L’inchiesta di TechCrunch ha rivelato che Amazon ospitava sui server AWS i dati rubati da app stalkerware come Cocospy, Spyic e Spyzie a milioni di vittime ignare.

Questa vicenda risale al 2025: un’inchiesta pubblicata da TechCrunch ha rivelato che Amazon continuava a ospitare dati sensibili e personali sottratti a milioni di vittime, le quali se ne erano viste rubare grazie ad app di stalkerware, a loro completa insaputa.

Tutto è iniziato il 20 febbraio 2025. TechCrunch, a seguito di un’inchiesta, aveva informato Amazon del fatto che tre app di sorveglianza, Cocospy, Spyic e Spyzie, stavano rubando e archiviando dati sottratti dagli smartphone delle vittime sui server cloud dell’azienda di Jeff Bezos. Per tutta risposta Amazon aveva dichiarato che stava seguendo “la procedura”, senza però dire se avesse intenzione di prendere provvedimenti.

  1. Cosa ha scoperto la prima inchiesta di TechCrunch?
  2. Cosa sono gli stalkerware?
  3. La seconda segnalazione di TechCrunch
  4. Come TechCrunch ha trovato i dati rubati su Amazon
Illustrazione che rappresenta l'inchiesta di TechCrunch sui dati delle vittime di stalkerware ospitati sui server Amazon AWS

Così, nel marzo 2025, TechCrunch aveva nuovamente lanciato l’allarme: le informazioni sottratte agli utenti continuavano a essere conservate sui server AWS (Amazon Web Services).

Cosa ha scoperto la prima inchiesta di TechCrunch?

Un ricercatore nel campo della sicurezza aveva fornito a TechCrunch i dettagli delle attività, stimando che a rischio fossero i dati telefonici di circa 3,1 milioni di persone. Il ricercatore aveva poi condiviso i dati con Have I Been Pwned, il servizio che permette di verificare se le proprie informazioni siano state coinvolte in una violazione.

Il 20 febbraio TechCrunch aveva notificato via email ad Amazon che la piattaforma stava ospitando dati sottratti da queste app, indicando i nomi di ogni bucket di archiviazione, cioè gli spazi cloud dove i dati erano salvati, ospitato su AWS e contenente informazioni rubate dai telefoni delle vittime.

Ryan Walsh, portavoce di Amazon, aveva così risposto:

AWS ha termini e condizioni chiari che impongono ai nostri clienti di utilizzare i nostri servizi nel rispetto delle leggi vigenti. Quando riceviamo segnalazioni di potenziali violazioni dei nostri termini, interveniamo tempestivamente per esaminare la situazione e adottare misure per disabilitare i contenuti proibiti

Walsh aveva poi indicato un link al modulo per la segnalazione di abusi, senza però specificare quale fosse lo stato dei server usati dalle app.

Cosa sono gli stalkerware?

Uno stalkerware è una tipologia di software creato per monitorare le attività di un dispositivo senza che il legittimo proprietario se ne accorga. In questo modo i malintenzionati possono leggere i messaggi, tracciare la posizione e registrare le telefonate della vittima, oltre ad avere accesso a foto e video.

Le app coinvolte nell’inchiesta di TechCrunch, Cocospy, Spyic e Spyzie, fanno parte di questa categoria. Le tre app Android sono molto simili tra loro: condividono lo stesso codice sorgente e la medesima vulnerabilità di sicurezza.

I dati aziendali nel cloud sono al sicuro solo se qualcuno li controlla davvero. Verifichiamo configurazioni, accessi e vulnerabilità della tua infrastruttura cloud.
Proteggi i tuoi dati cloud

La seconda segnalazione di TechCrunch

Nel marzo 2025 TechCrunch ha inviato una seconda email ad Amazon, facendo notare che i dati rubati dalle app di stalkerware erano ancora ospitati sui suoi server. Walsh ha di nuovo ringraziato TechCrunch per aver “portato la questione alla nostra attenzione“, limitandosi a fornire il link al modulo di segnalazione abusi.

Quando ad Amazon è stato chiesto se avesse intenzione di intervenire su quei bucket, Walsh ha risposto:

Non abbiamo ancora ricevuto una segnalazione di abuso da TechCrunch tramite il link che abbiamo fornito in precedenza

Casey McGee, portavoce di Amazon in copia nella conversazione, ha ribadito che era inesatto da parte di TechCrunch definire il contenuto di questa discussione come una ‘segnalazione’ di un potenziale abuso. Le politiche di utilizzo di Amazon vietano specificamente l’hosting di spyware e stalkerware, ma in questo caso l’azienda sembra essersi concentrata sull’aspetto procedurale delle segnalazioni piuttosto che sul fatto che quei software avessero effettivamente caricato dati rubati sulla sua piattaforma. E questo nonostante TechCrunch avesse fornito informazioni precise, indicando chiaramente dove si trovavano i depositi di dati privati rubati ai telefoni delle vittime.

Vale la pena ricordare che servizi come AWS funzionano come infrastrutture, in quanto ospitano dati caricati dai clienti senza avere sempre visibilità immediata sui contenuti. In passato, in alcuni casi, la piattaforma ha rimosso contenuti che violavano le proprie policy.

Come TechCrunch ha trovato i dati rubati su Amazon

Ma come ha fatto TechCrunch a trovare i dati delle vittime ospitati su Amazon? Una volta venuti a conoscenza della possibile violazione, TechCrunch ha scaricato e installato le app Cocospy e Spyic su un dispositivo Android virtuale, controllando le app stalkerware in un ambiente protetto senza fornire loro dati reali. TechCrunch ha così notato che le due applicazioni erano praticamente identiche e anonime, nascoste sotto il nome generico di System Service nel tentativo di mimetizzarsi con le app integrate di Android.

Usando uno strumento per analizzare il traffico di rete, con focus sui dati in entrata e in uscita dalle app, TechCrunch ha evidenziato come le due applicazioni stessero caricando dati delle vittime nei rispettivi bucket di archiviazione ospitati su AWS. Accedendo poi alle dashboard utente di Cocospy e Spyic, da cui i malintenzionati visualizzano i dati sottratti alle vittime, TechCrunch ha confermato che da lì era possibile accedere alla galleria fotografica del dispositivo virtuale compromesso.

Una volta aperto il contenuto della galleria nella dashboard web delle app, le foto sono state subito caricate da indirizzi web contenenti i nomi dei bucket ospitati su amazonaws.com, dominio gestito da Amazon Web Services. TechCrunch ha ripetuto la stessa procedura con Spyzie, scoprendo che anche questa app caricava i dati dei dispositivi delle vittime sul proprio bucket di archiviazione cloud di Amazon.

Questa vicenda mette in luce quanto sia difficile gestire la sicurezza dei dati nel cloud. Piattaforme come AWS sono infrastrutture necessarie per il funzionamento del web, ma possono essere sfruttate da hacker e malintenzionati per i loro scopi. La questione delle responsabilità dei provider cloud e l’importanza di procedure di segnalazione rapide restano temi aperti.c

La sicurezza dei tuoi dati non può dipendere dalle procedure di altri

Da oltre 20 anni difendiamo le imprese italiane: oltre 5.000 clienti, oltre un milione di attacchi sventati, un SOC attivo 24 ore su 24 e le certificazioni ISO 9001 e ISO 27001.
Contatta i nostri esperti



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati