Vai al contenuto
← Il malware e l’internet nascosto

Lezione 2 di 7 · 8 min

Trojan e infostealer: quando l’aggressore lo installi tu

Un trojan non entra con la forza: viene invitato. Scopri i travestimenti che usa sul Mac, che cosa portano via gli infostealer e le abitudini che li fermano.

Il nome viene dal cavallo di legno della leggenda greca: un dono che portò i soldati oltre le porte della città. Un cavallo di Troia informatico funziona allo stesso modo. Il NIST lo descrive come un programma che sembra avere una funzione utile ma ne ha anche una nascosta e potenzialmente dannosa, che sfugge ai meccanismi di sicurezza, a volte sfruttando i permessi legittimi della persona che lo avvia. Quest’ultima parte è l’idea chiave. Un trojan raramente ha bisogno di un’effrazione astuta, perché la porta gliela apri tu.

I travestimenti che funzionano

I trojan prendono la forma che le persone sono più propense a installare senza pensarci due volte. Sul Mac tornano sempre gli stessi travestimenti:

  • Versioni craccate o «gratuite» di software costosi: strumenti di grafica, montaggio video, suite per ufficio, giochi.
  • Falsi aggiornamenti: una pagina web che sostiene che il browser o un plug-in va aggiornato prima di poter vedere un video.
  • Download sosia: un annuncio nei risultati di ricerca per un’app famosa che porta a un sito con un nome quasi identico.
  • False app per riunioni o chat: un «collega» o un «selezionatore» manda un link per installare un client speciale per videochiamate.
  • Falsi portafogli di criptovalute e strumenti di trading, pensati per chi possiede già criptovalute.
  • Utility dall’aria pratica: pulitori, convertitori, VPN e strumenti per «velocizzare» di sviluppatori sconosciuti.

MITRE ATT&CK chiama questo trucco generale «masquerading»: far sembrare legittimo un file dannoso tramite il nome, l’icona o la posizione. Unito a un motivo credibile per installarlo, basta a ingannare persone che la maggior parte del tempo sono prudenti.

Gli infostealer: l’obiettivo più comune

Oggi molti trojan per Mac sono infostealer, ladri di informazioni. Appena avviati, cercano di raccogliere tutto ciò che si può trasformare in soldi o in accesso: password salvate nei browser, cookie di sessione che ti tengono collegato, il contenuto del portachiavi, file di portafogli di criptovalute, documenti della Scrivania e della cartella Download e dati sul computer. Il bottino viene impacchettato e inviato a un server controllato dall’aggressore, spesso in pochi minuti.

I cookie di sessione meritano una menzione speciale. Se un ladro copia il cookie che ti tiene collegato a un account di posta o a un social, potrebbe usare quella sessione senza conoscere la password e senza passare dall’autenticazione a due fattori, finché la sessione non scade o finché non esci da tutti i dispositivi. Per questo, dopo un’infezione, cambiare le password non basta: bisogna anche chiudere tutte le sessioni.

Che cosa fa già macOS

Le protezioni di Apple puntano proprio a questo tipo di minaccia. Gatekeeper verifica che le app scaricate da internet siano firmate da uno sviluppatore identificato e autenticate da Apple, cioè analizzate alla ricerca di contenuti dannosi noti prima della distribuzione. XProtect riconosce il software dannoso noto e può bloccarlo o rimuoverlo. Apple può anche revocare il certificato di uno sviluppatore quando scopre un abuso. Questi livelli sono reali ed efficaci contro le minacce note. Il loro punto debole coincide con la forza del trojan: un utente convinto ad approvare comunque.

Le abitudini che fermano la maggior parte dei trojan

  • Scarica le app dal Mac App Store o dal sito dello sviluppatore, digitato a mano o aperto da un segnalibro sicuro, non dagli annunci nei risultati di ricerca.
  • Non installare mai software craccato. È il modo più sicuro per installarti da solo un trojan.
  • Considera una trappola qualsiasi pagina che dice che ti serve un aggiornamento per vedere un video. Aggiorna le app dall’app stessa o da Impostazioni di Sistema.
  • Diffida dei link a riunioni che richiedono di installare un client speciale che non conosci, soprattutto da contatti nuovi.
  • Leggi gli avvisi di macOS. Se un programma di installazione ti chiede di aggirarne uno, fermati.
  • Usa un gestore di password e, quando puoi, le passkey, così le password rubate dal browser valgono meno.

Vedere un trojan che telefona a casa

Un infostealer deve mandare da qualche parte ciò che ha rubato. Quella connessione in uscita è spesso il primo momento in cui diventa visibile. FireAI chiede prima che un’app si connetta per la prima volta, quindi una «utility» appena installata che prova subito a raggiungere un server sconosciuto produce una domanda invece del silenzio. Puoi negarla, vedere sulla mappa del mondo dove stava cercando di andare e chiedere all’IA che funziona sul tuo Mac di spiegare la connessione. FireAI non analizza i file e non rimuove software dannoso; il suo compito è mostrare e controllare ciò che esce dal tuo Mac, cioè proprio ciò da cui un infostealer dipende.

Se pensi di averne installato uno

  • Scollegati prima da internet, per impedire che escano altri dati.
  • Rimuovi l’app e controlla gli elementi di login e gli elementi in background in Impostazioni di Sistema cercando tutto ciò che non riconosci.
  • Da un altro dispositivo sicuro, cambia le password degli account più importanti: prima l’email, poi la banca e tutto ciò che riguarda i soldi.
  • Chiudi tutte le sessioni di quegli account per invalidare i cookie rubati.
  • Se sul Mac c’erano criptovalute, sposta i fondi in un nuovo portafoglio creato su un dispositivo pulito.
  • Se non sei sicuro che il Mac sia pulito, chiedi aiuto a un professionista o ripristina un backup precedente all’infezione.

Da ricordare

  • Un trojan viene invitato: sembra utile perché tu lo installi da solo.
  • Software craccato, falsi aggiornamenti e download sosia sono i travestimenti più comuni sul Mac.
  • Gli infostealer prendono password, cookie di sessione, dati del portachiavi e portafogli e li inviano all’aggressore in pochi minuti.
  • Dopo un’infezione, cambia le password da un dispositivo sicuro e chiudi tutte le sessioni per neutralizzare i cookie rubati.

Mettiti alla prova

  1. 1. Qual è la caratteristica che definisce un trojan?

    • Si diffonde da solo attraverso le reti
    • Sembra utile perché la vittima lo installi e lo avvii — Esatto.
    • Attacca solo i server
    • Cifra i file e chiede un riscatto

    Come il cavallo di legno, un trojan viene fatto entrare dalla vittima perché sembra legittimo o utile.

  2. 2. Perché dopo un’infezione da infostealer cambiare la password non sempre basta?

    • Dopo un’infezione le password non si possono più cambiare
    • I cookie di sessione rubati possono ancora permettere al ladro di usare le tue sessioni aperte finché non esci da tutti i dispositivi — Esatto.
    • L’autenticazione a due fattori smette di funzionare
    • Il portachiavi si azzera da solo

    Un cookie di sessione copiato può tenere collegato un ladro; chiudere tutte le sessioni lo rende inutilizzabile.

  3. 3. Una pagina web dice che devi installare un aggiornamento prima di poter vedere un video. Che cosa fai?

    • Lo installo in fretta per vedere il video
    • Lo tratto come una probabile trappola e aggiorno le app solo dall’app stessa o da Impostazioni di Sistema — Esatto.
    • Disattivo prima Gatekeeper
    • Digito la password del Mac quando la chiede

    I falsi inviti ad aggiornare sono un travestimento classico dei trojan. Gli aggiornamenti veri arrivano dall’app o da macOS, non da una pagina web qualsiasi.

Mettilo in pratica con FireAI

Metti in pratica questa lezione sul tuo Mac.

Fonti

Mettilo in pratica sul tuo Mac

Prova tutte le funzioni gratis per 17 giorni, senza carta.

Scarica per Mac Guide