Nuovi virus sui cellulari nel 2026: RemControl, RatHat, Gigabud e DarkSword. Come arrivano su Android e iPhone
![]() |
| Le quattro minacce mobili analizzate nell’articolo: false app bancarie, furto di credenziali e attacchi agli iPhone. Immagine illustrativa, non riproduzione di schermate reali. |
Aggiornato al 29 settembre 2026.
Un messaggio sembra arrivare da un servizio conosciuto. La pagina che si apre somiglia a uno store ufficiale e invita a installare un'app. Qualche minuto dopo compare una richiesta insolita: concedere all'app il permesso di Accessibilità. È in quel passaggio, più che nell'arrivo del messaggio, che un tentativo di truffa può diventare un'infezione del telefono.
Le ricerche pubblicate nel 2026 mostrano quattro casi molto diversi: RemControl, RatHat e Gigabud colpiscono Android tramite app malevole e ingegneria sociale; DarkSword è una catena di vulnerabilità usata contro alcuni iPhone con versioni vulnerabili di iOS. Chiamarli tutti «virus del cellulare» aiuta a formulare la domanda, ma per difendersi bisogna capire come entra ciascuna minaccia.
Risposta breve: oggi i segnali più importanti su Android sono una richiesta di installare un APK da una pagina ricevuta via SMS, chat o pubblicità e una richiesta immotivata di attivare Accessibilità. Su iPhone, aggiornare iOS è fondamentale contro le vulnerabilità note. Nessuno dei casi qui descritti dimostra che ogni smartphone sia a rischio immediato o già infetto.
Quattro minacce mobili a confronto
| Minaccia | Telefono | Come arriva | Rischio principale | Italia |
|---|---|---|---|---|
| RemControl | Android | Falsa pagina Google Play per un'app IPTV | Schermate bancarie false, furto di credenziali e controllo remoto | Bersagli bancari italiani confermati |
| RatHat | Android | SMS, annunci e siti che invitano a installare un APK | Furto di credenziali e controllo del telefono | Nessuna campagna italiana specifica confermata nella fonte consultata |
| Gigabud con Vwork | Android | False app di compagnie aeree o servizi pubblici | Furto di credenziali e copia dell'app bancaria in un profilo separato | Attività documentata soprattutto in Asia |
| DarkSword | iPhone | Siti usati contro versioni vulnerabili di iOS | Compromissione tramite vulnerabilità | Casi descritti in altri Paesi; falle note corrette |
Le informazioni provengono dalle analisi originali di Group-IB su RemControl, Zimperium su RatHat, Group-IB su Gigabud e Vwork e Google Threat Intelligence Group su DarkSword.
RemControl: il trojan bancario Android che interessa anche l'Italia
Il caso più vicino ai lettori italiani è RemControl. Group-IB lo ha descritto il 23 settembre 2026 come un trojan bancario Android osservato in campioni da luglio. La distribuzione analizzata sfrutta pagine che imitano Google Play e presentano una falsa app IPTV chiamata TVTap; le pubblicità malevole sono uno dei canali individuati.
Una volta installato e dotato dei permessi necessari, il malware può mostrare una schermata falsa sopra l'app bancaria autentica. L'utente crede di digitare le credenziali nella propria banca, ma le consegna all'attaccante. I ricercatori descrivono anche registrazione dei tasti, visione dello schermo in tempo reale e controllo remoto. Sono state confermate sovrapposizioni di phishing per oltre 30 istituti finanziari in vari Paesi. In base agli indicatori osservati, Italia e Francia sono fra gli obiettivi principali delle prime campagne. Questo indica un bersaglio concreto, non il numero di telefoni italiani infetti.
La componente «AI» citata nella ricerca riguarda soprattutto tracce di sviluppo assistito dall'intelligenza artificiale nell'infrastruttura e nelle pagine fraudolente. Non significa che il malware possa aggirare automaticamente ogni difesa del telefono.
RatHat: un'app falsa che cerca di mantenere il controllo
RatHat è stato descritto da Zimperium il 16 settembre 2026. Secondo i ricercatori, i criminali attirano le persone con SMS, annunci e siti di download che propongono un'app apparentemente legittima. L'utente viene spinto a scaricare e installare un APK fuori dai normali canali.
Il malware tenta di sfruttare Accessibilità e altri meccanismi tecnici per controllare il dispositivo, mostrare interfacce bancarie ingannevoli e intercettare credenziali e codici temporanei. Zimperium descrive anche funzioni di automazione assistite dall'AI e persistenza dopo la rimozione dell'app visibile. Sono capacità individuate nell'analisi tecnica, non una prova che ogni variante sia riuscita a usarle su qualunque telefono o che sia diffusa in Italia.
Il comportamento da riconoscere resta semplice: un'app proposta da un messaggio o da una pubblicità non dovrebbe chiederti di seguire istruzioni complesse per installarla e darle il controllo di ciò che appare sullo schermo.
Gigabud: la copia nascosta dell'app bancaria
Il trojan Gigabud esisteva già, ma nel settembre 2026 Group-IB ha documentato l'uso di Vwork, una modifica malevola di uno strumento per creare profili di lavoro Android. L'attacco può collocare una copia dell'app bancaria in un profilo separato e usarla per operazioni fraudolente dal telefono della vittima.
La catena parte con una falsa app che può fingere di appartenere a una compagnia aerea o a un servizio pubblico. Chiede permessi come Accessibilità e la possibilità di apparire sopra altre app. Quando la vittima apre la banca, una schermata contraffatta può raccogliere le credenziali; il profilo separato rende poi le attività più difficili da collegare all'app malevola visibile nel profilo personale.
Un profilo di lavoro non è di per sé un segno d'infezione: è una funzione legittima di Android, usata da molte aziende. Diventa sospetto se compare senza che tu lo abbia configurato, insieme a un'app bancaria duplicata e ad altri segnali anomali. I numeri diffusi dai ricercatori per questo caso riguardano in particolare l'Indonesia e non vanno trasferiti all'Italia.
DarkSword: perché il caso iPhone è diverso
DarkSword non è un APK falso da installare. Google Threat Intelligence Group ha documentato a marzo 2026 una catena di sei vulnerabilità impiegata da più gruppi contro dispositivi con iOS da 18.4 a 18.7. In alcune campagne gli attaccanti hanno usato siti preparati o compromessi per raggiungere i telefoni. Google cita attività in Arabia Saudita, Turchia, Malaysia e Ucraina.
Secondo Google, le vulnerabilità usate dalla catena risultavano corrette con iOS 26.3, alcune anche prima. Chi usa un iPhone deve quindi installare la versione più recente di iOS disponibile per il proprio modello. Non bisogna confondere l'esistenza di uno spyware sofisticato con un'infezione probabile per chiunque apra un normale sito web. Apple osserva che gli attacchi di spyware mercenario sono in genere molto mirati e che la maggioranza delle persone non ne sarà bersaglio.
Se ricevi una presunta notifica di minaccia Apple, verifica entrando direttamente nel tuo account da account.apple.com, senza seguire il link di un messaggio. Apple spiega che le sue notifiche autentiche non chiedono password, codici, installazioni o l'apertura di allegati.
Come si capisce se uno smartphone è stato infettato?
Un telefono lento, caldo o con batteria che dura meno non basta per diagnosticare un malware. Sono sintomi che possono avere molte cause. Considera più seriamente una combinazione di fatti verificabili: hai installato di recente un APK ricevuto da un link, gli hai concesso Accessibilità o il permesso di apparire sopra altre app, vedi un'app bancaria duplicata, compaiono accessi o transazioni che non riconosci.
Su Android, controlla l'elenco delle app installate, le autorizzazioni speciali e gli eventuali profili di lavoro che non ricordi di aver creato. Apri Google Play Protect dal Play Store per eseguire una scansione e verifica gli aggiornamenti del sistema. Play Protect è una difesa utile anche per le app installate fuori dallo store, ma nessuna scansione dà una garanzia assoluta. Google descrive come funziona la protezione contro le app fraudolente.
Su iPhone, verifica innanzitutto gli aggiornamenti in Impostazioni > Generali > Aggiornamento software. Se temi un attacco mirato, segui la guida ufficiale Apple sulle notifiche di minaccia e valuta un'assistenza specializzata. Non installare profili o app suggeriti da chi ti contatta per «rimuovere il virus».
Cosa fare se hai installato un'app sospetta o hai inserito dati bancari
Se temi un furto bancario, usa un altro dispositivo affidabile per contattare subito la banca tramite numero o app ufficiale. Segnala l'accaduto, chiedi il controllo delle operazioni e segui le indicazioni per bloccare credenziali o strumenti di pagamento. Non fidarti del numero riportato nel messaggio che ha avviato il problema.
Poi cambia le password coinvolte da un dispositivo affidabile, controlla l'autenticazione a due fattori e conserva gli elementi utili per una segnalazione: URL, messaggi, nome dell'app installata e orari delle operazioni. Su Android, revoca i permessi speciali dell'app sospetta e rimuovila. Se il telefono continua a mostrare segni di compromissione, valuta con un tecnico un ripristino alle impostazioni di fabbrica, dopo aver salvato soltanto dati di cui ti fidi. Un semplice cambio password fatto dal dispositivo ancora sotto controllo dell'attaccante può non bastare.
Per proteggere anche gli account social, puoi approfondire i consigli del blog sulle truffe Instagram e il furto di credenziali e sulla sicurezza di WhatsApp e dei dati personali. Per l'accesso agli account, trovi anche la guida su Android e passkey. Le passkey aiutano contro il furto di password tramite phishing, ma non eliminano il rischio di un dispositivo già compromesso.
Domande frequenti sui nuovi virus per cellulari
Basta aprire un SMS per prendere RemControl o RatHat?
No, nel percorso di infezione documentato l'attacco cerca di portare la persona su una pagina ingannevole e a installare un'app malevola. Evita il download e non concedere permessi speciali a un'app di cui non conosci l'origine.
Un'app scaricata dal Play Store è sempre sicura?
Nessuno store offre rischio zero. Nel caso RemControl descritto qui, però, la pagina imitava Google Play: assomigliare allo store non significa che l'app provenga davvero da lì. Apri lo store direttamente, cerca il nome dell'app e controlla sviluppatore e autorizzazioni.
Anche gli iPhone possono essere colpiti da malware?
Sì. DarkSword mostra che vulnerabilità di iOS possono essere sfruttate in attacchi reali. Il meccanismo e la platea osservata sono diversi dalle campagne Android basate sulle false app. Aggiornare iOS riduce l'esposizione alle falle già corrette.
RemControl ha colpito banche italiane?
Group-IB ha verificato schermate di phishing rivolte ad app bancarie italiane e indicatori di campagne per l'Italia. Questo non consente di stimare quante persone o quali conti siano stati compromessi nel Paese.
L'intelligenza artificiale rende questi malware invincibili?
No. Alcuni gruppi usano l'AI nello sviluppo o nell'automazione. Restano essenziali i passaggi concreti dell'attacco: persuadere una persona a installare un'app, ottenere permessi o sfruttare una vulnerabilità non corretta.
In sintesi
Per chi vive in Italia, RemControl merita attenzione perché la ricerca include obiettivi bancari nazionali. RatHat e Gigabud mostrano come le false app Android possano cercare di ottenere controllo e credenziali, senza che sia corretto attribuire loro una diffusione italiana non documentata. DarkSword ricorda che anche iPhone può essere bersaglio di spyware, soprattutto se resta su versioni vulnerabili di iOS.
La difesa più concreta è interrompere la catena al primo passaggio: non installare app da link inattesi, rifiuta richieste di Accessibilità senza una ragione chiara, aggiorna il sistema e contatta subito la banca se sospetti un accesso ai conti.
Fonti primarie e data di verifica: Group-IB, RemControl, 23 settembre 2026; Zimperium, RatHat, 16 settembre 2026; Group-IB, Gigabud e Vwork, 9 settembre 2026; Google Threat Intelligence Group, DarkSword, 18 marzo 2026; Apple, notifiche di minaccia, 13 agosto 2026.

Commenti
Posta un commento