Glossario Malware e Minacce

Glossario verificato

Le minacce informatiche: virus, ransomware, phishing e attacchi. I termini per riconoscere e capire i pericoli online.

  • A

  • Adware

    Software che mostra pubblicità in modo insistente, tramite pop-up o banner invasivi che disturbano l’uso normale del dispositivo. Alcune varianti raccolgono anche dati sulla navigazione dell’utente per profilare gli annunci.
  • Algoritmo di generazione dei domini (DGA)

    Algoritmo integrato nel malware che genera dinamicamente grandi quantità di nomi di dominio pseudocasuali da usare come punti di incontro con il server di comando e controllo, rendendo molto più difficile bloccare o smantellare il canale C2.
  • Anti-debugging

    Tecniche difensive del malware volte a rilevare la presenza di un debugger e a ostacolare l'analisi dinamica del codice, interrompendo l'esecuzione o modificando il comportamento per rallentare il lavoro dei ricercatori di sicurezza.
  • Anti-Malware

    Software progettato per individuare e bloccare minacce come virus, spyware o phishing. Si basa su database di firme aggiornate e su tecniche di rilevamento comportamentale che segnalano attività anomale.
  • Antivirus

    Software di sicurezza che rileva, blocca e rimuove malware come virus, worm e trojan dai sistemi informatici. Combina il confronto con database di firme note e tecniche euristiche o comportamentali per identificare anche minacce sconosciute.
  • APT (Advanced Persistent Threat)

    Avversario sofisticato e dotato di risorse, spesso legato a uno Stato, che ottiene e mantiene per lungo tempo un accesso furtivo a un sistema. Persegue obiettivi mirati in modo continuativo, adattandosi alle difese e sfruttando più vettori, incluse vulnerabilità zero-day.
  • Attribuzione (attribution)

    Processo di analisi che, combinando indicatori tecnici, TTP e contesto, cerca di risalire all'identità o all'organizzazione responsabile di un attacco informatico; è resa incerta dall'uso di false flag e di infrastrutture condivise.
  • B

  • Backdoor

    Metodo che permette di aggirare le procedure di autenticazione sfruttando falle non note o non corrette, ottenendo accesso non autorizzato al sistema.
  • Banking Trojan

    Malware specializzato nel catturare credenziali bancarie, intercettare transazioni online e manipolare sessioni di home banking.
  • Beaconing

    Comportamento con cui un sistema infetto contatta periodicamente il proprio server di comando e controllo per segnalarsi e ricevere istruzioni. La regolarità di questi contatti è un indicatore usato per individuare host compromessi.
  • Boot Malware

    Malware che si insedia nella fase di avvio del sistema per attivarsi prima delle misure di protezione del sistema operativo. È una categoria generale che comprende bootkit e minacce che alterano il settore di avvio.
  • Bootkit

    Malware che si inserisce nella fase di avvio del sistema, compromettendo il bootloader o il settore di avvio per ottenere il controllo prima del caricamento del sistema operativo e resistere alle rimozioni.
  • Bot

    Programma o sistema che esegue operazioni automatiche in risposta a eventi o istruzioni. Un computer compromesso e controllato da attaccanti viene anch’esso considerato un bot o zombie.
  • Bot master

    Soggetto che controlla una rete di dispositivi compromessi, utilizzandoli per eseguire attacchi o altre attività illecite coordinate.
  • Botnet

    Insieme di dispositivi compromessi e controllati da remoto da un attaccante. Queste macchine, spesso infette senza che l’utente lo sappia, vengono usate per condurre attacchi coordinati o altre operazioni illecite.
  • Broker di accesso iniziale (IAB)

    Attore criminale specializzato nell'ottenere accesso non autorizzato alle reti aziendali, tramite credenziali rubate, VPN vulnerabili o phishing, per poi rivenderlo ad altri gruppi, in particolare bande di ransomware, nel mercato del cybercrime.
  • Bulletproof hosting

    Servizi di hosting offerti da provider compiacenti che ignorano deliberatamente le segnalazioni di abuso e le richieste delle autorità, permettendo ai criminali di ospitare in modo resiliente infrastrutture C2, siti di phishing e malware.
  • Business Email Compromise (BEC)

    Truffa mirata in cui l’attaccante si spaccia per un dirigente o un fornitore via email per indurre pagamenti o invio di dati. Fa leva sulla fiducia e sull’ingegneria sociale più che sul malware.
  • BYOVD (Bring Your Own Vulnerable Driver)

    Tecnica con cui l'attaccante installa un driver legittimo ma vulnerabile e con firma valida su un sistema già compromesso, per sfruttarne le falle ed eseguire codice a livello kernel, disattivando così antivirus ed EDR.
  • C

  • Caricamento laterale di DLL (DLL sideloading)

    Tecnica in cui il malware colloca una libreria DLL malevola accanto a un eseguibile legittimo affidabile, sfruttando l'ordine di ricerca delle DLL di Windows affinché l'applicazione fidata carichi ed esegua il codice dell'attaccante.
  • Catalogo KEV (Known Exploited Vulnerabilities)

    Elenco pubblico mantenuto dalla CISA delle vulnerabilità di cui è confermato lo sfruttamento attivo in attacchi reali; funge da lista prioritaria autorevole per orientare le organizzazioni nella correzione urgente delle falle più pericolose.
  • Catfishing

    Pratica in cui una persona assume un’identità falsa per manipolare o ingannare un individuo, spesso con l’obiettivo di ottenere vantaggi personali, denaro o informazioni. È una forma di ingegneria sociale basata su una relazione fittizia costruita nel tempo.
  • Clipper (dirottatore degli appunti)

    Malware che monitora costantemente gli appunti di sistema e, quando rileva un indirizzo di wallet di criptovaluta copiato dalla vittima, lo sostituisce con uno controllato dall'attaccante, dirottando così il pagamento verso il criminale.
  • Command and Control (C2)

    Infrastruttura con cui un attaccante comunica con i sistemi compromessi per impartire comandi ed esfiltrare dati. Individuare e bloccare il traffico verso i server C2 è un obiettivo chiave della difesa contro le infezioni attive.
  • Confusione delle dipendenze (dependency confusion)

    Attacco alla catena di fornitura del software in cui l'attaccante pubblica su un registro pubblico un pacchetto con lo stesso nome di una dipendenza interna privata; molti gestori scaricano la versione pubblica malevola, iniettando codice nella build.
  • Crypter

    Strumento che cifra e offusca un malware per renderlo non rilevabile dagli antivirus; a differenza del packer aggiunge uno strato di cifratura e un decifratore che ripristina il codice originale in memoria solo al momento dell'esecuzione.
  • Cryptojacking

    Uso non autorizzato della potenza di calcolo di un dispositivo per minare criptovalute. La vittima nota solo rallentamenti e consumi anomali, mentre l’attaccante ottiene il guadagno.
  • D

  • Documento malevolo (maldoc)

    File di documento apparentemente innocuo (Word, Excel, PDF) contenente macro o exploit che, all'apertura da parte della vittima, scaricano ed eseguono malware; è un vettore molto comune nelle campagne di phishing e malspam.
  • Downloader (malware)

    Componente malevolo leggero il cui unico scopo è connettersi a un server remoto per scaricare ed eseguire ulteriori payload; a differenza del dropper, che contiene il malware al proprio interno, il downloader lo recupera dalla rete.
  • Doxware (leakware)

    Variante di ransomware che, oltre a cifrare o rubare i dati, minaccia di pubblicare online le informazioni riservate della vittima se il riscatto non viene pagato, aggiungendo la pressione dell'esposizione pubblica alla richiesta estorsiva.
  • Drive-by download / attack

    Tecnica d’attacco che infetta un dispositivo semplicemente visitando una pagina web compromessa, sfruttando vulnerabilità del browser o dei plugin senza che l’utente debba cliccare o scaricare nulla.
  • Dropper

    Componente malevolo il cui unico scopo è installare altro malware sul sistema bersaglio. Spesso trasporta al proprio interno il payload da rilasciare, aggirando i controlli iniziali per poi far partire l'infezione vera e propria.
  • E

  • EPSS (Exploit Prediction Scoring System)

    Sistema che assegna a ogni vulnerabilità un punteggio di probabilità, aggiornato quotidianamente, che stima la verosimiglianza di uno sfruttamento nei successivi 30 giorni; a differenza del CVSS misura il rischio di attacco anziché la sola gravità tecnica.
  • Esfiltrazione di dati

    Trasferimento non autorizzato di dati da un sistema o da una rete verso l'esterno, condotto dall'attaccante come fase finale di molti attacchi; può avvenire attraverso il canale C2 o canali alternativi per sottrarre informazioni riservate.
  • Evasione dalla sandbox

    Insieme di tecniche con cui il malware rileva di essere eseguito in un ambiente di analisi automatizzato (sandbox o macchina virtuale) e sospende o altera il proprio comportamento malevolo per non essere identificato dagli analisti.
  • Exploit N-day

    Exploit per una vulnerabilità già nota e divulgata, spesso con patch disponibile, sfruttata nella finestra in cui i sistemi non sono ancora aggiornati; si contrappone allo zero-day, che colpisce falle ancora sconosciute al fornitore.
  • F

  • Fast flux

    Tecnica DNS con cui gli attaccanti cambiano rapidamente i record associati a un dominio, facendo ruotare molti indirizzi IP di sistemi compromessi (botnet) che agiscono da proxy, per rendere resiliente e difficile da neutralizzare l'infrastruttura C2.
  • Fileless Malware

    Minaccia che non si appoggia a file salvati su disco, ma sfrutta memoria, strumenti di sistema o script legittimi per eseguire codice malevolo e ridurre le tracce forensi.
  • G

  • Grayware

    Categoria di software indesiderato ma non apertamente dannoso, come adware aggressivi o strumenti che raccolgono dati in modo poco trasparente. Si colloca in una zona grigia tra applicazione legittima e malware conclamato.
  • H

  • Hooking delle API

    Tecnica che intercetta e reindirizza le chiamate alle funzioni di sistema (API), usata dal malware per alterarne il comportamento, nascondere la propria presenza (rootkit) o carpire dati come le sequenze di tasti prima che raggiungano l'applicazione.
  • K

  • Keylogger

    Software o dispositivo hardware che registra i tasti premuti dall’utente, usato spesso per sottrarre credenziali o informazioni sensibili.
  • L

  • Living off the Land

    Tecnica in cui l'attaccante usa strumenti legittimi già presenti nel sistema, come PowerShell o utility di amministrazione, per condurre azioni dannose. Riduce le tracce e aggira i controlli che cercano file malevoli espliciti.
  • Loader (malware)

    Malware leggero che, una volta eseguito, scarica ed avvia altri componenti dannosi da un server remoto. A differenza del dropper, che porta con sé il payload, il loader lo preleva dall'esterno, rendendo più flessibile la catena d'infezione.
  • Logic Bomb

    Codice o malware programmato per attivarsi al verificarsi di condizioni specifiche, spesso legate a comportamenti dell’utente o eventi di sistema.
  • M

  • Macro virus

    Malware scritto nel linguaggio di macro di applicazioni da ufficio, che si attiva all'apertura di un documento infetto. Sfrutta la fiducia dell'utente nei file di lavoro comuni per eseguire codice e diffondersi.
  • Malspam

    Posta indesiderata di massa usata come vettore di distribuzione di malware, con allegati infetti o collegamenti a siti compromessi; a differenza dello spam generico ha lo scopo diretto di infettare i dispositivi dei destinatari.
  • Malvertising

    Diffusione di codice malevolo tramite annunci pubblicitari online apparentemente legittimi. Può infettare l’utente anche senza clic, sfruttando vulnerabilità del browser.
  • Malware

    Qualsiasi software o codice progettato per danneggiare un sistema o comprometterne sicurezza e stabilità. Include virus, trojan, worm e varianti distribuite come servizio da gruppi criminali.
  • Malware firmware

    Codice malevolo che si annida nel firmware di un dispositivo (UEFI/BIOS, controller, periferiche) anziché nel sistema operativo, ottenendo una persistenza estrema poiché sopravvive alla reinstallazione del SO e alla sostituzione del disco.
  • Malware metamorfico

    Malware che a ogni propagazione riscrive integralmente il proprio codice senza usare una chiave di cifratura, generando copie funzionalmente identiche ma completamente diverse a livello di byte per eludere il rilevamento basato su firme.
  • Malware-as-a-Service (MaaS)

    Modello criminale in cui alcuni sviluppatori creano e affittano o vendono malware pronto all'uso, con pannelli di gestione e assistenza, ad affiliati privi di competenze tecniche, abbassando la barriera d'ingresso al crimine informatico.
  • Minaccia combinata (blended threat)

    Attacco che combina in un unico codice le caratteristiche di più tipi di malware, per esempio virus, worm e trojan, sfruttando più vettori e vulnerabilità contemporaneamente per propagarsi rapidamente e massimizzare il danno.
  • P

  • Packer

    Strumento che comprime o cifra un eseguibile malevolo per nasconderne il contenuto e ostacolarne l'analisi. Al momento dell'esecuzione il codice viene decompresso in memoria, complicando il rilevamento basato su firme statiche.
  • Persistenza (malware)

    Insieme di tecniche con cui il malware garantisce la propria esecuzione anche dopo riavvii o disconnessioni, per esempio tramite chiavi di registro di avvio, attività pianificate o servizi, per mantenere nel tempo l'accesso al sistema compromesso.
  • Phishing

    Attacco di ingegneria sociale in cui l'aggressore si finge un ente affidabile, tramite email o altri messaggi, per indurre la vittima a rivelare dati sensibili o credenziali oppure a visitare siti fraudolenti o scaricare malware.
  • Piramide del dolore (Pyramid of Pain)

    Modello di David Bianco che ordina gli indicatori di compromissione in base a quanto è difficile per l'attaccante aggirarne il rilevamento: dagli hash e IP, facili da cambiare, fino a strumenti e TTP, la cui individuazione lo costringe a ripensare le operazioni.
  • Polymorphic Malware

    Malware che modifica automaticamente il proprio codice o la propria firma a ogni esecuzione, pur mantenendo invariato il comportamento dannoso, per eludere il rilevamento degli antivirus basato su firme statiche.
  • Programma potenzialmente indesiderato (PUP)

    Applicazione che l'utente installa, spesso senza rendersene conto, insieme ad altro software. Non è necessariamente malevola, ma introduce toolbar, pubblicità o raccolta dati non richiesti, degradando l'esperienza e la privacy.
  • R

  • Ransomware

    Software malevolo che cifra i file della vittima o ne blocca l'accesso al sistema chiedendo un riscatto per il ripristino. Le varianti moderne aggiungono spesso l'esfiltrazione dei dati con minaccia di divulgazione, in una tattica nota come doppia estorsione.
  • Ransomware a doppia estorsione

    Attacco ransomware in cui gli attaccanti esfiltrano i dati sensibili della vittima prima di cifrarli, ottenendo una duplice leva: chiedono il riscatto sia per la chiave di decifratura sia per non divulgare pubblicamente i dati rubati.
  • Ransomware locker

    Tipo di ransomware che blocca completamente l'accesso al dispositivo o al sistema operativo, impedendo alla vittima di usarlo, senza necessariamente cifrare i singoli file; chiede un riscatto per sbloccare l'interfaccia.
  • Ransomware-as-a-Service (RaaS)

    Modello criminale in cui sviluppatori di ransomware forniscono il malware come servizio a terzi (affiliati), che lo utilizzano per eseguire attacchi in cambio di una percentuale dei riscatti.
  • RAT (Remote Access Trojan)

    Tipo di malware che fornisce all'attaccante accesso remoto completo al sistema compromesso, consentendo controllo di file, periferiche e processi come se fosse l'utente legittimo.
  • RAT Loader

    Componente malevolo la cui funzione è scaricare ed eseguire un Remote Access Trojan sul sistema infetto, preparando l'accesso remoto dell'attaccante. Rientra nella categoria dei loader, usati per distribuire il payload in più fasi ed eludere i controlli.
  • Regola YARA

    Regola di individuazione, scritta in un linguaggio dedicato, che descrive pattern come stringhe, sequenze di byte e condizioni logiche per identificare e classificare campioni di malware; è molto usata da analisti, antivirus e sandbox.
  • Rogue Antivirus

    Falso software di sicurezza che simula il rilevamento di infezioni inesistenti per spingere l'utente, con messaggi allarmanti, a pagare per una rimozione fasulla o a installare altro malware. È una forma di scareware.
  • Rogueware

    Termine generico per software malevolo che si spaccia per un'applicazione legittima o utile mentre danneggia il sistema o inganna l'utente. Comprende in particolare i falsi antivirus (rogue antivirus) e lo scareware.
  • Rootkit

    Insieme di strumenti malevoli progettati per ottenere e mantenere un accesso privilegiato a un sistema restando invisibili. Agendo a basso livello, spesso nel kernel, alterano il funzionamento del sistema operativo per nascondere processi, file e la propria presenza agli strumenti di sicurezza.
  • S

  • Sandboxing

    Tecnica che esegue applicazioni o processi in un ambiente isolato e controllato, limitandone l'accesso al resto del sistema. Impedisce che codice potenzialmente malevolo danneggi l'host ed è usata anche per analizzare in sicurezza i malware.
  • Scareware

    Software che spaventa l'utente con falsi allarmi, ad esempio finti avvisi di infezione, per indurlo ad acquistare un prodotto inutile o a installare altro malware. Fa leva sulla paura più che su una reale compromissione del sistema.
  • Sinkholing

    Tecnica difensiva con cui ricercatori o autorità reindirizzano verso un server controllato (sinkhole) il traffico che una botnet invia al proprio server di comando e controllo, interrompendo il controllo dei criminali e censendo le vittime infette.
  • Smishing

    Forma di phishing condotta tramite messaggi SMS: l'attaccante invia testi ingannevoli con link o richieste fraudolente per indurre la vittima a rivelare dati personali, scaricare app malevole o avviare un contatto.
  • Social Engineering

    Insieme di tecniche che manipolano il comportamento umano per ottenere informazioni o accessi a sistemi, sfruttando fiducia, abitudini ed emozioni della vittima anziché vulnerabilità tecniche. Phishing, vishing e smishing ne sono esempi.
  • Spam

    Comunicazione elettronica non richiesta e inviata in massa, di norma priva di valore per il destinatario. Oltre a essere un fastidio, viene spesso usata come veicolo per truffe, phishing o distribuzione di malware.
  • Spear Phishing

    Forma mirata di phishing rivolta a una persona o organizzazione specifica: l'attaccante sfrutta informazioni personali sulla vittima per rendere il messaggio credibile e ottenere dati sensibili, credenziali o accessi.
  • Spyware

    Software che raccoglie di nascosto informazioni sull'utente, come credenziali, abitudini di navigazione o tasti premuti, trasmettendole a terzi. Compromette la riservatezza operando silenziosamente in background, spesso installato insieme ad altri programmi apparentemente innocui.
  • Stalkerware

    Software di sorveglianza commerciale installato di nascosto su un dispositivo per spiare in modo continuativo messaggi, posizione, chiamate e attività del proprietario, spesso usato in contesti di abuso interpersonale senza il consenso della vittima.
  • Stealer Malware

    Malware progettato per sottrarre dati sensibili come credenziali, cookie di sessione, portafogli di criptovalute e dati del browser, inviandoli a un server controllato dall'attaccante. Le informazioni raccolte confluiscono spesso in log rivenduti nei mercati clandestini.
  • STIX/TAXII

    Coppia di standard aperti per la condivisione della cyber threat intelligence: STIX definisce un formato strutturato per descrivere minacce e indicatori, TAXII è il protocollo che ne permette lo scambio automatico tra organizzazioni e piattaforme.
  • Svuotamento di processo (process hollowing)

    Sottotecnica di iniezione in cui l'attaccante avvia un processo legittimo in stato sospeso, ne rimuove il contenuto in memoria e vi scrive codice malevolo, che viene poi eseguito sotto l'identità e il contesto del processo attendibile.
  • T

  • Tempo di permanenza (dwell time)

    Periodo durante il quale un attaccante resta inosservato all'interno di una rete, dalla compromissione iniziale fino al rilevamento e all'eradicazione; un tempo di permanenza lungo aumenta il danno potenziale dell'intrusione.
  • Timestomping

    Tecnica di evasione delle difese in cui il malware modifica gli attributi temporali di un file (creazione, modifica, accesso) per confonderlo con i file legittimi e ostacolare l'analisi forense e la ricostruzione della cronologia dell'attacco.
  • Trojan

    Malware che si maschera da programma legittimo per indurre l'utente a eseguirlo, aprendo poi una via d'accesso agli attaccanti. A differenza di virus e worm non si replica da solo, ma fa leva sull'inganno per insediarsi e svolgere azioni nascoste sul sistema.
  • Tunneling DNS

    Tecnica che incapsula dati o traffico di comando e controllo all'interno di query e risposte DNS, sfruttando un protocollo raramente filtrato per esfiltrare informazioni o comunicare con il malware eludendo firewall e controlli di rete.
  • Typosquatting

    Registrazione di nomi di dominio molto simili a quelli legittimi, basata su errori di digitazione o lievi variazioni dei caratteri. Sfrutta gli sbagli di battitura degli utenti per dirottarli verso siti fraudolenti che rubano dati o distribuiscono malware.
  • V

  • Virus

    Malware che si replica inserendo il proprio codice in file o programmi ospiti; per attivarsi e propagarsi richiede l'esecuzione del file infetto da parte dell'utente, a differenza del worm che si diffonde da solo. Può causare malfunzionamenti o perdita di dati.
  • Vishing

    Forma di phishing condotta tramite chiamate vocali o VoIP, in cui l'attaccante si finge un ente affidabile per costruire fiducia e indurre la vittima a rivelare informazioni riservate o a compiere azioni dannose. L'identità del chiamante viene spesso falsificata.
  • W

  • Watering Hole Attack

    Tecnica in cui l'attaccante compromette siti web frequentati abitualmente dal bersaglio, infettandoli per colpire in modo indiretto gli utenti e le organizzazioni che li visitano.
  • Weaponization

    Seconda fase della cyber kill chain di Lockheed Martin, in cui l'attaccante combina un exploit con un payload malevolo, per esempio inserendo codice in un documento, creando l'artefatto pronto a compromettere il bersaglio.
  • Wiper Malware

    Malware progettato per cancellare in modo definitivo file e dati di sistema, rendendo impossibile il recupero e causando interruzioni operative estreme. A differenza del ransomware non punta al riscatto ma alla pura distruzione.
  • Worm

    Malware capace di replicarsi e diffondersi autonomamente da un sistema all'altro sfruttando vulnerabilità di rete, senza bisogno di un file ospite o dell'intervento umano. La sua propagazione rapida può saturare le reti e compromettere molti host in poco tempo.
  • Z

  • Zombie

    Computer o dispositivo compromesso da malware e controllabile da remoto da un attaccante, spesso all'insaputa del proprietario. Viene tipicamente inserito in una botnet e usato per attacchi coordinati come DDoS, invio di spam o furto di dati.
Preferenze cookie

Gestisci i cookie usati su Glossario Italiano. Puoi modificare le preferenze in qualsiasi momento dal link "Gestisci preferenze" in fondo a ogni pagina.

  • Necessari
    Login, sicurezza (CSRF), preferenze cookie. Sempre attivi.
    Sempre on
  • Statistici
    Misurano in forma aggregata come viene usato il sito. Nessun profilo personale.
  • Marketing
    Cookie di reti pubblicitarie esterne, se attivati in futuro. Oggi GLS non usa script di terze parti e i nostri sponsor sono editoriali, non profilano.