Il settore della logistica e dei trasporti è sempre più nel mirino del cybercrime, e una recente campagna malware lo conferma con la diffusione di uno spyware Android chiamato Corp MDM. La minaccia sfrutta tecniche di social engineering e pagine false che imitano Google Play per convincere dipendenti e operatori a scaricare e installare manualmente un file APK.
Le esche riproducono brand noti nel mondo della logistica, con l’obiettivo di rendere credibile il download di una finta app presentata come servizio di sistema.
Una volta installato tramite sideloading, Corp MDM richiede permessi sensibili legati a SMS, telefonia e notifiche. Questo passaggio è cruciale per abilitare le funzioni di spionaggio mobile, tra cui l’intercettazione dei nuovi SMS in arrivo e l’attivazione del trasferimento di chiamata verso numeri scelti dall’attaccante. Il malware nasconde la propria presenza rimuovendo l’icona dal launcher e mantenendo un servizio in esecuzione in background, comportamento tipico di molte minacce Android orientate alla persistenza.
Dal punto di vista dell’infrastruttura, la campagna utilizza domini ingannevoli che simulano l’ambiente Play Store e fa riferimento a un indirizzo IP usato come server di comando e controllo. Lo stesso backend risulta impiegato anche per ospitare pagine di phishing credenziali e per distribuire ulteriore malware Windows, indicando un’operazione più ampia contro aziende di spedizioni e supply chain. Dopo l’attivazione, il dispositivo viene registrato al server C2 e invia heartbeat periodici, mentre interroga endpoint dedicati per ricevere comandi e caricare risultati.
Tra i comandi osservati emergono:
- Ping
- Attivazione e disattivazione del call forwarding
- Invio report SMS
- Funzione di autodistruzione che tenta di disabilitare i componenti e cancellare dati applicativi
Alcune azioni risultano presenti nel pannello di amministrazione ma non pienamente supportate dal codice, segnale di sviluppo incompleto o accelerato. In particolare, il furto SMS è limitato ai messaggi ricevuti dopo la concessione dei permessi, ma anche questa finestra è sufficiente per sottrarre codici OTP, reset password, notifiche di transazione e aggiornamenti operativi su consegne e dispatch, spesso trasmessi ancora via SMS.
Per le aziende di logistica, la combinazione tra phishing credenziali, spyware Android e malware Windows aumenta il rischio di compromissione degli account, intercettazione MFA e manipolazione dei flussi di spedizione, con impatti diretti su frodi e furto di carico.