{"id":31016,"date":"2026-09-21T15:15:18","date_gmt":"2026-09-21T13:15:18","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=31016"},"modified":"2026-09-21T15:15:18","modified_gmt":"2026-09-21T13:15:18","slug":"exotic-file-formats-detection-gaps-iso-one-xll-svg","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31016\/","title":{"rendered":"File insoliti: fonti impreviste di minacce informatiche"},"content":{"rendered":"<p>Gli autori delle minacce sviluppano costantemente nuovi schemi di attacco, dal <a href=\"https:\/\/www.kaspersky.com\/blog\/google-oauth-email-hijacking-shadow-token-remote-debug\/56144\/\" target=\"_blank\" rel=\"noopener nofollow\">furto di token OAuth<\/a> agli <a href=\"https:\/\/www.kaspersky.com\/blog\/ai-agents-under-attack-2026-incidents\/56169\/\" target=\"_blank\" rel=\"noopener nofollow\">attacchi agli agenti di IA<\/a>, ma i classici non lasciano mai il loro playbook. In un dato giorno, un dipendente pu\u00f2 ricevere malware allegato direttamente a un\u2019e-mail o in agguato dietro un collegamento incorporato in un\u2019e-mail. Il successo di questi attacchi richiede ancora un certo grado di creativit\u00e0 e negli ultimi anni gli autori degli attacchi hanno adottato sempre pi\u00f9 formati di file insoliti. Gli utenti non percepiscono questi formati come pericolosi; cosa ancora pi\u00f9 importante, molte soluzioni EDR e di protezione della posta elettronica ignorano completamente la scansione. Tuttavia si sono dimostrati estremamente efficaci per la distribuzione di malware o la raccolta delle credenziali.<\/p>\n<p>Di seguito sono riportati i tipi di file che potrebbero essere punti ciechi nella strategia di rilevamento dell\u2019organizzazione, nonostante vengano utilizzati negli attacchi nel mondo reale.<\/p>\n<h2>Immagini disco<\/h2>\n<p>Questa \u00e8 la categoria di allegati pi\u00f9 ampia e pericolosa. Un\u2019immagine disco pu\u00f2 contenere un set di file completamente preparato e strutturato correttamente, adattato a un\u2019ampia gamma di scenari di attacco. Viene montato come volume separato (disco virtuale indipendente) e, in tal caso, utilizza spesso gli strumenti integrati nel sistema operativo. La vittima non ha bisogno di estrarre nulla o creare cartelle sospette sul disco.<\/p>\n<p>Il formato pi\u00f9 versatile \u00e8 ISO, che risale ai tempi d\u2019oro dei CD multimediali. Le immagini ISO vengono montate in modo nativo in tutti i principali sistemi operativi senza utilit\u00e0 aggiuntive, sia tramite strumenti semplici come Esplora file che tramite l\u2019interfaccia della riga di comando. Questo \u00e8 esattamente il motivo per cui gli autori delle minacce non esitano a <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/c\/unveiling-earth-kapre-aka-redcurls-cyberespionage-tactics-with-t.html\" target=\"_blank\" rel=\"noopener nofollow\">inviare file ISO come allegati e-mail<\/a>.<\/p>\n<p>Un po\u2019 meno comuni sono i contenitori IMG, che possono essere montati anche senza strumenti aggiuntivi in macOS o Linux, ma richiedono l\u2019installazione di una piccola utilit\u00e0 gratuita come OSFMount in Windows o l\u2019utilizzo di WSL2 (Windows Subsystem for Linux), integrato nelle versioni recenti di Windows. Un file con contenuto identico pu\u00f2 anche avere un\u2019estensione DD.<\/p>\n<p><a href=\"https:\/\/www.securonix.com\/blog\/deadvax-threat-research-security-advisory\/\" target=\"_blank\" rel=\"noopener nofollow\">Gli autori delle minacce utilizzano inoltre VHD<\/a>, un formato di disco virtuale nativo in Windows, che generalmente funziona anche nei computer Linux (tramite qemu-nbd o guestmount). In macOS per montarlo \u00e8 necessaria un\u2019utilit\u00e0 aggiuntiva, ancora una volta qemu-nbd \u00e8 una scelta comune. Si noti che nei sistemi Windows senza patch, la vittima non deve intraprendere ulteriori azioni dopo il montaggio del disco: <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-24993\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2025-24993<\/a> \u2014 una vulnerabilit\u00e0 sfruttata attivamente negli attacchi nel mondo reale \u2014 attiva l\u2019esecuzione del codice dell\u2019autore dell\u2019attacco subito dopo il montaggio dell\u2019immagine.<\/p>\n<p>Per completezza, vale la pena rilevare anche VMDK, il formato di immagine disco utilizzato da VMware, sebbene sia in gran parte inefficace negli attacchi agli utenti regolari poich\u00e9 ogni sistema operativo popolare richiede software aggiuntivo per montarlo.<\/p>\n<p>Tutti questi formati di immagine possono essere visualizzati e decompressi non solo con strumenti specializzati, ma con utilit\u00e0 di archiviazione standard come 7-Zip o RAR. Di conseguenza, le probabilit\u00e0 che l\u2019utente cada nell\u2019esca sono pi\u00f9 elevate di quanto si possa sperare.<\/p>\n<p>Oltre a non essere un formato noto e potenzialmente pericoloso, i file di immagine offrono agli autori dell\u2019attacco un ulteriore vantaggio: i file estratti dalle immagini disco in Windows spesso non dispongono del contrassegno Flag del Web e pertanto possono essere avviati senza attivare avvisi di sistema aggiuntivi.<\/p>\n<p>C\u2019\u00e8 un motivo in pi\u00f9 per cui le soluzioni <a href=\"https:\/\/www.kaspersky.it\/next?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">EPP\/EDR<\/a>devono eseguire la scansione di macchine virtuali e immagini disco: questi formati vengono utilizzati anche durante le fasi successive di un attacco. Per nascondere l\u2019attivit\u00e0 del file system attiva agli strumenti di monitoraggio, i gruppi di ransomware a volte eseguono l\u2019intero processo di criptaggio all\u2019interno di una macchina virtuale distribuita nel computer della vittima. Il ceppo ransomware RagnarLocker <a href=\"https:\/\/www.sophos.com\/en-us\/blog\/ragnar-locker-ransomware-deploys-virtual-machine-to-dodge-security\" target=\"_blank\" rel=\"noopener nofollow\">ha utilizzato<\/a> VirtualBox per questo scopo, mentre la campagna CRON#TRAP <a href=\"https:\/\/www.securonix.com\/blog\/crontrap-emulated-linux-environments-as-the-latest-tactic-in-malware-staging\/\" target=\"_blank\" rel=\"noopener nofollow\">si \u00e8 basata su un<\/a> ambiente QEMU.<\/p>\n<h2>File MS Office<\/h2>\n<p>No, non si tratta di file DOC con macro. Microsoft \u00e8 diventata cos\u00ec stanca di questo classico vettore di attacco che <a href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365-apps\/security\/internet-macros-blocked\" target=\"_blank\" rel=\"noopener nofollow\">le macro nei documenti scaricati vengono ora bloccate completamente<\/a> e abilitarle richiede uno sforzo considerevole da parte dell\u2019utente. Tuttavia, Office si basa su decine di formati di file e alcuni di quelli meno comuni occasionalmente offrono comunque un vantaggio agli autori dell\u2019attacco.<\/p>\n<p>Meno familiari sia agli utenti che alle soluzioni di protezione sono i file OneNote (.one). Si tratta essenzialmente di note semplici, ma possono contenere allegati incorporati, compresi non solo immagini e collegamenti, ma anche script VBS\/WSF\/BAT. All\u2019interno della nota un allegato viene normalmente visualizzato come icona, ma <a href=\"https:\/\/securelist.com\/emotet-darkgate-lokibot-crimeware-report\/110286\/\" target=\"_blank\" rel=\"noopener\">gli autori dell\u2019attacco lo sovrappongono a un\u2019immagine<\/a> che mostra un messaggio con un pulsante \u201cVisualizza\u201d.<\/p>\n<p>Un altro formato di Office famoso tra gli autori dell\u2019attacco \u00e8 il componente aggiuntivo per Excel. Questi file utilizzano l\u2019estensione .xll ma sono, in effetti, librerie a collegamento dinamico (DLL) di Windows complete e pertanto possono disporre di funzionalit\u00e0 estese. Le vittime ricevono un\u2019e-mail dannosa con quella che sembra una fattura; l\u2019icona suggerisce che il file verr\u00e0 aperto in Excel. Ignorare l\u2019avviso di protezione pu\u00f2 causare <a href=\"https:\/\/unit42.paloaltonetworks.com\/excel-add-ins-malicious-xll-files-agent-tesla\/\" target=\"_blank\" rel=\"noopener nofollow\">un\u2019infezione da Infostealer<\/a>.<\/p>\n<h2>\u201cgrafica\u201d SVG<\/h2>\n<p>La descrizione del formato SVG (Scalable Vector Graphics) suona del tutto innocua. In effetti, il 99% dei file SVG sono loghi e icone di interfaccia. Ma a differenza di PNG o JPG, i file SVG sono fondamentalmente documenti XML e, oltre a punti, linee e riempimenti, possono contenere JavaScript. In termini di potenziale dannoso, SVG non \u00e8 molto indietro rispetto a una pagina Web completa. Negli <a href=\"https:\/\/www.cloudflare.com\/cloudforce-one\/research\/svgs-the-hackers-canvas\/\" target=\"_blank\" rel=\"noopener nofollow\">attacchi nel mondo reale<\/a>, i file SVG possono reindirizzare un utente a una pagina di phishing subito dopo l\u2019apertura o eseguire il rendering della pagina di phishing direttamente decomprimendo un blocco con codifica Base64 in HTML completo.<\/p>\n<p>I file SVG rappresentano un rischio particolare per i portali aziendali che accettano il caricamento dei file degli utenti. Se il criterio di sicurezza dei contenuti (CSP) di un portale non \u00e8 sufficientemente restrittivo e consente a un utente di caricare un file SVG dannoso, il JavaScript incorporato pu\u00f2 rubare i cookie dalla pagina, iniettare contenuto non autorizzato ed eseguire attacchi simili.<\/p>\n<h2>File poliglotti<\/h2>\n<p>I formati di file poliglotti sono di per s\u00e9 meno insoliti, ma i file contengono pi\u00f9 di quanto sembri. Sono chiamati poliglotti perch\u00e9 gli autori dell\u2019attacco costruiscono un file che pu\u00f2 essere interpretato validamente in diversi modi: ad esempio pu\u00f2 essere un archivio ZIP valido e un file eseguibile valido allo stesso tempo. Lo scopo \u00e8 puramente quello di eludere il rilevamento da parte delle soluzioni di protezione e ingannare l\u2019utente. Abbiamo trattato i poliglotti in dettaglio in un <a href=\"https:\/\/www.kaspersky.it\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30978\/\" target=\"_blank\" rel=\"noopener\">post del blog separato<\/a>.<\/p>\n<p>Il chiaro elemento di spicco nella nostra carrellata \u00e8 una <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">campagna dannosa che distribuisce l\u2019infostealer IcedID<\/a>. Le vittime ricevono e-mail con un allegato ZIP, che viene decompresso in un\u2019immagine disco ISO. Questo viene ulteriormente decompresso in un file CHM (il formato della Guida di Windows) che viene correttamente elaborato anche come applicazione mshta (host dell\u2019applicazione Microsoft HTML), che quindi scarica il carico utile del malware primario.<\/p>\n<h2>Difendersi dai file insoliti<\/h2>\n<p>Questi attacchi si basano sul presupposto che le soluzioni di protezione non eseguano la scansione di formati di file insoliti o la eseguano solo superficialmente. La prevenzione della minaccia inizia con il non operare in base a questo presupposto per quanto riguarda la propria infrastruttura:<\/p>\n<ul>\n<li>Configurate <a href=\"https:\/\/www.kaspersky.it\/next?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">EDR<\/a>, Web ed e-mail per eseguire la scansione di tutti i formati di file sopra descritti.<\/li>\n<li>Elaborate archivi e immagini disco con lo stesso rigore applicato ai file eseguibili.<\/li>\n<li>Fate esplodere i tipi di file potenzialmente pericolosi in una sandbox e configurate la decompressione ricorsiva dei formati nidificati fino alla fine della catena: ZIP \u2192 ISO \u2192 CHM.<\/li>\n<li>Ove possibile, mettete in quarantena tutti i formati di file anomali per l\u2019e-mail, in particolare le immagini disco.<\/li>\n<li>Create regole di rilevamento per i modelli di utilizzo anomali che coinvolgono file insoliti. Ad esempio, le immagini disco di dimensioni insolite sono rare e vale la pena indagare.<\/li>\n<li>Esaminate la documentazione tecnica delle soluzioni di protezione per confermare che i formati complessi vengano rilevati tramite un\u2019analisi strutturale approfondita anzich\u00e9 i soli controlli magic-byte.<\/li>\n<li>Distribuite il rilevamento comportamentale in grado di segnalare modelli di esecuzione anomali e utilit\u00e0 legittime avviate da contesti imprevisti. I soliti sospetti qui includono mshta, git, wscript, hh e rundll32.<\/li>\n<li>I file SVG garantiscono un criterio dedicato. Considerate gli SVG come contenuto attivo a livello del perimetro e-mail e Web. Nei portali aziendali applicate un CSP rigoroso e servite i file caricati dall\u2019utente da un sottodominio separato, in modo che uno script dannoso incorporato in un file SVG non possa accedere alla sessione nel portale principale.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kaspersky-next\">\n","protected":false},"excerpt":{"rendered":"<p>Analizziamo i formati di file che possono risultare sconosciuti per alcuni utenti e che non sempre vengono sottoposti a scansione dalle soluzioni di protezione, ma possono comunque rappresentare minacce informatiche.<\/p>\n","protected":false},"author":2722,"featured_media":31017,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2364,2955,2956],"tags":[3959,1750,22,638,116,3960,3961,584],"class_list":["post-31016","post","type-post","status-publish","format-standard","has-post-thumbnail","category-business","category-enterprise","category-smb","tag-archivi","tag-file","tag-malware-2","tag-minacce","tag-phishing","tag-poliglotti","tag-suggerimenti-e-tecnologia","tag-vulnerabilita"],"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31016\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31009\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/26033\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30839\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/29503\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/32477\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/42580\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/56320\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/33888\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30985\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36503\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36414\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/file\/","name":"file"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/31016","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=31016"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/31016\/revisions"}],"predecessor-version":[{"id":31018,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/31016\/revisions\/31018"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/31017"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=31016"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=31016"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=31016"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}