Spyrtacus è uno spyware Android collegato a SIO. Scopri le tecniche usate per diffonderlo e i rischi per la sicurezza dei dati.
Un nuovo caso di spionaggio digitale ha attirato l’attenzione della comunità di sicurezza informatica. Secondo un’inchiesta di TechCrunch, l’azienda italiana SIO, già conosciuta per lo sviluppo di software di sorveglianza destinati a clienti governativi, sarebbe collegata alla diffusione di app Android con finalità malevole. Queste applicazioni, distribuite come cloni di WhatsApp e di altri servizi popolari, hanno un obiettivo preciso: raccogliere dati sensibili dai dispositivi delle vittime e metterli a disposizione degli operatori dello spyware.

Scoperta e analisi di Spyrtacus
Alla fine del 2024 un ricercatore di sicurezza ha consegnato a TechCrunch tre applicazioni Android sospette, ipotizzando che fossero spyware governativi utilizzati in Italia contro vittime non identificate. Per verificare l’affermazione, i campioni sono stati analizzati da Google e dalla società di sicurezza mobile Lookout, che hanno confermato i sospetti: si trattava effettivamente di spyware. Questa scoperta mette in evidenza la complessità del panorama dello spionaggio digitale di matrice governativa. Non solo cresce il numero di aziende che sviluppano software di sorveglianza, ma anche la varietà delle tecniche impiegate per colpire bersagli mirati.
Rispetto ad altri strumenti più sofisticati, come il tristemente noto Paragon, gli sviluppatori dietro ai campioni analizzati hanno scelto una strada più semplice: creare app Android camuffate da servizi popolari, come cloni di WhatsApp o applicazioni di assistenza clienti degli operatori telefonici. Durante l’analisi, i ricercatori di Lookout hanno individuato nel codice il nome Spyrtacus, riconducibile a versioni precedenti dello stesso spyware. Questo presenta tutte le funzionalità tipiche dei software di sorveglianza governativi:
- Intercettazione di SMS e chat (WhatsApp, Signal, Facebook Messenger);
- Esfiltrazione di rubriche e contatti;
- Registrazione di chiamate e audio ambientale;
- Acquisizione di foto e video tramite la fotocamera.
Le evidenze raccolte indicano che Spyrtacus sia stato sviluppato da SIO, società italiana già nota per la fornitura di spyware a enti governativi. Ulteriori indizi confermano questa ipotesi: le app e i siti web utilizzati per la distribuzione erano interamente in lingua italiana, suggerendo un utilizzo a livello nazionale.
Il silenzio di SIO e le nuove tracce di Spyrtacus
Nonostante le ripetute richieste di chiarimento, SIO non ha fornito alcuna risposta ufficiale. Sul piano tecnico, la ricercatrice Kristina Balaam di Lookout ha individuato 13 varianti di Spyrtacus in circolazione. I campioni più vecchi risalgono al 2019, mentre l’ultimo è stato rilevato il 17 ottobre 2024. Le versioni intermedie, osservate tra il 2020 e il 2022, si presentavano spesso come applicazioni apparentemente legittime di operatori italiani quali TIM, Vodafone e WINDTRE.
Google, attraverso il portavoce Ed Fernandez, ha dichiarato che nessuna app infetta risulta disponibile su Google Play. L’azienda ha aggiunto che dal 2022 Android integra protezioni specifiche contro Spyrtacus e che le applicazioni individuate facevano parte di una campagna altamente mirata. Non sono stati forniti dettagli sull’eventuale presenza di versioni precedenti nel Play Store.
Un’ulteriore ricostruzione arriva da Kaspersky, che in un report del 2024 ha segnalato come i creatori di Spyrtacus avessero iniziato a diffonderlo già nel 2018 attraverso Google Play. Dal 2019 la distribuzione sarebbe poi avvenuta tramite siti malevoli camuffati da portali ufficiali dei principali provider italiani. Secondo Kaspersky, oltre alla versione Android, sarebbero state osservate anche varianti per Windows e tracce di possibili versioni in sviluppo per iOS e macOS.
L’Italia e l’ombra lunga dello spyware
L’Italia ha una lunga tradizione nello sviluppo di software di sorveglianza digitale. Spyrtacus non è un’eccezione, ma si inserisce in un percorso che parte da oltre vent’anni.
Dai primi attori a Spyartacus
Nel 2003 la startup Hacking Team intuì il potenziale di un mercato globale per spyware “chiavi in mano”, destinati a forze dell’ordine e agenzie di intelligence. Negli anni successivi, i loro strumenti furono utilizzati in diversi Paesi, dall’Italia al Messico, fino all’Arabia Saudita. Altri attori italiani hanno seguito la stessa strada: Cy4Gate, eSurv, GR Sistemi, Negg, Raxir e RCS Lab. In alcuni casi, i software venivano diffusi con metodi simili a quelli osservati con Spyrtacus, come l’uso di SMS malevoli camuffati da comunicazioni ufficiali.
Le tracce che portano a SIO
Secondo Lookout, alcuni server di comando e controllo di Spyrtacus risultavano registrati a ASIGINT, società controllata da SIO. Documenti pubblici del 2024 confermano il legame, descrivendo ASIGINT come azienda attiva nello sviluppo di soluzioni di intercettazione informatica. La Lawful Intercept Academy, che certifica i produttori di spyware, riporta SIO come titolare del certificato per il prodotto SIOAGENT e ASIGINT come proprietaria. Inoltre, nel 2022 la rivista Intelligence Online ha documentato l’acquisizione di ASIGINT da parte di SIO.
In conclusione
Il caso Spyrtacus conferma come lo sviluppo e la diffusione di spyware governativi rappresentino una minaccia persistente per la sicurezza digitale. Le indagini condotte da più società di cybersecurity hanno evidenziato legami tecnici e organizzativi con SIO e le sue controllate, delineando un quadro che richiama l’attenzione sull’intero settore della sorveglianza informatica.
Strumenti così invasivi possono trasformare uno smartphone in un dispositivo di intercettazione totale, con gravi rischi per dati personali e comunicazioni riservate. Per aziende e cittadini diventa quindi fondamentale prestare attenzione alle buone pratiche di cybersecurity, che includano l’esecuzione di aggiornamenti costanti, la verifica delle fonti di download e la formazione continua sugli attacchi più insidiosi.
Solo con una maggiore consapevolezza è possibile ridurre l’impatto di minacce come Spyrtacus e preservare la sicurezza delle informazioni in un ecosistema digitale sempre più esposto allo spionaggio.



