APK infetti: come possono rubare dati, password e denaro dal nostro smartphone

Scaricare un’applicazione al di fuori degli store ufficiali può sembrare un gesto innocuo. Si trova online la versione gratuita di un’app a pagamento, una modifica che promette funzioni esclusive oppure un gioco non ancora disponibile nel proprio Paese. Bastano pochi tocchi per scaricare il file, autorizzare l’installazione e iniziare a utilizzarlo. Il problema è che dietro un semplice file APK infetto può nascondersi una minaccia capace di mettere in pericolo non soltanto lo smartphone, ma anche la nostra privacy, le password e il denaro presente sul conto corrente.
APK è il formato utilizzato da Android per distribuire e installare le applicazioni. Il formato, di per sé, non è pericoloso: anche le app legittime vengono installate attraverso pacchetti di questo tipo. Il rischio nasce quando il file proviene da siti sconosciuti, messaggi ricevuti sui social, pubblicità ingannevoli, gruppi Telegram o pagine che imitano servizi conosciuti.
Un criminale informatico può modificare un’app autentica, inserirvi del codice dannoso e distribuirla con lo stesso nome e un’icona praticamente identica all’originale. L’applicazione potrebbe persino funzionare normalmente, mentre in sottofondo raccoglie informazioni, registra ciò che facciamo o aspetta il momento più conveniente per colpire.
Perché un APK infetto può sembrare perfettamente normale
Uno degli errori più comuni è credere che un’app dannosa debba necessariamente bloccare lo smartphone, mostrare pubblicità continue o provocare rallentamenti evidenti. I malware più evoluti cercano invece di non attirare l’attenzione della vittima.
Un APK manipolato può contenere l’applicazione promessa e, contemporaneamente, un componente nascosto. L’utente apre l’app, utilizza le sue funzioni e non nota nulla di insolito. Nel frattempo, il malware può collegarsi a un server controllato dai criminali per ricevere istruzioni, inviare dati oppure scaricare altri moduli dannosi.
Alcune minacce non entrano subito in azione. Possono rimanere inattive per ore o giorni, in modo da rendere più difficile collegare il problema all’app appena installata. Altre controllano il modello dello smartphone, il Paese, la lingua e le applicazioni presenti, attivandosi soltanto quando trovano un obiettivo interessante, come una specifica app bancaria o un portafoglio di criptovalute.
Neppure un’interfaccia curata rappresenta una garanzia. Copiare il logo, i colori e le schermate di un servizio conosciuto è relativamente semplice. Per questo un’app falsa può apparire professionale e chiedere autorizzazioni con motivazioni apparentemente credibili.
Il pericolo aumenta quando l’APK viene presentato come un aggiornamento urgente, una versione “Premium sbloccata”, un antivirus gratuito, un’app per controllare una spedizione o un documento da visualizzare. Facendo leva sulla curiosità, sulla fretta o sul desiderio di risparmiare, i criminali spingono l’utente a ignorare i segnali d’allarme.
Furto di password e credenziali bancarie
Una delle conseguenze più gravi riguarda il furto delle credenziali di accesso. Alcuni malware Android sono progettati specificamente per individuare quando l’utente apre l’app della banca, della posta elettronica o di un social network.
Nel momento opportuno, il malware può sovrapporre una schermata falsa a quella autentica. La vittima vede un modulo praticamente identico a quello della propria banca e inserisce nome utente, password o codice di sicurezza. I dati, però, non vengono consegnati all’istituto bancario: finiscono direttamente nelle mani dei criminali.
Questa tecnica, spesso definita overlay attack, è particolarmente insidiosa perché l’utente è convinto di trovarsi all’interno dell’app ufficiale. Dopo aver rubato le credenziali, la schermata falsa può chiudersi e lasciare spazio a quella vera, facendo apparire il primo tentativo come un semplice errore di accesso.
Alcune app infette possono anche tentare di intercettare ciò che viene digitato, leggere il contenuto mostrato sullo schermo o abusare delle funzioni di accessibilità. Il Servizio di accessibilità di Android nasce per aiutare le persone con disabilità, ma se viene concesso a un’app malevola può permetterle di osservare l’interfaccia, premere pulsanti, compilare campi e confermare operazioni.
In questo modo il malware non si limita a conoscere la password: può arrivare a controllare una parte considerevole dello smartphone, aprendo app e modificando impostazioni senza che la vittima comprenda immediatamente cosa stia accadendo.
SMS, notifiche e codici di autenticazione sotto controllo
Le password non sono l’unico obiettivo. Molti servizi proteggono gli account attraverso codici temporanei inviati tramite SMS o visualizzati nelle notifiche. Se un’app infetta riesce a leggere questi contenuti, può aiutare i criminali a superare alcune forme di autenticazione a due fattori.
Un malware potrebbe intercettare gli SMS, nascondere determinati messaggi o inoltrarne il contenuto a un server remoto. Se la banca invia un codice per autorizzare un pagamento, la vittima potrebbe non accorgersi della notifica oppure trovarla già rimossa.
Anche l’accesso alle notifiche è estremamente delicato. Le anteprime possono contenere codici temporanei, messaggi privati, informazioni sulle transazioni e collegamenti per reimpostare le password. Con il permesso di leggere le notifiche, un’app malevola potrebbe raccogliere questi dati senza avere accesso diretto a ogni singola applicazione.
Il rischio riguarda anche WhatsApp, Telegram e gli altri servizi di messaggistica. Il malware può tentare di leggere le notifiche in arrivo, conoscere i nomi dei contatti e utilizzare l’account compromesso per diffondere nuovi collegamenti dannosi.
I criminali possono quindi inviare messaggi alle persone fidate della vittima, chiedendo denaro o invitandole a installare la stessa applicazione. Una truffa ricevuta da un amico o da un familiare appare più credibile di un messaggio proveniente da uno sconosciuto, favorendo una diffusione a catena dell’APK infetto.
Come un’app dannosa può svuotare il conto corrente
Il furto di denaro può avvenire in diversi modi. Il più diretto consiste nell’utilizzare le credenziali sottratte per accedere all’home banking ed effettuare bonifici o pagamenti. Nei casi più sofisticati, il malware aiuta il criminale anche durante la fase di autorizzazione.
Abusando dei permessi di accessibilità, un’app infetta potrebbe premere pulsanti, modificare il destinatario di un pagamento o confermare operazioni. In determinate circostanze, la vittima può credere di autorizzare una normale attività mentre sta approvando un trasferimento di denaro.
Esistono anche malware capaci di sostituire negli appunti un dato copiato dall’utente. Se viene copiato un IBAN o l’indirizzo di un portafoglio di criptovalute, il codice malevolo può rimpiazzarlo con quello del criminale. Chi non ricontrolla attentamente la stringa prima di confermare rischia di inviare il denaro al destinatario sbagliato.
Altre applicazioni attivano abbonamenti a pagamento, inviano SMS verso numeri premium o effettuano acquisti attraverso servizi collegati alla SIM. Le somme sottratte singolarmente possono essere piccole e comparire soltanto nella bolletta successiva, rendendo il problema meno evidente.
Nel caso delle criptovalute, le conseguenze possono essere ancora più difficili da risolvere. Il malware potrebbe rubare password, chiavi private, frasi di recupero o codici di accesso agli exchange. Una volta trasferiti i fondi su un altro portafoglio, recuperare il denaro può risultare praticamente impossibile.
Foto, documenti, microfono e posizione: la privacy diventa merce
Un APK infetto può trasformare lo smartphone in uno strumento di sorveglianza. A seconda delle autorizzazioni ottenute e delle vulnerabilità sfruttate, potrebbe tentare di accedere a fotografie, video, documenti, contatti, calendario, posizione geografica e registrazioni audio.
Le immagini presenti sul telefono possono contenere documenti d’identità, carte di credito, ricette mediche, fotografie private o screenshot di conversazioni. Questi file possono essere utilizzati per il furto d’identità, per creare profili falsi oppure per ricattare la vittima.
La rubrica consente invece ai criminali di ricostruire la rete personale e professionale dell’utente. Conoscendo nomi, numeri di telefono e indirizzi email, diventa più semplice organizzare campagne di phishing credibili o fingere di essere una persona conosciuta.
L’accesso alla posizione può rivelare dove abitiamo, dove lavoriamo e quali luoghi frequentiamo. Analizzando gli spostamenti nel tempo, un aggressore potrebbe persino comprendere quando la casa rimane vuota o individuare abitudini particolarmente sensibili.
Microfono e fotocamera costituiscono un altro possibile rischio. Android mostra indicatori quando un’app li utilizza, ma una persona distratta potrebbe non notarli o accettare il permesso pensando che sia necessario. In scenari gravi, lo smartphone può diventare una vera e propria cimice digitale, utilizzata per raccogliere conversazioni e informazioni riservate.
Furto dell’identità e ricatti digitali
I dati raccolti da un’app infetta non vengono sempre utilizzati immediatamente. Possono essere archiviati, combinati con informazioni provenienti da precedenti violazioni e successivamente venduti nei mercati clandestini.
Nome, cognome, numero di telefono, email, fotografie dei documenti e dati bancari possono permettere di creare un profilo dettagliato della vittima. I criminali potrebbero utilizzare queste informazioni per aprire account falsi, tentare di ottenere finanziamenti, impossessarsi di profili social o ingannare il servizio clienti di un’azienda.
Le fotografie e le conversazioni private possono essere sfruttate anche per il ricatto digitale. La vittima riceve una richiesta di denaro accompagnata dalla minaccia di inviare il materiale a familiari, colleghi o contatti. Pagare, tuttavia, non garantisce che i file vengano eliminati e potrebbe generare ulteriori richieste.
Un altro rischio è la clonazione dell’identità online. Utilizzando le foto e le informazioni rubate, un truffatore può creare profili falsi e contattare amici o parenti con una scusa urgente: un telefono rotto, una carta bloccata o la necessità di ricevere rapidamente un bonifico.
Il danno, quindi, non riguarda soltanto il proprietario del dispositivo. Un singolo smartphone compromesso può diventare il punto di partenza per attaccare un’intera rete di persone, soprattutto quando contiene contatti lavorativi, documenti aziendali o accessi ai servizi professionali.

Leggi anche:
Lo smartphone può essere controllato da remoto
Alcuni APK nascondono un trojan di accesso remoto, conosciuto anche come RAT. Questo tipo di malware consente al criminale di impartire comandi al dispositivo attraverso Internet.
A seconda delle capacità della minaccia, l’aggressore può ottenere informazioni sul telefono, consultare file, installare altri componenti, aprire pagine, registrare lo schermo o avviare attività senza il consenso della vittima. Il malware può inoltre modificare le proprie modalità di funzionamento in base agli ordini ricevuti.
Un’app apparentemente poco pericolosa può quindi diventare più aggressiva dopo l’installazione. Il primo APK potrebbe contenere soltanto il codice necessario per stabilire il contatto con il server criminale; i moduli destinati al furto bancario o allo spionaggio vengono scaricati in un secondo momento.
Questo sistema rende più difficile anche l’analisi preventiva. Il file iniziale può mostrare pochi comportamenti sospetti finché non riceve una configurazione specifica. Inoltre, i server utilizzati dai criminali possono cambiare rapidamente, rendendo più complesso bloccare le comunicazioni.
Il telefono compromesso può essere inserito anche in una botnet, una rete di dispositivi controllati a distanza. Le sue risorse possono essere sfruttate per inviare spam, generare traffico fraudolento, cliccare pubblicità, creare account falsi o partecipare ad attacchi informatici.
Pubblicità invasive, consumo della batteria e surriscaldamento
Non tutti gli APK infetti puntano direttamente al conto corrente. Alcuni vengono creati per generare guadagni attraverso pubblicità fraudolente, clic automatici o abbonamenti nascosti.
L’utente può iniziare a vedere annunci nella schermata principale, nel browser o sopra altre applicazioni. In alcuni casi, l’icona dell’app scompare dopo l’installazione, rendendo più difficile capire quale software stia provocando il problema.
Il malware può mantenere il processore attivo, collegarsi continuamente a Internet e avviare servizi in sottofondo. Tra i possibili segnali troviamo batteria che si scarica rapidamente, consumo anomalo dei dati mobili, surriscaldamento e rallentamenti improvvisi.
Questi sintomi non dimostrano automaticamente la presenza di un’infezione, perché potrebbero dipendere anche da un’app legittima mal ottimizzata o da una batteria usurata. Tuttavia, se compaiono subito dopo aver installato un APK sconosciuto, meritano attenzione.
Alcune minacce tentano inoltre di impedire la disinstallazione, chiedendo privilegi particolari o nascondendosi tra le app di amministrazione del dispositivo. Nei casi più seri, rimuovere semplicemente l’icona non è sufficiente: può essere necessario revocare prima i permessi ottenuti e avviare il telefono in modalità sicura.
I permessi più pericolosi da non concedere con leggerezza
Android mostra le autorizzazioni richieste dalle applicazioni, ma spesso gli utenti le accettano automaticamente. È invece fondamentale chiedersi se ogni permesso sia coerente con la funzione dell’app.
Una torcia non dovrebbe aver bisogno dei contatti, un semplice lettore PDF non dovrebbe richiedere l’accesso agli SMS e un’app per gli sfondi non dovrebbe chiedere di controllare lo smartphone tramite accessibilità. Una richiesta sproporzionata non dimostra da sola che l’app sia infetta, ma rappresenta un importante segnale d’allarme.
Particolare prudenza è necessaria quando un APK chiede di:
- attivare i Servizi di accessibilità;
- leggere SMS, registro chiamate o notifiche;
- apparire sopra le altre app;
- diventare amministratore del dispositivo;
- installare applicazioni sconosciute;
- accedere a microfono, fotocamera e posizione senza una ragione evidente;
- ignorare le ottimizzazioni della batteria;
- condividere o registrare lo schermo.
Un’app malevola può guidare l’utente passo dopo passo, sostenendo che questi permessi siano necessari per funzionare. Talvolta oscura la schermata o impedisce di tornare indietro finché l’autorizzazione non viene concessa.
Il principio più sicuro è quello del minimo privilegio: ogni app dovrebbe ricevere soltanto i permessi indispensabili e solo per il tempo necessario. Le autorizzazioni possono essere controllate e revocate dalle impostazioni di Android.
Da dove arrivano più frequentemente gli APK pericolosi
Gli APK infetti possono essere distribuiti attraverso siti che offrono app pirata, giochi modificati, trucchi, versioni Premium gratuite e servizi di streaming illegali. Il desiderio di ottenere gratuitamente un contenuto a pagamento viene utilizzato come esca.
Un’altra modalità molto comune consiste negli aggiornamenti falsi. Una pagina può sostenere che il browser, il lettore video o il sistema operativo sia obsoleto e invitare a scaricare immediatamente un file. Gli aggiornamenti autentici di Android e delle applicazioni, però, non vengono normalmente distribuiti tramite banner casuali incontrati durante la navigazione.
Bisogna diffidare anche degli APK inviati via SMS, email, WhatsApp o Telegram, soprattutto quando il messaggio parla di pacchi in consegna, multe, rimborsi, documenti urgenti, fotografie private o applicazioni bancarie da aggiornare.
Anche un sito graficamente curato può essere pericoloso. Il lucchetto HTTPS indica che la comunicazione con il sito è cifrata, ma non garantisce che il file scaricato sia sicuro. Persino le recensioni mostrate sulla pagina potrebbero essere inventate.
Gli store ufficiali non sono infallibili, ma adottano sistemi di controllo, firme digitali, scansioni automatiche e meccanismi di rimozione che riducono sensibilmente il rischio rispetto a una fonte sconosciuta.
Come proteggersi prima di installare un APK
La protezione più efficace consiste nell’evitare download impulsivi. Prima di installare un’app bisogna verificare chi sia lo sviluppatore, quale sia il sito ufficiale e se esista una versione disponibile su Google Play o sullo store del produttore dello smartphone.
Quando è davvero necessario utilizzare un APK esterno, è opportuno controllare la reputazione della fonte, la firma del pacchetto, la versione dichiarata e le autorizzazioni richieste. Un servizio di analisi multipla può offrire indicazioni utili, ma un risultato senza segnalazioni non costituisce una garanzia assoluta: un malware nuovo o ben nascosto potrebbe non essere ancora riconosciuto.
È consigliabile mantenere attivi Google Play Protect, gli aggiornamenti di sicurezza di Android e la verifica delle applicazioni. L’installazione da fonti sconosciute dovrebbe essere autorizzata soltanto temporaneamente per l’app utilizzata per il download e disattivata subito dopo.
Bisogna inoltre proteggere gli account con password uniche e autenticazione a due fattori. Quando possibile, è preferibile utilizzare un’app autenticatrice o una passkey invece dei soli codici SMS, che possono essere più facilmente esposti in alcune tipologie di attacco.
Infine, è utile controllare periodicamente le app installate, i permessi di accessibilità, gli amministratori del dispositivo, le applicazioni autorizzate a leggere le notifiche e il consumo di batteria e dati.
Cosa fare se si sospetta di aver installato un APK infetto
Se lo smartphone mostra comportamenti anomali dopo l’installazione di un APK, è importante agire rapidamente. La prima operazione può essere disconnettere il dispositivo da Wi-Fi e rete mobile, in modo da limitare temporaneamente le comunicazioni con eventuali server criminali.
Successivamente bisogna individuare l’app sospetta e revocare i suoi permessi. Se non è possibile disinstallarla, occorre controllare se dispone dei privilegi di amministrazione, dell’accesso alle funzioni di accessibilità o della possibilità di apparire sopra altre app. In alcuni casi può essere utile riavviare Android in modalità sicura.
Le password devono essere cambiate utilizzando un altro dispositivo affidabile, iniziando dall’email principale, dall’account Google, dalla banca e dai servizi che conservano dati di pagamento. È fondamentale non modificare le credenziali sul telefono potenzialmente compromesso, perché il malware potrebbe intercettare anche quelle nuove.
Se erano presenti applicazioni bancarie, carte o portafogli digitali, è opportuno contattare immediatamente la banca, controllare le transazioni e bloccare eventuali operazioni sospette. Bisogna verificare anche gli accessi recenti agli account e disconnettere le sessioni non riconosciute.
Quando il problema non può essere risolto con certezza, il ripristino alle impostazioni di fabbrica rappresenta spesso la scelta più prudente. Prima di recuperare il backup, però, bisogna assicurarsi di non reinstallare automaticamente la stessa app dannosa.
La prudenza vale più di qualsiasi antivirus
Un antivirus può offrire un livello aggiuntivo di protezione, ma non può sostituire il comportamento dell’utente. Le minacce nuove potrebbero non essere immediatamente riconosciute e alcune applicazioni pericolose utilizzano tecniche di ingegneria sociale proprio per convincerci a disattivare le protezioni.
La frase “il telefono non mi ha avvisato” non significa necessariamente che il file sia sicuro. Nessun sistema di scansione è infallibile e un APK può modificare il proprio comportamento dopo l’installazione o scaricare il codice dannoso in un secondo momento.
Ogni volta che un sito promette gratuitamente qualcosa che normalmente è a pagamento, richiede autorizzazioni insolite o crea un senso artificiale di urgenza, è necessario fermarsi. Pochi minuti dedicati a verificare la provenienza del file possono evitare il furto di anni di fotografie, conversazioni private, credenziali e risparmi.
Lo smartphone è ormai una chiave di accesso alla nostra vita: contiene email, identità digitale, dati bancari, contatti e ricordi personali. Installare un APK sconosciuto significa affidare potenzialmente tutte queste informazioni a uno sviluppatore di cui non conosciamo né l’identità né le intenzioni.
Per questo la regola più importante resta estremamente semplice: se non siamo certi della provenienza e dell’affidabilità di un APK, non dobbiamo installarlo. Il vantaggio di ottenere una funzione gratuita non vale mai il rischio di perdere privacy, account e denaro.
Ti potrebbe interessare:
Segui guruhitech su:
- Google News: bit.ly/gurugooglenews
- Telegram: t.me/guruhitech
- Facebook: facebook.com/guruhitechfb
- Instagram: instagram.com/guruhitech_official/
- X (Twitter): x.com/guruhitech1
- Bluesky: bsky.app/profile/guruhitech.bsky.social
- Rumble: rumble.com/user/guruhitech
- VKontakte: vk.com/guruhitech
- MeWe: mewe.com/i/guruhitech
- Skype: live:.cid.d4cf3836b772da8a
- WhatsApp: bit.ly/whatsappguruhitech
Esprimi il tuo parere!
Ti è stato utile questo articolo? Lascia un commento nell’apposita sezione che trovi più in basso e se ti va, iscriviti alla newsletter.
Per qualsiasi domanda, informazione o assistenza nel mondo della tecnologia, puoi inviare una email all’indirizzo [email protected].
Scopri di più da GuruHiTech
Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.
