Cos’è Vo1d malware e perché rappresenta una minaccia per le smart TV Android: modalità di infezione, funzionalità e consigli per proteggersi.
Le smart TV sono televisori dotati di un sistema operativo integrato che, grazie alla connessione a Internet, permettono di accedere a numerosi servizi digitali e multimediali. Tra questi troviamo la navigazione web, le piattaforme di streaming e, in alcuni modelli, anche i social network.
Negli ultimi anni, questi dispositivi sono diventati sempre più diffusi, arrivando a superare i televisori tradizionali, diventando così uno dei principali obiettivi dei cybercriminali. Come ogni altro dispositivo connesso alla rete, anche le smart TV possono essere vulnerabili ad attacchi informatici. Eppure, molti utenti trascurano questo aspetto: non aggiornano il sistema operativo, acquistano modelli già obsoleti o ignorano la necessità delle patch di sicurezza.
È il caso di Vo1d, un malware progettato per colpire smart TV e set TV box Android, capace di infettare oltre 1,5 milioni di dispositivi ottenendo privilegi di root. In questo articolo nalizzeremo le principali funzionalità di Vo1d; in particolare, vedremo nel dettaglio:

- Che cos’è Vo1d
- L’espansione di Vo1d a livello globale
- I principali modelli di dispositivi coinvolti
- Come difendere le proprie smart TV
Che cos’è Vo1d
Non si conoscono ancora con esattezza le origini di Vo1d, né il metodo di infezione adottato dal malware. Alcuni esperti di cybersecurity ipotizzano che sia stato introdotto già in fase di produzione dei dispositivi, distribuiti quindi con il malware preinstallato. Altri ritengono, invece, che l’infezione possa avvenire in seguito all’installazione di applicazioni scaricate da store non ufficiali.
Installazione e funzionalità del malware
Secondo un report di Doctor Web, Vo1d installa una backdoor nell’area di archiviazione del sistema. Dopo aver ottenuto l’accesso, inizia ad installare silenziosamente software di terze parti nel dispositivo su istruzione degli attaccanti.
Una delle operazioni principali consiste nella sostituzione del file daemon /system/bin/debuggerd, che viene spostato in un file di backup denominato debuggerd_real. In parallelo vengono inseriti due file eseguibili: /system/xbin/vo1d e /system/xbin/wd, che contengono il codice malevolo e vengono avviati simultaneamente. Tuttavia, il malware interviene anche su altri file sensibili, in particolare:
- install-recovery.sh, normalmente usato per il ripristino del sistema e l’installazione degli aggiornamenti;
- daemonsu, impiegato per la gestione dei permessi di root;
Tutte queste modifiche servono a garantire la persistenza del malware. Il modulo wd viene eseguito dal payload vo1d e può scaricare contenuti dannosi ogni volta che riceve comandi dal server Command and Control (C2) a cui è collegato.
Obiettivi secondari: click fraud e pubblicità
Oltre alle funzioni più classiche, Vo1d viene utilizzato anche per operazioni di click fraud, con lo scopo di gonfiare artificialmente il traffico pubblicitario. Il malware è in grado di emulare il comportamento dell’utente, generando clic e visualizzazioni su annunci fraudolenti.
Questa attività è resa possibile dall’uso di plugin che simulano l’interazione con lo schermo, in congiunzione con una piattaforma di nome Mzmess SDK, utilizzata per coordinare le operazioni tra tutti i dispositivi infetti.
Un’infrastruttura ben protetta
L’infrastruttura di comando di Vo1d è particolarmente complessa e difficile da neutralizzare. Il malware utilizza 32 seed DGA (Domain Generation Algorithm) per generare automaticamente migliaia di domini C2. La comunicazione tra i dispositivi compromessi e i server C2 è cifrata con una chiave RSA a 2048 bit.
Questo significa che, anche qualora un server venga individuato, il contenuto delle comunicazioni resta indecifrabile senza la chiave privata corrispondente.
L’espansione di Vo1d a livello globale
Il primo attacco attribuito a Vo1d risale a settembre 2024, con 1,3 milioni di dispositivi infetti in più di 200 Paesi. Secondo XLab, azienda informatica specializzata in servizi di cybersecurity, il picco massimo è stato registrato il 14 gennaio 2025, quando circa 800.000 dispositivi compromessi risultavano attivi contemporaneamente.
Alla data di pubblicazione di questo articolo, Vo1d opera su una scala superiore rispetto ad altri malware noti del panorama Android, come Bigpanzi e Mirai. I Paesi più colpiti sono:
- Brasile (25%),
- Sudafrica (13,6%)
- Indonesia (10,5%)
- Argentina (5,3%)
- Thailandia (3,4%)
- Cina (3,1%)
Secondo gli analisti di XLab, l’andamento irregolare delle infezioni è legato a un sistema definito “rental and return” (affitto e restituzione). Questa tecnica consente ai cybercriminali di ottimizzare l’uso delle risorse infette, alternando due fasi distinte.
Durante la fase di noleggio, i dispositivi compromessi vengono temporaneamente scollegati dalla rete principale di Vo1d e assegnati ad altre infrastrutture controllate da attori terzi, detti tenant. In questa fase, il numero complessivo di infezioni visibili all’interno della rete Vo1d subisce una drastica riduzione.
Terminato il noleggio, si passa alla fase di ritorno: i dispositivi rientrano nella botnet principale, provocando un’impennata nel numero di compromissioni rilevate. Questo meccanismo rende più difficile tracciare in tempo reale l’effettiva portata dell’infezione.
I principali modelli di dispositivi coinvolti
Tra i modelli più colpiti da Vo1d figurano diverse smart TV e box Android con versioni obsolete del sistema operativo. I più frequentemente infettati sono:
- R4 TV Box con Android 7.1.2;
- KJ-SMART4KVIP con Android 10.1;
- Box TV con Android 12.1;
Tutti questi dispositivi dispongono di versioni del sistema operativo non più aggiornate, esposte a vulnerabilità note che possono essere facilmente sfruttate per ottenere accesso non autorizzato o privilegi di root.
Sulla questione è intervenuta anche Google, precisando che i modelli vulnerabili sono quelli basati su Android Open Source Project (AOSP) e non certificati da Play Protect, il sistema di sicurezza integrato nei dispositivi approvati ufficialmente. In altre parole, Vo1d prende di mira soprattutto prodotti non verificati, spesso distribuiti fuori dai canali ufficiali.
Come difendere le proprie smart TV
Alla luce di quanto visto finora, risulta evidente che è fondamentale proteggere le proprie smart TV al pari di PC, smartphone e tablet. Ecco alcune best practice utili per ridurre il rischio di infezioni malware.
- Acquistare i dispositivi da rivenditori ufficiali.
Effettuare acquisti da fornitori ufficiali e non da rivenditori di terze parti previene il rischio di comprare prodotti con malware preinstallati al loro interno. - Aggiornare regolarmente sistema operativo e applicazioni.
Questi aggiornamenti contengono infatti patch correttive per vulnerabilità che possono essere sfruttate dai cybercriminali. - Non installare applicazioni da piattaforme non certificate.
Scaricare programmi ed applicazioni da distributori di terze parti comporta il rischio di installare software con file malevoli presenti al loro interno. - Disabilitare la finzionalità di accesso remoto se non viene utilizzata.
In questo modo, viene eliminato il rischio di controllo remoto da parte di attori malevoli. - Isolare i dispositivi IoT (Internet of Things).
Collocare le smart TV in reti separate aiuta a proteggere gli altri dispositivi IoT che possono contenere dati sensibili.



