Herodotus l’ultima creatura dell’ecosistema del malware per Android. Il nome si ispira, probabilmente, a Erodoto, il famoso storico greco del V secolo a.C. spesso definito “il padre della storia” e considerato un abile persuasore.
Il trojan che scrive come un essere umano
Scoperto da varie società di cybersicurezza, tra cui ThreatFabric e SOCRadar, Herodotus è considerato un trojan bancario di nuova generazione.
Ciò che lo rende singolare è la sua abilità nel simulare la digitazione e i movimenti di un utente reale, così da eludere i sistemi automatici di rilevamento il cui compito è intercettare comportamenti anomali. In altre parole, Herodotus non ruba soltanto dati: recita la parte dell’utente mentre li usa.
Un modello criminale su abbonamento
Il malware è diffuso secondo il modello del “malware-as-a-service”, un mercato parallelo dove sviluppatori forniscono strumenti “chiavi in mano” a gruppi di cybercriminali.
Herodotus è stato individuato in campagne che hanno colpito Italia, Brasile e altre aree europee. Gli attacchi iniziano spesso con messaggi di testo o email che invitano a scaricare applicazioni legittime solo in apparenza.
Una volta installato, il trojan ottiene permessi di accessibilità e comincia a intercettare codici di autenticazione, schermate e dati sensibili. In certi casi può perfino controllare l’interfaccia dell’app bancaria, effettuando operazioni senza che l’utente se ne accorga.
Il rischio per i conti correnti
Herodotus rappresenta un salto qualitativo rispetto ai malware del passato.
Va oltre, infatti, la sottrazione di credenziali o numeri di carta: riesce a compiere transazioni autonome sfruttando le sessioni già aperte.
Il suo comportamento “umano” lo rende difficile da bloccare, soprattutto quando le vittime usano dispositivi compromessi – smartphone, computer o tablet che sono stati violati, infettati o comunque alterati da un software malevolo senza che l’utente se ne renda conto - per l’autenticazione a due fattori.
Le banche si trovano quindi davanti a un paradosso: l’aumento della sicurezza, basato sull’interazione diretta con l’utente, può diventare l’arma che il malware utilizza per ingannare i sistemi antifrode.
Difendersi: una responsabilità condivisa
La prima linea di difesa resta la prudenza.
Installare applicazioni solo dagli store ufficiali, evitare link sospetti, aggiornare il sistema operativo e revocare i permessi di accessibilità a software non indispensabili sono azioni fondamentali.
Tuttavia la lotta contro Herodotus non può dipendere solo dagli utenti. Le banche devono rafforzare i propri sistemi di rilevamento comportamentale, mentre gli sviluppatori di Android devono ridurre le falle legate ai servizi di accessibilità, da tempo uno dei varchi preferiti dal cybercrimine.
Herodotus indica la direzione in cui si sta muovendo il crimine informatico, sempre più attento a imitare il comportamento umano e a sfruttare sistemi di intelligenza artificiale per ingannare altre macchine.
Difendersi da Herodotus significa, in fondo, imparare a distinguere ciò che sembra umano da ciò che lo è davvero. E questa, nell’era degli algoritmi imitatori, è di certo la più complessa delle sfide.