Golddigger sbarca su iOS: e non è una bella notizia. Da Ottobre 2023 il noto malware era già circolante per dispositivi Android, ancorché nell’Est Asiatico. Già ad ottobre Goldigger sembrava concentrarsi sulle app di home banking e Crypto del Vietnam e dintorni.
Il funzionamento è semplice: il malware raccatta i dati relativi all’accesso delle app bancarie, dai biometrici alle password, consentendo al malfattore di guadagnarsi l’accesso ai conti degli ignari utenti.
La novità segnalataci è che Golddigger è arrivato su iOS, quindi su iPhone e iPad
Se già non era possibile escludere l’espansione di Golddigger dall’uso prevalente nei mercati asiatici all’uso, con “Goldpickaxe”, la nuova versione, potenzialmente nessuno è al sicuro.
C’è una buona notizia però: non è facile caricare programmi non “verificati” su un iPhone, ma non impossibile.
Se Goldpickaxe per Android continua a viaggiare sulle ali di file scaricati in “sideload” da store non ufficiali, su iOS si passa dall’abuso di Testflight, l’applicazione Apple progettata per gli sviluppatori che vogliono collaudare applicazioni in beta o da testare prima dell’approvazione definitiva, all’uso di un Mobile Device Management (MDM), applicazioni usate generalmente dalle grandi aziende per controllare le impostazioni di dispositivi aziendali.
Si ricorre quindi “all’ingegneria sociale”: link che si autodichiarano provenienti da banche, operatori mobili o altri soggetti affidabili convincono l’utente ad autoinstallarsi di fatto il malware, e ci riescono.
A quel punto la nuova versione di Goldigger raccoglie non solo password e pin, ma anche i dati del riconoscimento facciale da App (da non confondersi col FaceID) e consente ai truffatori di simulare chiamate per l’attivazione di servizi.
Un piccolo aiuto dell’intelligenza artificiale consente quindi di carpire volti altrui e usare ad esempio deepfake per telefonare ai malcapitati fingendo di essere operatori bancari.
La soluzione? Se e quando Golddigger e simili arriveranno tra noi è evitare di accettare “caramelle dagli sconosciuti”.
Link che invitano ad attivare applicazioni fuori dagli store ufficiali, o link che invitano ad installare e gestire Mobile Device Management vanno sempre evitati: a meno che non sia il vostro datore di lavoro a chiedervi di lasciarvi gestire il suo cellulare aziendale in comodato, tutti dovrebbero restare fuori dal tuo cellulare.
Si può divulgare sul posto di lavoro quale lavoratore usufruisce della Legge 104? La risposta in breve è no. Né…
L'assurda multa per la stufa spenta in macchina (inventata) supera il limite di quanto abbiamo visto fino ad oggi: la…
"Devo controllare i termosifoni, multe da 3000 euro": questa l'ennesima ragebait, notizia non del tutto falsa, non del tutto vera,…
La notizia senza fonti di oggi riguarda Will Smith morto per incidente, considerando il fatto che non ci sono riscontri…
Ragebait: questa parola è la chiave di tutto. Indica un modo di far cassa eccitando le fantasie rabbiose del pubblico:…
Il mito dei Re Magi cammina tra le false credenze e le false attribuzioni. Contrariamente a quello che pensate, il…