Cyber Welfare

Proteggi la tua privacy digitale

Malware negli allegati email: come funzionano gli inganni che viaggiano dentro un file

Una fattura che aspettavi, un avviso di spedizione, un documento condiviso da un collega. Gli allegati fanno parte della giornata, e proprio per questo sono uno dei modi più usati per far arrivare un programma dannoso su un dispositivo.

Il malware negli allegati email è questo: un file che sembra un documento qualunque ma contiene, o porta a scaricare, un malware, cioè un software creato per spiare, rubare dati, bloccare i file o prendere il controllo del dispositivo. Le tecniche per nasconderlo cambiano, ma si somigliano più di quanto sembri.

Questo post descrive le più diffuse, una per una. È il completamento, sul lato minacce, della raccomandazione di non aprire allegati sconosciuti: un allegato inatteso non si apre finché non sai chi lo manda e perché, e nel dubbio si elimina.

Una precisazione utile: qui si spiega come funzionano gli attacchi dal punto di vista di chi li subisce, per riconoscerli e difendersi. Non sono istruzioni operative.

Scenario di partenza

È giovedì mattina e aspetti un pacco. Arriva l’email di un corriere: “Consegna non riuscita, trovi in allegato il modulo da compilare”. L’allegato è un archivio compresso, e nel testo c’è la password per aprirlo, “per proteggere i tuoi dati”.

Poco dopo arriva una fattura in PDF. Dentro non c’è quasi nulla, solo un codice QR: “Inquadra per visualizzare il pagamento”.

Nel pomeriggio un collega risponde a una vecchia conversazione: “Ecco il documento aggiornato”. Il file, appena aperto, è vuoto e chiede di “abilitare il contenuto”.

Nessuno dei tre messaggi è ciò che sembra. Sono tre tecniche diverse con un obiettivo comune: farti fare un passo in più.

Perché gli allegati funzionano come esca

Tutte le tecniche che seguono hanno un punto in comune: non devono forzare le difese del dispositivo, devono solo convincere te ad aprire il file e a fare un gesto: abilitare un contenuto, inserire una password, inquadrare un codice, accedere per “vedere” un documento. Per riuscirci sfruttano tre leve:

  • l’attesa: fatture, pacchi e documenti di lavoro sono cose che aspettiamo davvero;
  • la fiducia nel formato: un documento sembra un foglio da leggere, non un programma che fa qualcosa;
  • l’aggiramento dei filtri: molti accorgimenti servono a nascondere il contenuto ai controlli automatici della posta.

Nessuna leva richiede competenze straordinarie. Il messaggio arriva a moltissime persone, e basta che poche lo aprano nel momento sbagliato.

1. Il documento con le macro

In parole semplici. Un documento o un foglio di calcolo che, per mostrarsi, ti chiede di attivare le macro: piccoli programmi inseriti nel file per automatizzare operazioni.

Come funziona. Il file si apre, ma il contenuto appare sfocato, vuoto o “protetto”. Un avviso invita ad “abilitare il contenuto” per vederlo. Quel clic non mostra nulla di utile: fa partire il programma nascosto, che spesso scarica altro software dannoso da internet.

Perché funziona. Le macro hanno usi legittimi nei moduli di lavoro, e l’avviso sembra un normale passaggio tecnico. Molti programmi per l’ufficio oggi bloccano le macro dei file arrivati da internet: per questo chi attacca insiste tanto nel chiederti di sbloccarle.

Impatti possibili. Furto di password e dati salvati nel browser, accesso remoto al computer, nei casi più gravi file cifrati con richiesta di riscatto: il meccanismo è descritto nel post sul ransomware sui file personali.

Segnali di sospetto. Un documento inatteso che non mostra nulla finché non abiliti qualcosa; istruzioni, nel file stesso, su come attivare le macro.

Come proteggersi. Non abilitare macro o contenuti attivi in documenti ricevuti per email, a meno di sapere con certezza chi li ha preparati e perché. Un documento normale si legge senza sbloccare nulla.

2. La finta fattura e il finto avviso di spedizione

In parole semplici. Un allegato presentato come qualcosa che aspetti: una fattura, una ricevuta, una notifica del corriere, un sollecito di pagamento.

Come funziona. Il testo è breve e plausibile, con un tono burocratico e un nome del file pieno di numeri e date. Il contenuto vero dipende dalla tecnica usata: macro, archivio, collegamento o codice QR. La fattura è solo l’involucro.

Perché funziona. Fatture e spedizioni sono frequenti, e a nessuno piace ignorare un pagamento o perdere un pacco. Chi lavora in amministrazione ne apre molte ogni giorno: fa parte del lavoro.

Impatti possibili. Quelli del contenuto nascosto nel file; in ambito professionale, anche la rete dell’ufficio e i dati dei clienti.

Segnali di sospetto. Fornitori o corrieri con cui non hai rapporti, importi che non riconosci, spedizioni che non hai fatto, un tono che mette fretta (“entro oggi”, “ultimo avviso”).

Come proteggersi. Verifica fatture e spedizioni dall’area riservata del fornitore o dal sito del corriere, raggiunti da te e non dal messaggio. Lo stesso principio vale per le email che fingono di essere la banca.

3. L’archivio compresso protetto da password

In parole semplici. Un archivio compresso è un file che ne contiene altri, “impacchettati” per occupare meno spazio. Se è protetto da password, i controlli della posta non riescono a guardarci dentro.

Come funziona. L’email contiene l’archivio e, nel testo, la password, con una giustificazione rassicurante: “per la tua riservatezza”. La password non protegge te: impedisce ai filtri automatici di esaminare il contenuto.

Perché funziona. La parola “protetto” suona come una garanzia, e in alcuni ambiti professionali gli archivi cifrati sono davvero in uso.

Impatti possibili. Nell’archivio può esserci qualunque file dannoso, dal programma che ruba credenziali a quello che cifra i documenti.

Segnali di sospetto. Un archivio protetto arrivato senza preavviso, con la password nella stessa email; un archivio con un solo file dentro.

Come proteggersi. Considera un archivio con password inatteso un segnale in sé. Chi deve davvero mandarti file protetti di solito lo concorda prima e ti dà la password su un altro canale.

4. La doppia estensione e l’icona ingannevole

In parole semplici. L’estensione è la parte finale del nome di un file, dopo il punto: dice al sistema che tipo di file è e con cosa aprirlo. Se l’estensione vera è nascosta, un programma può sembrare un documento.

Come funziona. Il nome contiene due estensioni: una che richiama un documento e una, alla fine, che corrisponde a un programma. Se il sistema non mostra le estensioni, vedi solo la prima. Si aggiunge un’icona copiata da quella dei PDF. Altre volte il file è un collegamento, che avvia un comando invece di aprire un documento.

Perché funziona. Riconosciamo i file dall’icona e dal nome, non dal tipo. E molti dispositivi, per impostazione predefinita, nascondono le estensioni più comuni.

Impatti possibili. Avvio diretto di un programma dannoso con un doppio clic, a volte senza altri avvisi.

Segnali di sospetto. Nomi con due punti, nomi molto lunghi o pieni di spazi, un “documento” che non mostra nulla o chiede autorizzazioni.

Come proteggersi. Rendi visibili le estensioni dei file nelle impostazioni del computer: una scelta fatta una volta, che resta.

5. L’allegato che è solo un link a un file in cloud

In parole semplici. Nel messaggio non c’è un file, ma un’anteprima che rimanda a un documento condiviso su un servizio di archiviazione in cloud (uno spazio su server remoti dove si conservano e condividono file).

Come funziona. Cliccando si arriva su una pagina che chiede email e password “per visualizzare il documento”: è una pagina falsa che raccoglie le credenziali. In altri casi il link porta davvero a un servizio di condivisione noto, da cui si scarica un file dannoso.

Perché funziona. I servizi di condivisione si usano ogni giorno, e i filtri tendono a considerarli affidabili. Senza un file allegato, il controllo sul contenuto è più difficile.

Impatti possibili. Furto della password della posta o dell’account di lavoro, e da lì accesso a documenti e contatti.

Segnali di sospetto. Una richiesta di accedere per vedere un documento; un “allegato” che, al passaggio del cursore, mostra un indirizzo web; condivisioni da sconosciuti.

Come proteggersi. Non inserire credenziali in una pagina aperta da un messaggio: un documento davvero condiviso lo ritrovi entrando nel servizio dal suo indirizzo. Un gestore di password (l’app che conserva e compila le password) aiuta, perché non compila i dati su un sito diverso da quello salvato.

6. Il codice QR dentro il PDF

In parole semplici. Il documento non contiene link cliccabili né programmi, ma un codice QR da inquadrare col telefono. Questa variante si chiama quishing, da QR e phishing.

Come funziona. Un PDF che imita una fattura o una richiesta di firma invita a inquadrare il codice. Il QR porta a una pagina falsa di accesso o di pagamento. Il link è dentro un’immagine, e molti filtri non lo leggono.

Perché funziona. Sposta l’attacco dal computer, spesso più controllato, al telefono, dove l’indirizzo della pagina si vede appena. E inquadrare un QR ci sembra un gesto neutro.

Impatti possibili. Credenziali o dati della carta consegnati da telefono; a volte, app installate da fonti non ufficiali. Il post sui segnali di malware sul telefono aiuta a capire cosa guardare dopo.

Segnali di sospetto. Un documento il cui unico contenuto utile è un QR; l’invito a inquadrarlo “per sicurezza”; una pagina che chiede subito password o pagamenti.

Come proteggersi. Tratta un QR in un allegato come un link ricevuto da uno sconosciuto. Per pagamenti e accessi usa il sito o l’app ufficiale.

7. L’allegato da un account violato di una persona nota

In parole semplici. L’email arriva davvero dall’indirizzo di un collega, un amico o un fornitore, ma quell’account è stato violato: qualcun altro ci è entrato senza permesso.

Come funziona. Chi controlla la casella risponde a una conversazione in corso, con lo stesso oggetto e la cronologia dei messaggi. L’allegato arriva come seguito naturale: “ecco la versione aggiornata”. Altre volte parte un invio a tutta la rubrica.

Perché funziona. I controlli che facciamo di solito, mittente, tono, contesto, danno esito positivo. Mette in difficoltà anche le persone attente.

Impatti possibili. Quelli di qualunque allegato dannoso, più la diffusione a catena: chi apre può diventare il mittente del messaggio successivo. Cosa succede quando è il tuo account a scrivere agli altri lo spiega la raccomandazione sui messaggi inviati a tuo nome.

Segnali di sospetto. Un allegato non annunciato, un messaggio più generico del solito, una vecchia conversazione che si riapre all’improvviso.

Come proteggersi. Nel dubbio chiedi conferma alla persona su un altro canale, senza rispondere a quella email. È una domanda che non offende nessuno.

Tabella riepilogativa

TecnicaRischio principaleSegnali di sospettoDifese efficaci
Documento con macroProgramma nascosto avviato con un clicContenuto sfocato o vuoto, invito ad abilitareNon abilitare macro in file ricevuti
Finta fattura o spedizioneFile aperto per fretta o abitudineFornitori sconosciuti, importi o pacchi che non tornanoVerifica dall’area riservata o dal sito ufficiale
Archivio con passwordFile che supera i filtri senza controlliPassword nella stessa email, archivio inattesoConsiderarlo un segnale, chiedere conferma
Doppia estensione e icona falsaProgramma scambiato per documentoDue estensioni, nomi lunghi, icona che non tornaEstensioni sempre visibili
Link a un file in cloudPassword consegnata a una pagina falsaRichiesta di accedere per “vedere” il fileEntrare nel servizio dal suo indirizzo
QR dentro il PDFAttacco spostato sul telefonoDocumento con il solo codice QRNon inquadrare QR ricevuti in allegato
Account violato di una persona notaFiducia sfruttata, diffusione a catenaAllegato non annunciato, conversazione vecchia riapertaConferma su un altro canale

Cosa hanno in comune

Sette tecniche diverse, tre difese che le attraversano quasi tutte:

  1. Chiedersi se l’allegato era atteso — non basta conoscere il mittente: conta sapere perché ti manda quel file, adesso.
  2. Non fare il passo in più — abilitare, inserire una password, inquadrare, accedere: un documento normale si legge senza nessuno di questi gesti.
  3. Verificare su un altro canale — una telefonata o un messaggio separato smontano la finta fattura, il falso corriere e l’account violato.

A queste si aggiunge una base che lavora anche quando sei distratto: gli aggiornamenti automatici del software, che chiudono le falle sfruttate da alcuni file. I dettagli da osservare in un file sospetto sono raccolti nella guida sui segnali di un allegato pericoloso.

Checklist di protezione

  • ☐ Non apro allegati inattesi finché non so chi li manda e perché
  • ☐ Non abilito macro o contenuti attivi nei documenti ricevuti per email
  • ☐ Considero un archivio con la password nel testo un segnale di attenzione
  • ☐ Ho reso visibili le estensioni dei file sul computer
  • ☐ Non inserisco password in pagine aperte da un “documento condiviso”
  • ☐ Non inquadro codici QR contenuti negli allegati
  • ☐ Chiedo conferma su un altro canale quando un conoscente manda un file inatteso
  • ☐ Tengo aggiornati sistema operativo, programmi e app
  • ☐ Nel dubbio, elimino l’allegato senza aprirlo

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
ConsapevolezzaCapire che un allegato dannoso non forza il dispositivo, ma chiede a chi lo riceve di fare un gesto in più
CompetenzeRiconoscere il meccanismo di ciascuna tecnica dai suoi segnali, compresi i file che arrivano da persone note
Comportamento SicuroFermarsi davanti a un allegato inatteso e verificare su un altro canale prima di aprire, abilitare o inquadrare

Livello di riferimento: FL3 — Autonomo, con una base accessibile anche da FL2 — Iniziato nelle sezioni sulle finte fatture e sugli archivi protetti.

Conclusione

Le tecniche descritte qui raramente prendono di mira te in particolare. Partono da elenchi di indirizzi e messaggi ripetuti in grande quantità, e riescono quando un file arriva a chi lo stava aspettando, o a chi ha fretta.

Per questo la difesa più efficace è un’abitudine, più che uno strumento: un allegato inatteso si apre solo quando sai chi lo manda e perché, e nessun documento vero chiede di sbloccare qualcosa per essere letto. I filtri della posta aiutano molto, e il post su come vengono controllati gli allegati spiega cosa riescono a fermare e cosa no. L’ultimo passo, però, resta tuo.

Se hai già aperto un file e ora hai un dubbio, la guida su cosa fare dopo aver aperto un allegato sospetto mette i passi nell’ordine giusto. Per capire da dove partire, l’autovalutazione della resilienza digitale ti aiuta a fare il punto.

Domanda di riflessione. L’ultimo allegato che hai aperto, sapresti dire perché era arrivato proprio a te, proprio in quel momento?

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.