NotizieMacroI criminali informatici impersonano DStv, Takealot e South African Airways per rubare dati bancari

I criminali informatici impersonano DStv, Takealot e South African Airways per rubare dati bancari

Autore: TechNext24·

Punti chiave

  • Finora sono stati collegati alla campagna più di 100 domini fraudolenti che prendono di mira gli utenti Android sudafricani da agosto 2025.
  • Gli aggressori impersonano organizzazioni note come DStv, Takealot, South African Airways e SARS per attirare le vittime su siti web falsi.
  • Le vittime vengono indotte a installare un'app che distribuisce un remote access trojan capace di intercettare le password monouso bancarie.
  • NordVPN ha affermato che il malware può neutralizzare l'autenticazione a due fattori consentendo agli aggressori di accedere alle app bancarie e approvare le transazioni.
  • Gli utenti sono invitati a non installare app da link ricevuti via messaggio e, in caso di sospetta infezione, a disconnettere il dispositivo, rimuovere il software sospetto, cambiare le password e contattare la propria banca.
I criminali informatici impersonano DStv, Takealot e South African Airways per rubare dati bancari

I criminali informatici stanno impersonando DStv, Takealot, South African Airways, SARS e altre importanti organizzazioni attraverso più di 100 siti web fraudolenti per distribuire malware che prende il controllo delle app bancarie sui dispositivi Android, secondo un rapporto della società internazionale di cybersicurezza NordVPN.

La campagna è attiva da agosto 2025 e prende di mira gli utenti Android sudafricani tramite il social engineering. Le vittime ricevono messaggi via SMS, WhatsApp o social media contenenti link a siti web falsi progettati per assomigliare da vicino a organizzazioni legittime. La SARS, il servizio delle entrate sudafricano, è un frequente bersaglio di impersonificazione e l'autorità fiscale emette regolarmente avvisi pubblici sui messaggi fraudolenti inviati a suo nome.

Dopo aver aperto il sito, alle vittime viene chiesto di scaricare un'app che installa un remote access trojan sul loro dispositivo. Poiché l'app viene distribuita tramite un link del browser anziché attraverso un app store ufficiale, aggira le verifiche applicate alle applicazioni presenti su Google Play; Android chiede conferma all'utente quando si installa software da fonti sconosciute e le vittime devono approvare l'installazione perché il trojan possa prendere piede. Una volta installato, funziona in background, sopravvive ai riavvii del telefono e richiede permessi che includono l'accesso ai messaggi SMS, ai contatti, al registro delle chiamate, alla cattura dello schermo e alla registrazione audio.

La sua capacità più dannosa è l'intercettazione delle password monouso, o OTP, inviate dalle banche per la verifica delle transazioni.

«Il malware neutralizza di fatto l'autenticazione a due fattori», ha dichiarato NordVPN. «Gli aggressori possono accedere all'app bancaria della vittima e approvare la transazione da soli.»

NordVPN ha affermato che i siti web fraudolenti mostrano un livello di sofisticazione insolito, con il probabile uso di IA generativa nella loro progettazione e localizzazione. I domini sono registrati su estensioni usa e getta tra cui .cc, .lol, .xyz e .mom, mentre la maggior parte è nascosta dietro Cloudflare, una rete di distribuzione di contenuti il cui servizio proxy maschera la posizione del server che ospita effettivamente un sito, e vengono sostituiti non appena abbandonati.

La campagna arriva sullo sfondo di un aumento degli attacchi al banking mobile in tutta l'Africa. Secondo Kaspersky, gli attacchi al banking mobile sono cresciuti 1,5 volte a livello globale nel 2025, mentre il phishing legato alle banche ha rappresentato il 53,75% di tutte le rilevazioni di phishing nel continente africano.

«Il phishing e il social engineering possono condurre le persone verso pagine bancarie false, mentre gli infostealer e i trojan bancari per dispositivi mobili sono progettati per catturare credenziali o altre informazioni sensibili», ha affermato Boris Larin, ricercatore capo della sicurezza di Kaspersky.

La scala dell'operazione contro il Sudafrica è significativa. Finora sono stati collegati alla campagna più di 100 domini e ne compaiono di nuovi non appena quelli vecchi vengono abbandonati. L'uso deliberato di marchi di alta fiducia familiari ai sudafricani è una parte centrale dello schema.

Il dominio di Android in Sudafrica, dove rappresenta più del 76% del mercato dei sistemi operativi mobili, rende il paese un bersaglio particolarmente attraente. Con milioni di sudafricani che gestiscono le proprie finanze interamente tramite smartphone, l'impatto di un attacco riuscito può estendersi ben oltre un singolo conto compromesso.

Marijus Briedis, direttore tecnico di NordVPN, ha consigliato agli utenti Android di non installare mai app da link ricevuti tramite messaggi e di considerare l'urgenza in tali comunicazioni come un segnale d'allarme. Qualsiasi messaggio che esige un'azione immediata o spinge l'utente verso una scadenza va esaminato con attenzione, non eseguito.

Gli utenti che sospettano di aver già installato un'app dannosa dovrebbero immediatamente scollegare il telefono da internet, disinstallare l'app sospetta, cambiare tutte le password da un dispositivo separato e contattare direttamente la propria banca per mettere in sicurezza il conto. I presunti reati informatici possono inoltre essere segnalati alla South African Police Service, che indaga sui reati ai sensi del Cybercrimes Act del 2020.

Leggi anche: MultiChoice Nigeria offrirà agli abbonati DStv e GOtv upgrade gratuiti dei pacchetti per tutto giugno