Vai al contenuto

Malware

Sicurezza

In breve

Il termine generale per qualunque programma scritto per danneggiare, spiare o prendere il controllo di un sistema senza che il proprietario lo sappia.

Detto anche: software malevolo · virus informatico

Comprende famiglie con scopi diversi: il ransomware che cifra per estorcere, lo spyware che osserva, i programmi che rubano credenziali, quelli che trasformano il computer in uno strumento per attaccare altri. La classificazione ha poco valore pratico, perché un attacco reale ne combina più tipi in sequenza.

La distinzione utile non è fra le famiglie ma fra ciò che è generico e ciò che è mirato. Il malware diffuso viene riconosciuto da qualunque antivirus; quello costruito per un obiettivo specifico non è in nessun elenco, e contro quello serve un sistema che guardi i comportamenti.

Le famiglie che contano davvero per un’azienda

La parola raccoglie cose molto diverse fra loro, e distinguerle serve perché le difese non sono le stesse.

Chi cifra per estorcere

Il ransomware è la famiglia con l’impatto economico più alto. Non arriva mai per prima: è l’ultimo atto di una permanenza che dura giorni o settimane, durante i quali chi attacca mappa la rete e cerca i backup.

Chi ruba credenziali

Programmi che leggono le password salvate nel browser e i dati di sessione. Non fanno rumore e non rompono nulla, per questo restano attivi a lungo. Le credenziali finiscono in elenchi che vengono rivenduti e riutilizzati altrove.

Chi apre la porta ad altri

Il primo programma che entra spesso serve solo a stabilire un accesso stabile, che viene poi venduto a chi eseguirà l’attacco vero. È il motivo per cui un’infezione «minore» ignorata mesi prima può essere l’origine di un incidente grave.

Perché l’antivirus da solo non basta più

Gli strumenti classici riconoscono ciò che hanno già visto. Chi attacca lo sa, e genera varianti uniche per ogni bersaglio: un programma mai visto prima non corrisponde a nessuna firma nota.

Le difese che funzionano oggi guardano il comportamento invece della forma — un processo che comincia a cifrare centinaia di file, un accesso che parte a un’ora insolita — e soprattutto presuppongono che qualcuno legga gli avvisi. Uno strumento che segnala e nessuno che guardi vale poco: è la parte organizzativa che manca quasi sempre, non quella tecnologica.

Perché conta per un’azienda

Nella maggior parte degli incidenti aziendali il malware non è il problema iniziale ma la conseguenza: entra sfruttando una credenziale rubata o un accesso esposto, che sono i punti su cui conviene intervenire.

L’errore che vediamo più spesso

Un computer «pulito» secondo l’antivirus può essere compromesso da settimane. L’assenza di segnalazioni non è una prova di assenza di problemi.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.