Vai al contenuto
← Il malware e l’internet nascosto

Lezione 1 di 7 · 8 min

Che cos’è il malware e come arriva su un computer

Il software dannoso si divide in poche famiglie che differiscono per ciò che vogliono e per come si diffondono. Conoscere la differenza ti dice dove guardare e che cosa proteggere.

Malware è l’abbreviazione inglese di «malicious software», software malevolo: qualsiasi programma scritto per fare qualcosa che la vittima non ha accettato. Il National Institute of Standards and Technology statunitense (NIST) lo definisce come software o firmware destinato a eseguire un processo non autorizzato che danneggerà la riservatezza, l’integrità o la disponibilità di un sistema. La definizione è utile perché descrive il danno, non la tecnica. Un programma che ruba le tue password, uno che blocca i tuoi file e uno che trasforma di nascosto il tuo computer in un pezzo della rete di qualcun altro sono tutti malware, anche se dentro non si somigliano per niente.

Le famiglie principali, in base a ciò che vogliono

Chi si occupa di sicurezza classifica il malware in famiglie a seconda di come si diffonde e di che cosa cerca. I nomi si sovrappongono, e un singolo programma reale spesso ne combina diversi, ma il vocabolario aiuta a leggere notizie e consigli con occhio più lucido.

FamigliaChe cosa faChe cosa vuole di solito
VirusSi attacca ad altri file o programmi e si diffonde quando vengono condivisi o avviatiDiffondersi; in passato spesso puro vandalismo
WormSi diffonde da solo attraverso una rete, senza alcuna azione della vittimaRaggiungere quante più macchine possibile
Trojan (cavallo di Troia)Si spaccia per qualcosa di utile perché tu lo installi da soloUn punto d’appoggio sul tuo computer
InfostealerRaccoglie password, cookie del browser, portafogli di criptovalute e file, poi li invia altroveI tuoi account e i tuoi soldi
RansomwareCifra o ruba i tuoi file e chiede un pagamentoUn riscatto
Spyware e stalkerwareOsserva ciò che fai: messaggi, posizione, schermo, microfonoInformazioni su di te
AdwareTi sommerge di pubblicità o dirotta le tue ricercheSoldi dalla pubblicità
RootkitNasconde se stesso e altri programmi dannosi nel profondo del sistemaRestare invisibile e persistente
Client di botnetFa entrare la tua macchina in una rete controllata a distanza da qualcun altroLe risorse e la connessione del tuo computer

Come entra davvero

Nei film gli aggressori digitano freneticamente per sfondare le difese. Le infezioni reali sono di solito molto più banali. La base di conoscenza MITRE ATT&CK, che cataloga le tecniche osservate negli attacchi reali, elenca l’«esecuzione da parte dell’utente» come tecnica a sé: lo scopo dell’aggressore è convincerti ad aprire o avviare qualcosa. La maggior parte delle infezioni dei computer personali comincia così, con una persona che prende una decisione che in quel momento sembrava ragionevole.

  • Un download dal posto sbagliato: una versione craccata di un software a pagamento, un convertitore «gratuito», un finto lettore video che un sito di streaming dice di dover installare.
  • Un falso aggiornamento: una finestra su una pagina web che sostiene che il tuo browser o Flash non è aggiornato (Flash è stato dismesso anni fa, il che basta a rendere il messaggio una bugia).
  • Un allegato o un link in un’email o in un messaggio che finge di arrivare da un corriere, una banca, un collega o un ufficio pubblico.
  • Un annuncio nei risultati di ricerca per un’app famosa che porta a un sito sosia con un programma di installazione modificato.
  • Un supporto rimovibile: una chiavetta USB lasciata in un parcheggio, o il disco di un collega infettato su un altro computer.
  • Una vulnerabilità non corretta: un difetto in un software che usi già, sfruttato per entrare senza che tu faccia nulla. Più raro tra i privati, ma è il motivo per cui gli aggiornamenti contano.

Perché anche i Mac sono bersagli

L’idea che i Mac non possano prendere virus non è mai stata del tutto vera, e lo è sempre meno ogni anno. Man mano che i Mac si sono diffusi negli uffici, tra i creativi e tra chi possiede criptovalute, i criminali hanno seguito i soldi. È la stessa Apple a documentare diversi livelli di difesa proprio perché la minaccia è reale: Gatekeeper verifica che le app scaricate provengano da sviluppatori identificati e siano state autenticate (notarized), XProtect cerca software dannoso noto e le protezioni in esecuzione limitano ciò che le app possono fare. Questi livelli funzionano bene contro minacce note e aggressori distratti. Sono molto più deboli contro il trucco più comune di tutti: convincere l’utente a scavalcarli. Molte infezioni su Mac iniziano con istruzioni che ti chiedono di fare clic destro, scegliere Apri o digitare la password per «consentire» un programma di installazione.

Che cosa gli serve una volta dentro

Una volta installato, quasi ogni malware ha bisogno di tre cose. Deve restare: per sopravvivere a un riavvio, di solito si registra per partire in automatico, per esempio come elemento di login o come launch agent in background. Gli servono permessi: accesso ai tuoi file, al portachiavi, allo schermo o alla fotocamera. E, in quasi tutti i casi, deve parlare con internet: per ricevere istruzioni, scaricare altri componenti o inviare i dati rubati. Quest’ultimo bisogno è un’occasione per chi difende, perché una connessione di rete si può vedere e controllare anche quando non sai che cosa sta facendo un programma sul disco.

È qui che entra in gioco un firewall per app come FireAI. FireAI non è un antivirus e non rimuove software dannoso, ma chiede prima che un’app sconosciuta si connetta per la prima volta, mostra ogni connessione sulla mappa del mondo e può bloccare un’app o una destinazione. Un nuovo programma che all’improvviso cerca di raggiungere un server di cui non hai mai sentito parlare è esattamente il tipo di momento in cui vale la pena fermarsi a guardare.

Segnali che qualcosa non va

  • Un’app, un elemento di login o un’estensione del browser che non ricordi di aver installato.
  • Il motore di ricerca o la pagina iniziale del browser sono cambiati da soli.
  • Richieste di password inattese, soprattutto subito dopo aver installato qualcosa.
  • Ventole che girano e batteria che si scarica mentre il computer sembra inattivo.
  • Account con accessi da luoghi dove non sei mai stato, o amici che ricevono messaggi che non hai mandato.
  • Un’app che non riconosci che si connette a internet di continuo.

Nessuno di questi segnali prova da solo un’infezione, e diversi hanno spiegazioni innocue. Prendili come motivi per guardare meglio: controlla gli elementi di login in Impostazioni di Sistema, passa in rassegna le app installate di recente, avvia uno scanner affidabile se sei preoccupato e cambia le password da un dispositivo sicuro se pensi che delle credenziali siano state esposte.

Da ricordare

  • Il malware si definisce per il danno che fa, non per una tecnica: virus, worm, trojan, infostealer, ransomware, spyware e rootkit sono tutti malware.
  • La maggior parte delle infezioni dei computer personali inizia con una persona che avvia qualcosa che sembrava legittimo.
  • Anche i Mac sono bersagli; molte infezioni su Mac iniziano convincendo l’utente ad aggirare un avviso di macOS.
  • Quasi tutto il malware ha bisogno di parlare con internet, e questo rende le connessioni di rete un punto in cui può essere notato.

Mettiti alla prova

  1. 1. Che cosa rende un programma malware, secondo la definizione del NIST?

    • È scritto in un linguaggio di programmazione insolito
    • Esegue un processo non autorizzato che danneggia la riservatezza, l’integrità o la disponibilità di un sistema — Esatto.
    • È stato scaricato fuori da un app store
    • Usa molta memoria

    Il malware si definisce per ciò che fa senza permesso e per il danno che causa, non per la sua provenienza o per come è scritto.

  2. 2. Come iniziano la maggior parte delle infezioni dei computer personali?

    • Con un aggressore che entra via Wi-Fi senza alcuna azione dell’utente
    • Con una persona che avvia qualcosa che sembrava legittimo, come un falso aggiornamento o un’app craccata — Esatto.
    • Attraverso la fotocamera del computer
    • Con l’aggiornamento automatico del sistema operativo

    MITRE ATT&CK elenca l’esecuzione da parte dell’utente come tecnica a sé; convincere la vittima ad avviare il file è la via d’ingresso più comune.

  3. 3. Un programma di installazione arriva con istruzioni per fare clic destro e aggirare un avviso di sicurezza di macOS. Che cosa significa di solito?

    • Che l’app è particolarmente sicura
    • Che l’avviso probabilmente ha ragione e il programma va trattato con sospetto — Esatto.
    • Che macOS è rotto e va reinstallato
    • Che lo sviluppatore paga Apple per controlli extra

    Le app legittime e autenticate si aprono senza questi giri. Le istruzioni per aggirare un avviso sono un tratto tipico dei programmi di installazione dannosi.

Mettilo in pratica con FireAI

Metti in pratica questa lezione sul tuo Mac.

Fonti

Mettilo in pratica sul tuo Mac

Prova tutte le funzioni gratis per 17 giorni, senza carta.

Scarica per Mac Guide