Un attacco drive-by è uno dei metodi più subdoli ed efficaci che un criminale possa adottare per infettare il tuo dispositivo. Non si basa su un’interazione diretta: al contrario, diffonde software dannosi senza che l’utente si accorga nemmeno che il suo dispositivo è stato compromesso. Capire come funziona questo processo può aiutarti a prevenire i comportamenti ad alto rischio e proteggerti meglio online.
Contenuti:
Punti chiave
Un attacco drive-by è un attacco informatico che installa malware sul tuo dispositivo senza che tu abbia cliccato o scaricato nulla. Sfrutta invece le falle di sicurezza quando visiti un sito compromesso. Questi attacchi diffondono malware come trojan, keylogger, spyware e software per botnet, progettati per spiarti e prendere il controllo dell’accesso al tuo dispositivo.
I download drive-by avvengono sia sfruttando vulnerabilità di browser o plugin, sia tramite pop-up ingannevoli e falsi aggiornamenti che ti inducono con l’inganno a installarli personalmente. Un attacco drive-by è il metodo che sfrutta le vulnerabilità del tuo sistema, mentre un download drive-by è l’installazione furtiva di malware che ne consegue.
Un exploit kit è un programma nascosto che analizza il tuo dispositivo alla ricerca di vulnerabilità e può passare inosservato per settimane, prima che i criminali lo utilizzino per rubare dati o prendere il controllo del tuo dispositivo.
Puoi evitare gli attacchi drive-by utilizzando programmi antivirus, funzionalità di blocco degli annunci e filtri antispam, otre che mantenendo sempre aggiornati i tuoi software. Le aziende possono ridurre i rischi di violazioni drive-by adottando soluzioni e politiche dedicate come la gestione automatizzata delle patch, l’accesso con privilegi minimi, l’isolamento dei browser, i gateway web sicuri, lo split tunneling e gli strumenti di rilevamento degli endpoint.
NordPass può aiutarti a limitare i danni di un attacco drive-by conservando le tue credenziali in una cassaforte crittografata, compilandole automaticamente per impedire ai keylogger di sottrarle e avvisandoti in caso di dati compromessi grazie al suo strumento Data Breach Scanner.
Cos’è un attacco drive-by?
Un attacco drive-by è un tipo di attacco informatico che compromette i dispositivi degli utenti senza interromperne le attività di navigazione. I criminali informatici installano automaticamente software dannosi sui dispositivi delle loro vittime, sfruttandone le vulnerabilità di sicurezza. Dopo avere infettato un sistema, possono accedervi, visualizzare i file conservati al suo interno, osservare il comportamento dell’utente e interferire con i processi interni senza farsi notare.
L’infezione iniziale di un attacco drive-by può passare del tutto inosservata, poiché la vittima non deve necessariamente cliccare su un pop-up pubblicitario o un link. Al contrario, potrebbe semplicemente aver visitato un sito web contraffatto, dove un criminale informatico esegue uno script nascosto per capire se il dispositivo può essere violato. Quando la vittima inizia a sospettare che qualcosa non va, ormai è già troppo tardi. I software scaricati su un dispositivo a insaputa dell’utente sono chiamati download drive-by.
Come funzionano i download drive-by?
Anche se molti attacchi drive-by si basano su script automatici, a volte hanno bisogno di un trigger per essere attivati. Di conseguenza, gli attacchi di download drive-by sono classificati come non autorizzati o autorizzati.
I download drive-by non autorizzati, o silenziosi, si verificano automaticamente quando un utente visita un sito web infetto e i criminali sfruttano le falle di sicurezza di un browser, un’estensione, un plugin o un sistema operativo.
I download autorizzati, detti anche payload nascosti, sfruttano elementi comuni nei siti web come finestre pop-up e avvisi. L’utente interagisce con il pop-up e scarica intenzionalmente un file. I criminali potrebbero far sembrare che il file faccia parte di un pacchetto software o di un aggiornamento ordinario, inducendo la vittima ad aprirlo. Tuttavia, una volta installato, viene eseguito come malware in background.
I download drive-by spesso si celano dietro a pubblicità online dannose, note come malvertising. A volte è necessaria l’interazione dell’utente, mentre in altri casi basta visitare una pagina web contenente una pubblicità infetta per attivare il processo di download.
I siti web infetti sono i principali vettori di malware drive-by e, di solito, possono presentarsi in due forme. Nel primo caso, un hacker può creare da zero un sito web progettato affinché il download si avvii quando l’utente lo visita. Potrebbe sfruttare strumenti di AI generativa per far sembrare il sito più attendibile o per imitare un vero fornitore di servizi. Il secondo metodo consiste nel compromettere una piattaforma già esistente, infiltrandosi nel suo backend: gli hacker possono manipolare l’host inserendo il proprio codice dannoso a insaputa degli amministratori, facendo in modo che qualsiasi utente che visiti il sito venga colpito dall’exploit kit.
Cos'è un exploit kit?
Un exploit kit è un software programmato da un criminale informatico affinché non venga rilevato durante un download drive-by: il dispositivo continua a funzionare normalmente anche dopo essere stato infettato. I criminali utilizzano gli exploit kit per analizzare le funzionalità di sicurezza del dispositivo e individuare vulnerabilità di cui approfittarsi.
Gli exploit kit possono funzionare silenziosamente in background per giorni, o addirittura settimane, prima che l’hacker passi alla fase successiva del suo attacco; nel frattempo, il malware continua a cercare punti deboli nella sicurezza. Alla fine i criminali sferrano l’attacco, rubando i dati personali delle vittime o trasformando i loro dispositivi in una botnet illegale che può essere usata per attacchi DDoS. A questo punto, è troppo tardi perché l’utente possa proteggersi.
Attacchi drive-by e download drive-by: quali sono le differenze?
Gli attacchi drive-by e i download drive-by sono concetti strettamente correlati all’interno della stessa catena di compromissione: l’attacco è il meccanismo utilizzato per effettuare il download. I criminali informatici utilizzano i metodi drive-by per indurre le vittime a installare inconsapevolmente dei malware sui loro dispositivi, creando così un accesso backdoor ai dati che contengono.
Un attacco drive-by cerca e sfrutta in modo specifico le vulnerabilità di un sistema, per eseguire codici dannosi senza alcuna interazione da parte dell’utente. Il codice viene eseguito direttamente nella memoria del dispositivo, senza lasciare traccia. I criminali tendono a utilizzare gli attacchi drive-by quando individuano vulnerabilità zero-day perché il malware può rimanere nascosto nel dispositivo anche dopo che il problema è stato risolto.
Un download drive-by si riferisce a qualsiasi scaricamento che avviene in modo automatico e all’insaputa dell’utente. I download drive-by non sono sempre dannosi: un comune software può eseguire un aggiornamento innocuo, che non richiede il consenso dell’utente. Tuttavia, nel caso degli attacchi drive-by, questi download sono sempre progettati per causare danni.
Quali tipi di malware si nascondono negli attacchi drive-by?
Gli attacchi drive-by utilizzano diversi tipi di malware che, solitamente, riescono ad annidarsi in profondità nel sistema, così da essere più difficili da rilevare.
Trojan. Un virus trojan è un tipo di malware che assume le sembianze di un’app legittima. Un download drive-by di un trojan può sembrare la versione aggiornata di un’app già installata sul dispositivo dell’utente.
Trojan di accesso remoto (RAT). Un trojan di accesso remoto è un tipo specifico di malware che consente ai criminali di controllare a distanza il dispositivo della vittima. I RAT forniscono un accesso completo al dispositivo, incluse le abitudini dell’utente, lo spazio di archiviazione dei file e la gestione dei processi delle app.
Keylogger. Un keylogger (o touchlogger, nel caso di smartphone e tablet) è un malware che consente ai criminali informatici di osservare ciò che la vittima digita sulla tastiera e sullo schermo. I keylogger rivelano ciò che l’utente digita nei campi nascosti, come password o numeri di carte di credito, compromettendo le informazioni personali sensibili.
Spyware. Gli spyware vengono utilizzati per raccogliere dati sulle vittime, accedere alle loro informazioni personali e condividerle con altri soggetti. Sfruttano le vulnerabilità delle app di comunicazione e, di solito, passano inosservati. Tuttavia, gli spyware sui dispositivi mobili come gli iPhone talvolta possono essere neutralizzati con un semplice riavvio.
Ransomware. I ransomware vengono usati per crittografare i file su un dispositivo. L’utente non riesce più ad aprire né a interagire con i file e l’unica persona in grado di decrittarli è il criminale che esige un pagamento per ripristinare l’accesso. I ransomware basati sull’AI sfruttano gli algoritmi di apprendimento automatico per individuare più velocemente le vulnerabilità e automatizzare gli attacchi in modo più efficace.
Botnet. I software botnet possono essere installati di nascosto su un dispositivo per costringerlo a entrare a far parte di una rete di altri sistemi compromessi. Dopo essere stati trasformati in bot, l’intera rete viene utilizzata per sferrare attacchi DDoS e condurre campagne di spam. L’utente potrebbe notare un calo delle prestazioni, senza tuttavia rendersi conto che il suo telefono o computer è entrato a far parte di una botnet.
Come evitare gli attacchi drive-by
Gli attacchi drive-by sono difficili da individuare e, nel momento in cui ti rendi conto che il tuo dispositivo è stato compromesso, potrebbe essere troppo tardi per rimediare a gran parte dei danni. Puoi comunque utilizzare diversi strumenti di cybersecurity per proteggere in modo proattivo il tuo dispositivo da potenziali minacce.
Strumenti per il blocco degli annunci
Il malvertising è lo strumento ideale per condurre un attacco drive-by. Migliaia di siti web vivono grazie agli introiti pubblicitari e gli annunci consentono di generare entrate in modo semplice. Poiché tuttavia le piattaforme non scelgono i contenuti mostrati nelle inserzioni e i controlli di terze parti non sempre sono efficaci, il malvertising può facilmente sfuggire ai controlli. Le pubblicità dannose "pre-click" possono avviare download drive-by non appena l’annuncio viene caricato sulla pagina.
Gli strumenti per il blocco degli annunci possono impedire questi download, limitando il numero di banner e pop-up che appaiono sul dispositivo. I download pre-click vengono avviati quando una pubblicità dannosa esegue i suoi script, ma questo processo non può iniziare se un apposito strumento blocca sul nascere il caricamento dell’annuncio. Puoi anche usare un software che blocca gli script e analizza ogni nuova pagina alla ricerca di frammenti di codice dannosi. Anche se questa strategia potrebbe non proteggerti da tutti gli attacchi drive-by, può comunque essere molto utile per contrastare la minaccia del malvertising.
Filtri antispam
Uno strumento per il blocco degli annunci può impedire l’esecuzione degli script contenuti nelle pubblicità dannose, ma gli hacker hanno altri modi per indurre gli utenti a visitare siti web pericolosi. Le email di phishing sono un modo efficace per attirare una vittima nella trappola. I criminali si fingono mittenti attendibili, come banche, aziende di telecomunicazioni o team di assistenza di piattaforme social, e sollecitano gli utenti ad aprire il link contenuto in un’email per risolvere un problema relativo ai loro dati personali o account. Se l’utente apre il link, lo script si attiva e analizza il dispositivo alla ricerca di vulnerabilità.
Configurare i filtri antispam nella tua casella di posta può aiutare a limitare gli attacchi drive-by veicolati da truffe email. I filtri individuano i messaggi di posta che contengono indirizzi di mittenti e contenuti sospetti, spostandoli nella cartella dello spam. Se vedi un’email sospetta che non è stata segnalata, non interagire con essa e non aprire alcun link: contrassegnala manualmente come spam e blocca il mittente. Fai molta attenzione alle email che richiedono la modifica di una password mai richiesta o che ti informano della vincita di un premio messo in palio da un concorso a cui non hai mai partecipato.
Aggiornamenti software
Per quanto possa essere forte la tentazione di continuare a cliccare sul pulsante "Ricordamelo più tardi" ogni volta che hai un aggiornamento software in sospeso, non dovresti affatto ignorare questi avvisi. Gli exploit kit sfruttano i punti deboli del tuo dispositivo, spesso causati da software obsoleti e falle di sicurezza non corrette.
Mantenere aggiornati i sistemi operativi e i browser può impedire a un download drive-by di danneggiare il tuo dispositivo, anche se il file è già presente su di esso: quando le falle di sicurezza sono state risolte, l’attacco non può andare a buon fine e i tuoi file rimangono al sicuro. Gli aggiornamenti regolari non devono limitarsi solo ai software: anche componenti aggiuntivi minori, plugin ed estensioni del browser possono infatti essere sfruttati dai criminali come punti di accesso. Potresti inoltre valutare la possibilità di aggiornare il tuo hardware, per assicurarti che supporti le versioni più recenti delle app.
Software antivirus
Spesso le persone pensano di aver bisogno di un antivirus solo per i file che scaricano, non per la navigazione quotidiana. Tuttavia, come dimostrano i pericoli del malvertising e del phishing, è possibile incontrare virus e altri malware anche su piattaforme legittime e di uso comune. Quando ciò accade, potresti addirittura non renderti conto che il tuo dispositivo è stato compromesso.
Una robusta protezione antivirus aggiunge un livello di sicurezza in più ai tuoi dati e dispositivi. Alcuni antivirus riescono a individuare e bloccare i malware presenti sui siti web, prima ancora che vengano scaricati sul dispositivo. Installando un antivirus, potrai mettere facilmente in quarantena i file sospetti e individuare i malware che si annidano più in profondità nel sistema.
Difese informatiche per aziende
Gli attacchi drive-by possono essere molto efficaci nel prendere di mira i dispositivi aziendali. Se un’impresa non adotta solide misure di sicurezza, basta una sola visita a un sito web compromesso per mettere a rischio l’intera rete di dispositivi. Per contrastare la minaccia degli attacchi drive-by, le aziende possono utilizzare una gamma di strumenti di cybersecurity dedicati, come ad esempio:
Gestione automatizzata delle patch – il processo che consiste nell’utilizzare strumenti specifici per individuare e installare gli aggiornamenti e le patch mancanti per software e sistemi operativi.
Gestione degli accessi con privilegi minimi – la politica che consiste nel concedere a utenti, applicazioni e dispositivi il livello minimo di autorizzazioni di accesso necessario.
Isolamento del browser – un modello di cybersecurity che esegue le attività del browser in un ambiente isolato, come un contenitore in modalità sandbox, per impedire che malware e script dannosi raggiungano il dispositivo dell’utente.
Gateway web sicuri (SWG) – una soluzione di sicurezza che controlla e analizza il traffico web dell’utente tra internet e l’endpoint, per impedire accessi non autorizzati e proteggere da malware e tentativi di violazione dei dati.
Split tunneling – una funzionalità offerta da una rete privata virtuale (VPN) che consente agli utenti di instradare il traffico attraverso un tunnel VPN crittografato. Gli specifici siti web e altre applicazioni selezionati dall’utente possono bypassare il tunnel e connettersi direttamente a internet.
Rilevamento e risposta degli endpoint (EDR) centralizzati – una soluzione di sicurezza che monitora le attività degli endpoint in tempo reale, rileva comportamenti sospetti e consente di rispondere in modo automatico alle minacce.
In che modo NordPass può aiutare a difendersi dagli attacchi drive-by?
Una volta avviati, gli attacchi drive-by sono difficili da individuare e, se un dispositivo è stato compromesso, sarà necessario disporre di strumenti affidabili per evitare che i tuoi dati finiscano nelle mani sbagliate. NordPass è un gestore password che utilizza l’architettura a conoscenza zero e la crittografia XChaCha20 per proteggere l’accesso alle tue credenziali di login, ai dati delle carte di pagamento e ad altre informazioni sensibili che vuoi mantenere al sicuro.
Puoi difendere la tua cassaforte con una Master password che solo tu conosci oppure con l’autenticazione biometrica. NordPass utilizza la compilazione automatica per inserire le credenziali di accesso al posto tuo: ciò significa che, oltre a non doverle immettere manualmente, un keylogger non potrà spiare qualcosa che non hai mai digitato. Per sapere se qualcuna delle tue credenziali è stata compromessa, puoi configurare lo strumento Data Breach Scanner e ricevere avvisi in tempo reale. Prova NordPass e mantieni al sicuro le credenziali su tutti i tuoi dispositivi personali.