scaricare, installare e lanciare applicazioni. Il loader dell’applicazione e i suoi moduli d’installazione appartengono a diversi tipi di Trojan, ma tutti sono stati aggiunti ai nostri database antivirus sotto il nome comune di Triada.

Entrare nel parental process di Android

Una caratteristica peculiare di questo malware è l’uso di Zygote, che sta alla base del processo di applicazione su un dispositivo Android, contenendo librerie di sistema e framework usati da ogni applicazione installata sul dispositivo.
In altre parole, è un demone il cui scopo è lanciare applicazioni Android.
È un processo di app standard che funziona per ogni applicazione recentemente installata. Non appena il Trojan entra nel sistema, diventa parte del processo di app e sarà preinstallato in ogni lancio di applicazione sul dispositivo, oltre a poter cambiare la logica delle operazioni dell’applicazione.
È la prima volta che una simile tecnologia viene vista in-the-wild.
Prima di questo, un Trojan che usa Zygote era conosciuto solamente come proof-of-concept.
Le funzionalità di invisibilità di questo malware sono molto avanzate. Dopo essere entrato nel dispositivo dell’utente, Triada viene eseguito in quasi ogni processo di lavoro e continua ad esistere solamente nel registro delle attività.
Ciò rende praticamente impossibile la rilevazione e l’eliminazione usando soluzioni antimalware. Triada opera silenziosamente, il che significa che tutte le attività nocive sono nascoste sia all’utente, sia alle altre applicazioni.
La complessità delle funzionalità del Trojan Triada prova che dietro a questo malware ci siano cyber criminali professionisti, con una profonda comprensione della piattaforma mobile presa di mira.

Il modello di business di Triada
Una delle principali funzionalità del Trojan Triada è la capacità di modificare gli SMS in uscita inviati da altre applicazioni. Quando un utente fa acquisti in-app via SMS per giochi Android, i criminali possono modificare l’SMS in uscita in modo che il denaro vada a loro anziché allo sviluppatore del gioco.
Triada, nelle sue tre varianti Ztrog, Gorpo e Leech, segna una nuova fase nell’evoluzione delle minacce basate su Android. Sono i primi malware ampiamente diffusi in grado di incrementare i propri privilegi sulla maggior parte dei dispositivi. Quasi tutti gli utenti attaccati dai trojan erano situati in Russia, India e Ucraina, oltre ai Paesi dell’area APAC. È difficile sottostimare la minaccia di un’applicazione nociva che ottiene l’accesso di root al dispositivo. Il maggior rischio, come evidenziato dall’esempio di Triada, è che permettono ad applicazioni nocive molto più avanzate e pericolose di accedere al dispositivo. Hanno inoltre un’architettura ben concepita, sviluppata da cyber criminali che hanno una profonda conoscenza della piattaforma mobile presa di mira”, ha commentato Nikita Buchka, Junior Malware Analyst di Kaspersky Lab.

Cosa fare?
Visto che è quasi impossibile disinstallare questo malware da un dispositivo, gli utenti hanno due opzioni per liberarsene.
La prima è ottenere l’accesso di root al device ed eliminare manualmente le applicazioni nocive.
La seconda opzione è eseguire il jailbreak del sistema Android sul dispositivo.
E' possibile leggere ulteriori informazioni su Triada nel blogpost su Securelist.it.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato
Iscriviti alla nostra Newsletter Gratuita. Iscriviti
GoogleNews Rimani sempre aggiornato, seguici su Google News! Seguici
Abbonati alla rivista ChannelCity Magazine e ricevi la tua copia.

Notizie correlate

Speciali Tutti gli speciali

Speciale

Come cambia il Partner Program

Speciale

Il gestionale si fa intelligente e si potenzia con l’AI… «ma prima serve un salto di qualità nella cultura delle imprese»

Speciale

QNAP: Strategie e Soluzioni per la Sicurezza, la Resilienza e l'Alta Disponibilità

Speciale

V-Valley SecurityRoad 2025

Speciale

Un nuovo cloud, ibrido e territoriale: il canale davanti alla svolta della sovranità del dato

Calendario Tutto

Feb 04
Diventa Partner Elastic: Opportunità e Vantaggi per il tuo Business
Feb 04
OPEN DAY | Dalla tecnologia alla sostenibilità: le soluzioni Epson per il tuo business - Napoli
Feb 04
Più Produttività, meno Task manuali con Atera!
Feb 04
LIVE WEBINAR ADOBE | Acrobat Studio: PDF Spaces e nuove integrazioni per il lavoro creativo quotidiano
Feb 04
Soluzioni Cloud Integrate: Parallels RAS e AWS per Workspace Sicuri e Scalabili
Feb 05
LIVE WEBINAR | Open by Design, Sovereign by Choice: strategie pratiche per la Sovranità Digitale con SUSE
Feb 05
Dropbox: la soluzione giusta per i tuoi clienti, la leva giusta per il tuo business
Feb 06
Webinar : Cyber Unit: Acronis & Nutanix
Feb 09
Ready Informatica Formazione | Training DataCore SANSymphony per ottenere la certificazione DCIE

Magazine Tutti i numeri

ChannelCity Magazine


Leggi il Magazine

Iscriviti alla nostra newsletter

Mantieniti aggiornato sul mondo del canale ICT

Iscriviti alla newsletter

www.channelcity.it - 8.5.0 - 4.6.4