Cyber Welfare

Proteggi la tua privacy digitale

Segnali di un allegato pericoloso: come riconoscerlo prima e dopo averlo aperto

Un allegato pericoloso, di solito, non ha un aspetto minaccioso. Si chiama “Fattura”, “Preventivo” o “Avviso di consegna”, arriva con un testo cortese e sembra proprio il file che potresti aspettarti. La differenza sta in pochi dettagli: come si chiama davvero il file, che tipo di file è, chi lo manda e che cosa ti chiede di fare una volta aperto.

Questo post raccoglie i segnali di un allegato pericoloso: cosa significano, dove si osservano e cosa fare quando ne trovi uno. In ambito tecnico si chiamano indicatori di compromissione, o IOC (Indicators of Compromise). Qui li usiamo in due momenti: prima di aprire un file, per decidere di non farlo, e dopo averlo aperto, per accorgersi in tempo che qualcosa è andato storto.

È l’approfondimento diagnostico della raccomandazione di non aprire allegati sconosciuti: non aprire ciò che non ti aspetti è la prevenzione; riconoscere i segnali serve a capire quando un file merita un dubbio in più, anche se arriva da qualcuno che conosci.

Cosa sono i segnali di un allegato pericoloso

Un segnale, o indicatore, è un dettaglio osservabile che suggerisce che un file potrebbe non essere quello che dichiara. Il rischio concreto è il malware: un software dannoso che può rubare dati, spiare ciò che fai o bloccare i tuoi documenti.

Un segnale non è una prova. È un motivo per fermarsi e verificare, attraverso un canale diverso da quello da cui è arrivato il file: una telefonata, un messaggio su un’altra app. Può avere una spiegazione innocua oppure indicare un tentativo di infezione.

Il valore di questi segnali sta nel momento: riconoscerli prima di aprire significa che non c’è nulla da rimediare; riconoscerli subito dopo significa poter intervenire prima che il problema si estenda.

Perché contano di più quando l’allegato arriva inatteso

Un file che hai chiesto tu ha un contesto: sai cosa aspettarti e ti accorgi se qualcosa non torna. Un file inatteso ha soltanto il contesto del messaggio che lo accompagna, ed è proprio quello che chi lo prepara può inventare.

Inoltre, gli allegati non arrivano più solo per email, ma anche nelle chat e nei messaggi dei social network. E arrivano da mittenti conosciuti, quando il loro account è stato violato e usato per scrivere a tutta la rubrica: può capitare anche a te, come spieghiamo nella raccomandazione sui messaggi inviati a tuo nome.

Infine, un allegato scaricato è già sul tuo dispositivo. Per questo i segnali che vedi prima di aprirlo valgono più di quelli che vedrai dopo.

Indicatori tecnici: prima di aprire

Sono i dettagli che si osservano nel messaggio e nel file stesso, senza aprirlo. Prima, quattro termini: l’estensione è la parte finale del nome di un file, dopo l’ultimo punto (“.pdf”, “.jpg”), e indica al sistema con quale programma aprirlo; una macro è una piccola sequenza di istruzioni automatiche contenuta in alcuni documenti; un archivio compresso è un file che ne racchiude altri, di solito “.zip”; il dominio è la parte dell’indirizzo email dopo la chiocciola.

IndicatoreCosa significaPerché è rilevanteDove si osservaCosa fare
Estensione doppiaIl nome termina con due estensioni, per esempio “fattura.pdf.exe”Conta solo l’ultima: quello che sembra un documento è un programmaNel nome completo del file, con le estensioni visibiliNon aprirlo; chiedi al mittente, su un altro canale, che file ti ha mandato
Estensione insolita per un documentoUna “fattura” con estensioni come .exe, .scr, .js, .iso o .lnkSono formati che eseguono istruzioni o contengono altri fileNell’elenco degli allegati o nei downloadNon aprirlo; un documento vero arriva quasi sempre in un formato comune
Archivio protetto da password, con la password nel testoIl file compresso è chiuso con una password scritta nello stesso messaggioNon protegge nulla: serve a impedire ai filtri della posta di esaminare il contenutoNel corpo del messaggio, spesso “per motivi di riservatezza”Non aprirlo; è uno dei segnali più affidabili
Richiesta di attivare macro o “abilitare il contenuto”Ti avvisano che, per vedere il documento, dovrai attivare qualcosaLe macro sono un modo molto usato per avviare software dannoso da un documentoNel testo dell’email o dentro il documentoNon attivare nulla; i documenti normali si leggono senza abilitare niente
Mittente o dominio stranoL’indirizzo non corrisponde al nome visualizzato o imita quello di un’aziendaChi invia file malevoli si finge spesso fornitore, corriere o ufficio pubblicoToccando il nome del mittente per vedere l’indirizzoVerifica dal canale che conosci già
Allegato non annunciatoUn file che nessuno ti aveva detto di aspettare, anche da un contatto notoÈ il segnale che accomuna quasi tutti gli invii malevoliChiedendoti: l’ho chiesto io? Aspetto un pacco?Chiedi conferma su un altro canale prima di aprire
Allegato che rimanda a un file onlineIl documento contiene solo un pulsante “Visualizza” che apre una pagina di accessoServe a raccogliere la password dell’email o del cloudNell’anteprima del fileNon inserire credenziali; accedi dal tuo segnalibro o dall’app

Segnali osservabili da te: dopo l’apertura

Se il file è già stato aperto, molti segnali compaiono nei primi secondi o nei giorni successivi, usando normalmente il computer o il telefono.

SegnaleCosa significaPerché è rilevanteCome te ne accorgiCosa fare
Documento vuoto o sfocato che chiede di “abilitare”Il file mostra solo un invito ad attivare contenuti o modificheIl contenuto “vero” non esiste: la richiesta è l’unico scopo del filePagina bianca e una barra con il pulsante “Abilita”Chiudi senza abilitare nulla ed elimina il file
Finestre che si aprono e si chiudono subitoUna finestra, spesso nera, compare per un istanteIl file potrebbe aver avviato istruzioni in secondo pianoUn lampo sullo schermo subito dopo l’aperturaScollega il dispositivo dalla rete e segui i passi di rimedio
Il file “non si apre” o dà un erroreCompare un errore generico, oppure non succede nullaAlcuni file malevoli simulano un errore mentre agiscono“File danneggiato” su un documento che aspettaviNon riprovare; trattalo come un file aperto
Rallentamenti improvvisiIl dispositivo è lento, la ventola gira a riposoPuò indicare un programma nascosto al lavoroNell’uso quotidiano, dal momento dell’aperturaIndizio debole: va letto insieme agli altri
Richiesta di password dopo l’aperturaSi apre una pagina che chiede di accedere all’email o a un servizioServe a rubare le credenzialiUna pagina di accesso che non hai cercatoNon inserire nulla; se l’hai fatto, cambia la password da un altro dispositivo
Avvisi della protezione integrata del sistemaIl sistema segnala di aver bloccato o isolato un fileIl controllo automatico ha riconosciuto qualcosa di sospettoNotifiche di sicurezza del sistemaPrendi l’avviso sul serio e non ripristinare il file
File che cambiano nome o non si aprono piùDocumenti e foto con estensioni strane e una richiesta di pagamentoÈ il segno di un ransomware, un malware che blocca i file per chiedere un riscattoNelle cartelle personali, spesso con un file di “istruzioni”Scollega il dispositivo e chiedi aiuto prima di fare altro
Contatti che ricevono messaggi strani da teTi chiedono conto di email o file che non hai inviatoIl tuo account potrebbe diffondere lo stesso allegatoQualcuno te lo segnalaCambia la password da un altro dispositivo e avvisa i contatti

Sul telefono i segnali sono in parte diversi, e li raccogliamo nella raccomandazione su come riconoscere i segnali di malware sul telefono.

Un esempio concreto

Sara aspetta un pacco da qualche giorno. Una mattina riceve un’email: “Avviso di mancata consegna. Il documento con le istruzioni per il ritiro è allegato. Per motivi di riservatezza, la password dell’archivio è 2468.” In allegato c’è un file compresso.

Sara lo apre. Dentro c’è un file con l’icona di un documento; lo apre, e la pagina è quasi bianca, con una scritta che invita ad abilitare il contenuto per leggerlo. Sara tocca “Abilita”. Per un attimo compare una finestra nera, poi più niente. Pensa a un file difettoso e chiude tutto.

Nel pomeriggio il portatile è più lento del solito e la ventola gira anche a riposo.

Rileggendo l’email, i segnali erano già lì: un allegato non annunciato, un archivio con la password scritta nel messaggio, un documento che chiedeva di abilitare qualcosa. Ciascuno, da solo, poteva avere una spiegazione; tutti e tre insieme bastavano per fermarsi. Sara lo capisce in tempo: scollega il portatile dalla rete e segue i passi, nell’ordine, senza farsi prendere dal panico.

Cosa controllare subito

Prima di aprire un allegato

  • l’indirizzo completo del mittente, non solo il nome visualizzato;
  • se quel file era atteso, e da chi;
  • il nome completo del file, estensione compresa;
  • se è un archivio protetto da password, e dove si trova la password.

Se hai già aperto un allegato dubbio

  • se il documento ti ha chiesto di abilitare macro o contenuti, e se l’hai fatto;
  • se si sono aperte finestre o pagine di accesso che non hai cercato;
  • se hai inserito una password dopo l’apertura;
  • le notifiche della protezione integrata del sistema.

Nei giorni successivi

  • velocità del dispositivo e comportamenti insoliti;
  • messaggi inviati dal tuo account che non riconosci;
  • accessi recenti alla tua email principale.

Se trovi un indicatore sospetto

  1. Non aprire il file, e se l’hai già aperto non abilitare nulla.
  2. Verifica con il mittente su un altro canale: una telefonata o un’app diversa, mai una risposta alla stessa email.
  3. Segnala ed elimina il messaggio con la funzione del tuo servizio di posta: aiuta anche altri utenti.
  4. Se l’hai aperto e qualcosa non torna, scollega il dispositivo dalla rete e non digitarci password finché non hai verificato.
  5. Cambia le password importanti da un altro dispositivo, a partire dall’email principale, se hai inserito credenziali.

La sequenza completa, con l’ordine corretto delle operazioni, è nel post su cosa fare dopo aver aperto un allegato sospetto. Se invece vuoi capire come funzionano i meccanismi che producono questi segnali, li spieghiamo nel post sul malware negli allegati email.

Cosa non è un indicatore

Distinguere serve a evitare due errori opposti: fidarsi di dettagli che non garantiscono nulla, e sospettare di ogni file che arriva.

SituazionePerché di solito non è un segnale
Un PDF o una foto da una persona che ti aveva avvisatoFormato comune e contesto atteso sono ciò che rende normale un allegato
Un archivio da un collega, con la password comunicata a voce o su un altro canaleTenere separati file e password è una pratica corretta
La barra “vista protetta” in cima a un documento scaricatoIl programma apre in sola lettura i file arrivati da internet: è una protezione
Un rallentamento dopo aver aperto un documento pesanteConta solo se continua o si accompagna ad altri segnali
Un avviso a tutto schermo “il tuo dispositivo è infetto, chiama questo numero”Non è il sintomo di un’infezione: è spesso un’altra truffa, che vuole spaventarti

Esistono anche falsi segnali di sicurezza: il nome di un contatto noto come mittente, un logo curato, una frase come “allegato controllato”. Nessuno, da solo, dimostra che un file sia sicuro.

La regola pratica: un allegato inatteso merita una verifica; un allegato inatteso con anche un solo indicatore tecnico merita di non essere aperto.

Quando fare questi controlli

Non serve una routine impegnativa. Serve che il gesto diventi abituale nei momenti giusti.

MomentoCosa controllare
Ogni volta che arriva un allegato inattesoMittente, nome completo del file ed estensione, prima del doppio clic
Quando un documento chiede di abilitare qualcosaFermati e chiudi il file
Quando arriva un archivio protetto da passwordDove si trova la password: nello stesso messaggio è un segnale forte
Nei giorni dopo aver aperto un file dubbioVelocità del dispositivo, messaggi inviati, accessi all’email
Una volta sola, oggiRendi visibili le estensioni dei file e verifica che gli aggiornamenti siano attivi

Le estensioni visibili sono il controllo più semplice di tutto il post: una volta attivate, un “documento.pdf.exe” non si nasconde più. Anche un sistema aggiornato riduce l’effetto di molti allegati malevoli, come spieghiamo nella raccomandazione sugli aggiornamenti automatici del software; quali controlli fanno già per te posta e sistema lo trovi nel post su come vengono controllati gli allegati.

Due avvertenze importanti

Un indicatore non è una prova. Un collega può usare un formato insolito, un fornitore può scrivere da un indirizzo nuovo, un computer può rallentare per mille motivi. Non serve essere certi che un file sia pericoloso: basta non aprirlo finché non hai verificato.

L’assenza di indicatori non è una garanzia. I file malevoli più curati hanno un nome credibile, un formato comune e arrivano da un contatto che conosci. Per questo la protezione si basa sull’abitudine descritta nella raccomandazione: ciò che non ti aspetti non si apre finché non sai chi te lo manda e perché. I segnali servono a fermarsi; l’abitudine serve a non dover indovinare. Se il file arriva insieme a una richiesta di dati o di pagamento, valgono anche i segnali di una email bancaria falsa.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeSaper leggere il nome completo e l’estensione di un file e riconoscere i formati che eseguono istruzioni
ConsapevolezzaCapire che un allegato può avere l’aspetto di un documento qualunque e arrivare anche da un contatto noto
Comportamento SicuroVerificare su un altro canale prima di aprire e non abilitare mai contenuti in un file inatteso

Livello di riferimento: FL2 — Iniziato. È il livello in cui si riconoscono i segnali più comuni di un file ingannevole e ci si ferma prima di aprirlo, anche senza conoscere i dettagli tecnici di come è stato costruito.

Conclusione

Riconoscere un allegato pericoloso non richiede competenze da specialista. Richiede di spostare lo sguardo dall’aspetto del messaggio a tre domande semplici: me lo aspettavo, che tipo di file è davvero, che cosa mi chiede di fare.

Azione immediata consigliata. Apri le impostazioni della cartella dei file sul tuo computer e attiva la visualizzazione delle estensioni. Poi guarda gli ultimi allegati che hai scaricato: saprai com’è fatto un file normale, e ti sarà più facile notare quello che non lo è. Per capire a che punto sei anche sugli altri aspetti della tua sicurezza digitale, puoi fare l’autovalutazione della resilienza digitale.

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.