11 Novembre 2025
HomeAttualitàNuovo adware "BeiTaAd" trovato nascosto all'interno di App Google Play

Nuovo adware “BeiTaAd” trovato nascosto all’interno di App Google Play

Il plugin visualizza forzatamente gli annunci sulla schermata di blocco dell’utente, attiva gli annunci video e audio anche mentre il telefono è in sospensione e visualizza gli annunci fuori dall’applicazione che interferiscono con l’interazione dell’utente con altre applicazioni sul proprio dispositivo.

Lookout ha scoperto 238 applicazioni nel Google Play Store che includono BeiTaPlugin adware che rende quasi inutilizzabile un dispositivo mobile. Lookout ha segnalato la funzionalità dannosa a Google e BeiTaPlugin è stato rimosso da tutte le app interessate nel Play Store. Complessivamente, queste applicazioni ammontano a oltre 440 milioni di installazioni, rendendo questo adware unico nella sua diffusione e per il livello di offuscamento di codice utilizzato per nascondere l’esistenza del plugin.

Mentre la stragrande maggioranza delle applicazioni mobili gratuite monetizza tramite SDK o plug-in di annunci, la persistenza degli annunci pubblicitari in queste particolari app rendono interessante il BeiTaPlugin.

La società è di Shanghai

Tutte le app rilasciate con BeitaPlugin sono state pubblicate dalla società Internet mobile CooTek, fondata nel 2008 a Shanghai. CooTek è quotata al NYSE nel 2018 ed è meglio conosciuta per la sua popolare app per tastiera, TouchPal. Il pacchetto BeiTaPlugin è sorprendentemente incluso in TouchPal oltre a numerosi add-on per la loro popolare tastiera e ad app di salute e fitness molto popolari.

La pagina Google Play della popolare app TouchPal di CooTek con oltre 100.000.000 di installazioni.

Mentre gli annunci fuori-app non sono particolarmente innovativi, quelli serviti da questo plugin rendono i telefoni quasi inutilizzabili. Gli utenti hanno segnalato di non essere in grado di rispondere alle chiamate o di interagire con altre app, a causa della natura persistente e pervasiva degli annunci visualizzati. Questi annunci non bombardano immediatamente l’utente una volta installata l’applicazione incriminata, ma diventano visibili almeno 24 ore dopo l’avvio dell’applicazione. Ad esempio, gli annunci invadenti non si presentavano fino a due settimane dopo l’applicazione.

Il plugin nascosto

Il plug-in BeiTa è stato modificato più volte dalla sua versione iniziale all’inizio del 2018. Le versioni precedenti delle applicazioni che includono il plugin BeiTa lo fanno tramite un file dex non crittografato, beita.rec, all’interno della directory assets / components del pacchetto.

Nelle iterazioni più recenti, il plugin BeiTa viene rinominato in innocuo, icon-icomoon-gemini.renc ed è crittografato utilizzando Advanced Encryption Standard (AES). Icomoon è un’applicazione che fornisce pacchetti di icone vettoriali per l’utilizzo da parte di designer e sviluppatori. Un pacchetto di icone compatibile con Icomoon si chiama Gemini. Gli autori di malware utilizzano comunemente questa tecnica di rinominazione di file eseguibili in altri tipi di file (pdf, jpg, txt) per nascondere risorse dannose in bella vista.

Le versioni crittografate

Nelle versioni successive dell’applicazione, vengono applicate tecniche di crittografia e offuscamento maggiori per nascondere l’esistenza del plugin. Tutte le stringhe correlate all’attività del plug-in sono codificate in XOR e codificate Base64 tramite una libreria di terze parti chiamata StringFog. Ogni classe che facilita il caricamento del plug-in è crittografata con la propria chiave separata.  Il pacchetto com.android.utils.hades.sdk , ad esempio, viene decifrato utilizzando la stringa “Yaxiang Robin High”.

La stringa di decifrazione della libreria

Il plug-in caricato non viene mai installato sul dispositivo. Pertanto, non è elencato come pacchetto installato né è possibile semplicemente disinstallare il plugin senza disinstallare l’applicazione carrier.

Tuttavia, poiché le attività dell’annuncio sono attivate all’interno del pacchetto di plugin BeiTa, è possibile vedere che è il plug-in BeiTa ad attivare gli annunci.

Questa famiglia di plugin BeiTaAd fornisce informazioni sullo sviluppo futuro di adware per dispositivi mobili. Poiché i negozi di app ufficiali continuano ad aumentare le restrizioni sulle pubblicità fuori dall’app, è probabile che altri sviluppatori impieghino tecniche simili per evitare il rilevamento.

A partire dal 23 maggio 2019, le oltre 230 applicazioni interessate su Google Play sono state rimosse o aggiornate a versioni senza il Plugin BeiTa. 

Alex Trizio
Alex Triziohttps://www.alground.com
Alessandro Trizio è un professionista con una solida expertise multidisciplinare, che abbraccia tecnologia avanzata, analisi politica e strategia geopolitica. Ora è Amministratore e Direttore Strategico del Gruppo Trizio, dirigendo il dipartimento di sicurezza informatica. La sua competenza si estende all'applicazione di soluzioni innovative per la sicurezza cibernetica e la risoluzione di criticità complesse.
Altri articoli

TI POSSONO INTERESSARE

Cina: nuove licenze per terre rare ma limiti alle esportazioni strategiche

La Cina ha avviato la progettazione di un nuovo regime di licenze per l'esportazione di elementi terrestri rari , un sistema che potrebbe accelerare...

La strategia di Trump e la ridefinizione dell’ordine globale

La diplomazia come campo di battaglia La politica estera è da sempre il riflesso più autentico del potere. Ogni periodo storico ha i suoi protagonisti,...

El-Fashir: il massacro “visibile dallo spazio” che sconvolge il Sudan

La città sudanese di Al-Fashir, capoluogo del Nord Darfur, è diventata nelle ultime settimane un simbolo vivido dello sfacelo umanitario e della brutalità della...

Haredi in Israele, un mondo che non si integra

La comunità Haredi (ebrei ultra-ortodossi) in Israele si trova al centro di una delle più gravi crisi politiche, sociali ed economiche che il paese...

Zambia, il disastro ambientale cinese e il silenzio comprato con pochi dollari

Il 18 febbraio 2025 è iniziato il peggior incidente della vita di molti zambiani con un fragore assordante. Il muro alto 9 metri che...

Le AI ingoiano contenuti spazzatura e si rovinano

Il fenomeno noto come "brain rot", precedentemente associato esclusivamente agli esseri umani, si sta ora manifestando anche nell'intelligenza artificiale, come dimostra una recente ricerca...

La “Flotta d’Oro” di Trump: nasce l’ambizioso piano del dominio marittimo americano

In una mossa che promette di ridefinire il futuro della marina militare americana, il presidente Donald Trump ha approvato i primi passi di un...

Smotrich all’Arabia Saudita: Continuate a cavalcare cammelli nel deserto saudita

Il ministro delle Finanze israeliano Bezalel Smotrich ha scatenato una tempesta politica e diplomatica con le sue recenti dichiarazioni durante una conferenza a Gerusalemme....

Gripen: Il caccia svedese che cambia le regole in Ucraina

La firma dello storico accordo tra il Primo Ministro svedese Ulf Kristersson e il Presidente ucraino Volodymyr Zelenskiy rappresenta una svolta decisiva nel panorama...