Gli autori delle minacce sviluppano costantemente nuovi schemi di attacco, dal furto di token OAuth agli attacchi agli agenti di IA, ma i classici non lasciano mai il loro playbook. In un dato giorno, un dipendente può ricevere malware allegato direttamente a un’e-mail o in agguato dietro un collegamento incorporato in un’e-mail. Il successo di questi attacchi richiede ancora un certo grado di creatività e negli ultimi anni gli autori degli attacchi hanno adottato sempre più formati di file insoliti. Gli utenti non percepiscono questi formati come pericolosi; cosa ancora più importante, molte soluzioni EDR e di protezione della posta elettronica ignorano completamente la scansione. Tuttavia si sono dimostrati estremamente efficaci per la distribuzione di malware o la raccolta delle credenziali.
Di seguito sono riportati i tipi di file che potrebbero essere punti ciechi nella strategia di rilevamento dell’organizzazione, nonostante vengano utilizzati negli attacchi nel mondo reale.
Immagini disco
Questa è la categoria di allegati più ampia e pericolosa. Un’immagine disco può contenere un set di file completamente preparato e strutturato correttamente, adattato a un’ampia gamma di scenari di attacco. Viene montato come volume separato (disco virtuale indipendente) e, in tal caso, utilizza spesso gli strumenti integrati nel sistema operativo. La vittima non ha bisogno di estrarre nulla o creare cartelle sospette sul disco.
Il formato più versatile è ISO, che risale ai tempi d’oro dei CD multimediali. Le immagini ISO vengono montate in modo nativo in tutti i principali sistemi operativi senza utilità aggiuntive, sia tramite strumenti semplici come Esplora file che tramite l’interfaccia della riga di comando. Questo è esattamente il motivo per cui gli autori delle minacce non esitano a inviare file ISO come allegati e-mail.
Un po’ meno comuni sono i contenitori IMG, che possono essere montati anche senza strumenti aggiuntivi in macOS o Linux, ma richiedono l’installazione di una piccola utilità gratuita come OSFMount in Windows o l’utilizzo di WSL2 (Windows Subsystem for Linux), integrato nelle versioni recenti di Windows. Un file con contenuto identico può anche avere un’estensione DD.
Gli autori delle minacce utilizzano inoltre VHD, un formato di disco virtuale nativo in Windows, che generalmente funziona anche nei computer Linux (tramite qemu-nbd o guestmount). In macOS per montarlo è necessaria un’utilità aggiuntiva, ancora una volta qemu-nbd è una scelta comune. Si noti che nei sistemi Windows senza patch, la vittima non deve intraprendere ulteriori azioni dopo il montaggio del disco: CVE-2025-24993 — una vulnerabilità sfruttata attivamente negli attacchi nel mondo reale — attiva l’esecuzione del codice dell’autore dell’attacco subito dopo il montaggio dell’immagine.
Per completezza, vale la pena rilevare anche VMDK, il formato di immagine disco utilizzato da VMware, sebbene sia in gran parte inefficace negli attacchi agli utenti regolari poiché ogni sistema operativo popolare richiede software aggiuntivo per montarlo.
Tutti questi formati di immagine possono essere visualizzati e decompressi non solo con strumenti specializzati, ma con utilità di archiviazione standard come 7-Zip o RAR. Di conseguenza, le probabilità che l’utente cada nell’esca sono più elevate di quanto si possa sperare.
Oltre a non essere un formato noto e potenzialmente pericoloso, i file di immagine offrono agli autori dell’attacco un ulteriore vantaggio: i file estratti dalle immagini disco in Windows spesso non dispongono del contrassegno Flag del Web e pertanto possono essere avviati senza attivare avvisi di sistema aggiuntivi.
C’è un motivo in più per cui le soluzioni EPP/EDRdevono eseguire la scansione di macchine virtuali e immagini disco: questi formati vengono utilizzati anche durante le fasi successive di un attacco. Per nascondere l’attività del file system attiva agli strumenti di monitoraggio, i gruppi di ransomware a volte eseguono l’intero processo di criptaggio all’interno di una macchina virtuale distribuita nel computer della vittima. Il ceppo ransomware RagnarLocker ha utilizzato VirtualBox per questo scopo, mentre la campagna CRON#TRAP si è basata su un ambiente QEMU.
File MS Office
No, non si tratta di file DOC con macro. Microsoft è diventata così stanca di questo classico vettore di attacco che le macro nei documenti scaricati vengono ora bloccate completamente e abilitarle richiede uno sforzo considerevole da parte dell’utente. Tuttavia, Office si basa su decine di formati di file e alcuni di quelli meno comuni occasionalmente offrono comunque un vantaggio agli autori dell’attacco.
Meno familiari sia agli utenti che alle soluzioni di protezione sono i file OneNote (.one). Si tratta essenzialmente di note semplici, ma possono contenere allegati incorporati, compresi non solo immagini e collegamenti, ma anche script VBS/WSF/BAT. All’interno della nota un allegato viene normalmente visualizzato come icona, ma gli autori dell’attacco lo sovrappongono a un’immagine che mostra un messaggio con un pulsante “Visualizza”.
Un altro formato di Office famoso tra gli autori dell’attacco è il componente aggiuntivo per Excel. Questi file utilizzano l’estensione .xll ma sono, in effetti, librerie a collegamento dinamico (DLL) di Windows complete e pertanto possono disporre di funzionalità estese. Le vittime ricevono un’e-mail dannosa con quella che sembra una fattura; l’icona suggerisce che il file verrà aperto in Excel. Ignorare l’avviso di protezione può causare un’infezione da Infostealer.
“grafica” SVG
La descrizione del formato SVG (Scalable Vector Graphics) suona del tutto innocua. In effetti, il 99% dei file SVG sono loghi e icone di interfaccia. Ma a differenza di PNG o JPG, i file SVG sono fondamentalmente documenti XML e, oltre a punti, linee e riempimenti, possono contenere JavaScript. In termini di potenziale dannoso, SVG non è molto indietro rispetto a una pagina Web completa. Negli attacchi nel mondo reale, i file SVG possono reindirizzare un utente a una pagina di phishing subito dopo l’apertura o eseguire il rendering della pagina di phishing direttamente decomprimendo un blocco con codifica Base64 in HTML completo.
I file SVG rappresentano un rischio particolare per i portali aziendali che accettano il caricamento dei file degli utenti. Se il criterio di sicurezza dei contenuti (CSP) di un portale non è sufficientemente restrittivo e consente a un utente di caricare un file SVG dannoso, il JavaScript incorporato può rubare i cookie dalla pagina, iniettare contenuto non autorizzato ed eseguire attacchi simili.
File poliglotti
I formati di file poliglotti sono di per sé meno insoliti, ma i file contengono più di quanto sembri. Sono chiamati poliglotti perché gli autori dell’attacco costruiscono un file che può essere interpretato validamente in diversi modi: ad esempio può essere un archivio ZIP valido e un file eseguibile valido allo stesso tempo. Lo scopo è puramente quello di eludere il rilevamento da parte delle soluzioni di protezione e ingannare l’utente. Abbiamo trattato i poliglotti in dettaglio in un post del blog separato.
Il chiaro elemento di spicco nella nostra carrellata è una campagna dannosa che distribuisce l’infostealer IcedID. Le vittime ricevono e-mail con un allegato ZIP, che viene decompresso in un’immagine disco ISO. Questo viene ulteriormente decompresso in un file CHM (il formato della Guida di Windows) che viene correttamente elaborato anche come applicazione mshta (host dell’applicazione Microsoft HTML), che quindi scarica il carico utile del malware primario.
Difendersi dai file insoliti
Questi attacchi si basano sul presupposto che le soluzioni di protezione non eseguano la scansione di formati di file insoliti o la eseguano solo superficialmente. La prevenzione della minaccia inizia con il non operare in base a questo presupposto per quanto riguarda la propria infrastruttura:
- Configurate EDR, Web ed e-mail per eseguire la scansione di tutti i formati di file sopra descritti.
- Elaborate archivi e immagini disco con lo stesso rigore applicato ai file eseguibili.
- Fate esplodere i tipi di file potenzialmente pericolosi in una sandbox e configurate la decompressione ricorsiva dei formati nidificati fino alla fine della catena: ZIP → ISO → CHM.
- Ove possibile, mettete in quarantena tutti i formati di file anomali per l’e-mail, in particolare le immagini disco.
- Create regole di rilevamento per i modelli di utilizzo anomali che coinvolgono file insoliti. Ad esempio, le immagini disco di dimensioni insolite sono rare e vale la pena indagare.
- Esaminate la documentazione tecnica delle soluzioni di protezione per confermare che i formati complessi vengano rilevati tramite un’analisi strutturale approfondita anziché i soli controlli magic-byte.
- Distribuite il rilevamento comportamentale in grado di segnalare modelli di esecuzione anomali e utilità legittime avviate da contesti imprevisti. I soliti sospetti qui includono mshta, git, wscript, hh e rundll32.
- I file SVG garantiscono un criterio dedicato. Considerate gli SVG come contenuto attivo a livello del perimetro e-mail e Web. Nei portali aziendali applicate un CSP rigoroso e servite i file caricati dall’utente da un sottodominio separato, in modo che uno script dannoso incorporato in un file SVG non possa accedere alla sessione nel portale principale.
file
Consigli