Il registro

Le analisi, per esteso

Qui pubblichiamo per intero le analisi dei campioni che ci passano fra le mani: cosa fa l'applicazione, come lo abbiamo dimostrato, e — la parte che di solito manca — cosa non stiamo affermando. Ogni relazione dichiara il proprio limite, perché un'analisi che non dice dove si ferma non è verificabile da nessuno.

La regola che ci siamo dati è una sola: si giudica il file — la sua impronta e la sua firma — e il suo comportamento. Mai il nome, mai il sospetto di chi lo segnala.

Settembre 2026

Analisi pubblicate

Spyware · su Google Play

«Assistenza Clienti»: l'app il cui server può accendere il microfono

Un'app distribuita come assistenza di un operatore telefonico è in realtà un guscio in WebView pilotato dal server di chi la gestisce. Un ponte nativo mette nelle sue mani tre leve: leggere l'identificativo, registrare il microfono su file, prelevare un file dal telefono. Traffico decifrato e indicatori di compromissione, inviati al toolkit di Amnesty International.

Leggi l'analisi →

Banking trojan · fuori dallo store

Il banking trojan travestito da app per autisti

Un file che porta il nome di una vera app per autisti VTC, ma non è quella app: firma falsa, si mostra come «System» con l'icona nascosta, 65 permessi e un servizio di accessibilità camuffato per il controllo remoto del telefono. La lezione di metodo: lo stesso nome di pacchetto può essere l'app vera o un travestimento.

Leggi l'analisi →

Come leggiamo un campione

Tre regole che ci vincolano

  • Si giudica il file, non il nome. Lo stesso identificativo di pacchetto può appartenere all'app legittima e a un suo travestimento: solo l'impronta del file e il certificato di firma distinguono i due.
  • Si descrive il comportamento, non l'intenzione. Se dal codice risulta che una classe possiede un oggetto per registrare l'audio, scriviamo questo — non che «l'app registra le vittime». La differenza fra le due frasi è tutto ciò che separa un'analisi da un'accusa.
  • Ci si ferma prima di mettere in funzione lo strumento. Catturare i dati che escono richiederebbe di pilotare dal vivo la sorveglianza: non lo facciamo, a prescindere dal fine. La capacità è già dimostrata dal loro codice.