Microsoft falso: sito clona pagina e installa malware

Mostra sommario Nascondi sommario

Un sito che imita il supporto Microsoft sta circolando e propone il download dell’aggiornamento a Windows 11 24H2. Dietro al pulsante si nasconde un programma malevolo in grado di sottrarre dati sensibili. I ricercatori di Malwarebytes hanno analizzato la trappola e mostrano come riconoscerla e cosa fare se il PC è compromesso.

Come la falsa pagina inganna gli utenti

La pagina si presenta in modo familiare e invita a scaricare l’aggiornamento. Il link porta a un file MSI che sembra un installer legittimo. In realtà il pacchetto pesa appena 83 MB, molto meno di un reale update di Windows.

Meccanismo tecnico semplificato

  • L’MSI installa uno script VBScript sul sistema.
  • Lo script avvia una app basata su Electron con l’eseguibile chiamato WindowsUpdate.exe.
  • L’app è una versione minimale di un browser e nasconde il codice JavaScript per l’attacco.
  • Il payload è un infostealer che raccoglie dati e li invia a servizi di hosting anonimi.

Quali dati vengono sottratti

Il malware non si limita a file comuni. Tra le informazioni prese ci sono token d’accesso e dettagli finanziari.

  • Token di accesso a servizi come Discord.
  • Credenziali salvate nel browser.
  • Dettagli di pagamento e informazioni personali.
  • Informazioni di sistema come indirizzo IP e configurazioni locali.

Dove finiscono i dati rubati

I file e i dati raccolti dall’infostealer vengono caricati su piattaforme che permettono l’upload anonimo. Malwarebytes ha osservato trasferimenti verso Gofile, usato per condividere i dati senza tracciabilità.

Chi è preso di mira e come si diffonde

Al momento l’esca è in francese e gli attacchi colpiscono soprattutto utenti in Francia. La tecnica però è facilmente adattabile a altre lingue e mercati. Le vie di diffusione comuni sono ricerche web e messaggi di phishing che rimandano al sito falso.

Segnali che indicano un sito falso

  • URL non corrispondente al dominio ufficiale Microsoft.
  • Pulsanti “download” che avviano file di dimensioni irrealistiche per un aggiornamento.
  • Presenza di file eseguibili chiamati in modo fuorviante, per esempio WindowsUpdate.exe.
  • Contenuto del sito in una lingua non coerente con il dominio o con la pagina ufficiale.

Passi immediati se sospetti un’infezione

Se hai scaricato il file o noti comportamenti sospetti, agisci subito. Ritardare l’intervento aumenta il rischio di furto di account.

  1. Cambia tutte le password salvate nei browser.
  2. Esegui una scansione con un antivirus aggiornato.
  3. Rimuovi manualmente i file sospetti se sai dove cercare.
  4. Verifica le attività degli account collegati, come Discord e servizi bancari.
  5. Considera la reinstallazione del sistema se l’infezione è profonda.

Consigli pratici per evitare la truffa

Per ridurre il rischio segui alcune regole semplici ma efficaci.

  • Scarica aggiornamenti solo tramite Windows Update o Microsoft Update Catalog.
  • Controlla sempre l’URL prima di scaricare file eseguibili.
  • Diffida di siti e-mail o pagine che offrono update diretti con link esterni.
  • Usa l’autenticazione a due fattori dove possibile.
  • Mantieni backup aggiornati dei dati importanti.

Dai il tuo feedback

Sii il primo a votare questo post
o lascia una recensione dettagliata



OpenSlime è un media indipendente. Sostienici aggiungendoci ai preferiti di Google News:

Pubblica un commento

Pubblica un commento