Download-trappola su Windows: installer falsi disattivano Windows Update e aggirano Microsoft Defender
Featured

Download-trappola su Windows: installer falsi disattivano Windows Update e aggirano Microsoft Defender

Una nuova campagna malware sta colpendo utenti Windows attraverso siti di download falsi che imitano in modo credibile fornitori conosciuti. I criminali informatici creano pagine quasi identiche a quelle ufficiali con un pulsante di download ben visibile, spingendo le persone a scaricare un archivio ZIP apparentemente legittimo.

Il trucco è che il nome del file rimane uguale mentre il suo hash cambia a ogni download, segnale tipico di un payload generato lato server per rendere più difficile il rilevamento e il blocco automatico.

Dopo l’apertura dello ZIP, la vittima avvia un installer wrapper con nome casuale che innesca la prima fase dell’infezione. In alcuni casi viene sfruttato anche msiexec.exe, il servizio Windows Installer, per eseguire un file eseguibile randomizzato e mascherare ulteriormente la catena di esecuzione. Questo tipo di social engineering sfrutta la fiducia negli installer e la fretta di scaricare software popolari, aumentando il tasso di compromissione in contesti aziendali.

Una volta in esecuzione, il malware punta a ottenere persistenza e a ridurre le difese del sistema. La persistenza viene ottenuta tramite operazioni pianificate che sembrano attività IT o di produttività, così da non destare sospetti. Viene inoltre creato un task temporaneo con privilegi elevati che modifica le impostazioni di sicurezza, ad esempio configurando esclusioni in Microsoft Defender tramite PowerShell. Tra le tecniche osservate compaiono anche la cancellazione delle copie shadow e la modifica dei permessi delle cartelle con icacls, in modo da impedire la rimozione dei file malevoli da parte di utenti standard.

Un aspetto particolarmente critico è il sabotaggio di Windows Update. Il malware può fermare e disabilitare servizi legati agli aggiornamenti come wuauserv e altri componenti, rinominare DLL coinvolte nel processo di update e cancellare la cache SoftwareDistribution. In pratica la macchina resta senza patch, aumentando l’esposizione a vulnerabilità note e rendendo più semplice la permanenza dell’attaccante nel tempo.

Completata la fase di indebolimento, il malware stabilisce comunicazioni command and control su porte non standard, usando protocolli di livello applicativo per eludere controlli basati su porte comuni. Le vittime risultano distribuite in più settori, dalla sanità alla manifattura, fino a tecnologia e pubblica amministrazione, con un focus su utenti di lingua cinese e operazioni basate in Cina.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.