Una campagna di malware su larga scala conosciuta come “Vapor” ha raggiunto oltre 60 milioni di download su Google Play. Più di 300 applicazioni Android dannose servito sia come adware o tentato di rubare le credenziali di accesso e le informazioni della carta di credito. Anche se da allora Google ha rimosso tutte le applicazioni interessate, la minaccia rimane, come gli attaccanti hanno già dimostrato che possono bypassare i controlli di sicurezza di Google.
Sfondo della campagna “Vapor”
La campagna di malware è stata scoperta per la prima volta dallo studio di sicurezza IAS Threat Lab, che ha identificato 180 applicazioni infette. Queste applicazioni hanno generato circa 200 milioni di richieste di annunci fraudolenti al giorno, puntando ad una rete di frode pubblicitaria di vasta portata. Un nuovo rapporto di Bitdefender ha aumentato il numero di app interessate a 331 e ha scoperto che le infezioni erano particolarmente comuni in Brasile, Stati Uniti, Messico, Turchia e Corea del Sud.
La maggior parte delle app Vapor sono state pubblicate su Google Play tra ottobre 2024 e gennaio 2025. Gli upload individuali, tuttavia, sono proseguiti fino al marzo 2025. Le applicazioni sono state caricate attraverso vari account di sviluppo per ridurre al minimo il rischio di un divieto di massa. Inoltre, hanno utilizzato diversi SDK pubblicitari per rendere il rilevamento più difficile.
Come funziona e si diffonde il malware
Le applicazioni dannose si sono travestite da programmi utili come i tracker di fitness, app di notevole impatto, ottimizzatori di batterie o scanner di codici QR. Quando sono stati inviati al Google Play Store, inizialmente non contengono funzioni dannose, permettendo loro di passare la revisione di sicurezza senza problemi. Solo dopo l’installazione hanno scaricato il codice dannoso da un server di comando e controllo (C2).
Le applicazioni più importanti infetti inclusi, tra gli altri:
- AquaTracker – 1 milione di download
- ClickSave Downloader – 1 milione di download
- Scansione di Hawk – 1 milione di download
- Tracciatore del tempo dell’acqua – 1 milione di download
- Più – 1 milione di download
- BeatWatch – 500.000 download
- Traduci – 100.000 download
- Caricatore a mano – 50.000 download
Dopo l’installazione, le applicazioni hanno disabilitato la loro attività di lancio, causando loro di sparire dalla panoramica app. In alcuni casi, hanno cambiato il loro nome nelle impostazioni e sono posti come servizi Google legittimi come “Google Voice”. Hanno usato tecniche di codice nativo per bypassare le misure di sicurezza di Android 13+ e hanno nascosto le loro attività attraverso l’uso di processi di sfondo nascosti.
Impatto e meccanismi di frode
Le app Vapor sono state progettate principalmente per frode pubblicitaria. Hanno costretto la visualizzazione di pubblicità attraverso sovrapposizioni dello schermo che non poteva essere chiuso facilmente. Nel processo, il pulsante “back” è stato disabilitato e le applicazioni sono state rimosse dalla vista “recent app”, così gli utenti spesso non potevano determinare quale app stava attivando gli annunci.
Alcune delle applicazioni, tuttavia, sono andate ulteriormente: hanno mostrato pagine di login false per Facebook e YouTube per rubare le credenziali. Altri hanno spinto gli utenti a inserire le informazioni della carta di credito ponendo come processori di pagamento affidabili.
Misure di protezione e risposta di Google
Dopo che il malware è stato scoperto, Google ha rimosso tutte le applicazioni identificate dal Play Store. Un portavoce dell’azienda ha confermato che gli utenti Android sono automaticamente protetti da Google Play Protect. Questo meccanismo di protezione è abilitato per impostazione predefinita su tutti i dispositivi con servizi Google Play.
I ricercatori di sicurezza avvertono, tuttavia, che simili campagne di malware possono risaltare in qualsiasi momento. Gli utenti dovrebbero quindi essere cauti e installare solo app da fonti affidabili. Si consiglia di rivedere attentamente le autorizzazioni di ogni app e di confrontare regolarmente l’elenco delle applicazioni installate con le app effettivamente visibili nel cassetto dell’app.
Se una delle app interessate è già stata installata, gli utenti dovrebbero disinstallarla immediatamente ed eseguire una scansione completa con Google Play Protect o altri software di sicurezza.
La campagna Vapor mostra ancora una volta che anche il Google Play Store ufficiale non offre alcuna protezione assoluta contro il malware. I cybercriminali stanno sempre più utilizzando metodi sofisticati per distribuire applicazioni dannose e meccanismi di protezione del circonvento. Una combinazione di salvaguardie tecniche e comportamento prudente dell’utente rimane il modo migliore per proteggere da tali minacce.



















