GhostAd adware invisibile: trasforma gli smartphone in macchine pubblicitarie

Mostra sommario Nascondi sommario

Un’ondata di applicazioni apparentemente innocue ha ingannato milioni di utenti Android, trasformando telefoni in macchine che consumano batteria e mostrano annunci continui. La minaccia, battezzata GhostAd, è stata individuata dai ricercatori e ha sfruttato funzioni di sistema per restare attiva anche quando gli utenti pensavano di averla eliminata.

Scoperta della campagna e intervento su Google Play

I ricercatori di sicurezza hanno analizzato decine di app che sembravano strumenti utili o modificatori di emoji. Molte erano distribuite su Google Play e installate da un pubblico vasto. Solo dopo le segnalazioni le app sono state rimosse dallo store.

Google Play Protect ha disabilitato automaticamente le versioni già installate sui dispositivi. L’azione ha limitato la diffusione, ma non prima che numerosi smartphone mostrassero i problemi tipici dell’infezione.

Tre tecniche usate per rimanere nascosti e persistenti

Uso improprio dei servizi in primo piano

Le app sfruttavano un requisito di Android: i servizi in primo piano devono mostrare una notifica. GhostAd trasformava quella regola in occultamento, mostrando avvisi vuoti o non eliminabili. Così il servizio restava attivo anche dopo il riavvio.

Riattivazione automatica tramite scheduler

Un sistema di pianificazione interno riavviava i processi in pochi secondi. Quando Android cercava di interrompere il servizio, lo scheduler lo riportava online quasi subito. Questo meccanismo rendeva l’eliminazione manuale molto difficile.

Ciclo pubblicitario continuo con SDK legittimi

Per distribuire annunci venivano impiegati kit pubblicitari noti. Tuttavia, gli sviluppatori malevoli li usavano per caricare e aggiornare banner in background senza interazione umana. Le tecniche includevano l’uso di coroutine Kotlin per mantenere un flusso costante di richieste pubblicitarie.

Impatto reale sui dispositivi e sugli utenti

  • Consumo batteria elevato: processi sempre attivi mantenevano la CPU sotto carico.
  • Prestazioni rallentate: app e sistema risultavano meno reattivi.
  • Notifiche invadenti e non rimovibili che confondevano l’utente.
  • Icone delle app che sparivano quando si tentava la disinstallazione, complicando la rimozione.
  • Rischio di esposizione dati: connettività persistente e permessi potevano facilitare l’accesso a file condivisi.

Perché infrastrutture pubblicitarie possono essere sfruttate

I bundle pubblicitari, nati per monetizzare app legittime, sono stati trasformati in vettori di abuso. Non è servito un exploit complesso: l’abuso ha fatto leva su autorizzazioni e comportamenti di sistema.

Questo dimostra che anche componenti affidabili possono aumentare il rischio quando vengono orchestrati con intelligenza dai criminali informatici.

Controlli pratici e buone abitudini per difendersi

Gli esperti suggeriscono precauzioni semplici ma efficaci. Ecco alcune azioni consigliate:

  • Scaricare app solo da fonti affidabili e leggere attentamente le recensioni.
  • Controllare i permessi richiesti: diffidare di app con richieste inutili.
  • Verificare in Impostazioni → App la presenza di applicazioni sconosciute.
  • Prestare attenzione a notifiche che non si possono chiudere o che appaiono vuote.
  • Tenere attivo Google Play Protect e aggiornare sistema e app regolarmente.
  • Se un’app non si rimuove facilmente, considerare l’avvio in modalità provvisoria o un reset come ultima risorsa.

Segnali da monitorare nelle recensioni e nell’uso quotidiano

Le recensioni negative sullo store spesso segnalano i primi indizi. Pop-up frequenti, consumo rapido della batteria e scomparsa di icone sono segnali chiari.

Prestare attenzione a questi segnali e reagire con controlli mirati può prevenire danni maggiori.

Dai il tuo feedback

Sii il primo a votare questo post
o lascia una recensione dettagliata



OpenSlime è un media indipendente. Sostienici aggiungendoci ai preferiti di Google News:

Pubblica un commento

Pubblica un commento