Lezione 1 di 7 · 8 min
Che cos’è il malware e come arriva su un computer
Il software dannoso si divide in poche famiglie che differiscono per ciò che vogliono e per come si diffondono. Conoscere la differenza ti dice dove guardare e che cosa proteggere.
Malware è l’abbreviazione inglese di «malicious software», software malevolo: qualsiasi programma scritto per fare qualcosa che la vittima non ha accettato. Il National Institute of Standards and Technology statunitense (NIST) lo definisce come software o firmware destinato a eseguire un processo non autorizzato che danneggerà la riservatezza, l’integrità o la disponibilità di un sistema. La definizione è utile perché descrive il danno, non la tecnica. Un programma che ruba le tue password, uno che blocca i tuoi file e uno che trasforma di nascosto il tuo computer in un pezzo della rete di qualcun altro sono tutti malware, anche se dentro non si somigliano per niente.
Le famiglie principali, in base a ciò che vogliono
Chi si occupa di sicurezza classifica il malware in famiglie a seconda di come si diffonde e di che cosa cerca. I nomi si sovrappongono, e un singolo programma reale spesso ne combina diversi, ma il vocabolario aiuta a leggere notizie e consigli con occhio più lucido.
| Famiglia | Che cosa fa | Che cosa vuole di solito |
|---|---|---|
| Virus | Si attacca ad altri file o programmi e si diffonde quando vengono condivisi o avviati | Diffondersi; in passato spesso puro vandalismo |
| Worm | Si diffonde da solo attraverso una rete, senza alcuna azione della vittima | Raggiungere quante più macchine possibile |
| Trojan (cavallo di Troia) | Si spaccia per qualcosa di utile perché tu lo installi da solo | Un punto d’appoggio sul tuo computer |
| Infostealer | Raccoglie password, cookie del browser, portafogli di criptovalute e file, poi li invia altrove | I tuoi account e i tuoi soldi |
| Ransomware | Cifra o ruba i tuoi file e chiede un pagamento | Un riscatto |
| Spyware e stalkerware | Osserva ciò che fai: messaggi, posizione, schermo, microfono | Informazioni su di te |
| Adware | Ti sommerge di pubblicità o dirotta le tue ricerche | Soldi dalla pubblicità |
| Rootkit | Nasconde se stesso e altri programmi dannosi nel profondo del sistema | Restare invisibile e persistente |
| Client di botnet | Fa entrare la tua macchina in una rete controllata a distanza da qualcun altro | Le risorse e la connessione del tuo computer |
Come entra davvero
Nei film gli aggressori digitano freneticamente per sfondare le difese. Le infezioni reali sono di solito molto più banali. La base di conoscenza MITRE ATT&CK, che cataloga le tecniche osservate negli attacchi reali, elenca l’«esecuzione da parte dell’utente» come tecnica a sé: lo scopo dell’aggressore è convincerti ad aprire o avviare qualcosa. La maggior parte delle infezioni dei computer personali comincia così, con una persona che prende una decisione che in quel momento sembrava ragionevole.
- Un download dal posto sbagliato: una versione craccata di un software a pagamento, un convertitore «gratuito», un finto lettore video che un sito di streaming dice di dover installare.
- Un falso aggiornamento: una finestra su una pagina web che sostiene che il tuo browser o Flash non è aggiornato (Flash è stato dismesso anni fa, il che basta a rendere il messaggio una bugia).
- Un allegato o un link in un’email o in un messaggio che finge di arrivare da un corriere, una banca, un collega o un ufficio pubblico.
- Un annuncio nei risultati di ricerca per un’app famosa che porta a un sito sosia con un programma di installazione modificato.
- Un supporto rimovibile: una chiavetta USB lasciata in un parcheggio, o il disco di un collega infettato su un altro computer.
- Una vulnerabilità non corretta: un difetto in un software che usi già, sfruttato per entrare senza che tu faccia nulla. Più raro tra i privati, ma è il motivo per cui gli aggiornamenti contano.
Perché anche i Mac sono bersagli
L’idea che i Mac non possano prendere virus non è mai stata del tutto vera, e lo è sempre meno ogni anno. Man mano che i Mac si sono diffusi negli uffici, tra i creativi e tra chi possiede criptovalute, i criminali hanno seguito i soldi. È la stessa Apple a documentare diversi livelli di difesa proprio perché la minaccia è reale: Gatekeeper verifica che le app scaricate provengano da sviluppatori identificati e siano state autenticate (notarized), XProtect cerca software dannoso noto e le protezioni in esecuzione limitano ciò che le app possono fare. Questi livelli funzionano bene contro minacce note e aggressori distratti. Sono molto più deboli contro il trucco più comune di tutti: convincere l’utente a scavalcarli. Molte infezioni su Mac iniziano con istruzioni che ti chiedono di fare clic destro, scegliere Apri o digitare la password per «consentire» un programma di installazione.
Che cosa gli serve una volta dentro
Una volta installato, quasi ogni malware ha bisogno di tre cose. Deve restare: per sopravvivere a un riavvio, di solito si registra per partire in automatico, per esempio come elemento di login o come launch agent in background. Gli servono permessi: accesso ai tuoi file, al portachiavi, allo schermo o alla fotocamera. E, in quasi tutti i casi, deve parlare con internet: per ricevere istruzioni, scaricare altri componenti o inviare i dati rubati. Quest’ultimo bisogno è un’occasione per chi difende, perché una connessione di rete si può vedere e controllare anche quando non sai che cosa sta facendo un programma sul disco.
È qui che entra in gioco un firewall per app come FireAI. FireAI non è un antivirus e non rimuove software dannoso, ma chiede prima che un’app sconosciuta si connetta per la prima volta, mostra ogni connessione sulla mappa del mondo e può bloccare un’app o una destinazione. Un nuovo programma che all’improvviso cerca di raggiungere un server di cui non hai mai sentito parlare è esattamente il tipo di momento in cui vale la pena fermarsi a guardare.
Segnali che qualcosa non va
- Un’app, un elemento di login o un’estensione del browser che non ricordi di aver installato.
- Il motore di ricerca o la pagina iniziale del browser sono cambiati da soli.
- Richieste di password inattese, soprattutto subito dopo aver installato qualcosa.
- Ventole che girano e batteria che si scarica mentre il computer sembra inattivo.
- Account con accessi da luoghi dove non sei mai stato, o amici che ricevono messaggi che non hai mandato.
- Un’app che non riconosci che si connette a internet di continuo.
Nessuno di questi segnali prova da solo un’infezione, e diversi hanno spiegazioni innocue. Prendili come motivi per guardare meglio: controlla gli elementi di login in Impostazioni di Sistema, passa in rassegna le app installate di recente, avvia uno scanner affidabile se sei preoccupato e cambia le password da un dispositivo sicuro se pensi che delle credenziali siano state esposte.
Da ricordare
- Il malware si definisce per il danno che fa, non per una tecnica: virus, worm, trojan, infostealer, ransomware, spyware e rootkit sono tutti malware.
- La maggior parte delle infezioni dei computer personali inizia con una persona che avvia qualcosa che sembrava legittimo.
- Anche i Mac sono bersagli; molte infezioni su Mac iniziano convincendo l’utente ad aggirare un avviso di macOS.
- Quasi tutto il malware ha bisogno di parlare con internet, e questo rende le connessioni di rete un punto in cui può essere notato.
Mettiti alla prova
1. Che cosa rende un programma malware, secondo la definizione del NIST?
- È scritto in un linguaggio di programmazione insolito
- Esegue un processo non autorizzato che danneggia la riservatezza, l’integrità o la disponibilità di un sistema — Esatto.
- È stato scaricato fuori da un app store
- Usa molta memoria
Il malware si definisce per ciò che fa senza permesso e per il danno che causa, non per la sua provenienza o per come è scritto.
2. Come iniziano la maggior parte delle infezioni dei computer personali?
- Con un aggressore che entra via Wi-Fi senza alcuna azione dell’utente
- Con una persona che avvia qualcosa che sembrava legittimo, come un falso aggiornamento o un’app craccata — Esatto.
- Attraverso la fotocamera del computer
- Con l’aggiornamento automatico del sistema operativo
MITRE ATT&CK elenca l’esecuzione da parte dell’utente come tecnica a sé; convincere la vittima ad avviare il file è la via d’ingresso più comune.
3. Un programma di installazione arriva con istruzioni per fare clic destro e aggirare un avviso di sicurezza di macOS. Che cosa significa di solito?
- Che l’app è particolarmente sicura
- Che l’avviso probabilmente ha ragione e il programma va trattato con sospetto — Esatto.
- Che macOS è rotto e va reinstallato
- Che lo sviluppatore paga Apple per controlli extra
Le app legittime e autenticate si aprono senza questi giri. Le istruzioni per aggirare un avviso sono un tratto tipico dei programmi di installazione dannosi.
Mettilo in pratica con FireAI
Metti in pratica questa lezione sul tuo Mac.
- Regole: app, sito, dominio, IP o un intervallo, per sempre o fino al riavvio — Scrivi una regola precisa quanto un solo indirizzo o ampia quanto un intero dominio.
- La Mappa del mondo — Vedi dove vanno davvero i tuoi dati, non solo un nome host che dovresti cercare da solo.
- Liste di minacce (facoltative) — Confronta il tuo traffico con dati pubblici sulle minacce senza inviarlo da nessuna parte.
- Indaga su una connessione — Decidi con i fatti davanti a te, non con un vago avvertimento.
- Modalità di sicurezza: Casa, Bar, Paranoica, Sotto attacco — Adatta il rigore di FireAI a dove si trova davvero il tuo Mac, con un tocco.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fonti
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Mettilo in pratica sul tuo Mac
Prova tutte le funzioni gratis per 17 giorni, senza carta.