Scopri SpyNote, lo spyware Android che si finge app ufficiale per spiare ogni attività sul tuo dispositivo. Ecco come proteggerti.

Negli ultimi anni, i malware per i sistemi Android hanno registrato una crescita costante, con numeri sempre più allarmanti. In Italia, nel solo 2023, il CERT-AgID ha contrastato la diffusione di quindici campagne di smishing mirate alla diffusione di sei diverse famiglie di malware. Dietro questa proliferazione non c’è un’unica causa, ma un insieme di fattori:

  • Eccessiva frammentazione di Android;
  • Diffusione di applicazioni provenienti da fonti non ufficiali;
  • Presenza di malware già preinstallati in alcuni dispositivi;
  • Insufficienti controlli di sicurezza da parte di Google.

Tra le minacce più diffuse spiccano gli spyware, applicazioni camuffate in grado di raccogliere informazioni sensibili a insaputa dell’utente. Uno di essi è SpyNote, un malware dotato di funzionalità da Remote Access Trojan (RAT) che negli ultimi mesi ha acquisito notorietà per la sua capacità di infiltrarsi nei dispositivi Android e controllarli da remoto.

In questo articolo vedremo come SpyNote viene distribuito, quali strumenti mette a disposizione degli attaccanti e, soprattutto, quali misure adottare per proteggere i propri dispositivi da questo tipo di minaccia.

spynote android malware image
  1. Origine e diffusione di SpyNote
  2. Le funzionalità di SpyNote
  3. SpyNote in Italia
  4. Prevenzione e difesa

Origine e diffusione di SpyNote

SpyNote è stato individuato per la prima volta nel 2016 da Unit 42, il team di cybersecurity di Palo Alto Networks, in diversi forum del dark web. In questi ambienti veniva distribuito anche un builder, uno strumento che permetteva di generare versioni personalizzate del malware in base alle esigenze dell’attaccante. Ad agosto del 2021, una variante nota come CypherRat è apparsa in vendita su canali Telegram privati, presentando caratteristiche tipiche dei trojan bancari. Tra queste si cita la capacità di impersonare istituti di credito legittimi, per sottrarre le credenziali di accesso.

Nell’ottobre 2022, il codice sorgente di CypherRat è stato pubblicato su GitHub, a seguito di alcune truffe all’interno dei forum di hacking in cui venivano vendute versioni fasulle del malware. La pubblicazione ha reso SpyNote facilmente accessibile a una platea più ampia di attori malevoli, che ne hanno rapidamente adattato il codice per i propri scopi, contribuendo a un’impennata nelle infezioni.

Generalmente, SpyNote sfrutta la difficoltà di molti utenti nel distinguere tra contenuti legittimi e contenuti dannosi. Infatti, il principale metodo di distribuzione è rappresentato da campagne di phishing, in cui i criminali realizzano falsi messaggi a nome di aziende note o enti affidabili. Tali messaggi invitano gli utenti a installare finte app o aggiornamenti di sicurezza, inducendoli a cliccare su link malevoli.

Questi link reindirizzano a pagine di installazione fraudolente, esterne al Google Play Store, dove SpyNote si maschera da applicazioni molto diffuse come Google Chrome, Avast Antivirus o TikTok. Al momento dell’installazione, una funzione JavaScript attiva il download di un file APK dropper. Una volta eseguito, questo rilascia nel dispositivo un payload secondario che contiene tutte le funzionalità principali del malware.

Le funzionalità di SpyNote

Una volta infettato il dispositivo, SpyNote stabilisce una connessione con il server di comando e controllo (C2) degli attaccanti, da cui riceve istruzioni per eseguire comandi da remoto o scaricare ulteriori payload. Le sue funzionalità coprono un ampio spettro di azioni, come:

  • Intercettare gli SMS in entrata e in uscita;
  • Installare app dannose senza il consenso dell’utente;
  • Rubare dati sensibili attraverso attacchi di overlay e attività di keylogging;
  • Eseguire screenshot;
  • Attivare la fotocamera e il microfono;
  • Raccogliere informazioni sulla posizione del dispositivo e aggiornarla in tempo reale;
  • Accedere alle comunicazioni telefoniche e ai contatti salvati in rubrica;

Come per la maggior parte dei malware Android, anche SpyNote sfrutta i servizi di accessibilità integrati nel sistema operativo. Questi strumenti, progettati per migliorare l’esperienza degli utenti con disabilità, vengono sfruttati dal malware per ottenere un controllo esteso sul dispositivo. In questo modo, SpyNote può persino intercettare codici di autenticazione a due fattori e violare gli account della vittima. SpyNote è inoltre dotato di meccanismi di evasione che ne aumentano la persistenza. Tra questi, troviamo l’offuscamento del codice e il non apparire nell’elenco delle app recenti.

SpyNote in Italia

Anche in Italia sono stati registrati diversi attacchi mirati alla diffusione di SpyNote, spesso camuffato da applicazioni ufficiali di enti riconosciuti, come Poste Italiane o Intesa Sanpaolo. Lo schema resta sempre lo stesso: sfruttare la fiducia degli utenti nei confronti di brand noti per indurli a scaricare inconsapevolmente il malware.

Degna di nota è una campagna di phishing segnalata nel 2023 da D3Lab, che sfruttava il nome di IT-Alert, il sistema di allarme pubblico della Protezione Civile. Gli attaccanti inviavano SMS o e-mail in cui invitavano le vittime a installare un’app fasulla per ricevere aggiornamenti sulle emergenze in corso. I link conducevano a un sito contraffatto, creato ad arte per imitare il portale ufficiale di IT-Alert, dal quale veniva distribuito un file APK contenente SpyNote. La variante individuata era stata progettata con funzionalità specifiche per colpire i clienti di istituti bancari italiani.

Un’altra campagna, segnalata nel 2024 dal CERT-AgID, ha portato alla luce una falsa versione dell’app INPS Mobile. In questo caso, i criminali avevano realizzato un dominio fraudolento che replicava con grande cura la grafica e i contenuti del sito istituzionale dell’INPS, incluso il logo e i testi informativi. Sulla homepage era persino presente una guida dettagliata per il download e l’installazione dell’applicazione, che in realtà distribuiva una versione mascherata di SpyNote.

Prevenzione e difesa

La diffusione di malware come SpyNote dimostra ancora una volta quanto sia centrale nelle strategie dei cybercriminali il ricorso a campagne di phishing e tecniche di ingegneria sociale sempre più raffinate, capaci di colpire anche utenti esperti.

Pertanto, è fondamentale adottare alcune best practice di sicurezza, utili a prevenire questo tipo di minaccia.

  • Installare applicazioni solo da fonti ufficiali.
    Il download deve avvenire esclusivamente dal Google Play Store o da marketplace verificati. Gli store di terze parti, soprattutto quelli che offrono gratuitamente app normalmente a pagamento, rappresentano una delle principali porte d’ingresso per software dannosi.
  • Scegliere dispositivi Android di brand certificati.
    Acquistare smartphone di produttori affidabili è una garanzia in più: molti dispositivi di marchi sconosciuti o non certificati possono contenere malware preinstallati, compromettendo la sicurezza fin dal primo avvio.
  • Utilizzare soluzioni antivirus mobile efficaci.
    Strumenti come Google Play Protect o antivirus di terze parti, come ESET Mobile Scurity, o Sophos, possono rilevare comportamenti sospetti e bloccare applicazioni dannose prima che vengano eseguite. Pur non essendo infallibili, rappresentano un livello di protezione aggiuntivo essenziale.
  • Mantenere costantemente aggiornato il sistema operativo.
    Installare regolarmente gli aggiornamenti di sistema è cruciale per correggere vulnerabilità note, spesso sfruttate dai malware per ottenere accesso privilegiato al dispositivo.
  • Prestare attenzione a messaggi sospetti.
    In presenza di SMS o email che invitano a cliccare su link o scaricare app, è sempre bene verificarne l’autenticità. In molti casi, si tratta di tentativi di phishing ben orchestrati, capaci di ingannare anche gli utenti più accorti.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati