✕

Attenzione al sito fake di Microsoft: diffonde malware con un falso aggiornamento

Finge di essere un update di Win11, ma è solo un eseguibile che ruba dati su carte di credito, bancomat, informazioni di sistema e password

2 minuti di lettura

Un aggiornamento falso di Windows 11, ma sempre più sofisticato e più difficile da riconoscere. Grafica pressoché identica, un richiamo alla presunta pagina ufficiale di supporto Windows ed è molto semplice cadere in tentazione. Un click e si spalanca la porta di accesso al malware. A lanciare l'allarme è il sito Malwarebytes, azienda di cybersecurity che sviluppa software ad hoc proprio per scongiurare trappole come queste. Ebbene quello che è stato scoperto è un'esca molto astuta, che imita il supporto ufficiale dell'azienda americana per distribuire un presunto aggiornamento di Windows 11.

Cerchiamo di capire cosa sta accadendo proprio in queste ore nel tentativo di colpire le centinaia di migliaia di utenti di Windows 11, che rischiano di vedersi trafugare dati sensibili. Secondo Malwarebytes, il file malevolo, mascherato daupdate per Windows 11 versione 24H2, riesce a bucare anche le maglie dei motori antivirus, sfuggendo al filtro. Secondo i dati elaborati da VirusTotal, il file non è stato rilevato neanche una volta da 69 motori antivirus al momento della scoperta.

Si presenta in modo subdolo come file di microsoft-update[.]support, che somiglia all'originale support.microsoft.com, ma è un fake e rischia di farci cadere nel tranello se non si è in allerta o comunque affini a questo tipo di operazioni col Pc. Verificare sempre sul sito originale di Microsoft, il reale dominio e non cliccare mai d'istinto. Infatti, non c'è mai la necessità urgente di eseguire un'operazione e quando viene spacciata come tale, allora è indubbiamente falsa.

Se si dovesse cadere nel tranello, allora il file viene scaricato nel proprio hard disk. Si tratta di WindowsUpdate.exe,un eseguibile che ovviamente non inizia le operazioni di update ma fa il lavoro sporco per cui è stato progettato. Ogni volta che si avvia il Pc, il file ruba dati su carte di credito, bancomat e raccoglie sempre più informazioni di sistema, password, credenziali bancarie. Insomma, l'obiettivo è conoscere il più possibile della vittima di turno, per poi sfruttare le vulnerabilità e colpire.

In questi casi, occorre ribadire che sebbene questi attacchi cyber siano sempre più sofisticati e sfruttino la scarsa conoscenza informatica degli utenti e la disattenzione, possono essere riconosciuti. Come? La prima buona regola è fare un controllo più scrupoloso. Un aggiornamento vero di Windows compare solo in impostazioni> Windows Update, con notifica di sistema in basso a destra e a schermata di riavvio del PC con il classico messaggio “Aggiornamenti in corso”.

Se compare in una pagina web, in un banner pubblicitario, dentro il browser o dopo aver cliccato un link in email o SMS, allora è un falso. Come detto i truffatori usano domini simili a Microsoft, come ad esempio microsoft-update.support o windows-updates-help.com che sembrano ufficiali, ma non lo sono. Un dominio quasi uguale è un tentativo di phishing.

Oltre al check sulle impostazioni del sistema operativo da dove si raggiunge windows update, controllare sempre il dominio nella barra degli indirizzi. Il supporto Microsoft risiede sulla pagina support.microsoft.com, mentre qualsiasi variazione con trattini aggiuntivi, estensioni di dominio insolite, parole extra sono segnali di allarme. In caso di dubbio andare sempre in: Impostazioni > Windows Update > Verifica disponibilità aggiornamenti.

Altra nota da evidenziare. L'antivirus è sicuramente necessario, è una sicurezza aggiuntiva, ma chi progetta questi file conosce molto bene i sistemi che intende eludere. Non fidiamoci ciecamente del nostro antivirus, perché il controllo umano è indispensabile. Da ultimo, l'attivazione della procedura. Windows update segue un protocollo standard, riconoscibile, per cui ogni file exe che si avvia e non mostra segni di avanzamento nella schermata Windows significa che è un falso. In quel caso, se ci si accorge, che si è commesso un errore è meglio sospendere ogni attività e portare la macchina in un centro specializzato. Come detto, un antivirus comune potrebbe non essere sufficiente a ripulire il malware che continuerebbe a fare danni su danni.