Keenadu è un malware Android nascosto nel firmware di alcuni tablet. Scopri come si diffonde e quali rischi comporta per la sicurezza.
Ricercatori hanno individuato una backdoor nascosta nel firmware di numerosi tablet Android. Si tratta del malware Keenadu, che viene diffuso attraverso meccanismi di frode pubblicitaria e può essere distribuito anche tramite app di sistema o applicazioni pubblicate su Google Play.
Secondo le analisi disponibili, decine di migliaia di dispositivi nel mondo risultano infettati dal malware. I casi si concentrano soprattutto in Brasile, Giappone e Russia. Nell’Unione Europea i Paesi coinvolti includono anche Italia, Germania e Paesi Bassi. Google ha dichiarato di aver rimosso dal proprio store le applicazioni interessate, ma l’episodio mantiene alta l’attenzione sulla sicurezza dell’ecosistema Android.

Il malware Keenadu è un’ulteriore dimostrazione di come le minacce per Android non dipendano soltanto dalle applicazioni installate dagli utenti, ma possano essere presenti anche nei software preinstallati sui dispositivi.
Malware Android multifunzionale e atipico
Keenadu è una minaccia informatica che non si comporta come una semplice applicazione, ma come un vero e proprio componente di sistema. Proprio questa caratteristica lo rende un malware Android particolarmente insidioso e spiega perché abbia attirato l’attenzione degli esperti di sicurezza informatica.
La minaccia opera infatti come un modulo con privilegi elevati, in grado di interagire direttamente con diversi componenti del sistema operativo. Una dinamica che richiama il tema della privilege escalation, tecnica attraverso la quale un attaccante riesce a ottenere livelli di accesso superiori rispetto a quelli inizialmente concessi all’interno di un sistema o di una rete.
Nella maggior parte dei casi osservati, Keenadu viene utilizzato per frodi pubblicitarie online. I dispositivi infetti vengono trasformati in bot capaci di generare clic automatici su annunci promozionali, producendo profitti illeciti per gli operatori della campagna. In alcune varianti, il malware può essere impiegato anche per attività più invasive. Alcune versioni permettono infatti di ottenere un controllo quasi completo del dispositivo compromesso, ampliando significativamente i rischi per gli utenti. Anche i tablet rientrano tra i dispositivi potenzialmente esposti a questo tipo di attacchi.
Metodi di distribuzione della cyber minaccia
Il malware Keenadu può essere distribuito in diversi modi. In alcuni casi è preinstallato nel firmware del dispositivo, in altri viene introdotto all’interno di applicazioni di sistema o distribuito tramite app pubblicate su store ufficiali come Google Play. Di seguito i principali metodi di diffusione individuati dagli analisti.
- Integrato nel firmware del dispositivo. Alcune varianti del malware sono state inserite in determinati modelli di tablet Android durante una fase della supply chain. Proprio per questo motivo la sicurezza della catena di approvvigionamento è oggi un tema sempre più centrale nella gestione del rischio informatico.
- Integrato nella app distribuite su Google Play. Sono state individuate diverse applicazioni contenenti componenti riconducibili a Keenadu pubblicate sugli store per Android. Tra queste, anche app dedicate alla gestione di telecamere per la sicurezza domestica, scaricate complessivamente oltre 300.000 volte.
- Integrato nelle app di sistema. In questo caso le funzionalità del malware risultano più limitate, poiché non tutte le applicazioni del dispositivo possono essere coinvolte. Tuttavia, operando all’interno di un’app di sistema con privilegi elevati, Keenadu può comunque installare in modo silenzioso applicazioni malevole aggiuntive selezionate dagli attaccanti, senza che l’utente ne sia consapevole.
Si sottolinea che non si tratta di un malware comune. Gli utenti possono essere coinvolti in una forma di profilazione forzata dei dispositivi, che porta all’installazione automatica di applicazioni non richieste. Quando il componente malevolo è integrato direttamente nel firmware, inoltre, un semplice reset del dispositivo non è sufficiente per rimuovere l’infezione.
Come difendersi da dispositivi già infetti
I ricercatori di cybersecurity sottolineano che:
Un malware preinstallato rappresenta una criticità urgente per diversi dispositivi Android. Senza alcuna azione da parte dell’utente, un dispositivo può risultare infetto fin dal momento dell’acquisto.
Per questo motivo è fondamentale che gli utenti comprendano il rischio e adottino adeguate misure di protezione per i dispositivi Android. Alcuni accorgimenti pratici possono contribuire a ridurre l’esposizione.
- Acquistare i dispositivi attraverso canali ufficiali.
Si consiglia di rivolgersi a marketplace affidabili ed evitare prodotti provenienti da lotti di dubbia origine. Affidarsi a vendor certificati riduce il rischio di acquistare dispositivi compromessi lungo la supply chain. - Verificare gli aggiornamenti del firmware.
Dopo l’acquisto è opportuno controllare la disponibilità di aggiornamenti di sistema. In alcuni casi i produttori rilasciano patch di sicurezza o versioni aggiornate del firmware in grado di correggere eventuali vulnerabilità. - Utilizzare soluzioni di Mobile Threat Defense.
Le applicazioni di Mobile Threat Defense (MTD) permettono di monitorare il comportamento dei dispositivi e individuare attività sospette a livello di rete e sistema, anche quando l’infezione non si presenta come una semplice app installata dall’utente.
Il caso Keenadu dimostra che non è più sufficiente proteggere soltanto applicazioni e credenziali, per quanto robuste possano essere le password utilizzate. È necessario interrogarsi anche sull’origine e sull’integrità dei dispositivi stessi.
La sicurezza informatica deve infatti iniziare già dalla supply chain tecnologica, cioè dalla catena di produzione e distribuzione dei dispositivi. Trascurare questo aspetto significa lasciare aperta una possibile backdoor: una porta nascosta che non dovrebbe esistere, ma che può trasformarsi in un punto di accesso per minacce come il malware Keenadu.
Altri malware Android di cui abbiamo tracciato il profilo sono SuperCard X, che ruba le carte contactless, e Snowblind, che agisce a livello kernel.



