Finto bonus UniCredit su Telegram: l'app che svuota il conto

Martino Roberto Martino Roberto · Consulente Cybersecurity · 02/10/2026 10:56

Un bot Telegram promette 100 dollari a chi installa una «app UniCredit». In realtà è Albiriox, un trojan Android che ruba i codici, legge gli SMS e usa il conto al posto tuo.

Illustrazione: Finto bonus UniCredit su Telegram: l'app che svuota il conto

Cento dollari per installare un'app: chi direbbe di no? È proprio questa la leva della campagna che D3Lab ha documentato a luglio in Italia. Un bot Telegram che si fa chiamare UniCredit, un sito con un dominio che sembra quello della banca, registrato l'8 luglio, e una promessa semplice: 100 dollari a installazione e 50 per ogni amico invitato. L'app però non viene da Google Play. Va scaricata a mano come file APK, e dentro c'è Albiriox.

Che cos'è Albiriox

È un RAT bancario per Android. RAT sta per Remote Access Trojan: un programma che dà a qualcun altro il controllo del tuo telefono. Cleafy l'aveva già descritto come malware «a noleggio»: chi lo sviluppa lo affitta ad altri criminali con un abbonamento mensile da qualche centinaio di dollari. La beta è di settembre 2025, la vendita è partita a ottobre e a gennaio 2026 è uscita la versione 1.5. Nel codice c'è un elenco di oltre 400 app bancarie, di pagamento e di criptovalute da colpire.

Come svuota il conto

Una volta installato, chiede i permessi di Accessibilità. Sono le funzioni pensate per chi ha difficoltà visive, e servono a leggere e toccare lo schermo al posto dell'utente. Con questi permessi il trojan mostra finte schermate sopra quelle vere (gli overlay) per farsi dare PIN, sequenze di sblocco e password. Intercetta gli SMS, compresi i codici OTP che la banca manda per confermare le operazioni. E prende il controllo remoto del telefono con una tecnica simile al desktop remoto, mentre lo schermo resta nero: la vittima vede un telefono «spento» e intanto qualcuno fa bonifici dentro la sua app vera.

Perché funziona

Il punto debole non è un bug di Android. È la fiducia. Telegram dà un'aria informale, il marchio della banca dà credibilità, il premio fa il resto. La campagna italiana è girata anche via SMS nella settimana tra il 4 e il 10 luglio. Le regole pratiche sono poche: nessuna banca paga per installare un'app, le app bancarie si scaricano solo dagli store ufficiali, e un APK arrivato da chat o SMS va considerato ostile. Se un'app che non conosci chiede l'Accessibilità, la risposta è no.

💬 Il mio commento

Cento dollari per un'app. Detta così fa quasi sorridere, eppure questo schema regge da anni perché non prova a superare le difese tecniche: le aggira chiedendo all'utente di aprire la porta. Albiriox non sfrutta una vulnerabilità sofisticata, si fa installare a mano e poi si fa dare i permessi. Il resto è conseguenza. E il fatto che sia un servizio in abbonamento mi preoccupa più del malware in sé: vuol dire che per lanciare una campagna così non serve saper programmare, basta pagare il canone.

Sulle aziende il tema tocca più di quanto sembri. Capita spesso che i titolari o l'amministrazione ricevano gli OTP dell'home banking aziendale sullo smartphone personale, lo stesso su cui finiscono gruppi Telegram, promozioni e app installate «per prova». Non ho una risposta valida per tutti, perché vietare il telefono personale non sempre è realistico. Però separare il dispositivo che autorizza i pagamenti, bloccare l'installazione da fonti sconosciute e controllare chi ha i permessi di Accessibilità sono passi concreti e poco costosi. Se volete capire quanto sono esposti i telefoni con cui la vostra azienda autorizza bonifici e OTP, posso aiutarvi a fare una verifica mirata proprio su questo.

Fonte: ICT Security Magazine

La tua azienda è pronta ad affrontare una minaccia come questa?
Contattami per una valutazione gratuita della tua postura di sicurezza.

Richiedi una valutazione gratuita →