Falsi portali Google Play diffondono lo spyware Corp MDM tra le aziende della logistica

Finti portali Google Play diffondono Corp MDM: spyware Android ruba SMS e inoltra chiamate colpendo aziende logistiche CEVA e TKW.

Falsi portali Google Play diffondono lo spyware Corp MDM tra le aziende della logistica
Malware

Immagine illustrativa generata con AI

Finti app store usano marchi noti della logistica come esca

Una campagna malevola sfrutta pagine contraffatte di Google Play per distribuire uno strumento di sorveglianza per Android noto come Corp MDM, oltre a sottrarre credenziali e diffondere malware per Windows.

L’operazione, segnalata il 24 settembre 2026, impersona le aziende di logistica CEVA e TKW Logistics. Due domini usati per distribuire l’app si presentano come servizi collegati a Google Play:

  • playgoogle.logisticstkwcargo[.]com
  • playgoogle.ceva-app[.]help

Invece di scaricare l’app dal legittimo ecosistema Google Play, le vittime vengono indotte a installare manualmente un APK. Una volta installata, l’app si spaccia per un servizio di sistema e utilizza il nome del pacchetto Android com.corp.mdm.

Non sono stati resi noti i messaggi di ingegneria sociale usati per attirare i bersagli su queste pagine. Non si sa nemmeno quali versioni di Android siano interessate né se la campagna sfrutti una vulnerabilità software. L’attacco si basa invece sulla capacità di convincere gli utenti a installare un’app al di fuori dello store ufficiale e a concederle autorizzazioni sensibili.

Sebbene l’esca visibile sia rivolta agli utenti di dispositivi mobili, l’infrastruttura collega Corp MDM a un’operazione più ampia. Lo stesso indirizzo IP hardcoded, 69.55.61[.]82, è stato usato per le comunicazioni di comando e controllo, le pagine di phishing per il furto di credenziali e la distribuzione di altro malware per Windows.

Le autorizzazioni consentono al malware di accedere a messaggi e chiamate

Dopo l’installazione manuale, Corp MDM richiede autorizzazioni per SMS, funzioni telefoniche e notifiche. Questi permessi consentono al malware di acquisire i nuovi SMS ricevuti, modificare l’inoltro delle chiamate e mostrare notifiche.

Il malware non recupera gli SMS già presenti sul dispositivo prima della concessione delle autorizzazioni. La raccolta inizia solo dopo che ottiene il permesso necessario, con i messaggi ricevuti da quel momento in poi.

Per ogni SMS acquisito, Corp MDM può trasmettere:

  • Il mittente
  • Il testo completo del messaggio
  • L’ora di ricezione
  • Un identificativo del dispositivo infetto

Le informazioni vengono inviate agli operatori tramite HTTP non cifrato. Questo offre ai difensori in grado di ispezionare il traffico di rete in uscita un’opportunità utile per rilevare l’attività, soprattutto quando le richieste corrispondono ai percorsi API noti.

Il malware rimuove anche la normale icona di avvio, rendendosi meno visibile nel menu delle applicazioni. Cerca quindi di restare attivo come servizio in background.

Il ricercatore Ben Folland ha avvertito che anche una raccolta di SMS così circoscritta può esporre informazioni preziose. I messaggi in arrivo possono contenere codici monouso, link per reimpostare le password, istruzioni per recuperare gli account, notifiche di transazioni e aggiornamenti operativi su spedizioni e consegne.

Le conseguenze possono estendersi ben oltre il telefono infetto. Un codice di autenticazione sottratto potrebbe aiutare un aggressore ad accedere agli account aziendali, mentre le informazioni intercettate sulle consegne potrebbero rivelare dettagli commerciali sensibili sulle spedizioni.

Il canale di comando invia un segnale ogni 30 secondi

Corp MDM avvia il contatto con il server di comando e controllo registrando un identificativo Android e inviando alcune informazioni di base sul dispositivo. In seguito trasmette dati di telemetria di stato ogni 30 secondi.

Il malware verifica separatamente la presenza di istruzioni da parte degli operatori. Non è stato reso noto l’intervallo con cui interroga il server per ricevere i comandi.

I percorsi API noti sono:

  • /api/v1/devices/register — registra un dispositivo infetto e ne invia le informazioni di base.
  • /api/v1/devices/heartbeat — trasmette periodicamente dati sullo stato del dispositivo.
  • /api/v1/devices/{ANDROID_ID}/commands — richiede i comandi assegnati a un dispositivo specifico.
  • /api/v1/commands/result — comunica l’esito di un comando eseguito.
  • /api/v1/sms/report — carica gli SMS acquisiti e l’identificativo del dispositivo associato.

L’infrastruttura ospita anche un pannello di amministrazione protetto da password sulla porta 3456. Da questa interfaccia, gli operatori possono visualizzare i dispositivi registrati e inviare loro istruzioni.

Poiché sono noti sia l’indirizzo del server sia i percorsi delle applicazioni, i difensori possono cercare attività correlate nei log di proxy, firewall, DNS, gestione dei dispositivi mobili e rilevamento di rete. L’uso di HTTP in chiaro può inoltre rendere visibili i percorsi delle richieste e i dati trasmessi, quando è possibile ispezionare il traffico.

Il fatto che 69.55.61[.]82 sia hardcoded rappresenta un’altra vulnerabilità per gli operatori. Bloccare quell’indirizzo potrebbe interrompere il funzionamento dei campioni noti, ma non impedirebbe all’aggressore di cambiare infrastruttura o distribuire un APK modificato.

L’inoltro delle chiamate è la funzione di controllo più pericolosa

Il malware supporta un numero limitato di comandi remoti, senza offrire le ampie capacità di sorveglianza tipiche degli spyware commerciali più avanzati.

I comandi implementati includono:

  • ping — restituisce «pong» e consente all’operatore di verificare se il malware risponde.
  • forward_on — attiva l’inoltro incondizionato delle chiamate verso un numero scelto dall’operatore.
  • forward_off — tenta di annullare l’inoltro usando ##21#.
  • sync_sms — segnala l’avvio della sincronizzazione, ma non raccoglie effettivamente i messaggi già presenti sul dispositivo.
  • self_destroy — disattiva i componenti del malware, arresta il servizio e richiede la cancellazione dei dati dell’applicazione.

Il pannello di amministrazione mostra anche le opzioni get_location e lock_device. Tuttavia, il malware per Android non implementa nessuna delle due funzioni. L’operatore può selezionarle nel pannello, ma il dispositivo infetto non è in grado di eseguirle.

Queste incongruenze, insieme ad altri bug che compromettono il funzionamento, hanno indotto i ricercatori a sospettare che durante lo sviluppo sia stata usata l’intelligenza artificiale. Questa valutazione non indica un modello specifico né dimostra che l’intero malware sia stato generato dall’IA.

Nonostante i suoi limiti, il controllo dell’inoltro delle chiamate comporta un rischio specifico. Le chiamate reindirizzate potrebbero esporre i processi di verifica vocale o impedire ai dipendenti di ricevere comunicazioni operative legittime. Il comando lascia inoltre tracce sul dispositivo che i team di sicurezza e telecomunicazioni possono esaminare.

L’attribuzione resta incerta, mentre proseguono gli attacchi al settore della logistica

Non è stato identificato l’attore che gestisce Corp MDM. Have I Been Squatted ha valutato che la campagna potrebbe avere legami con l’Armenia o la Russia, sulla base di contenuti localizzati trovati nel pannello di amministrazione e nel codice sorgente associato alle attività più ampie.

Questi elementi suggeriscono un possibile legame regionale, ma non confermano l’attribuzione.

La campagna si inserisce inoltre in un più ampio schema di attività criminali rivolte alle aziende di trasporto e spedizione. Nel novembre 2025, Proofpoint ha descritto attacchi in cui aziende di autotrasporto e logistica erano state infettate con software di monitoraggio e gestione remota. Gli obiettivi apparenti includevano il furto di denaro e di merci.

Ctrl-Alt-Intel e Have I Been Squatted hanno monitorato separatamente un gruppo denominato Diesel Vortex, che ha preso di mira aziende del trasporto merci e della logistica negli Stati Uniti e in Europa. Tra i bersagli segnalati figurano DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka e Electronic Funds Source (EFS).

Anche Global Profit, un servizio di phishing rivolto al settore della logistica noto come MC Profit Always, è stato attribuito a un gruppo criminale russo-armeno. Secondo quanto riportato, tra settembre 2025 e febbraio 2026 avrebbe sottratto oltre 1.600 credenziali univoche.

Gli operatori di Global Profit si spacciavano per piattaforme usate dagli addetti alla logistica e intercettavano in tempo reale password e codici di autenticazione a più fattori. Tra le tattiche segnalate figuravano anche campagne di spear phishing e phishing vocale rivolte a gruppi di autotrasporto e logistica su Telegram. Gli accessi compromessi venivano poi usati per ottenere informazioni sulle spedizioni, modificare le coordinate di pagamento delle fatture, agevolare la doppia intermediazione, accedere a dati personali e rubare denaro.

Al momento non ci sono prove che Corp MDM, Diesel Vortex e Global Profit siano gestiti dallo stesso attore.

Cosa dovrebbero verificare subito i difensori

Non sono state confermate procedure di correzione del fornitore né procedure specifiche per rimuovere Corp MDM. Non è stato reso noto l’intervallo di versioni di Android interessate e la campagna non risulta basata sullo sfruttamento di una CVE.

Le organizzazioni possono comunque adottare subito diverse misure di difesa:

  1. Bloccare o verificare l’infrastruttura nota. Cercare connessioni a 69.55.61[.]82 e ai due domini contraffatti che imitano Google Play.
  2. Limitare l’installazione manuale di app su Android. I dispositivi gestiti dovrebbero installare software solo dagli store approvati o dai sistemi aziendali di distribuzione.
  3. Cercare il pacchetto. Controllare i dispositivi registrati per individuare com.corp.mdm, comprese le applicazioni prive di un’icona visibile nel menu.
  4. Verificare le autorizzazioni sensibili. Indagare eventuali accessi inattesi a SMS, funzioni telefoniche e notifiche.
  5. Controllare le impostazioni di inoltro delle chiamate. Cercare inoltri incondizionati non giustificati o modifiche recenti non autorizzate dagli utenti.
  6. Monitorare le richieste HTTP. Cercare traffico con i percorsi noti /api/v1/ per la registrazione, i segnali di stato, i comandi e l’invio degli SMS.
  7. Estendere le verifiche oltre Android. Le organizzazioni interessate dovrebbero cercare anche campagne di phishing per il furto di credenziali a tema logistico e la distribuzione non autorizzata di malware per Windows.

Gli utenti che hanno installato un APK da una delle due pagine contraffatte dovrebbero disconnettere il dispositivo dai servizi aziendali sensibili e segnalare l’accaduto al team di sicurezza. Poiché gli SMS sottratti possono contenere dati di autenticazione e recupero degli account, la risposta dovrebbe includere la verifica delle sessioni, la reimpostazione delle credenziali esposte e il controllo dell’eventuale necessità di sostituire i metodi di autenticazione a più fattori.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →