Tendvane

← Tutti gli articoli

Security11 agosto 2026

I criminali si nascondono dentro un'app vera e firmata che il vostro antivirus non mettera mai in dubbio

La maggior parte del malware cerca di superare inosservato il vostro antivirus. Una campagna che Malwarebytes ha descritto l'11 agosto fa qualcosa di piu furbo: installa un programma che non e affatto malware. Le pagine di download impersonano nomi di cui vi fidereste - CNN, il produttore di antivirus Avast, l'app multimediale Stremio - e il file che vi consegnano e O&O Syspectr, uno strumento di gestione remota genuino e firmato digitalmente che i team IT usano per gestire computer a distanza. Poiche e software legittimo e firmato, l'antivirus lo lascia passare senza problemi.

Il problema e chi tiene l'altro capo del filo. Gli attaccanti registrano in anticipo i propri account Syspectr, cosi nel momento in cui la loro copia arriva sul vostro PC, si collega silenziosamente a una console controllata da loro - dando loro accesso desktop remoto e una riga di comando con privilegi di amministratore sulla vostra macchina. Da li possono leggere i vostri file, installarne altri e osservare cosa digitate. I ricercatori seguono questo trucco per tutto l'anno: una campagna separata chiamata SeasonalInvite, attiva da gennaio, ha abusato di quattro strumenti simili - ConnectWise ScreenConnect, LogMeIn Resolve, Kaseya e O&O Syspectr - allo stesso modo, proprio perche un installer firmato validamente supera i controlli che intercettano i virus comuni.

La difesa non e cambiata, ed e un'abitudine da mantenere: prendete il software dal sito ufficiale del produttore, non da un risultato di ricerca, un annuncio o un link che qualcuno vi ha mandato. Se non stavate cercando uno strumento di gestione remota, non avete motivo di installarne uno - e se un programma come Syspectr compare inaspettatamente sul vostro PC, rimuovetelo e cambiate le password da una macchina di cui vi fidate.

Questo e esattamente il punto cieco per cui Tendvane e stato costruito. Il suo Safety check segnala programmi che si sono installati silenziosamente o si avviano con Windows - inclusi strumenti legittimi ma inattesi come questo - e i suoi aggiornamenti delle app arrivano attraverso il gestore pacchetti di Windows stesso (winget) invece che dalle finte pagine di download su cui si basa la truffa.

Fonti

Scarica Tendvane