Mostra sommario Nascondi sommario
Un sito che imita il supporto Microsoft sta circolando e propone il download dell’aggiornamento a Windows 11 24H2. Dietro al pulsante si nasconde un programma malevolo in grado di sottrarre dati sensibili. I ricercatori di Malwarebytes hanno analizzato la trappola e mostrano come riconoscerla e cosa fare se il PC è compromesso.
Come la falsa pagina inganna gli utenti
La pagina si presenta in modo familiare e invita a scaricare l’aggiornamento. Il link porta a un file MSI che sembra un installer legittimo. In realtà il pacchetto pesa appena 83 MB, molto meno di un reale update di Windows.
Galaxy H1: in arrivo le cuffie over-ear di Samsung
Lenovo a IFA 2026: due notebook super sottili, uno con display OLED espandibile
Meccanismo tecnico semplificato
- L’MSI installa uno script VBScript sul sistema.
- Lo script avvia una app basata su Electron con l’eseguibile chiamato WindowsUpdate.exe.
- L’app è una versione minimale di un browser e nasconde il codice JavaScript per l’attacco.
- Il payload è un infostealer che raccoglie dati e li invia a servizi di hosting anonimi.
Quali dati vengono sottratti
Il malware non si limita a file comuni. Tra le informazioni prese ci sono token d’accesso e dettagli finanziari.
- Token di accesso a servizi come Discord.
- Credenziali salvate nel browser.
- Dettagli di pagamento e informazioni personali.
- Informazioni di sistema come indirizzo IP e configurazioni locali.
Dove finiscono i dati rubati
I file e i dati raccolti dall’infostealer vengono caricati su piattaforme che permettono l’upload anonimo. Malwarebytes ha osservato trasferimenti verso Gofile, usato per condividere i dati senza tracciabilità.
Chi è preso di mira e come si diffonde
Al momento l’esca è in francese e gli attacchi colpiscono soprattutto utenti in Francia. La tecnica però è facilmente adattabile a altre lingue e mercati. Le vie di diffusione comuni sono ricerche web e messaggi di phishing che rimandano al sito falso.
Segnali che indicano un sito falso
- URL non corrispondente al dominio ufficiale Microsoft.
- Pulsanti “download” che avviano file di dimensioni irrealistiche per un aggiornamento.
- Presenza di file eseguibili chiamati in modo fuorviante, per esempio WindowsUpdate.exe.
- Contenuto del sito in una lingua non coerente con il dominio o con la pagina ufficiale.
Passi immediati se sospetti un’infezione
Se hai scaricato il file o noti comportamenti sospetti, agisci subito. Ritardare l’intervento aumenta il rischio di furto di account.
- Cambia tutte le password salvate nei browser.
- Esegui una scansione con un antivirus aggiornato.
- Rimuovi manualmente i file sospetti se sai dove cercare.
- Verifica le attività degli account collegati, come Discord e servizi bancari.
- Considera la reinstallazione del sistema se l’infezione è profonda.
Consigli pratici per evitare la truffa
Per ridurre il rischio segui alcune regole semplici ma efficaci.
- Scarica aggiornamenti solo tramite Windows Update o Microsoft Update Catalog.
- Controlla sempre l’URL prima di scaricare file eseguibili.
- Diffida di siti e-mail o pagine che offrono update diretti con link esterni.
- Usa l’autenticazione a due fattori dove possibile.
- Mantieni backup aggiornati dei dati importanti.












