TapTrap Android: Invisibilità e Rischio
TapTrap Android Invisibilità e Rischio
Cos’è TapTrap e quando è stato identificato
TapTrap è una nuova forma di tapjacking su Android, scoperta nel 2025 da ricercatori della TU Wien e dell’Università di Bayreuth. L’attacco è stato presentato al USENIX Security Symposium e illustrato in un paper tecnico e nel sito ufficiale taptrap.click.
A differenza dei tapjacking tradizionali che richiedono permessi come SYSTEM_ALERT_WINDOW, TapTrap non richiede alcuna autorizzazione: sfrutta le animazioni di transizione tra Activity per rendere invisibile una schermata sensibile (es. prompt per permessi o accesso a device admin), pur inviando a essa i click dell’utente.
Come funziona l’attacco – TapTrap Android Invisibilità e Rischio
- Threat model
L’app malevola (Activity A) non richiede permessi e sfrutta le animazioni attive su Android (impostazione di default). Lancia una seconda activity sensibile (Activity B), ad esempio un prompt di permessi . - Animazione custom
Si chiamaoverridePendingTransition()oActivityOptions.makeCustomAnimation(), impostandoalpha start/end ≈ 0.01, rendendo l’overlay quasi invisibile. Si può anche usare lo scaling per allargare un bottone sensibile su tutto lo schermo . - Redirection dei tap
Pur non visibile, Activity B intercetta tutti i tocchi: l’utente pensa di interagire con A, ma in realtà autorizza un’azione delicata su B . - Tempistiche più ampie
A causa di un bug in Android, il periodo di animazione (normalmente 3 s) può estendersi fino a 6 s, ampliando la finestra di attacco. - Chiusura camuffata
Dopo l’azione, Activity A si richiama, mettendo B in background senza lasciare tracce visibili.
Dispositivi e app a rischio
- Tutti i dispositivi con animazioni abilitate, su Android 15 e 16 .
- Oltre 76% di circa 100.000 app esaminate su Google Play: sono vulnerabili se esportano Activity, non aspettano la fine dell’animazione e non overrdedano le transizioni.
- Anche app o browser “trusted” possono essere usati come vettori per lanciare prompt sensibili (es. Chrome) .
Tipologie di dati e azioni rubati
Con TapTrap, un attacker può:
- Ottenere permessi runtime (camera, mic, posizione) senza avviso utente.
- Abilitare privileged permission come Device Administrator, permettendo addirittura il wipe remoto .
- Autorimandare le notifiche (accesso allo stream notifiche), rubare 2FA e interagire con siti web (web clickjacking) .
Esempi di implementazione – Java/Kotlin concettuali
// In Activity A – Java
Intent intent = new Intent(this, SensitiveActivity.class);
startActivity(intent);
overridePendingTransition(
R.anim.fade_in_transparent, // α da 0.01
R.anim.fade_out_transparent // α da 0.01
);
// In Activity A – Kotlin
val options = ActivityOptions.makeCustomAnimation(
this, R.anim.fade_in_transparent, R.anim.fade_out_transparent)
startActivity(Intent(this, SensitiveActivity::class.java), options.toBundle())
fade_in_transparent.xml
<alpha xmlns:android="..."
android:fromAlpha="0.01"
android:toAlpha="0.01"
android:duration="5000"/>
L’utente continua a interagire, ma i tap colpiscono l’Activity invisibile.
Contromisure (defense-in-depth) – TapTrap Android Invisibilità e Rischio
A. Lato sistema operativo (Android)
- Disabilitare animazioni: in Developer options o Accessibility. Riduce la superficie d’attacco.
- Patch Android: Google deve correggere il bug nel gestore animazioni e bloccare le transizioni trasparenti che intercettano i tocchi.
- Android 12+ blocca overlay di opacità > 0.8, ma non copre il caso delle animazioni.
B. A livello app (sviluppatori Android)
- Per Activity esposte, usare:
yourButton.setFilterTouchesWhenObscured(true);oandroid:filterTouchesWhenObscured="true"come suggerito da Android Developers . - Controllare
FLAG_WINDOW_IS_PARTIALLY_OBSCUREDnei listener touch per respingere tocchi potenzialmente nascosti. - Minimizzare export: esportare solo le Activity strettamente necessarie. Evitare attività che non necessitano di essere public.
C. A livello utente/corporate
- Disabilitare animazioni sui dispositivi criticali (policy MDM).
- Educare gli utenti a verificare visualmente i prompt, magari lasciando un’interazione visibile attiva per qualche secondo.
- Utilizzare software di mobile security che monitori comportamenti anomali: avvii di Activity fuori sequenza o con animazioni non standard.
Conclusione TapTrap Android Invisibilità e Rischio
TapTrap dimostra un salto nel tapjacking: sfrutta animazioni apparentemente innocue per intercettare i permessi e compiere azioni dannose senza alcun permesso richiesto. La facilità di attacco su Android 15/16 e la vulnerabilità del 76% delle app rendono TapTrap una minaccia concreta.
Per fronteggiare questa emergenza servono interventi su più fronti:
- Google deve rilasciare patch di sistema.
- Team di sviluppo Android devono integrare mitigazioni (
filterTouchesWhenObscured, ridurre export, validazioni di contesto). - Organizzazioni IT devono formare staff e utenti, adottare MDM e strumenti di secure hardening.
La formazione in ambito cybersecurity ( con particolare attenzione alle linee guida OWASP Mobile ) è oggi più che mai una priorità. Innovaformazione affianca aziende e team IT nella crescita delle competenze nella sicurezza mobile, garantendo corsi personalizzati su OWASP, secure coding, e verifica di vulnerabilità come TapTrap. La prevenzione garantisce la solidità digitale delle aziende nel tempo.
Per altri articoli tecnici consigliamo di navigare sul nostro blog QUI.
Per visionare l’offerta formativa a catalogo potete cliccare QUI.
INFO: info@innovaformazione.net – tel. 3471012275 (Dario Carrassi)
Articoli correlati
Claude Code e Migrazioni SAP
Claude Code controllo remoto
Opportunità Carriera Contabilità SAP
Guida SIA AI
Guida Dual LLM Verification
