Aprire o non aprire: gli allegati e-mail che ti mettono a rischio

] I nostri esperti hanno condotto uno studio sulle estensioni di file utilizzate più spesso dai criminali informatici nelle e-mail massive. Di seguito vediamo una panoramica dei tipi di allegati più pericolosi e di come proteggere i dispositivi dai file dannosi.

Allegati e-mail pericolosi: i file da non aprire mai

Ti è mai capitato di provare ad aprire un’e-mail “criptata” o un documento urgente, solo per renderti conto con orrore che il solito allegato DOCX è in realtà un file con estensione.docx.exe? O forse hai ricevuto un’e-mail con una presunta fattura, un contratto o una nota interna in allegato, solo per scoprire che il file era tutt’altro rispetto a quello che sembrava? In questo caso, probabilmente hai subito un tentativo di infezione da malware.

I criminali informatici mascherano regolarmente i file dannosi come documenti e archivi innocui, contando sul fatto che i destinatari facciano clic senza controllare l’estensione. Gli esperti Kaspersky hanno analizzato i formati di file distribuiti più di frequente nelle e-mail massive dannose per vedere cosa si nasconde davvero dietro a queste estensioni e in che modo i malintenzionati le usano come arma nelle loro campagne.

Nota importante: le estensioni di cui parleremo qui vengono normalmente usate per file del tutto legittimi. Ad esempio, i file eseguibili di Windows in genere terminano con.exe. Tuttavia, vogliamo concentrarci in particolare sugli scenari in cui gli autori degli attacchi mascherano o falsificano l’estensione di un file per spacciarlo come un tipo di file completamente diverso.

Quali estensioni si trovano più comunemente nei malware?

I nostri esperti hanno analizzato e-mail massive dannose rilevate a partire dall’inizio del 2026 per individuare le 15 estensioni di file pericolose più comuni.

.exe
.js
.html
.dll
.bat
.vbs
.xls
.pdf
.jse
.au3
.docx
.htm
.wsf
.scr
.lnk

Le 15 principali estensioni di file utilizzate nelle e-mail massive dannose

Vediamo cosa fanno davvero questi file dietro le quinte.

File eseguibili

Un file eseguibile è un programma per computer compilato, pronto per l’esecuzione. Una volta avviato, un eseguibile dannoso può scaricare payload aggiuntivi (ovvero ulteriori componenti dannosi), modificare le impostazioni di sistema, rubare i dati dell’utente, connettere il dispositivo a server esterni controllati dagli autori degli attacchi e molto altro ancora. Queste sono le estensioni eseguibili più comuni riscontrate nelle campagne e-mail dannose:

  • .exe
  • .dll
  • .com
  • .scr

.exe

La classica estensione eseguibile di Windows. Alimenta tutti i programmi che usi ogni giorno, dai browser Web ai giochi, dalle suite per ufficio ai programmi di installazione del software.

I criminali spesso nascondono il malware EXE in doppie estensioni: fattura.docx.exe, report.pdf.exe o persino photo.jpg.exe. Sfruttano così un’impostazione predefinita di Windows, che nasconde le estensioni per i tipi di file noti. Poiché questa impostazione è attiva per impostazione predefinita, gli utenti vedono solo la prima parte del nome del file (fattura.docx, report.pdf o photo.jpg) e pensano che si tratti di un normale documento o immagine. Ma non appena il file viene aperto… scatta la trappola e il malware si attiva.

.dll

Un’altra estensione comune utilizzata in modo improprio nelle campagne dannose è .dll (dynamic-link library). Queste librerie contengono funzioni che i programmi Windows richiedono spesso durante l’esecuzione, come la stampa di un documento. Questa architettura modulare evita la ridondanza del codice consentendo a più applicazioni di richiamare la stessa libreria per attività specifiche. Tuttavia, se un malintenzionato sostituisce una libreria legittima con una infetta, l’esecuzione di un normale programma che la richiama può attivare codice dannoso.

.com

Sebbene i file con estensione .com non abbiano assolutamente nulla a che fare con l’omonimo dominio Web, i criminali informatici probabilmente contano sul fatto che le vittime scambino questi file per collegamenti in un formato insolito. In realtà, si tratta di un formato eseguibile legacy di Windows.

Sebbene le versioni moderne di Windows non si basino più su questo tipo di file, il sistema operativo può ancora avviarlo ed eseguirlo, quindi è meglio evitare di aprire questo tipo di file.

.scr

I file SCR sono screensaver, ovvero le animazioni che compaiono sullo schermo di Windows quando è inattivo, con motivi astratti, il celebre logo che rimbalza o altro ancora. Nonostante la loro reputazione di file innocui, gli screensaver sono essenzialmente eseguibili, proprio come i file EXE: una volta aperti, possono installare componenti extra o modificare le impostazioni di sistema, proprio come farebbe un EXE. Nelle campagne dannose, questi file sono generalmente mascherati da immagini, schermate o documenti.

Script

Gli script sono file di testo contenenti una sequenza di comandi che il computer esegue automaticamente uno dopo l’altro. Possono scaricare file, installare e avviare programmi, modificare le impostazioni di sicurezza e molto altro ancora. Gli autori degli attacchi via e-mail si avvalgono in genere dei seguenti tipi di script:

  • .js e .jse
  • .bat
  • .cmd
  • .vbs
  • .wsf
  • .vbe
  • .au3

.js e .jse

Le estensioni .js e .jse sono utilizzate dai file JavaScript. La maggior parte degli utenti associa JavaScript esclusivamente ai siti Web e non si rende conto che questi file possono essere eseguiti localmente sul computer come programmi indipendenti.

Di recente abbiamo scritto di CrystalX RAT, un Trojan di accesso remoto che registra i tasti premuti, ruba il contenuto degli appunti e inietta componenti dannosi nei browser Web al momento dell’installazione. I suoi script JS monitoravano indirizzi di portafogli di criptovaluta e li scambiavano silenziosamente con quelli dell’autore dell’attacco per dirottare le transazioni in tempo reale.

.cmd e .bat

I file BAT e CMD sono progettati per automatizzare le attività in Windows e possono eseguire praticamente qualsiasi comando nel sistema operativo. Avviare un file di questo tipo può infettare il computer con un malware.

.vbs

I file con estensione .vbs (Visual Basic Script) sono da sempre tra i preferiti dai criminali informatici. Gli autori degli attacchi usano spesso doppie estensioni per mascherare i file .vbs come documenti di testo normale, ad esempio fatture, guide all’installazione di app o e-mail. All’inizio degli anni 2000, ad esempio, l’iconico worm ILOVEYOU si diffuse tramite uno script VBS, infettando milioni di computer in tutto il mondo. Le vittime ricevevano un’e-mail con l’oggetto “ILOVEYOU”, ma invece di una dolce dichiarazione d’amore l’allegato conteneva uno script dannoso. Al suo apice, questo worm “romantico” aveva infettato fino al 10% di tutti i computer connessi a Internet.

File Web

Questa categoria include principalmente file .html, .htm, .hta e .svg. Spesso si tratta di pagine di phishing camuffate, progettate per imitare i moduli di accesso a e-mail, servizi cloud, app bancarie e altre piattaforme. Naturalmente, le credenziali inserite in queste pagine false finiscono direttamente nelle mani degli malintenzionati a caccia di account e di denaro. I file Web possono inoltre attivare script dannosi e scaricare payload aggiuntivi nel sistema.

Archivi

I criminali informatici comprimono regolarmente i file dannosi all’interno di archivi (di solito con estensione .zip, .rar e .7z). Questi archivi sono spesso protetti da password o criptati per ostacolare la scansione del contenuto. Inoltre, gli autori degli attacchi a volte creano intenzionalmente archivi corrotti con strutture dati danneggiate: i filtri di sicurezza di base spesso inciampano sui file danneggiati e saltano del tutto la scansione, mentre i gestori di archivi possono comunque ripararli e decomprimerne automaticamente il contenuto.

Ecco perché ti consigliamo di utilizzare soluzioni di sicurezza avanzate in grado di individuare le e-mail di phishing e impedirti di avviare eventuali file pericolosi nascosti negli archivi.

File PDF (.pdf)

Per molte persone, PDF sembra un formato di file completamente innocuo: dopotutto, cosa potrebbe andare storto con biglietti aerei, documenti e presentazioni? Ma oltre a immagini e testi statici, i PDF possono contenere collegamenti cliccabili, moduli e persino script.

Nei PDF, il codice dannoso in genere nascosto dietro elementi visivi o incorporato come testo nascosto. Inoltre, il rischio non deriva solo dal file in sé, ma anche dal software usato per visualizzarlo: ad esempio, alcuni criminali hanno impiegato mesi a sfruttare una vulnerabilità di Adobe Acrobat che consentiva loro di eseguire file PDF dannosi in remoto. Se lavori regolarmente con documenti PDF, assicurati che la funzionalità JavaScript sia disabilitata in Adobe Acrobat. Per farlo, vai a PreferenzeJavaScript nel menu.

A proposito, chi fa largo uso di agenti IA e chatbot dovrebbe tenere presente che l’IA spesso cade vittima delle prompt injection: comandi nascosti all’interno di immagini, testo e pagine Web che l’IA interpreta come istruzioni legittime ed esegue a tua insaputa.

Collegamenti rapidi LNK (.lnk)

I file con estensione .lnk sono collegamenti rapidi standard di Windows che usiamo ogni giorno per accedere rapidamente ad app e cartelle. Di per sé, i collegamenti rapidi non contengono software: indicano semplicemente a Windows quale file aprire o quale comando eseguire.

Tuttavia, un malintenzionato può assegnare a un collegamento rapido un’icona e un nome qualsiasi, nascondendone completamente la destinazione reale. Nel momento in cui una vittima fa clic sul collegamento rapido, si mette in moto la catena dell’infezione. Il codice dannoso viene in genere eseguito silenziosamente in background, senza lasciare praticamente alcun indizio visivo che qualcosa sia andato storto.

I criminali informatici amano anche nascondere i file LNK dietro doppie estensioni, contando sul fatto che gli utenti non si accorgano di che tipo di file stanno effettivamente per aprire. Ecco un classico esempio:

Gli autori degli attacchi usano doppie estensioni per mascherare i file LNK dannosi

In Esplora file di Windows viene visualizzata solo la prima parte dell’estensione: .docx. Il tipo di file è chiaramente indicato come collegamento rapido, ma pochissime persone notano questo dettaglio

La soluzione migliore è evitare del tutto di fare clic sui file LNK in entrata: nessuno sano di mente avrebbe motivo di inviarti un collegamento rapido da desktop via e-mail.

A proposito, se è da un po’ che non aggiorni Windows, c’è una brutta notizia per te: il codice dannoso può essere eseguito automaticamente senza che tu faccia mai clic, perché è sufficiente aprire la cartella in cui si trova il file LNK per attivarlo. Nel dicembre 2025 Microsoft ha finalmente rilasciato una patch per questa vulnerabilità sfruttata a lungo. Quindi non rimandare gli aggiornamenti di sistema: installali regolarmente per colmare le falle di sicurezza sfruttate dagli autori degli attacchi.

Documenti Microsoft Office

.xls e .xlsx

L’estensione .xls è utilizzata dalle versioni precedenti di Microsoft Excel. Milioni di persone usano fogli di calcolo Excel ogni giorno e molte eseguono ancora software obsoleto, il che rende i file XLS le esche preferite dai criminali informatici. Budget, elenchi di dipendenti, documenti finanziari, rapporti urgenti e altri fogli di calcolo smettono di essere innocui nel momento in cui l’utente fa clic su Abilita contenuto, consentendo al programma di eseguire le macro, ovvero script e comandi personalizzati di Microsoft Office integrati nei file. Una volta consentita, la macro dannosa è libera di scaricare file, avviare programmi, raccogliere dati di sistema e modificare le impostazioni.

A differenza di XLS, XLSX è il moderno formato Excel, che non supporta le macro incorporate per impostazione predefinita. Sfortunatamente, questo non garantisce una sicurezza completa: il foglio di calcolo può comunque estrarre dati in tempo reale da fonti esterne e connettersi automaticamente a destinazioni Web in background.

.docx

Sebbene i moderni file DOCX non supportino le macro per impostazione predefinita, gli autori degli attacchi hanno da tempo trovato altri modi per trasformare questi documenti in un’arma. In genere, i file DOCX dannosi contengono collegamenti incorporati o istruzioni che costringono Word a contattare server esterni e scaricare payload dannosi. Nel 2023, ad esempio, alcuni ricercatori hanno scoperto una vulnerabilità di Microsoft Office che consentiva ai criminali di attivare strumenti del sistema Windows integrati e scaricare malware direttamente dal Web.

Per ridurre i rischi durante l’utilizzo delle app di Microsoft Office, ti consigliamo di attivare la Visualizzazione protetta, bloccare le connessioni esterne e disabilitare tutte le macro senza notifica.

Supporto delle macro nelle versioni moderne di Microsoft Office

Le macro sono sequenze di comandi che automatizzano attività complesse e ripetitive in Excel, Outlook, Word e PowerPoint. Nelle versioni moderne di Microsoft Office, i documenti contenenti macro incorporate vengono salvati in formati di file specializzati con estensioni come .xlsm, .xltm, .xlsb, .docm e .pptm. Sebbene Microsoft Office includa controlli di sicurezza integrati (come il blocco dei file scaricati dal Web e gli avvisi sulle macro potenzialmente pericolose), se non usi le macro e non hai un motivo specifico per eseguirle, tratta i file con queste estensioni con cautela.

Come verificare se un file è sicuro

  • Usa una suite di protezione completa che esegue automaticamente la scansione dei file alla ricerca di malware, previene le infezioni, blocca le visite ai siti sospetti e rimuove completamente i file dannosi dai tuoi dispositivi. Se hai bisogno di disinfettare urgentemente il computer o di eseguire la scansione di un file alla ricerca di virus, puoi usufruire di una prova di 30 giorni di Kaspersky Premium.
  • Non aprire gli allegati inviati da mittenti sconosciuti. La curiosità può costare cara, dato che molte famiglie di malware cercano specificamente dati di carte di credito e portafogli di criptovaluta. Lascia il lavoro pesante alla funzionalità Anti-Virus posta inclusa nelle nostre soluzioni di sicurezza: filtra automaticamente le e-mail dannose o sospette e ti protegge dagli attacchi di phishing.
  • Esamina attentamente le e-mail in entrata: i criminali informatici sono diventati abili nel mascherare i messaggi dannosi. Verifica sempre gli indirizzi e-mail con quelli ufficiali e impara a riconoscere i segnali di phishing e spam. Gli autori degli attacchi potrebbero tentare di spaventarti sostenendo che il tuo account è stato violato, attirarti su siti loschi con “offerte imbattibili” o indurti a consultare un documento di lavoro allegato all’e-mail. Qualsiasi tentativo di manipolare le tue emozioni è un segnale d’allarme importante che qualcuno sta cercando di ingannarti.
  • Non aprire mai file con doppie estensioni. Quasi sempre si tratta di una trappola.
  • Se ti imbatti in un file con un’estensione sconosciuta, prenditi un momento per cercarlo online. Ricorda: una foto o un documento di testo normale non avrà mai l’estensione .lnk o .vbs.

Dai un’occhiata agli altri nostri post sulla sicurezza delle e-mail e dei file:

Consigli