TapTrap Android Invisibilità e Rischio

TapTrap Android: Invisibilità e Rischio

TapTrap Android Invisibilità e Rischio

Cos’è TapTrap e quando è stato identificato

TapTrap è una nuova forma di tapjacking su Android, scoperta nel 2025 da ricercatori della TU Wien e dell’Università di Bayreuth. L’attacco è stato presentato al USENIX Security Symposium e illustrato in un paper tecnico e nel sito ufficiale taptrap.click.

A differenza dei tapjacking tradizionali che richiedono permessi come SYSTEM_ALERT_WINDOW, TapTrap non richiede alcuna autorizzazione: sfrutta le animazioni di transizione tra Activity per rendere invisibile una schermata sensibile (es. prompt per permessi o accesso a device admin), pur inviando a essa i click dell’utente.

Come funziona l’attacco – TapTrap Android Invisibilità e Rischio

  1. Threat model
    L’app malevola (Activity A) non richiede permessi e sfrutta le animazioni attive su Android (impostazione di default). Lancia una seconda activity sensibile (Activity B), ad esempio un prompt di permessi .
  2. Animazione custom
    Si chiama overridePendingTransition() o ActivityOptions.makeCustomAnimation(), impostando alpha start/end ≈ 0.01, rendendo l’overlay quasi invisibile. Si può anche usare lo scaling per allargare un bottone sensibile su tutto lo schermo .
  3. Redirection dei tap
    Pur non visibile, Activity B intercetta tutti i tocchi: l’utente pensa di interagire con A, ma in realtà autorizza un’azione delicata su B .
  4. Tempistiche più ampie
    A causa di un bug in Android, il periodo di animazione (normalmente 3 s) può estendersi fino a 6 s, ampliando la finestra di attacco.
  5. Chiusura camuffata
    Dopo l’azione, Activity A si richiama, mettendo B in background senza lasciare tracce visibili.

Dispositivi e app a rischio

  • Tutti i dispositivi con animazioni abilitate, su Android 15 e 16 .
  • Oltre 76% di circa 100.000 app esaminate su Google Play: sono vulnerabili se esportano Activity, non aspettano la fine dell’animazione e non overrdedano le transizioni.
  • Anche app o browser “trusted” possono essere usati come vettori per lanciare prompt sensibili (es. Chrome) .

Tipologie di dati e azioni rubati

Con TapTrap, un attacker può:

  • Ottenere permessi runtime (camera, mic, posizione) senza avviso utente.
  • Abilitare privileged permission come Device Administrator, permettendo addirittura il wipe remoto .
  • Autorimandare le notifiche (accesso allo stream notifiche), rubare 2FA e interagire con siti web (web clickjacking) .

Esempi di implementazione – Java/Kotlin concettuali

// In Activity A – Java
Intent intent = new Intent(this, SensitiveActivity.class);
startActivity(intent);
overridePendingTransition(
    R.anim.fade_in_transparent, // α da 0.01
    R.anim.fade_out_transparent // α da 0.01
);
// In Activity A – Kotlin
val options = ActivityOptions.makeCustomAnimation(
    this, R.anim.fade_in_transparent, R.anim.fade_out_transparent)
startActivity(Intent(this, SensitiveActivity::class.java), options.toBundle())

fade_in_transparent.xml

<alpha xmlns:android="..."
    android:fromAlpha="0.01"
    android:toAlpha="0.01"
    android:duration="5000"/>

L’utente continua a interagire, ma i tap colpiscono l’Activity invisibile.

Contromisure (defense-in-depth) – TapTrap Android Invisibilità e Rischio

A. Lato sistema operativo (Android)

  • Disabilitare animazioni: in Developer options o Accessibility. Riduce la superficie d’attacco.
  • Patch Android: Google deve correggere il bug nel gestore animazioni e bloccare le transizioni trasparenti che intercettano i tocchi.
  • Android 12+ blocca overlay di opacità > 0.8, ma non copre il caso delle animazioni.

B. A livello app (sviluppatori Android)

  • Per Activity esposte, usare: yourButton.setFilterTouchesWhenObscured(true); o android:filterTouchesWhenObscured="true" come suggerito da Android Developers .
  • Controllare FLAG_WINDOW_IS_PARTIALLY_OBSCURED nei listener touch per respingere tocchi potenzialmente nascosti.
  • Minimizzare export: esportare solo le Activity strettamente necessarie. Evitare attività che non necessitano di essere public.

C. A livello utente/corporate

  • Disabilitare animazioni sui dispositivi criticali (policy MDM).
  • Educare gli utenti a verificare visualmente i prompt, magari lasciando un’interazione visibile attiva per qualche secondo.
  • Utilizzare software di mobile security che monitori comportamenti anomali: avvii di Activity fuori sequenza o con animazioni non standard.

Conclusione TapTrap Android Invisibilità e Rischio

TapTrap dimostra un salto nel tapjacking: sfrutta animazioni apparentemente innocue per intercettare i permessi e compiere azioni dannose senza alcun permesso richiesto. La facilità di attacco su Android 15/16 e la vulnerabilità del 76% delle app rendono TapTrap una minaccia concreta.

Per fronteggiare questa emergenza servono interventi su più fronti:

  • Google deve rilasciare patch di sistema.
  • Team di sviluppo Android devono integrare mitigazioni (filterTouchesWhenObscured, ridurre export, validazioni di contesto).
  • Organizzazioni IT devono formare staff e utenti, adottare MDM e strumenti di secure hardening.

La formazione in ambito cybersecurity ( con particolare attenzione alle linee guida OWASP Mobile ) è oggi più che mai una priorità. Innovaformazione affianca aziende e team IT nella crescita delle competenze nella sicurezza mobile, garantendo corsi personalizzati su OWASP, secure coding, e verifica di vulnerabilità come TapTrap. La prevenzione garantisce la solidità digitale delle aziende nel tempo.

(fonte) (fonte) (fonte)

Per altri articoli tecnici consigliamo di navigare sul nostro blog QUI.

Per visionare l’offerta formativa a catalogo potete cliccare QUI.

INFO: info@innovaformazione.net – tel. 3471012275 (Dario Carrassi)

Ti potrebbe interessare

Articoli correlati