Connect with us

News

Milano ospita CyberRes 2026

Dalla prevenzione alla reazione: come sopravvivere agli attacchi cyber

Pubblicato

il

Il 16 aprile 2026, a Milano, il Centro Svizzero ospiterà CyberRes, un evento dedicato a uno dei temi più urgenti per aziende e organizzazioni: la cyber resilienza. Non si tratta solo di difendersi dagli attacchi informatici, ma di saper reagire, continuare a operare e riprendersi rapidamente quando qualcosa va storto.

Negli ultimi anni, infatti, le minacce digitali sono diventate sempre più frequenti e sofisticate. Dai ransomware – virus che bloccano i dati chiedendo un riscatto – agli attacchi che colpiscono le infrastrutture critiche, nessuna realtà è davvero al sicuro. È qui che entra in gioco la cyber resilienza: un approccio che combina sicurezza, gestione del rischio e continuità operativa.

Per capire meglio, immaginiamo un’azienda che subisce un attacco e perde l’accesso ai propri sistemi. La sicurezza informatica tradizionale punta a evitare che questo accada. La resilienza, invece, si concentra anche su cosa succede dopo: l’azienda ha backup aggiornati? I dipendenti sanno come comportarsi? I servizi possono continuare a funzionare, magari in modalità ridotta?

CyberRes nasce proprio con l’obiettivo di fornire risposte concrete a queste domande. L’evento è rivolto a figure decisionali come CEO, CIO, CISO e responsabili di cybersecurity, risk e compliance, ma i temi trattati riguardano sempre più da vicino anche realtà più piccole e meno strutturate.

Durante l’incontro verranno condivise esperienze reali, strategie e strumenti per affrontare le crisi informatiche. Si parlerà, ad esempio, di business continuity, ovvero la capacità di un’organizzazione di continuare a operare anche in condizioni difficili, e di gestione del rischio, cioè l’insieme di pratiche per identificare e ridurre le vulnerabilità prima che vengano sfruttate.

Un aspetto interessante sarà l’approccio pratico: non solo teoria, ma casi concreti e soluzioni applicabili. Questo è particolarmente importante in un contesto in cui molte aziende, soprattutto le PMI, faticano a tradurre i concetti di sicurezza in azioni operative.

Il programma completo del CyberRes è consultabile a questo link, mentre per partecipare all’evento basta registrarsi al seguente link

Leggi anche: “Cyberattacchi a scuole e università

News

Attacco supply chain a Daemon Tools

Il caso mostra come anche programmi scaricati da fonti ufficiali possano diventare strumenti di attacco contro utenti e aziende

Pubblicato

il

Un programma scaricato dal sito ufficiale, firmato con un certificato valido e considerato affidabile dagli antivirus. Sembrava tutto normale. E invece dietro alcune versioni di Daemon Tools si nascondeva un attacco informatico sofisticato capace di installare malware direttamente sui computer delle vittime.

Il caso riguarda Daemon Tools, storico software utilizzato per creare unità virtuali e gestire immagini disco. Per molti utenti è uno strumento comune, soprattutto in ambito tecnico e professionale. Proprio questa popolarità avrebbe reso il programma un bersaglio ideale per una cosiddetta “supply chain attack”, cioè un attacco alla catena di distribuzione del software.

In pratica, invece di colpire direttamente gli utenti, i cybercriminali avrebbero compromesso il software originale distribuito dal produttore. È un po’ come comprare un prodotto sigillato in un negozio ufficiale e scoprire che qualcuno ha inserito qualcosa di pericoloso direttamente nella confezione prima della vendita.

Secondo Kaspersky, a partire dall’8 aprile 2026 alcune versioni dell’installer di Daemon Tools disponibili sul sito ufficiale contenevano codice dannoso nascosto all’interno dell’applicazione legittima. Il malware veniva distribuito insieme al programma originale senza destare sospetti, anche perché il file risultava firmato digitalmente con certificati autentici dello sviluppatore.

Ed è proprio questo il dettaglio più preoccupante. Normalmente gli utenti si fidano dei software scaricati da siti ufficiali, soprattutto se Windows mostra che il programma è firmato digitalmente. In questo caso, però, quella fiducia è stata sfruttata dagli attaccanti per superare le difese tradizionali.

Analisi del malware

Il malware, una volta installato, poteva consentire ai criminali informatici di controllare il computer da remoto. Gli esperti parlano di “backdoor”, termine che indica una sorta di porta segreta lasciata aperta nel sistema. Attraverso questa porta gli attaccanti possono impartire comandi, installare altri software malevoli o rubare informazioni.

La situazione sarebbe particolarmente critica perché Daemon Tools richiede privilegi amministrativi elevati per funzionare correttamente. In pratica, durante l’installazione molti utenti autorizzano automaticamente il programma ad avere accesso completo al sistema operativo. Così facendo, senza saperlo, concedevano gli stessi privilegi anche al malware nascosto al suo interno.

Secondo i dati raccolti da Kaspersky, gli aggiornamenti compromessi sarebbero stati scaricati in oltre 100 Paesi. Tra quelli maggiormente colpiti figurano Russia, Brasile, Turchia, Spagna, Germania, Francia, Italia e Cina. Circa il 10% dei sistemi infetti apparterrebbe inoltre ad aziende e organizzazioni.

I ricercatori hanno osservato che in alcuni casi gli attaccanti sarebbero intervenuti manualmente su computer selezionati appartenenti a enti governativi, aziende manifatturiere, organizzazioni scientifiche e realtà del settore retail. Su queste macchine sarebbero stati installati ulteriori strumenti di controllo remoto ancora sconosciuti.

Gli esperti sottolineano che questo tipo di attacco è particolarmente difficile da individuare perché sfrutta software considerato affidabile. Non si tratta del classico allegato sospetto ricevuto via email, ma di un programma scaricato dal canale ufficiale del produttore.

Per questo motivo Kaspersky raccomanda alle aziende di verificare immediatamente la presenza di Daemon Tools Lite nelle proprie reti, isolare i sistemi coinvolti e monitorare eventuali attività anomale. Gli utenti privati, invece, dovrebbero disinstallare le versioni compromesse del software ed eseguire una scansione completa del computer.

*Illustrazione progettata da SecureList

Continua a Leggere

News

Il ransomware che cancella i dati

Scoperto un malware che rende impossibile recuperare i dati, anche dopo il pagamento

Pubblicato

il

Un nuovo ransomware che, invece di “bloccare” i file, li distrugge definitivamente. È questa la scoperta fatta dai ricercatori di Check Point Research su VECT, una minaccia informatica emersa alla fine del 2025 che rompe completamente le regole tradizionali del cybercrimine.

Di solito, un ransomware funziona come un sequestro: i criminali cifrano i dati (cioè li rendono illeggibili) e chiedono un riscatto per fornire la chiave che permette di recuperarli. È un modello “economico”: tu paghi, io ti restituisco i file. Con VECT, però, questo schema salta. A causa di errori nel software, i file più grandi – come database aziendali, backup o sistemi virtuali – vengono danneggiati in modo irreversibile. In pratica è come se un ladro distruggesse una cassaforte invece di rubarne la combinazione: anche pagando, non c’è più nulla da recuperare.

Secondo l’analisi, il problema riguarda tutte le versioni del malware (Windows, Linux e ambienti virtualizzati) ed è presente fin dalle prime varianti. Questo significa che non esiste, e probabilmente non esisterà mai, uno strumento in grado di decifrare i dati colpiti. Pagare il riscatto, quindi, non solo finanzia i criminali ma non porta alcun beneficio alla vittima.

Diffusione tramite affiliazione

Un altro aspetto insolito di VECT è il suo modello di diffusione. Invece di affidarsi a pochi hacker esperti, il gruppo ha aperto la propria piattaforma a migliaia di affiliati tramite forum del cybercrimine. Più persone coinvolte significa più attacchi, ma anche meno controllo sulla qualità del software. Non a caso, i ricercatori sospettano che dietro VECT ci siano operatori poco esperti, forse supportati da codice riutilizzato o addirittura generato con l’aiuto dell’intelligenza artificiale.

Le falle non finiscono qui: alcune funzioni promesse agli “affiliati”, come la possibilità di regolare la velocità di cifratura, semplicemente non funzionano. Il risultato è un malware che appare sofisticato, ma che in realtà nasconde difetti strutturali importanti.

Questo non rende VECT meno pericoloso. Anche se i dati possono essere distrutti, prima dell’attacco possono comunque essere rubati. Inoltre, i sistemi colpiti si bloccano, causando danni operativi alle aziende. E soprattutto, se questi errori venissero corretti in futuro, VECT potrebbe trasformarsi in una minaccia ancora più efficace, sfruttando una rete già ampia di criminali affiliati.

*Illustrazione progettata da CheckPoint

Continua a Leggere

Articoli

Come scegliere un’azienda di sicurezza informatica per proteggere dati e infrastrutture

Pubblicato

il

By

Come scegliere un’azienda di sicurezza informatica per proteggere dati e infrastrutture

La sicurezza informatica è diventata una priorità concreta anche per PMI, studi professionali e realtà che non hanno un reparto IT interno strutturato. Clienti, fornitori, pagamenti, dati HR, documenti amministrativi e accessi ai gestionali sono ormai parte del patrimonio aziendale. Proteggerli significa difendere continuità operativa, reputazione e valore del business.

Il problema è che molte aziende sanno di dover intervenire, ma non sanno da dove partire. Alcune scelgono il fornitore più economico, altre quello che usa parole più tecniche, altre ancora agiscono solo dopo un attacco o una richiesta assicurativa. Un approccio più sano è diverso: capire i rischi reali, definire priorità e scegliere un partner capace di accompagnare l’azienda nel tempo.

La migliore cybersecurity non promette invulnerabilità. Promette metodo, prevenzione, capacità di risposta e miglioramento continuo.

Cosa fa davvero un’azienda di sicurezza informatica

Un fornitore di cybersecurity non dovrebbe limitarsi a installare antivirus o firewall. Il suo compito è aiutare l’azienda a capire dove si trovano i rischi, quanto sono gravi e quali interventi sono davvero utili rispetto al contesto operativo.

I servizi possono includere analisi iniziali, protezione degli endpoint, verifica delle configurazioni cloud, controllo degli accessi, backup, formazione del personale, test di vulnerabilità, monitoraggio sicurezza e supporto in caso di incidente. Un partner serio traduce ogni attività in impatto pratico: meno interruzioni, minore esposizione a frodi, maggiore controllo sugli accessi e migliore protezione dei dati aziendali.

Una buona azienda di sicurezza informatica deve quindi saper parlare sia con l’IT sia con la direzione. La parte tecnica conta, ma conta anche la capacità di spiegare perché una misura serve, quali rischi riduce e quali limiti conserva.

Quando serve un partner esterno

Un partner esterno diventa utile appena l’azienda gestisce dati sensibili, usa sistemi cloud, ha dipendenti con accessi da remoto, lavora con pagamenti digitali o dipende da software gestionali per operare ogni giorno. Non serve attendere una violazione per iniziare.

Per molte PMI, affidarsi all’esterno significa ottenere competenze che internamente non sarebbero sostenibili a tempo pieno. Scegliere un fornitore di cybersecurity permette di avere un presidio più ampio, con competenze aggiornate su minacce, strumenti, procedure e normative.

Il valore della continuità

La sicurezza non è un intervento una tantum. Cambiano i software, cambiano le persone, cambiano le abitudini di lavoro e cambiano anche le tecniche di attacco. Per questo un buon partner deve prevedere verifiche periodiche, aggiornamenti, report comprensibili e momenti di revisione. La domanda da fare non è solo “cosa installate?”, ma “come ci seguite nei prossimi mesi?”.

Criteri per scegliere bene

La prima valutazione riguarda le competenze. Certificazioni, casi reali, esperienza su aziende simili e conoscenza degli ambienti più diffusi sono segnali positivi. Tuttavia la competenza non basta se manca un metodo chiaro.

Un fornitore affidabile parte da una valutazione del contesto. Chiede quali dati trattate, quali sistemi usate, quali processi sono critici, quali persone hanno accesso alle informazioni e quali conseguenze avrebbe un blocco operativo. Da lì propone un piano sostenibile, con priorità e tempi realistici.

Metodo, trasparenza e responsabilità

La trasparenza è decisiva. Un buon partner spiega cosa è incluso, cosa non è incluso, quali attività sono continuative e quali sono straordinarie. Non usa la paura come leva commerciale, non promette protezione totale e non presenta ogni rischio come emergenza immediata.

Conta anche la capacità di documentare il lavoro. Report chiari, procedure scritte, registrazione degli interventi e tracciabilità delle decisioni aiutano l’azienda a mantenere controllo e consapevolezza. La sicurezza efficace è fatta di processi verificabili, non solo di strumenti.

Domande da fare al fornitore prima di decidere

Prima di firmare, conviene capire come il fornitore lavora davvero. Una domanda utile riguarda l’analisi iniziale: verrà fatta una valutazione dei rischi o verrà proposta subito una soluzione standard? La risposta dice molto sul livello di personalizzazione.

Occorre poi chiedere come vengono gestiti gli incidenti. Il tema dell’incident response è centrale: in caso di attacco, blocco dei sistemi, furto credenziali o ransomware, l’azienda deve sapere chi contattare, con quali tempi di risposta, quali attività vengono svolte e quali costi sono inclusi.

Altre domande riguardano il monitoraggio sicurezza, la gestione degli aggiornamenti, la formazione dei dipendenti, la sicurezza dei backup, la protezione degli account amministrativi e la produzione di report. Un fornitore serio risponde in modo concreto, senza rifugiarsi in sigle incomprensibili. La chiarezza è già una forma di affidabilità operativa.

Come valutare un preventivo e confrontare offerte diverse

Confrontare offerte di cybersecurity solo sul prezzo è rischioso, perché due preventivi possono sembrare simili ma includere attività molto diverse. Il primo elemento da verificare è l’ambito: quali sedi, dispositivi, utenti, server, ambienti cloud e applicazioni sono coperti?

Va poi controllato il livello di servizio. Un canone mensile può includere solo licenze software oppure anche monitoraggio, interventi, report, assistenza e revisione periodica. Il dettaglio cambia completamente il valore della proposta.

Prezzo, perimetro e risultati attesi

Un buon preventivo dovrebbe indicare cosa viene fatto, con quale frequenza, da chi, con quali tempi di risposta e con quali obiettivi misurabili. Non sempre l’offerta più ampia è la migliore, ma deve essere chiaro cosa l’azienda sta acquistando.

Una proposta utile distingue tra interventi urgenti, misure prioritarie e attività evolutive. Questo permette di costruire un percorso progressivo, sostenibile anche per realtà con budget limitati. La cybersecurity deve proteggere il business, non diventare un costo opaco e ingestibile.

Red flags: segnali di un fornitore poco affidabile

Un primo segnale d’allarme è la promessa di sicurezza assoluta. Nessun fornitore serio può garantire che un attacco non avverrà mai. Può però ridurre il rischio, migliorare la prevenzione e preparare una risposta efficace.

Da osservare con cautela anche chi propone soluzioni identiche per tutti, senza analisi preliminare. Ogni azienda ha dati, processi, persone e strumenti diversi. Una proposta uguale per uno studio professionale, un e-commerce e un’azienda manifatturiera difficilmente sarà adeguata.

Altri segnali critici sono preventivi vaghi, mancanza di report, tempi di risposta non definiti, linguaggio volutamente oscuro, assenza di procedure per incident response e poca attenzione alla formazione del personale. Un fornitore poco trasparente può diventare un ulteriore fattore di rischio, non una protezione. La fiducia deve basarsi su evidenze, metodo e responsabilità.

Conclusione

Scegliere un partner di cybersecurity significa scegliere qualcuno a cui affidare una parte delicata della continuità aziendale. Per questo la decisione non dovrebbe nascere dalla paura né dal solo confronto economico, ma da una valutazione equilibrata di competenze, metodo, chiarezza e capacità di supporto.

Una buona scelta parte da domande semplici: il fornitore capisce il nostro business? Sa spiegare i rischi senza creare panico? Propone priorità realistiche? Definisce processi di monitoraggio sicurezza e incident response? Produce documentazione chiara? Aiuta le persone a lavorare meglio e in modo più sicuro?

La sicurezza informatica non è un prodotto da comprare una volta per tutte. È un percorso fatto di controlli, aggiornamenti, consapevolezza e collaborazione. Il partner giusto è quello che aiuta l’azienda a crescere in maturità, proteggendo dati, infrastrutture e operatività quotidiana con un piano concreto e sostenibile.

Continua a Leggere

News

L’IA trova gli Zero-Day

Con l’arrivo degli agenti IA, analizzare codice e accelerare l’offensiva digitale, la cybersicurezza entra in una nuova fase: il vantaggio diventa strategico, ma mette paura…

Pubblicato

il

Anthropic sostiene di avere tra le mani un modello capace di fare molto più che assistere gli sviluppatori: secondo l’azienda, Claude Mythos Preview riesce a individuare e persino sfruttare vulnerabilità software con un livello di efficacia superiore a quello della quasi totalità dei ricercatori umani. Non si parla di bug comuni, ma di falle gravi in sistemi operativi, browser e componenti chiave dell’infrastruttura digitale. Proprio per questo il modello non sarà distribuito pubblicamente! Il progetto si chiama Project Glasswing e nasce con un obiettivo preciso: usare un’IA potenzialmente pericolosa come strumento di difesa prima che capacità simili finiscano nelle mani di attori ostili. Il punto, però, è un altro. Se i modelli di frontiera possono scovare vulnerabilità e trasformarle in exploit, il confine tra difesa e offesa diventa sottile. È una corsa contro il tempo: dare ai difensori un vantaggio prima che l’IA abbassi il costo della cyberoffesa. Ed è proprio questo il messaggio inquietante: non siamo più nella fase in cui l’IA “potrebbe” cambiare la sicurezza. Secondo i promotori del progetto, l’ha già fatto.

 

Un cambio di rotta e di dottrina

Con Project Glasswing non siamo davanti al solito annuncio di un’IA più potente, ma a un cambio di paradigma. L’idea di fondo è semplice quanto delicata: mettere un modello avanzato nelle mani di un numero ristretto di soggetti fidati per individuare e correggere vulnerabilità nei software più critici, prima che capacità simili vengano sfruttate in modo offensivo. La vera questione, però, non è solo tecnica. Se un’IA riesce davvero ad accelerare scoperta di bug, analisi del codice e sviluppo di exploit, allora il vantaggio non sarà più soltanto operativo: diventerà strategico, industriale e perfino geopolitico. In altre parole, la cybersicurezza entra in una fase nuova, in cui il controllo dei modelli più avanzati rischia di contare quanto il controllo delle infrastrutture che quei modelli dovrebbero difendere.

Continua a Leggere

News

Nuova minaccia su Windows

Una vulnerabilità nell’architettura RPC potrebbe consentire agli attaccanti di ottenere il controllo completo dei sistemi

Pubblicato

il

Una nuova vulnerabilità scoperta da Kaspersky riaccende l’attenzione sulla sicurezza dei sistemi Windows. Si chiama PhantomRPC e, secondo i ricercatori, potrebbe permettere agli attaccanti di ottenere il pieno controllo di un computer sfruttando un meccanismo interno del sistema operativo.

Per capire il problema, bisogna partire da cosa sia l’RPC (Remote Procedure Call), una tecnologia fondamentale di Windows. In parole semplici, è il “linguaggio” che i programmi usano per parlarsi tra loro. È come se un’app potesse chiedere a un’altra: “Puoi fare questa operazione per me?”. Questo avviene continuamente, anche senza che ce ne accorgiamo, ed è essenziale per il funzionamento del sistema.

Il punto critico è che proprio questo sistema di comunicazione, se sfruttato nel modo giusto, può diventare una porta d’ingresso per gli hacker. La vulnerabilità PhantomRPC non nasce da un errore in un singolo programma, ma dal modo in cui è progettata l’architettura stessa di Windows. Questo la rende particolarmente insidiosa.

Secondo Kaspersky, esistono diversi modi per sfruttare questa tecnica, e il numero potrebbe crescere nel tempo perché ogni nuovo servizio che usa RPC potrebbe introdurre ulteriori possibilità di attacco. In altre parole, non si tratta di una falla isolata, ma di un problema strutturale.

Flusso di lavoro di RPC di Microsoft

 

Cosa significa tutto questo per aziende e utenti? Prima di tutto, che la sicurezza non dipende solo dagli aggiornamenti, ma anche da come vengono configurati i sistemi. Gli esperti consigliano, ad esempio, di monitorare le comunicazioni RPC sospette e di limitare l’uso di privilegi particolarmente sensibili, che spesso vengono concessi più del necessario. Per chi non è tecnico, il messaggio è chiaro: molte minacce moderne non si basano più su virus evidenti o comportamenti sospetti, ma su meccanismi nascosti e perfettamente integrati nel sistema. Proprio per questo sono più difficili da individuare.

*Illustrazione progettata da Securelist

Continua a Leggere

News

Falla nei Qualcomm Snapdragon

Una vulnerabilità nel BootROM può esporre dati sensibili e consentire il controllo totale dei dispositivi

Pubblicato

il

Una vulnerabilità scoperta nei chip Qualcomm Snapdragon riporta l’attenzione su un aspetto spesso poco visibile ma cruciale della sicurezza digitale: l’hardware. Secondo i ricercatori di Kaspersky, il problema riguarda una componente fondamentale chiamata BootROM, ovvero il primo “pezzo di software” che si avvia quando accendiamo un dispositivo.

Per capire meglio: quando premiamo il tasto di accensione dello smartphone, non parte subito Android o iOS. Prima entra in funzione una sorta di “controllore iniziale” che verifica che tutto sia sicuro e autentico. Questo processo è noto come catena di avvio sicuro. Se qualcosa va storto proprio in questa fase, è come costruire una casa su fondamenta instabili: tutto il sistema può essere compromesso.

I chip interessati

La vulnerabilità individuata riguarda diversi chip Qualcomm utilizzati in smartphone, tablet, dispositivi IoT (come sensori intelligenti o elettrodomestici connessi) e persino componenti automobilistici. In pratica, un attaccante con accesso fisico al dispositivo potrebbe sfruttare una modalità speciale chiamata Emergency Download Mode (EDL). Questa modalità è pensata per riparare o ripristinare un dispositivo, ma può diventare una porta d’ingresso per attacchi.

Un esempio concreto: immaginiamo di lasciare lo smartphone in assistenza o incustodito per qualche minuto. In quel breve tempo, un malintenzionato potrebbe collegarlo a un computer, sfruttare questa vulnerabilità e installare un software nascosto (una “backdoor”) capace di spiare attività e dati. Tra le informazioni a rischio ci sono password, file personali, contatti, posizione geografica e persino accesso a fotocamera e microfono.

Ciò che rende questa minaccia particolarmente insidiosa è la difficoltà nel rilevarla e rimuoverla. Il malware installato a questo livello può sopravvivere anche a un riavvio tradizionale del dispositivo. In alcuni casi, il sistema potrebbe simulare uno spegnimento senza effettuarlo davvero. Gli esperti suggeriscono che l’unico modo per essere certi di un riavvio completo è interrompere totalmente l’alimentazione, ad esempio lasciando scaricare completamente la batteria.

La questione non riguarda solo gli utenti finali, ma anche la cosiddetta supply chain, cioè la filiera di produzione e distribuzione dei dispositivi. Un attacco potrebbe avvenire prima ancora che il prodotto arrivi nelle mani dell’utente.

Cosa fare quindi? Le raccomandazioni sono semplici ma importanti:

  • evitare di lasciare dispositivi incustoditi o in mani non fidate
  • prestare attenzione durante riparazioni o assistenza
  • utilizzare solo centri autorizzati
  • in caso di dubbi, effettuare un riavvio completo interrompendo l’alimentazione

 

*Illustrazione by Freepik

Continua a Leggere

News

Malware nascosto nei software più usati per monitorare il PC

Quando il download ufficiale diventa una trappola: compromessi CPU-Z e HWMonitor. Ecco come funzionava l’attacco e come proteggersi

Pubblicato

il

Un attacco informatico ha colpito uno dei punti di riferimento più affidabili per chi utilizza il PC: il sito ufficiale da cui milioni di utenti scaricano strumenti come CPU-Z e HWMonitor. Per circa 19 ore, però, quei download apparentemente sicuri nascondevano una trappola.

Secondo l’analisi dei ricercatori di Kaspersky, il 9 aprile 2026 il sito è stato compromesso e i file originali sono stati sostituiti con versioni modificate contenenti malware. In pratica, chi scaricava il programma per controllare temperatura o prestazioni del proprio computer installava inconsapevolmente anche una “porta sul retro” nel sistema.

Ma cosa significa davvero? Immagina di comprare un elettrodomestico nuovo, perfettamente sigillato, ma dentro qualcuno ha nascosto un dispositivo che permette a un estraneo di entrare in casa quando vuole. È esattamente quello che fa una backdoor: consente a un attaccante di accedere al computer da remoto, rubare dati o controllarlo.

Il malware individuato, chiamato STX RAT (Remote Access Trojan), è uno strumento completo di controllo remoto. Una volta attivo, può ad esempio:

  • leggere file personali
  • registrare ciò che digiti sulla tastiera
  • installare altri programmi dannosi

L’aspetto più insidioso dell’attacco è la modalità con cui è stato diffuso. Non si tratta di email sospette o link strani, ma di un caso di “supply chain attack”, cioè un attacco alla catena di distribuzione. In altre parole, invece di colpire direttamente gli utenti, gli hacker hanno compromesso una fonte considerata affidabile: il sito ufficiale.

Durante quelle 19 ore, i link di download reindirizzavano a server controllati dagli attaccanti. I file infetti contenevano sia il programma originale (per non destare sospetti), sia una libreria malevola che attivava l’infezione.

Le vittime confermate sono oltre 150, distribuite in vari Paesi e settori, anche se la maggior parte sono utenti privati. Numeri che potrebbero essere solo la punta dell’iceberg, considerando la diffusione globale di questi software.

C’è però un elemento che ha limitato i danni: gli attaccanti hanno riutilizzato strumenti già noti. Questo ha permesso ai software di sicurezza aggiornati di riconoscere e bloccare il malware. Un po’ come un antivirus che riesce a fermare un virus già conosciuto perché ne ha “memorizzato” le caratteristiche.

Cosa fare?

Per chi ha scaricato CPU-Z o HWMonitor tra il 9 e il 10 aprile, gli esperti consigliano alcune verifiche:

  • eseguire una scansione completa del sistema con un antivirus aggiornato
  • controllare eventuali attività sospette di rete
  • verificare la presenza di file anomali nelle cartelle del programma

Questo episodio dimostra quanto sia cambiato il panorama delle minacce informatiche. Non basta più evitare email sospette: anche le fonti più affidabili possono diventare, temporaneamente, un veicolo di attacco.

*Illustrazione progettata da Securelist

Continua a Leggere

Trending