Corp MDM colpisce la logistica: spyware Android ruba SMS e devia chiamate con finte pagine Google Play
Featured

Corp MDM colpisce la logistica: spyware Android ruba SMS e devia chiamate con finte pagine Google Play

Il settore della logistica e dei trasporti è sempre più nel mirino del cybercrime, e una recente campagna malware lo conferma con la diffusione di uno spyware Android chiamato Corp MDM. La minaccia sfrutta tecniche di social engineering e pagine false che imitano Google Play per convincere dipendenti e operatori a scaricare e installare manualmente un file APK.

Le esche riproducono brand noti nel mondo della logistica, con l’obiettivo di rendere credibile il download di una finta app presentata come servizio di sistema.

Una volta installato tramite sideloading, Corp MDM richiede permessi sensibili legati a SMS, telefonia e notifiche. Questo passaggio è cruciale per abilitare le funzioni di spionaggio mobile, tra cui l’intercettazione dei nuovi SMS in arrivo e l’attivazione del trasferimento di chiamata verso numeri scelti dall’attaccante. Il malware nasconde la propria presenza rimuovendo l’icona dal launcher e mantenendo un servizio in esecuzione in background, comportamento tipico di molte minacce Android orientate alla persistenza.

Dal punto di vista dell’infrastruttura, la campagna utilizza domini ingannevoli che simulano l’ambiente Play Store e fa riferimento a un indirizzo IP usato come server di comando e controllo. Lo stesso backend risulta impiegato anche per ospitare pagine di phishing credenziali e per distribuire ulteriore malware Windows, indicando un’operazione più ampia contro aziende di spedizioni e supply chain. Dopo l’attivazione, il dispositivo viene registrato al server C2 e invia heartbeat periodici, mentre interroga endpoint dedicati per ricevere comandi e caricare risultati.

Tra i comandi osservati emergono:

  • Ping
  • Attivazione e disattivazione del call forwarding
  • Invio report SMS
  • Funzione di autodistruzione che tenta di disabilitare i componenti e cancellare dati applicativi

Alcune azioni risultano presenti nel pannello di amministrazione ma non pienamente supportate dal codice, segnale di sviluppo incompleto o accelerato. In particolare, il furto SMS è limitato ai messaggi ricevuti dopo la concessione dei permessi, ma anche questa finestra è sufficiente per sottrarre codici OTP, reset password, notifiche di transazione e aggiornamenti operativi su consegne e dispatch, spesso trasmessi ancora via SMS.

Per le aziende di logistica, la combinazione tra phishing credenziali, spyware Android e malware Windows aumenta il rischio di compromissione degli account, intercettazione MFA e manipolazione dei flussi di spedizione, con impatti diretti su frodi e furto di carico.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.