Vai al contenuto
Come faccio a sapere se un allegato ricevuto è infetto?

Come faccio a sapere se un allegato ricevuto è infetto?

Capita spesso di ricevere via mail o tramite sistemi di messaggistica degli allegati che purtroppo vengono usati dai criminali informatici come grimaldelli infetti per prendere il controllo dei nostri dispositivi. Un caso classico è la finta mail delle Poste o di una banca alla quale è allegato un rendiconto o una fattura in formato Word.

Per sapere se un allegato o un file ricevuto da Internet è infetto lo si può scaricare (senza aprirlo!) e poi mandare a Virustotal.com, che lo analizza e segnala se è fra i malware conosciuti dai principali antivirus. Un altro sito che offre un servizio analogo è Malwr.com. C’è anche Hybrid-analysis.com, al quale si può anche mandare semplicemente il link al file sospetto.

Ci sono alcune precauzioni importanti da prendere quando si maneggia un file sospetto. La prima, ovviamente, è che dopo averlo scaricato e inviato al sito che lo esamina va eliminato o isolato (per esempio messo su una chiavetta USB etichettata vistosamente); la seconda è che se questi siti non rilevano pericolo, questo non vuol dire che il file sia sicuro. Questi servizi, infatti, riconoscono solo i malware che sono già in circolazione da un tempo significativo: se un malware nuovo è stato disseminato pochi minuti fa e voi siete fra i suoi malcapitati destinatari, potreste ricevere un “tutto a posto” quando in realtà il pericolo c’è eccome.

In altre parole: se questi servizi danno un risultato positivo, c’è da fidarsi; se danno un risultato negativo, è meglio restare dubbiosi e cercare altri modi per verificare l’allegato, come per esempio guardare con attenzione l’indirizzo del mittente (spesso somiglia a quello autentico ma è leggermente differente) oppure chiamare per telefono il mittente, se lo conoscete, e chiedergli se vi ha davvero mandato quella mail o quel messaggio.

Gli attacchi informatici tramite allegati, in particolare tramite documenti Word contenenti macro, sono una delle forme di aggressione informatica più diffuse e di maggior successo. Non fatevi fregare.

Brutta figura per Sophos: il suo antivirus rileva come virus un componente chiave di Windows

Questo articolo vi arriva gratuitamente grazie alle donazioni dei lettori. Se vi piace, potete farne una per incoraggiarmi a scrivere ancora (anche con un microabbonamento). Ultimo aggiornamento: 2016/09/07 18:30.

Se usate l’antivirus di Sophos su Windows e quando tentate di accedere al vostro computer vi compare una schermata nera o un allarme che segnala che winlogon.exe è infettato da Troj/FarFli-CT, niente panico. È quasi sicuramente un falso allarme causato da un brutto errore di Sophos, i cui antivirus Sophos Anti-Virus per Windows 2000+ 10.3.15 e Sophos Endpoint Security and Control 10.6.3 credono che il file winlogon.exe legittimo di Windows 7 a 32 bit sia un malware.

Il problema è particolarmente fastidioso se l’utente ha impostato l’antivirus in modo che cancelli direttamente i file infetti: in questo caso winlogon.exe verrà cancellato e sarà necessario un ripristino di Windows nel modo descritto qui da Microsoft.

In generale, per rimediare al problema leggete le istruzioni fornite da Sophos. Stavolta l’antivirus fa più danni del virus.

Fonti aggiuntive: Graham Cluley.

Usate prodotti di sicurezza Symantec? Aggiornateli: sono attaccabilissimi

Grosso imbarazzo in casa Symantec. Venticinque suoi prodotti, venduti per fornire sicurezza agli utenti privati e aziendali, hanno in realtà delle vulnerabilità che espongono i clienti ad attacchi automatici potenzialmente devastanti. L’avviso arriva dal ricercatore di sicurezza informatica Tavis Ormandy: queste falle possono essere sfruttate senza richiedere l’intervento dell’utente e hanno accesso al cuore del sistema informatico proprio perché passano dai suoi sistemi di sicurezza. Per attaccare un utente è sufficiente mandargli un file o un link via mail: la vittima non ha bisogno di aprire il file, e l’attacco è wormable: può diffondersi automaticamente da un computer a un altro.

Ormandy ha dimostrato la vulnerabilità nella maniera più diretta ed eloquente possibile: secondo quanto spiegato in questo tweet, ha inviato a Symantec un attacco (exploit) isolandolo all’interno di un file ZIP protetto da password. Ha incluso la password nella mail. Il server di mail Symantec, sul quale giravano i prodotti Symantec vulnerabili, ha estratto la password dalla mail, ha decifrato il file ZIP, ha letto il codice dell’attacco ed è andato in crash.

Symantec ha pubblicato un avviso di vulnerabilità che elenca 17 suoi prodotti aziendali e otto per uso privato, come Norton AntiVirus, Norton Security, Norton Internet Security, Norton 360, Norton Security for Mac.

Lo stesso avviso elenca anche le versioni aggiornate dei vari software che risolvono le vulnerabilità. Per la maggior parte degli utenti l’aggiornamento dovrebbe essere automatico.

Symantec non è l’unica società di sicurezza informatica a trovarsi nella situazione paradossale di indebolire le difese dei propri clienti invece di aumentarle. Negli ultimi cinque anni, nota Ars Technica, ci sono stati problemi di questo genere con il Comodo, Eset, Kaspersky, FireEye, McAfee, Trend Micro e altri.

Disinformatico radio di oggi: antivirus Mac, falle Android, spam da Google Buzz, Area 51 e 52

Disinformatico radio di oggi: antivirus Mac, falle Android, spam da Google Buzz, Area 51 e 52

L’articolo è stato aggiornato dopo la pubblicazione iniziale. Ultimo aggiornamento: 2010/11/14.

Stamattina alle 11 è andato in onda il consueto appuntamento radiofonico con il Disinformatico sulla Rete Tre della RSI, ricevibile anche in streaming. Ho parlato dell’antivirus gratuito per Mac offerto pochi giorni fa da Sophos. Qui sotto ne vedete uno screenshot, tratto dal test fatto sul mio (intenzionalmente) appestatissimo MacBook Pro.

Aggiornamento: una recensione dettagliata è disponibile presso InformazioniSuQuestoMac.com.

Android 2.2 ha 88 falle critiche, secondo una ricerca recente della Coverity: il modello open source è più efficace di quello chiuso nella scoperta di bachi? Dipende; ne parlo qui. Comunque sia, non c’è da navigare troppo disinvolti neanche con questo sistema operativo.

Molti lettori mi segnalano di aver ricevuto apparentemente da Google una mail in inglese che parla di una “class action” e di un importo di 8,5 milioni di dollari e presenta come link un sito che non termina con il solito Google.com, ma è http://www.BuzzClassAction.com. Tranquilli, non è un attacco e non è spam: lo spiegone è qui.

Conoscete l’Area 51, vero? Sapevate che esiste un’Area 52? Non quella di Stargate, ma quella vera: se la cosa vi stuzzica, i dettagli sono qui. Bonus: una squadriglia di MiG sovietici in volo nel cuore del Nevada.

AVG venderà i dati di navigazione degli utenti

AVG venderà i dati di navigazione degli utenti

L’articolo è stato aggiornato dopo la pubblicazione iniziale. Ultimo aggiornamento: 2015/10/09 22:30.

Usate AVG, il popolarissimo antivirus gratuito? Allora valutate se volete continuare a usarlo, perché dal 15 ottobre prossimo AVG cambierà le proprie condizioni di licenza in modo da consentire alla società che lo produce di raccogliere la vostra cronologia di navigazione e di ricerca e vendere queste informazioni a terzi.

L’annuncio del cambiamento è stato pubblicato qui da AVG: le nuove norme dicono, in particolare, che AVG raccoglierà “dati non personali per guadagnare sulle [sue] offerte gratuite in modo da mantenerle gratuite”. Questi dati comprenderanno un identificativo pubblicitario associato al dispositivo, la cronologia di navigazione e di ricerca, compresi i metadati, il provider o la rete mobile usata, e “informazioni riguardanti altre applicazioni che potreste avere sul vostro dispositivo”; inoltre “AVG raccoglierà e tratterà informazioni sulle applicazioni che trova sul computer o dispositivo di un utente”.

AVG dichiara che non verranno venduti dati personali come nomi, indirizzi di mail o carte di pagamento e che cercherà di anonimizzare e custodire i dati raccolti in modo da non consentire l’identificazione degli individui, e che alcuni dei suoi prodotti gratuiti includeranno “la possibilità di scegliere se partecipare o meno al […] programma di raccolta di dati anonimizzati.” Dice inoltre AVG: “Nessuna condivisione di dati avrà luogo prima che i nostri clienti possano fare questa scelta”. Ma se questo genere di raccolta di dati non vi piace, vi conviene cambiare marca di antivirus oppure passare alla versione a pagamento di AVG.



Fonti aggiuntive: The Register, SiamoGeek.

MacKeeper sfruttato dai criminali informatici per infettare i Mac

MacKeeper sfruttato dai criminali informatici per infettare i Mac

I criminali informatici ne inventano una nuova ogni giorno: c’è quasi da ammirarli per la loro abilità. Avete presente MacKeeper, la controversa app di sicurezza e pulizia per Mac che spande pubblicità un po’ dappertutto in Rete? Quest’app di sicurezza è stata sfruttata, ad insaputa dei suoi creatori, per infettare gli utenti.

È stato infatti segnalato un attacco che sfrutta un difetto di una versione non aggiornata di MacKeeper. La trappola funziona così: la vittima riceve una normale mail che contiene un link sul quale è invitata a cliccare con vari pretesti.

Se l’utente usa MacKeeper, il link sfrutta il suo difetto per far comparire sullo schermo un avviso falso, secondo il quale c’è un’infezione (che in realtà non esiste). L’avviso chiede la password di amministratore con la scusa di averne bisogno per poter rimuovere quest’infezione.

Se l’utente preso di mira digita la password, sul suo computer viene scaricato del software ostile creato dai criminali: a quel punto il Mac è davvero infettato e sotto il pieno controllo degli aggressori.

La casa produttrice di MacKeeper ha prontamente corretto il difetto che apriva le porte ai criminali, per cui se usate questo software assicuratevi di averne la versione più recente. Più in generale, anche se non usate MacKeeper, il Mac comunque non è invulnerabile, per cui è buona cosa installarvi un buon antivirus.

Il malware di HackingTeam che ora sarebbe una “minaccia importante” per tutti? È riconosciuto persino dagli antivirus gratuiti

Il malware di HackingTeam che ora sarebbe una “minaccia importante” per tutti? È riconosciuto persino dagli antivirus gratuiti

Questo articolo vi arriva gratuitamente e senza pubblicità grazie alla gentile donazione di “alessandro.p*” e “lori10*” ed è stato aggiornato dopo la pubblicazione iniziale. Se vi piace, potete incoraggiarmi a scrivere ancora (ora anche con un microabbonamento).
Ultimo aggiornamento: 2015/07/11 19:45.

Avete letto il catastrofico comunicato stampa di HackingTeam? Quello che dice che “esiste una minaccia importante perché dei criminali informatici hanno postato su Internet il software proprietario di Hacking Team” e che ora “terroristi, estorsori e altri possono installare a piacimento questa tecnologia”?

È lo stesso comunicato che dice “Prima dell’attacco, HackingTeam era in grado di controllare chi aveva accesso a questa tecnologia”. Certo, abbiamo visto come eravate in grado. Così in grado che non solo le vostre mail di lavoro e quelle dei vostri clienti, ma persino i codici sorgente del vostro malware sono ora spiattellati su mezza Internet.

Qualcuno vuol dare a intendere che è tutta colpa dei brutti cattivi che hanno trafugato e messo in giro il malware di HackingTeam. Non è colpa di chi invece stava giocando col fuoco e se l’è fatto sfuggire di mano perché non ha saputo prendere precauzioni adeguate al compito delicatissimo che gli era stato affidato.

Adesso, stando al comunicato di HackingTeam, il mondo intero sarebbe in pericolo. Balle. Persino il mio antivirus gratuito (Sophos per Mac) riconosce il malware di HackingTeam, e lo fa dal 6 luglio scorso, il giorno stesso della fuga dei dati:

Anche i prodotti di Kaspersky riconoscono le backdoor DaVinci/RCS di HackingTeam su PC Windows, su Mac e sui dispositivi Android, come descritto in questo articolo tecnico di giugno 2014 (grazie a Tommaso.M* per la segnalazione). E lo fanno già da tempo, da ancora prima che ci fosse la fuga di dati, anche i prodotti di F-Secure, mi dice Mikko Hypponen.

Gli altri produttori di antivirus non sono certo rimasti con le mani in mano: guardate quanti riconoscono il malware per Flash di HackingTeeam secondo Virustotal.

Quindi niente panico, gente. Se c’è qualcuno che deve avere un attimo di panico è semmai tutta la clientela di HackingTeam che ha sborsato (o fatto sborsare ai governi) centinaia di migliaia di euro per un malware che ora è del tutto inutilizzabile perché viene fermato dai comuni antivirus.

Android: lo strano caso dell’app antivirale che non faceva nulla

Android: lo strano caso dell’app antivirale che non faceva nulla

Un duro colpo alla credibilità dei controlli di qualità di Google Play, lo store di app per Android, è stato inferto da Virus Shield: un’app spacciata per antivirus che non faceva assolutamente nulla. O per essere precisi faceva una sola cosa: cambiare icona quando la toccavi.

Virus Shield era una truffa completa e sfacciata: non solo non effettuava nessun controllo antivirus (come dimostrato dal suo codice sorgente decompilato) nonostante dicesse di “impedire alle app dannose di installarsi sul vostro dispositivo”, ma era oltretutto a pagamento. Costava quattro dollari ed è stata scaricata circa 10.000 volte, per cui il raggiro ha fruttato ai suoi creatori circa 40.000 dollari. Ciliegina sulla torta, è stata per qualche tempo in cima alla classifica delle app a pagamento nuove più vendute e terza tra le app a pagamento (dopo colossi come Minecraft e SwiftKey). L’unica dichiarazione corrispondente al vero, scritta probabilmente con una buona dose d’ironia, era il vanto che Virus Shield consumava pochissima energia e non aveva pubblicità.

L’app è stata rimossa da Google Play a seguito delle segnalazioni del sito Android Police.

Per difendersi da queste truffe, non solo è necessario che Google Play adotti controlli più severi, ma anche gli utenti devono abituarsi a non fidarsi di app prodotte da sviluppatori sconosciuti (in questo caso una fantomatica Deviant Solutions) e delle stelline di valutazione, facilmente manipolabili.

Anatomia di un attacco informatico diffuso da un sito insospettabile

Ars Technica segnala un video che consiglio di studiare per imparare a riconoscere i sintomi tipici di un attacco basato sui falsi antivirus. Attacchi di questo tipo possono capitare anche visitando siti di buona reputazione, come Dailymotion, un sito di video molto popolare.

Nel video si vede che il visitatore del sito si trova davanti un avviso che si spaccia per un’allerta di Microsoft Security Essentials, ma in realtà è un’animazione che convince l’utente a cliccare su un link che lo porta a scaricare e installare quello che sembra essere un antivirus ma in realtà è malware.

Come si fa a distinguere un avviso reale da uno fasullo? C’è un trucco molto semplice: si prova a chiudere la finestra del browser. Se l’avviso rimane sullo schermo è reale; se scompare è finto.

Podcast del Disinformatico di stamattina

È disponibile per lo scaricamento il podcast della puntata del Disinformatico radiofonico che ho condotto con Fabrizio Casati stamattina sulla Rete Tre della RSI. Questi i temi e i rispettivi articoli di accompagnamento:

Allarme per “La vita è bella”, il PowerPoint che distrugge i computer!
Viber sblocca i telefoni Android senza permesso (aggiornamento: è disponibile la versione nuova di Viber che corregge la falla; ho aggiornato l’articolo)
Antivirus per smartphone, serve veramente?
Quali sono le password peggiori?
Come verificare se la password su Twitter è sicura