Come eliminare Herodotus dai dispositivi Android infetti

Trojan

Conosciuto anche come: Trojan bancario Herodotus

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è Herodotus?

Herodotus è un malware per Android che prende il controllo dei dispositivi e cerca di imitare le azioni umane reali per eludere i controlli di sicurezza basati sul comportamento. È già stato utilizzato in attacchi in Italia e Brasile ed è già stato annunciato un modello Malware-as-a-Service. Ci sono indicazioni che il malware potrebbe avere funzionalità aggiuntive in futuro.

Herodotus android malware

Erodoto in dettaglio

Herodotus viene distribuito tramite sideloading, spesso tramite messaggi SMS che attirano le vittime verso un link dannoso, che distribuisce un dropper. Una volta eseguito, il dropper installa il payload in modo da eludere le restrizioni di Android 13 (e versioni successive) sui servizi di accessibilità. Il dropper avvia Herodotus e apre le impostazioni di accessibilità per spingere la vittima ad abilitarlo.

Una volta ottenuta l'autorizzazione, Herodotus mostra una finta schermata di caricamento per nascondere l'abuso dei permessi, quindi si prepara a rubare le credenziali e a prendere il controllo del dispositivo. Inoltre, invia l'elenco delle app installate al suo C2, riceve obiettivi specifici e pagine sovrapposte e attende che la vittima apra una di quelle app, dove visualizzerà una finta schermata di accesso per rubare i dettagli di accesso.

Con Herodotus, i criminali informatici possono toccare elementi, premere punti specifici dello schermo, digitare testo, scorrere e utilizzare pulsanti di sistema come "Indietro", "Home" e "Recenti", ottenendo così la piena interazione remota con il dispositivo. Ciò consente loro di rubare denaro completando transazioni sull'account della vittima.

Quando i criminali inseriscono del testo sul dispositivo della vittima, possono digitarlo manualmente utilizzando la tastiera del dispositivo o inserirlo direttamente nei campi di immissione. La digitazione manuale è lenta, quindi molti trojan bancari utilizzano l'inserimento diretto del testo per garantire che il testo corretto venga inserito istantaneamente.

Tuttavia, questo metodo può sembrare innaturale e attivare i sistemi antifrode, quindi Herodotus cerca di nasconderlo suddividendo il testo in singoli caratteri e inserendo ritardi casuali.

Inoltre, Herodotus può mostrare una sovrapposizione di blocco, una schermata falsa posizionata sopra l'interfaccia utente reale che nasconde l'attività fraudolenta alla vittima, pur rimanendo parzialmente visibile all'autore dell'attacco. Un comando di sovrapposizione separato prende di mira le app bancarie, tenendo le vittime lontane dall'app in modo che non vedano le transazioni né contattino la loro banca.

Herodotus può anche mostrare finte sovrapposizioni che rubano credenziali, rubano SMS per ottenere codici 2FA ed eseguire keylogging basato sull'accessibilità per acquisire i dati sullo schermo. Inoltre, il malware può sbloccare dispositivi infetti, gestire file, acquisire PIN, password e dati biometrici, installare APK remoti e mantenere la persistenza.

Herodotus si è mascherato da Banca Sicura in Italia e Modulo Seguranca Stone in Brasile per indurre le vittime a installarlo. Sebbene non siano stati ancora confermati altri attacchi attivi, alcune sovrapposizioni indicano che Herodotus si sta preparando a colpire banche e piattaforme crittografiche negli Stati Uniti, in Turchia, nel Regno Unito e in Polonia.

Riepilogo delle minacce:
Nome Trojan bancario Herodotus
Tipo di minaccia Malware Android, applicazioni dannose, applicazioni indesiderate.
Sintomi Il dispositivo funziona lentamente, le impostazioni di sistema vengono modificate senza il permesso dell'utente, compaiono applicazioni sospette, l'utilizzo dei dati e della batteria aumenta in modo significativo, i browser reindirizzano a siti web sospetti e vengono visualizzati annunci pubblicitari invadenti.
Metodi di distribuzione Messaggi SMS ingannevoli, link falsi, applicazioni bancarie fasulle.
Danno Furto di informazioni personali (messaggi privati, credenziali di accesso/password, ecc.), calo delle prestazioni del dispositivo, scaricamento rapido della batteria, riduzione della velocità di Internet, perdita di denaro, furto di identità.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

Herodotus è un sofisticato trojan bancario per Android che aggira le moderne protezioni di accessibilità per ottenere il controllo persistente dei dispositivi infetti. Combina falsi overlay, intercettazione di SMS, registrazione dello schermo e funzionalità di controllo remoto per rubare credenziali ed eseguire transazioni non autorizzate.

Se rilevato su un dispositivo, Herodotus deve essere rimosso il prima possibile. Alcuni esempi di altri trojan bancari che prendono di mira gli utenti Android sono Klopatra, Datzbro e RedHook.

Come ha fatto Erodoto a infiltrarsi nel mio dispositivo?

Gli utenti vengono solitamente infettati tramite sideloading. Le vittime ricevono un SMS ingannevole che include un link a un dropper dannoso, che la vittima scarica e installa. Il dropper installa e avvia quindi Herodotus. È noto che Herodotus spesso si maschera da app bancaria (ad esempio, Banca Sicura o Modulo Seguranca Stone).

Come evitare l'installazione di malware?

Scarica le app solo da fonti affidabili come Google Play, Apple App Store o siti web ufficiali. Aggiorna regolarmente il sistema operativo e le applicazioni installate. Utilizza software di sicurezza mobile affidabili. Evita di cliccare sui link contenuti in e-mail, SMS o messaggi sui social media sospetti.

Inoltre, non cliccare su link, annunci pubblicitari, pop-up, pulsanti, ecc. presenti su siti web sospetti.

Una finestra sovrapposta falsa visualizzata dal malware (fonte: threatfabric.com):

Herodotus Malware finto overlay (fonte threatfabric.com)

Pannello di amministrazione (fonte: threatfabric.com):

Herodotus Malware pannello di amministrazione (fonte threatfabric.com)

Menu rapido:

Elimina la cronologia di navigazione dal browser Chrome:

Eliminazione della cronologia di navigazione web da Chrome nel sistema operativo Android (passaggio 1)

Tocca il pulsante "Menu" (tre puntini nell'angolo in alto a destra dello schermo) e seleziona "Cronologia" nel menu a tendina che si apre.

Eliminazione della cronologia di navigazione web da Chrome nel sistema operativo Android (passaggio 2)

Tocca "Cancella dati di navigazione", seleziona la scheda "AVANZATE", scegli l'intervallo di tempo e i tipi di dati che desideri eliminare e tocca "Cancella dati".

[Torna al Sommario]

Disattiva le notifiche del browser nel browser web Chrome:

Disattivazione delle notifiche del browser Chrome nel sistema operativo Android (passaggio 1)

Tocca il pulsante "Menu" (tre puntini nell'angolo in alto a destra dello schermo) e seleziona "Impostazioni" nel menu a tendina che si apre.

Disattivazione delle notifiche del browser Chrome nel sistema operativo Android (passaggio 2)

Scorri verso il basso fino a visualizzare l'opzione "Impostazioni sito" e toccala. Scorri verso il basso fino a visualizzare l'opzione "Notifiche" e toccala.

Disattivazione delle notifiche del browser Chrome nel sistema operativo Android (passaggio 3)

Trova i siti web che inviano notifiche al browser, toccali e clicca su "Cancella e ripristina". In questo modo verranno rimossi i permessi concessi a questi siti web per l'invio di notifiche. Tuttavia, quando visiterai nuovamente lo stesso sito, potrebbe chiederti nuovamente il permesso. Puoi scegliere se concedere o meno queste autorizzazioni (se scegli di rifiutare, il sito web passerà alla sezione "Bloccato" e non ti chiederà più l'autorizzazione).

[Torna al Sommario]

Reimposta il browser web Chrome:

Ripristino delle impostazioni predefinite del browser Chrome nel sistema operativo Android (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "App" e toccalo.

Ripristino delle impostazioni predefinite del browser Chrome nel sistema operativo Android (passaggio 2)

Scorri verso il basso fino a trovare l'applicazione "Chrome", selezionala e tocca l'opzione "Memoria".

Ripristino delle impostazioni predefinite del browser Chrome nel sistema operativo Android (passaggio 3)

Tocca "GESTISCI MEMORIA", quindi "CANCELLA TUTTI I DATI" e conferma l'azione toccando "OK". Tieni presente che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Ciò significa che tutti i login/password salvati, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno cancellati. Dovrai inoltre effettuare nuovamente il login a tutti i siti web.

[Torna al Sommario]

Elimina la cronologia di navigazione dal browser web Firefox:

Eliminare la cronologia di navigazione da Firefox nel sistema operativo Android (passaggio 1)

Tocca il pulsante "Menu" (tre puntini nell'angolo in alto a destra dello schermo) e seleziona "Cronologia" nel menu a tendina che si apre.

Eliminare la cronologia di navigazione da Firefox nel sistema operativo Android (passaggio 2)

Scorri verso il basso fino a visualizzare "Cancella dati privati" e toccalo. Seleziona i tipi di dati che desideri rimuovere e tocca "CANCELLA DATI".

[Torna al Sommario]

Disattiva le notifiche del browser nel browser web Firefox:

Disattiva le notifiche del browser nel browser web Firefox nel sistema operativo Android (passaggio 1)

Visita il sito web che invia le notifiche del browser, tocca l'icona visualizzata a sinistra della barra degli indirizzi (l'icona non sarà necessariamente un "Lucchetto") e seleziona "Modifica impostazioni sito".

Disattiva le notifiche del browser nel browser web Firefox nel sistema operativo Android (passaggio 2)

Nel pop-up aperto, seleziona l'opzione "Notifiche" e tocca "CANCELLA".

[Torna al Sommario]

Reimposta il browser web Firefox:

Reimpostazione del browser Firefox nel sistema operativo Android (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "App" e toccalo.

Reimpostazione del browser Firefox nel sistema operativo Android (passaggio 2)

Scorri verso il basso fino a trovare l'applicazione "Firefox", selezionala e tocca l'opzione "Memoria".

Reimpostazione del browser Firefox nel sistema operativo Android (passaggio 3)

Tocca "CANCELLA DATI" e conferma l'azione toccando "ELIMINA". Tieni presente che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Ciò significa che tutti i login/password salvati, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno eliminati. Dovrai inoltre effettuare nuovamente il login a tutti i siti web.

[Torna al Sommario]

Disinstallare applicazioni potenzialmente indesiderate e/o dannose:

Rimozione di applicazioni indesiderate/dannose dal sistema operativo Android (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "App" e toccalo.

Rimozione di applicazioni indesiderate/dannose dal sistema operativo Android (passaggio 2)

Scorri verso il basso fino a visualizzare un'applicazione potenzialmente indesiderata e/o dannosa, selezionala e tocca "Disinstalla". Se, per qualche motivo, non riesci a rimuovere l'app selezionata (ad esempio, viene visualizzato un messaggio di errore), prova a utilizzare la "Modalità provvisoria".

[Torna al Sommario]

Avvia il dispositivo Android in "Modalità provvisoria":

La "Modalità provvisoria" nel sistema operativo Android disabilita temporaneamente l'esecuzione di tutte le applicazioni di terze parti. L'utilizzo di questa modalità è un ottimo modo per diagnosticare e risolvere vari problemi (ad esempio, rimuovere applicazioni dannose che impediscono agli utenti di farlo quando il dispositivo funziona "normalmente").

Avvio del dispositivo Android in modalità provvisoria

Premere il pulsante "Accensione" e tenerlo premuto fino a quando non viene visualizzata la schermata "Spegnimento". Toccare l'icona "Spegnimento" e tenerla premuta. Dopo alcuni secondi apparirà l'opzione "Modalità provvisoria" che potrà essere eseguita riavviando il dispositivo.

[Torna al Sommario]

Controlla l'utilizzo della batteria delle varie applicazioni:

Controllo dell'utilizzo della batteria da parte delle varie applicazioni nel sistema operativo Android (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "Manutenzione dispositivo" e toccalo.

Controllo dell'utilizzo della batteria da parte delle varie applicazioni nel sistema operativo Android (passaggio 2)

Tocca "Batteria" e controlla l'utilizzo di ciascuna applicazione. Le applicazioni legittime/autentiche sono progettate per consumare il minor quantitativo possibile di energia, al fine di garantire la migliore esperienza utente e risparmiare energia. Pertanto, un elevato utilizzo della batteria potrebbe indicare che l'applicazione è dannosa.

[Torna al Sommario]

Controlla l'utilizzo dei dati delle varie applicazioni:

Controllo dell'utilizzo dei dati delle varie applicazioni nel sistema operativo Android (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "Connessioni" e toccalo.

Controllo dell'utilizzo dei dati delle varie applicazioni nel sistema operativo Android (passaggio 2)

Scorri verso il basso fino a visualizzare "Utilizzo dati" e seleziona questa opzione. Come per la batteria, le applicazioni legittime/autentiche sono progettate per ridurre al minimo l'utilizzo dei dati. Ciò significa che un utilizzo elevato dei dati può indicare la presenza di applicazioni dannose. Tieni presente che alcune applicazioni dannose potrebbero essere progettate per funzionare solo quando il dispositivo è connesso a una rete wireless. Per questo motivo, è necessario controllare sia l'utilizzo dei dati mobili che quello del Wi-Fi.

Controllo dell'utilizzo dei dati delle varie applicazioni nel sistema operativo Android (passaggio 3)

Se trovi un'applicazione che utilizza molti dati anche se non la usi mai, ti consigliamo vivamente di disinstallarla il prima possibile.

[Torna al Sommario]

Installa gli ultimi aggiornamenti software:

Mantenere il software aggiornato è una buona pratica quando si tratta della sicurezza dei dispositivi. I produttori di dispositivi rilasciano continuamente varie patch di sicurezza e aggiornamenti Android per correggere errori e bug che potrebbero essere sfruttati dai criminali informatici. Un sistema obsoleto è molto più vulnerabile, motivo per cui è necessario assicurarsi sempre che il software del dispositivo sia aggiornato.

Installazione degli aggiornamenti software nel sistema operativo Android (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "Aggiornamento software" e toccalo.

Installazione degli aggiornamenti software nel sistema operativo Android (passaggio 2)

Tocca "Scarica aggiornamenti manualmente" e verifica se sono disponibili aggiornamenti. Se sì, installali immediatamente. Ti consigliamo inoltre di abilitare l'opzione "Scarica aggiornamenti automaticamente": in questo modo il sistema ti avviserà quando sarà disponibile un aggiornamento e/o lo installerà automaticamente.

[Torna al Sommario]

Ripristina il sistema alle impostazioni predefinite:

Eseguire un "ripristino delle impostazioni di fabbrica" è un ottimo modo per rimuovere tutte le applicazioni indesiderate, ripristinare le impostazioni predefinite del sistema e pulire il dispositivo in generale. Tuttavia, è necessario tenere presente che tutti i dati presenti nel dispositivo verranno eliminati, incluse foto, file video/audio, numeri di telefono (memorizzati nel dispositivo, non nella scheda SIM), messaggi SMS e così via. In altre parole, il dispositivo verrà ripristinato al suo stato originale.

È anche possibile ripristinare le impostazioni di sistema di base e/o semplicemente le impostazioni di rete.

Ripristino delle impostazioni predefinite del sistema operativo Android (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "Informazioni sul telefono" e toccalo.

Ripristino delle impostazioni predefinite del sistema operativo Android (passaggio 2)

Scorri verso il basso fino a visualizzare "Ripristina" e toccalo. Ora scegli l'azione che desideri eseguire:
" Ripristina impostazioni" - ripristina tutte le impostazioni di sistema ai valori predefiniti;
"Ripristina impostazioni di rete" - ripristina tutte le impostazioni relative alla rete ai valori predefiniti;
"Ripristino dati di fabbrica" - ripristina l'intero sistema ed elimina completamente tutti i dati memorizzati;

[Torna al Sommario]

Disattiva le applicazioni che dispongono dei privilegi di amministratore:

Se un'applicazione dannosa ottiene privilegi di amministratore, può danneggiare gravemente il sistema. Per mantenere il dispositivo il più sicuro possibile, è necessario controllare sempre quali app dispongono di tali privilegi e disabilitare quelle che non dovrebbero averli.

Disabilitare le applicazioni Android che dispongono di privilegi di amministratore (passaggio 1)

Vai su "Impostazioni", scorri verso il basso fino a visualizzare "Blocco schermo e sicurezza" e toccalo.

Disabilitare le applicazioni Android che dispongono di privilegi di amministratore (passaggio 2)

Scorri verso il basso fino a visualizzare "Altre impostazioni di sicurezza", toccalo e poi tocca "App di amministrazione dispositivo".

Disabilitare le applicazioni Android che dispongono di privilegi di amministratore (passaggio 3)

Identifica le applicazioni che non dovrebbero avere privilegi di amministratore, toccale e poi tocca "DISATTIVA".

Domande frequenti (FAQ)

Il mio dispositivo è stato infettato dal malware Herodotus, devo formattare il mio dispositivo di archiviazione per eliminarlo?

La formattazione del dispositivo rimuoverà Herodotus, ma cancellerà anche tutti i file e i dati presenti sul disco. Per evitare la perdita di dati, si consiglia di provare prima un programma antivirus o di rimozione malware affidabile, come Combo Cleaner.

Quali sono i problemi più gravi che possono causare i malware?

Gli aggressori possono utilizzare malware per raccogliere dati personali e bancari, danneggiare o corrompere i sistemi, bloccare i file con la crittografia, assumere il controllo remoto, installare ulteriori payload e altro ancora. Ciò può comportare perdite economiche, furti di identità, perdita di dati e altri problemi.

Qual è lo scopo di Erodoto?

Herodotus è un trojan bancario per Android che abusa delle autorizzazioni di accessibilità per ottenere il controllo remoto completo dei dispositivi infetti. Ruba credenziali e 2FA (tramite falsi overlay e furto di SMS), sottrae elenchi di app per individuare le vittime, inserisce dati per completare transazioni fraudolente e mantiene la persistenza.

Come ha fatto Erodoto a infiltrarsi nel mio dispositivo?

Herodotus infetta gli utenti quando questi scaricano un dropper da un link SMS ingannevole. Il dropper installa e avvia il malware, che spesso si presenta come un'app bancaria legittima.

Combo Cleaner mi proteggerà dai malware?

Combo Cleaner è in grado di rilevare e rimuovere quasi tutti i malware conosciuti. Tuttavia, le minacce avanzate spesso si nascondono in profondità nel sistema, quindi è essenziale eseguire una scansione completa del sistema.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione