A distanza di un paio di giorni torniamo a parlarvi di malware Android sul Play Store, dopo la notizia del ritorno di Teabot infatti, un nuovo trojan è stato individuato in un’app sullo store di Big G. SharkBot, questo il nome del malware scoperto dal gruppo NCC, si nasconde in un’applicazione antivirus, teoricamente deputata alla pulizia dello smartphone; l’applicazione è ancora presente nel momento in cui scriviamo, ma auspichiamo che venga rimossa al più presto.

Segui TuttoAndroid su Google Discover

Offerta
-18%

ASUS Vivobook S16, OLED, 16GB/1TB

599€ invece di 730.47€
Offerta
-25%

ECOVACS DEEBOT T90 PRO OMNI

599€ invece di 799€
Offerta
-26%

POCO X8 Pro, 6500mAh

294.4€ invece di 399.9€
Offerta
-42%

ECOVACS DEEBOT T50 PRO OMNI Gen3

349€ invece di 599€
Offerta
-19%

Tineco Floor ONE S7 Stretch Ultra

299€ invece di 369.99€
Offerta
-20%

msi Modern 14, 16/512 GB

599€ invece di 749€
Offerta
-38%

roborock Qrevo S Pro Set

Offerta + coupon: TTANDROID5

369.99€ invece di 599.99€
Offerta
-28%

DREAME H15 Pro Heat

429€ invece di 599€
Offerta
-21%

Google Pixel 10a

394.99€ invece di 499€
Offerta
-10%

Google Pixel 10 Pro XL

899€ invece di 999€
Offerta
-48%

roborock Qrevo Curv 2 Flow

Offerta + clicca su applica coupon di 50 euro + coupon: TTANDROID5

469€ invece di 899€
Offerta
-17%

vivo X300 Ultra 16GB / 1TB + BUNDLE

1999.9€ invece di 2399€
Offerta
-34%

Samsung Galaxy S26 Ultra

985€ invece di 1499€
Offerta
-28%

realme P4X 4G, 7500mAh

Offerta + coupon: P4X20OFF

179.99€ invece di 249.99€

Sharkbot è evoluto rispetto alla prima apparizione

Il trojan in questione, che ora si nasconde nell’app “Antivirus, Super Cleaner” era stato già individuato nel 2021 dallo stesso gruppo, ma non era particolarmente diffuso; una delle differenze principali rispetto agli altri malware bancari, consiste nel fatto che SharkBot sia in grado di trasferire denaro attraverso ATS (Automatic Transfer Systems) grazie alla simulazione di tocchi, clic e pressioni di pulsanti sui dispositivi compromessi.

L’ultima versione individuata è più evoluta della precedente, nello specifico è in grado di:

  • rubare le credenziali mostrando contenuto Web (WebView) con un sito Web di accesso falso (phishing) non appena rileva l’app bancaria ufficiale aperta
  • rubare le credenziali registrando gli eventi di accessibilità, relativi alle modifiche ai campi di testo e ai pulsanti cliccati, e inviando questi log al server di comando e controllo (C2)
  • intercettare/nascondere i messaggi SMS
  • ottenere il controllo remoto completo di un dispositivo Android (tramite Servizi di accessibilità)

Per fare tutto ciò, SharkBot utilizza l’autorizzazione di accessibilità di Android, concedendosi da solo le autorizzazioni aggiuntive in base alle necessità (l’app inizialmente non richiede permessi particolarmente invadenti), questo gli consente per esempio di accorgersi quando l’utente utilizza un’app bancaria, mettendo poi in atto le procedure necessarie al furto delle credenziali.

Un’altra novità di rilievo rispetto ai concorrenti è rappresentata dalla capacità di sfruttare la funzione “risposta diretta” per le notifiche, può quindi intercettare le notifiche ricevute e rispondere utilizzando comandi preimpostati dal server c2; questa tecnica viene anche usata inizialmente per installare SharkBot, l’applicazione infatti contiene una versione ridotta del malware, che viene poi scaricato per intero e installato grazie a questa funzionalità.

Come già detto, l’applicazione è al momento ancora disponibile sul Play Store, qualora doveste accorgervi di averla scaricata, provvedete subito a disinstallarla; se poi volete stare tranquilli controllate i vostri conti bancari per verificare che non manchi nulla. Non ci sono indicazioni circa un eventuale persistenza del malware a livello di sistema, ma se voleste essere ancora più sicuri, un reset alle impostazioni di fabbrica del vostro dispositivo potrebbe aiutare.