Attenzione al sito fake di Microsoft: diffonde malware con un falso aggiornamento
Articolo Precedente
Articolo Successivo
Redazione Scienza e Tecnologia
-
Un aggiornamento falso di Windows 11, ma sempre più sofisticato e più difficile da riconoscere. Grafica pressoché identica, un richiamo alla presunta pagina ufficiale di supporto Windows ed è molto semplice cadere in tentazione. Un click e si spalanca la porta di accesso al malware. A lanciare l’allarme è il sito Malwarebytes, azienda di cybersecurity che sviluppa software ad hoc proprio per scongiurare trappole come queste. L’ultima scoperta, come riportato dagli analisti, riguarda una campagna malevola ospitata su un dominio ingannevole, microsoft-update[.]support, che sfrutta una tecnica ben nota agli addetti ai lavori: il typosquatting, ovvero la registrazione di indirizzi web volutamente simili a quelli originali per trarre in inganno l’utente medio.
Un inganno studiato nei minimi dettagli
La pagina fraudolenta, scrivono gli esperti, è stata realizzata per sembrare una copia conforme del portale di assistenza Microsoft; presenta un finto aggiornamento cumulativo per la versione 24H2 del sistema operativo, completo di un numero di articolo della Knowledge Base (KB) per dare un alone di credibilità all’operazione. L’utente che clicca sul grande pulsante blu di download si ritrova tra le mani un file eseguibile da 83 MB chiamato "WindowsUpdate 1.0.0.msi". L’aspetto più inquietante, e che rende questa minaccia particolarmente insidiosa, è la sua capacità di eludere i controlli di sicurezza: al momento dell’analisi, secondo i dati incrociati da VirusTotal, il file principale non è stato rilevato come pericoloso da nessuno dei 69 motori antivirus consultati.
Il meccanismo di persistenza e il furto di dati
Una volta eseguito, il malware non si limita a un attacco superficiale. Utilizzando strumenti di packaging legittimi, come il noto WiX Toolset, il codice malevolo si nasconde all’interno di un'applicazione Electron, un framework comunemente utilizzato per lo sviluppo di software desktop multipiattaforma. Questa architettura permette di bypassare le difese, mascherando il codice malevolo che, in realtà, avvia una serie di script in Python e Visual Basic. L'obiettivo principale è duplice: garantire la persistenza all'interno del sistema infetto e procedere all'esfiltrazione di dati sensibili. La persistenza viene assicurata attraverso due stratagemmi principali, ovvero la creazione di una voce nel registro di sistema (Run) chiamata "SecurityHealth" che richiama l'eseguibile malevolo, e l'aggiunta di un collegamento fasullo denominato "Spotify.lnk" nella cartella di avvio automatico del computer.
Un bersaglio geografico e le contromisure
Le analisi condotte da Malwarebytes hanno evidenziato una peculiarità: l’interfaccia del sito falso è completamente in lingua francese, indicando che la campagna, almeno in questa fase iniziale, è mirata prevalentemente verso gli utenti francofoni. Gli esperti suggeriscono che questa scelta potrebbe non essere casuale, considerando i recenti e massicci data breach che hanno colpito il paese, fornendo ai criminali informatici dati anagrafici e personali utili per rendere la truffa ancora più credibile. Per difendersi, la regola d’oro rimane invariata: non fidarsi mai di aggiornamenti scaricati da popup o banner web. L’unico canale sicuro per installare le patch di sistema rimane l’applicazione "Impostazioni" di Windows, sezione "Windows Update", o in alternativa il catalogo ufficiale Microsoft accessibile solo dal dominio "catalog.update.microsoft.com". Chi sospetta di aver cliccato il file, deve immediatamente verificare la presenza dei suddetti artefatti nel registro di sistema e nelle cartelle di avvio, procedendo alla loro rimozione manuale e cambiando immediatamente tutte le password salvate nel browser.




