×
ItalianoEnglish
Set as default language

Grandangolo Communications

  • Home
  • Company
  • Services
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Events
  • Best Practice
  • Customer Press Room
  • Contacts
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET uncovers financial fraud using new phishing techniques tailored to Android and iOS users

Customer Press Room

ESET uncovers financial fraud using new phishing techniques tailored to Android and iOS users

by Grandangolo Communications / Thursday, 29 August 2024 / Published in Eset

Il nuovo metodo di phishing sfrutta le PWA e i WebAPK per colpire utenti mobile, con particolare focus su clienti di banche ceche, ungheresi e georgiane. Queste app, che sembrano provenire dal Google Play Store, non mostrano avvisi di installazione da fonti esterne

Researchers of ESET, leader europeo globale nel mercato della cybersecurity, hanno scoperto un tipo insolito di campagna di phishing che prende di mira gli utenti mobile analizzando un caso osservato sul campo che aveva colpito i clienti di una nota banca ceca. Questa tecnica è degna di nota perché installa un’applicazione di phishing da un sito web di terze parti senza che l’utente debba consentirne l’installazione. Su Android, ciò può comportare l’installazione silenziosa di un tipo speciale di APK, che sembra addirittura essere stato installato dal Google Play Store. La minaccia ha interessato anche gli utenti di iPhone (iOS).

I siti di phishing destinati a iOS istruiscono le vittime ad aggiungere una Progressive Web Application (PWA) alla schermata principale, mentre su Android la PWA viene installata dopo aver confermato i pop-up personalizzati nel browser. A questo punto, su entrambi i sistemi operativi, queste app di phishing sono in gran parte indistinguibili dalle reali app bancarie che imitano. Le PWA sono essenzialmente siti web integrati in quella che sembra un’applicazione autonoma, con una sensazione di maggior sicurezza rafforzata dall’uso di prompt di sistema nativi. Le PWA, proprio come i siti web, sono multipiattaforma, il che spiega come queste campagne di phishing PWA possano colpire sia gli utenti iOS che Android. La nuova tecnica è stata osservata in Repubblica Ceca dagli analisti di ESET che si occupano del monitoraggio delle minacce all’interno dei servizi di intelligence del vendor.

“Per gli utenti iPhone, un’azione di questo tipo potrebbe infrangere qualsiasi ipotesi sulla sicurezza del walled garden”, afferma Jakub Osmani, ricercatore ESET che ha analizzato la minaccia.

Gli analisti di ESET hanno scoperto una serie di campagne di phishing, rivolte agli utenti di telefonia mobile, che hanno utilizzato tre diversi meccanismi di consegna degli URL. Questi meccanismi includono chiamate vocali automatizzate, messaggi SMS e malvertising sui social media. La consegna della chiamata vocale consiste in una chiamata automatizzata che avverte l’utente di un’app bancaria obsoleta chiedendo di selezionare un’opzione sulla tastiera numerica. Dopo aver premuto il pulsante corretto, viene inviato un URL di phishing via SMS, come già segnalato in un tweet. La consegna iniziale tramite SMS è stata effettuata inviando messaggi indiscriminatamente a numeri di telefono cechi. Il messaggio inviato includeva un link di phishing e un testo per indurre le vittime a visitarlo. La campagna è stata diffusa tramite annunci registrati su piattaforme Meta, come Instagram e Facebook, che includevano una call to action, come ad esempio un’offerta limitata per gli utenti che “scaricano l’aggiornamento qui sotto”.

Dopo aver aperto l’URL fornito nella prima fase, alle vittime Android vengono presentate due campagne distinte, una pagina di phishing di alta qualità che imita la pagina ufficiale del Google Play Store per l’applicazione bancaria mirata, oppure un sito web imitativo per quell’applicazione. Da qui, alle vittime viene chiesto di installare una “nuova versione” dell’app bancaria.

La campagna di phishing e questo metodo sono possibili solo grazie alla tecnologia delle progressive web app. In breve, le PWA sono applicazioni sviluppate utilizzando le tecnologie tradizionali delle applicazioni web che possono essere eseguite su più piattaforme e dispositivi. Le WebAPK possono essere considerate una versione migliorata delle PWA, poiché il browser Chrome genera un’app Android nativa da una PWA: in altre parole, un APK. Queste WebAPK sembrano normali app native. Inoltre, l’installazione di una WebAPK non produce alcun avviso di “installazione da una fonte non attendibile”. L’app viene installata anche se l’installazione da fonti di terze parti non è consentita.

Un gruppo ha utilizzato un bot di Telegram per registrare tutte le informazioni inserite in una chat di gruppo Telegram tramite l’API ufficiale dell’app di messaggistica, mentre un altro ha utilizzato un server Command & Control (C&C) tradizionale con un pannello amministrativo. “In base al fatto che le campagne utilizzavano due infrastrutture C&C distinte, abbiamo determinato che erano due gruppi separati a operare le campagne di phishing PWA/WebAPK contro diverse banche”, conclude Osmani. La maggior parte dei casi noti si è verificata in Repubblica Ceca, con solo due applicazioni di phishing apparse al di fuori del Paese (in particolare in Ungheria e in Georgia).

Tutte le informazioni sensibili rilevate dalla ricerca di ESET su questo argomento sono state prontamente inviate alle banche interessate per l’elaborazione. ESET ha inoltre contribuito alla rimozione di numerosi domini di phishing e server C&C.

Per ulteriori informazioni tecniche su questa nuova minaccia di phishing, consultate il blog “Be careful what you pwish for – Phishing in PWA applications” su WeLiveSecurity.com. Segui ESET Research su Twitter (oggi conosciuto come X) per le ultime notizie da ESET Research.

Tagged under: Eset

About Grandangolo Communications

What you can read next

ESET discovers BackdoorDiplomacy, new APT group attacking diplomats in Africa and the Middle East
ESET rilascia l’ultimo APT Report: i gruppi filo-cinesi ampliano il raggio d’azione, l’Iran intensifica lo spionaggio diplomatico
ESET detects the latest version of Gelsemium: cyber espionage against the government and other targets in Asia

Customer Press Room

  • VERTIV presents the range of overhead prefabricated infrastructures on a global level, to accelerate the implementation of data centers

    VERTIV ™ Smartrun facilitates installation ...
  • Axiante is a partner of the "Virtual Job Meeting Stem Girls" event

    Participation in the initiative dedicated to ...
  • Vertivia enhances the pre-engineered solution of data centers for EMEA Edge Computing to promote energy efficiency and fastest on-site installations

    La nuova soluzione Vertiv™ SmartAisle&#x...
  • ESET expands the Cyber ​​Threat Intelligence: new feeds and APT reports for companies of all sizes

    Announced at ESET World 2025, the expansion of ...
  • Sentinelone gives a change to the role of partners with the new Global Partnerone Program

    The program provides partners with the tools, ...

Archives

  • April 2025
  • March 2025
  • February 2025
  • January 2025
  • December 2024
  • November 2024
  • October 2024
  • September 2024
  • August 2024
  • July 2024
  • June 2024
  • May 2024
  • April 2024
  • March 2024
  • February 2024
  • January 2024
  • December 2023
  • November 2023
  • October 2023
  • September 2023
  • August 2023
  • July 2023
  • June 2023
  • May 2023
  • April 2023
  • March 2023
  • February 2023
  • January 2023
  • December 2022
  • November 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • May 2022
  • April 2022
  • March 2022
  • February 2022
  • January 2022
  • December 2021
  • November 2021
  • October 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • September 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • February 2020
  • January 2020
  • December 2019
  • November 2019
  • October 2019
  • September 2019
  • August 2019
  • July 2019
  • June 2019
  • May 2019
  • April 2019
  • March 2019
  • February 2019
  • January 2019
  • December 2018

Categories

  • A10
  • abstract
  • Abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Computer Center
  • Cohesity
  • Italy Cloud Consortium
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Information Tecnology
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvis
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talent Software
  • Vectra
  • Vectra AI
  • Vertiv

Office printing, digital PR, marketing, lead generation: all projects are born from our passion and expertise, with an inevitable touch of creativity and innovation.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telephone +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Services
  • Best Practice
  • Customer Press Room
  • Contacts
  • Languages

CONTACTS

  • Contacts
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP