Tendvane

← Tutti gli articoli

Security2 settembre 2026

Un virus Windows del 2003 stava ancora facendo soldi in silenzio la settimana scorsa

Sality è comparso nel 2003, quando Windows XP era una novità. Il 31 agosto il Dipartimento di Giustizia statunitense, insieme alle polizie di Bulgaria, Ungheria e Romania e ai partner CrowdStrike e Shadowserver Foundation, gli ha finalmente staccato la testa. Hanno usato contro la botnet la sua stessa architettura: Sality non aveva un server centrale, così gli investigatori hanno infilato in silenzio le proprie macchine nelle liste dei peer finché i PC infetti non parlavano più con nient'altro che sinkhole. Nel mondo erano ancora collegate circa 15.000 macchine.

La parte interessante è cosa faceva ultimamente. Da otto anni il carico principale era un sorvegliante degli appunti chiamato EggJagger. Se ne stava lì ad aspettare che copiaste l'indirizzo di un portafoglio di criptovalute, lo sostituiva con quello dell'aggressore nel momento dell'incollaggio e lasciava premere invio a voi. Nessun allarme, nessuna richiesta di riscatto, solo denaro che finisce altrove.

Sality si diffondeva alla vecchia maniera, ed è per questo che è durato tanto. Si attaccava ai normali file di programma di un PC, poi viaggiava su condivisioni di rete e chiavette USB fino al successivo. Molte delle infezioni sopravvissute stanno su macchine ricostruite anni fa da un'immagine di backup che se lo portava già dietro.

Lo smantellamento impedisce l'arrivo di nuove istruzioni. Non ripulisce nulla: il malware è ancora su quei computer. Se un PC di casa vostra è passato di mano tra familiari o è stato ripristinato da una vecchia immagine, questa settimana una scansione completa con Microsoft Defender o un altro antivirus è la mossa giusta. Tendvane non è un antivirus e non lo rimuoverà, ma il suo controllo di sicurezza fa emergere programmi ed elementi di avvio che non avete mai scelto di installare, spesso il primo indizio che qualcosa viaggia insieme a voi.

Fonti

Scarica Tendvane