Italian Tech

Truffe

Morpheus, lo spyware italiano che si finge un aggiornamento e ti ruba i dati: come proteggersi

Morpheus, lo spyware italiano che si finge un aggiornamento e ti ruba i dati: come proteggersi

Lo spyware Morpheus, che sembra essere stato sviluppato da un’azienda italiana, usa tecniche per violare il riconoscimento biometrico dei dispositivi Android. L’aspetto più preoccupante è che non è un virus di un gruppo di hacker, ma un sistema di sorveglianza professionale

3 minuti di lettura

Morpheus è una minaccia emergente e sofisticata, uno spyware che infetta i dispositivi Android individuato dall’Osservatorio Nessuno, organizzazione no-profit italiana che si occupa di sicurezza informatica, privacy, sorveglianza e, più in generale, di diritti digitali.

Uno spyware che miscela tecniche di ingegneria sociale con l’abuso dei servizi di accessibilità per ottenere il controllo totale del dispositivo, riuscendo persino a bypassare l’autenticazione biometrica di WhatsApp.

Una volta istallato, Morpheus si guadagna i diritti amministrativi, riesce quindi a operare inviando comandi avanzati allo smartphone, potendo svolgere di fatto operazioni che i produttori – per ragioni di sicurezza e di integrità del funzionamento – non rendono accessibili neppure ai legittimi proprietari dei dispositivi.

Cosa è uno spyware

Gli spyware sono software spia che, una volta istallati su un dispositivo, consentono la lettura e il furto dei dati in questo contenuti come, per esempio, storico delle attività online, contatti, password, messaggi e altri dati sensibili.

Queste informazioni, a seconda dei casi, vengono usate dai cybercriminali oppure ceduti a terzi ossia ad aziende, enti e persino Stati e agenzia governative senza il consenso dell’utente, minando l’idea stessa di privacy.

Con il passare degli anni, gli spyware sono diventati sempre più subdoli e ingannevoli, tant’è che oggi lavorano in modo tale che l’utente non se ne accorga e, in alcuni casi, non si debellano neppure riportando il dispositivo allo stato di fabbrica.

Morpheus, diffusione e funzionamento

L'attacco si sviluppa solitamente attraverso un’esca sotto forma di sms che avverte la vittima di un problema tecnico con la rete mobile o la scheda Sim.

Il messaggio indirizza l'utente verso un portale web contraffatto che imita l'assistenza di operatori legittimi, sul quale viene richiesto di prelevare un'app per risolvere il disservizio.

In realtà, questo primo programma ricopre il ruolo di dropper, non fa danni direttamente ma consente di installare altri malware sul dispositivo.

Una volta avviata, l’app appena installata preleva e inocula nel sistema operativo Android l'agente spia vero e proprio, nascondendolo dietro icone rassicuranti che richiamano quelle delle impostazioni di sistema o di servizi di sicurezza.

Ed è in questo momento che Morpheus abusa dei servizi di accessibilità di Android per assumere il controllo dello schermo e delle interazioni, riuscendo anche a disabilitare i software antivirus, gli indicatori visivi che segnalano l’uso del microfono o della videocamera e le restrizioni delle più recenti versioni di Android.

I servizi di accessibilità, pensati per aiutare gli utenti con disabilità, sono usati da Morpheus per leggere i dati visualizzati e interagire con altre applicazioni senza il consenso dell’utente.

Il pericolo concreto per gli utenti risiede nell'estrema facilità con cui avviene l'infezione, che non sfrutta falle tecniche complesse ma fa leva sulla manipolazione psicologica tramite finti sms di assistenza tecnica.

L'aspetto più sensibile è la capacità dello spyware di violare WhatsApp ingannando il riconoscimento biometrico dell'utente: la vittima, convinta di autorizzare un aggiornamento del sistema operativo mediante la propria impronta digitale (la documentazione tecnica non cita espressamente il riconoscimento del volto), sta in realtà concedendo a Morpheus il pieno accesso alle proprie conversazioni private.

L’uso strategico dell’overlay

Questo spyware si distingue per la sua capacità di combinare l'ingegneria sociale con un controllo tecnico pervasivo del dispositivo della vittima.

Uno degli aspetti più subdoli di Morpheus è l'uso strategico degli overlay, ovvero interfacce simulate costruite sopra le app legittime: per esempio, una barra di avanzamento o una schermata di riavvio sembrano parte del sistema ma non lo sono.

Queste interfacce coprono quelle delle app affinché l’utente veda un’operazione apparentemente normale mentre, nelle retrovie e quindi in modo invisibile, lo spyware continua a operare in modo indipendente.

Nel caso di WhatsApp, lo spyware avvia il collegamento con un nuovo dispositivo e quando l’app chiede conferma tramite l’impronta digitale, mostra un falso messaggio di sistema. L’utente, convinto di interagire con il finto aggiornamento, dà a Morpheus pieno accesso alle conversazioni.

Chi ha sviluppato Morpheus

L'indagine tecnica dell’Osservatorio Nessuno ha tracciato l'infrastruttura digitale del programma, rivelando legami con diverse aziende tecnologiche e studi professionali italiani e addebitandone la paternità all’azienda IPS S.p.A., che abbiamo contattato per il momento senza ricevere risposta.

Lo spyware include un modulo denominato “disperazione” e che si fa carico di elevare i privilegi del software affinché possa avere pieno accesso al sistema operativo e quindi al dispositivo.

Inoltre, il codice è costellato di riferimenti alla cultura popolare nazionale, tra le quali citazioni della serie televisiva Gomorra, nomi di funzioni che richiamano gaffe giornalistiche per lo più imputabili al celebre Luca Giurato e funzioni di calcolo evocative quali “spaghettiTime”.

Sul sito dell’azienda, si legge che IPS offre soluzioni concepite per le autorità giudiziarie, le forze dell’ordine e i dipartimenti di intelligence che “devono raccogliere, monitorare ed analizzare efficacemente dati come chiamate telefoniche, traffico internet, dati provenienti da dispositivi di sorveglianza elettronica e database di terze parti”.

Soluzioni usate in oltre 20 Paesi dislocati in 4 continenti e che servono anche i provider di telefonia e servizi internet chiamati a effettuare intercettazioni dalle rispettive autorità nazionali.

Cosa rappresenta Morpheus

Non è un nuovo virus, è un sistema di sorveglianza professionale che opera nel contesto dell’industria tecnologica italiana e non è un caso isolato, come abbiamo documentato.

Non è un malware creato da un gruppo di criminal hacker, è un impianto di spionaggio avanzato che solleva quesiti etici e legali, oltre a rilanciare il mai sopito tema della responsabilità di chi sviluppa, di chi vende e di chi fa uso di tali sistemi.

Al di là delle origini italiane, Morpheus è uno strumento globale progettato per operare su diversi modelli di smartphone e in più lingue, tra cui inglese, spagnolo, arabo e francese.

Come difendersi

La persistenza di queste minacce e la loro capacità di lavorare nelle retrovie senza insospettire gli utenti rappresentano due problemi per chi non ha un’elevata conoscenza degli strumenti digitali.

Tuttavia, facendo ricorso a mani esperte laddove necessario, si possono intercettare verificando con regolarità i dispositivi collegati ai propri account di messaggistica.

Per farlo è sufficiente aprire WhatsApp, selezionare il menu Impostazioni e da qui la voce Dispositivi collegati che mostra quali altre interfacce sono connesse al medesimo account.

Va poi monitorato il consumo della batteria, perché un calo improvviso dell'autonomia può essere il segnale di un'attività di spionaggio che consuma risorse in modo anomalo.