← Ultimi articoli
💻 computer science

AndroWasm: an Empirical Study on Android Malware Obfuscation through WebAssembly

Questo studio presenta "AndroWasm", un'analisi empirica che dimostra come i malware Android possano utilizzare WebAssembly per nascondere payload dannosi e aggirare le tecniche di rilevamento statico e gli strumenti di sicurezza all'avanguardia.

Autori originali: Diego Soi, Silvia Lucia Sanna, Lorenzo Pisu, Leonardo Regano, Giorgio Giacinto

Pubblicato 2026-02-23
📖 4 min di lettura☕ Lettura da pausa caffè

Autori originali: Diego Soi, Silvia Lucia Sanna, Lorenzo Pisu, Leonardo Regano, Giorgio Giacinto

Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

📱 Il Trucco del "Nascosto nel Nascosto": Quando i Virus si Vestono da Giochi

Immagina che il tuo telefono Android sia una casa molto sicura. Per entrare, i ladri (i malware) devono superare le guardie (gli antivirus come VirusTotal o MobSF).

Fino a poco tempo fa, i ladri usavano trucchi classici:

  • Cambiavano il nome alle porte (offuscamento).
  • Si nascondevano dentro quadri (steganografia).
  • Fingevano di essere altri (anti-analisi).

Ma le guardie sono diventate furbe e hanno imparato a riconoscere questi trucchi.

Ora, gli autori di questo studio hanno scoperto un nuovo, potentissimo trucco: WebAssembly (Wasm).

🧩 Cos'è WebAssembly? (L'Analogia del "Lego Universale")

Immagina che il codice di un'app sia scritto in una lingua specifica, come l'italiano (Java/Kotlin). Le guardie dell'antivirus parlano fluentemente l'italiano e sanno riconoscere subito se una frase è una minaccia.

WebAssembly è come un linguaggio universale di mattoncini Lego. È un formato di codice così compatto, veloce e "neutro" che può essere usato per fare cose incredibili, come far girare giochi complessi o simulazioni 3D direttamente nel browser. È progettato per essere sicuro e veloce.

Il problema? Le guardie antivirus non parlano il linguaggio dei mattoncini Lego. Quando vedono un blocco Wasm, pensano: "Ah, è solo un gioco o una funzione tecnica, niente di male".

🕵️‍♂️ Cosa hanno scoperto gli autori?

Gli ricercatori dell'Università di Cagliari hanno detto: "E se i ladri usassero questo linguaggio Lego per nascondere i loro piani criminosi?".

Hanno creato due "esperimenti" (Proof of Concept) per vedere se funziona:

  1. Il Ransomware (Il Bloccaporta):

    • Scenario normale: Un virus che cripta i tuoi file è scritto in italiano (codice Android). L'antivirus lo vede subito e lo blocca.
    • Scenario Wasm: Il virus prende la sua "cattiveria" (la funzione che cripta i file) e la traduce in "Lego" (Wasm). Lo nasconde dentro l'app.
    • Risultato: Quando l'antivirus guarda l'app, vede solo codice Android pulito. Non vede il virus perché è nascosto dentro il blocco Lego. L'antivirus non lo trova.
  2. Lo Spyware (La Spia):

    • Scenario normale: Un virus che ruba i tuoi dati e li manda a un sito malevolo. L'antivirus vede il sito malevolo e ti avvisa.
    • Scenario Wasm: Il virus nasconde l'indirizzo del sito malevolo dentro il blocco Lego. L'app Android dice solo: "Ehi, esegui questo blocco Lego". Il blocco Lego esegue il lavoro sporco e invia i dati.
    • Risultato: L'antivirus vede l'app che fa una richiesta, ma non vede dove manda i dati, perché quell'indirizzo è nascosto nel codice Lego. L'antivirus non trova la prova del crimine.

🏗️ Come fanno a farlo? (I 3 Metodi)

Gli autori hanno mostrato tre modi per inserire questi "blocchi Lego" dentro un'app Android:

  1. La Finestra Web (WebView): Come aprire una pagina web dentro l'app che contiene il codice Lego. È facile, ma un po' lento.
  2. Il Motore JavaScript: Usare un motore interno all'app che legge i Lego senza bisogno di una pagina web.
  3. La Libreria Nativa (WasmEdge): Inserire un "motore Lego" direttamente dentro l'app come se fosse una parte meccanica. È il metodo più veloce e difficile da rilevare.

🛡️ Cosa significa per noi?

Questo studio ci dice una cosa importante: gli antivirus attuali sono ciechi di fronte a questo nuovo trucco.
Se un malware usa WebAssembly, può passare inosservato anche ai migliori scanner del mondo (come VirusTotal), perché questi scanner non sanno ancora "leggere" o analizzare approfonditamente i blocchi Lego nascosti.

🔮 Cosa si può fare? (I Consigli per la Difesa)

Gli autori non si limitano a spaventare, ma danno anche consigli per i "guardie" (gli sviluppatori di sicurezza):

  • Non guardare solo il codice Android, ma cerca i file .wasm nascosti.
  • Controlla se ci sono "blocchi Lego" (firme specifiche) nascosti dentro le immagini o i file di testo dell'app.
  • Usare strumenti che sappiano "tradurre" i Lego per vedere cosa c'è scritto dentro.

In sintesi

Immagina che i ladri abbiano smesso di usare maschere da gatto (i vecchi trucchi) e abbiano iniziato a costruire una casa delle bambole (WebAssembly) dentro la tua casa. Le guardie guardano la casa delle bambole e pensano: "Che bel giocattolo!", mentre dentro, nascosto tra i muri di plastica, stanno rubando i tuoi gioielli.

Questo paper è un campanello d'allarme: dobbiamo imparare a guardare dentro le case delle bambole prima che i ladri diventino troppo bravi a nascondersi.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →