Doctor Web: panoramica sull'attività di virus in III trimestre 2026

Panoramiche sui virus | Tutte le notizie

1 ottobre 2026

Secondo le statistiche di rilevamento dell'antivirus Dr.Web, nel III trimestre 2026 gli utenti riscontavano le minacce il 14,86% meno spesso rispetto al II trimestre. Il numero di file unici adoperati negli attacchi è diminuito del 49,26%. Inoltre, rispetto al periodo di osservazione precedente, i nomi unici tra le minacce rilevate sono stati il 63,39% in meno. Prevalentemente sui dispositivi protetti venivano rilevati i programmi pubblicitari e i trojan pubblicitari, le applicazioni malevole che rubano password e altre informazioni riservate, nonché i dropper e i downloader che installano varie minacce nel sistema target. Inoltre, come anche in precedenza, sono stati attivi i trojan adoperati per l'avvio automatico di altre applicazioni malevole.

Il numero di richieste di decriptazione pervenute al Servizio di supporto tecnico di Doctor Web è aumentato del 5,85% rispetto al II trimestre. Le richieste prevalentemente erano connesse con i ransomware di criptazione Trojan.Encoder.35534, Trojan.Encoder.41868 e Trojan.Encoder.44474.

Nel traffico email i rilevamenti più frequenti sono stati gli script malevoli, la maggior parte dei quali costituivano i downloader e i dropper che installano altre minacce nel sistema attaccato. Oltre a ciò, tramite email venivano distribuiti i documenti di phishing, gli exploit e le varie applicazioni trojan. Tra queste ultime, similmente agli script malevoli sopra indicati, l'attività più alta è stata quella dei dropper e dei downloader.

Nel III trimestre, gli analisti internet dell'azienda Doctor Web hanno continuato a osservare una crescita dell'interesse dei truffatori verso gli utenti dell'applicazione di messaggistica istantanea russa MAX. I nostri specialisti hanno rilevato numerosi nuovi siti di phishing creati allo scopo di furto degli account di questa piattaforma. Allo stesso tempo, i malintenzionati, come in precedenza, preservavano il loro interesse verso il dirottamento degli account di altre piattaforme di messaggistica, incluso Telegram. Gli utenti riscontravano anche altri siti di phishing, tra i quali erano ennesime false risorse internet di banche.

A luglio il laboratorio antivirus Doctor Web ha segnalato un trojan che attaccava gli sviluppatori software. Infetta progetti nei linguaggi di programmazione C++ e C#, e di conseguenza, le applicazioni compilate anche diventano infette e partecipano all'ulteriore diffusione della minaccia. Oltre a ciò, se i progetti infetti vengono collocati in accesso aperto, altri sviluppatori, dopo averli scaricati e utilizzati, anche compromettono i propri sistemi e tutti i programmi creati. Questo trojan realizza più funzionalità malevole alla volta: funziona come uno stealer di dati, un cryptominer, un backdoor, nonché un clipper che ruba informazioni dagli appunti.

Per quanto riguarda gli utenti di Android, durante gli ultimi 3 mesi i programmi malevoli più frequentemente riscontrati sono stati gli Android.Proxy, che consentono di reindirizzare il traffico dei malintenzionati attraverso i dispositivi infettati. Inoltre, si registrava una crescita dell'attività dei trojan bancari Android.BankerAndroid.Banker. Tra i leader per il numero di rilevamenti rimangono i programmi Android modificati tramite strumenti di hacker. Gli autori di virus li utilizzano per proteggere le applicazioni malevole dal rilevamento e dell'analisi.

Durante il III trimestre, gli analisti di virus Doctor Web hanno individuato decine di programmi trojan sullo store di app Google Play. Tra di essi erano numerosi trojan Android.Joker, che abbonano le vittime a servizi a pagamento. In particolare, i nostri esperti hanno scoperto che in alcune nuove varianti di questi programmi malevoli è aggiunta una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy.

Principali tendenze di III trimestre

  • Gli utenti riscontravano diverse minacce meno spesso.
  • È diminuito il numero di file unici utilizzati negli attacchi.
  • Tra le minacce rilevate erano meno nomi unici.
  • Il numero di richieste di decriptazione dei file colpiti dai trojan ransomware di criptazione è aumentato rispetto al II trimestre.
  • I truffatori internet hanno continuato ad attaccare gli utenti dell'app di messaggistica russa MAX allo scopo di ottenere l'accesso ai loro account.
  • Gli analisti di virus Doctor Web hanno individuato un pericoloso trojan multifunzionale, che è mirato agli sviluppatori software e, per diffondersi, infetta progetti nei linguaggi di programmazione C++ e C#.
  • Le minacce Android più diffuse sono stati i trojan dalla famiglia Android.Proxy, che consentono di reindirizzare il traffico di rete dei malintenzionati attraverso i dispositivi infettati.
  • Sullo store di app Google Play sono state rilevate nuove applicazioni malevole.

Secondo i dati del servizio delle statistiche Doctor Web

Minacce più diffuse di III trimestre 2026

Adware.Downware.20091
Software pubblicitario utilizzato come installer intermedio di programmi pirata.
Trojan.Siggen31.34463
Trojan scritto nel linguaggio di programmazione Go e studiato per caricare nel sistema di destinazione vari cryptominer e software pubblicitari. Il programma malevolo è un file DLL e si trova in %appdata%\utorrent\lib.dll. Per avviarsi, sfrutta la vulnerabilità di classe DLL Search Order Hijacking nel client torrent uTorrent.
Trojan.PWS.Salat.390
Programma trojan che ruba le password di vari servizi web, nonché altre informazioni riservate.
Adware.Ubar.20
Un client torrent che installa software indesiderati sul dispositivo.
Adware.Proxy.32
Programma che trasforma il computer target in un nodo di uscita di una rete proxy e consente di reindirizzare il traffico di terze parti attraverso il dispositivo.

Statistiche delle applicazioni malevole nel traffico email

Minacce più diffuse nel traffico email di III trimestre 2026

X97M.DownLoader.2343
File XLSX (formato di fogli di calcolo Microsoft Excel) con un oggetto OLE che scarica un file malevolo sul computer attaccato.
W97M.DownLoader.2938
Famiglia di trojan downloader che utilizzano vulnerabilità in documenti Microsoft Office. Sono studiati per scaricare altri programmi malevoli sul computer attaccato.
JS.DownLoader.9376
Script malevolo JavaScript che scarica nel sistema target altri software malevoli.
VBS.Starter.541
Script malevolo in formato Visual Basic Script. È progettato per avviare varie applicazioni malevole sui computer di destinazione.
JS.Muldrop.1417
Script malevolo in formato JavaScript, che avvia il malware in esso nascosto nel sistema target.

Ransomware di criptazione

Rispetto al II trimestre, è aumentato del 5,82% il numero di richieste di decriptazione dei file interessati dai programmi trojan ransomware di criptazione.

Dinamica del numero di richieste di decriptazione pervenute al Servizio di supporto tecnico Doctor Web:

Le richieste degli utenti prevalentemente erano connesse con l'attività dei seguenti ransomware di criptazione:

  • Trojan.Encoder.35534 — il 13,98% delle richieste
  • Trojan.Encoder.41868 — il 3,76% delle richieste
  • Trojan.Encoder.44474 — il 3,23% delle richieste
  • Trojan.Encoder.30356 — il 2,69% delle richieste
  • Trojan.Encoder.44383 — il 2,15% delle richieste

Frode online

Nel III trimestre 2026 è continuata la crescita dell'interesse dei truffatori verso gli utenti dell'applicazione di messaggistica istantanea russa MAX, già osservata dagli analisti internet dell'azienda Doctor Web nel trimestre precedente. Durante gli ultimi tre mesi, i nostri specialisti hanno individuato un grande gruppo di siti indesiderati con uno stile di design simile, creati dai malintenzionati allo scopo di rubare gli account di questa piattaforma di messaggistica. Su questi siti le potenziali vittime presumibilmente potrebbero ottenere l'accesso agli svariati web service e servizi. A tale scopo, veniva suggerito a loro con vari pretesti di fornire il proprio numero di cellulare e quindi il codice di verifica pervenuto su di esso. In una serie di casi, agli utenti veniva detto direttamente che, per ottenere il servizio desiderato, è necessario entrare nel proprio account MAX. In altri casi, l'autenticazione non veniva menzionata, e il numero di telefono e il codice di conferma presumibilmente sarebbero richiesti solo per verificare che i visitatori non siano bot. Tuttavia, indipendentemente dal motivo dichiarato, se gli utenti cadevano nella trappola e fornivano i relativi dati, l'esito era uno e stesso: i truffatori ottenevano l'accesso ai loro account. È interessante notare che tali siti web spesso contenevano errori di ortografia, grammatica e punteggiatura.

Uno dei pretesti utilizzati dagli attaccanti è stata la ripresa in Russia all'inizio dell'estate dell'attività della piattaforma di gioco Roblox. Esso è popolare tra i bambini e gli adolescenti — un pubblico tradizionalmente più vulnerabile alle minacce cyber e pertanto un target attraente per i malintenzionati.

In uno degli scenari, "all'insegna dello sblocco" di Roblox, alle potenziali vittime venivano offerte in regalo monete gratuite Robux: la valuta digitale del gioco del servizio web. A seconda del sito, i truffatori promettevano da mille a 30mila monete:

Per "riceverli", gli utenti dovevano cliccare sul pulsante corrispondente (ad esempio, "Preleva" o "Ricevi"), fornire un numero di telefono per la "conferma" e quindi inserire il codice di verifica ricevuto via SMS o direttamente nell'app di messaggistica MAX:

In altre varianti, ai visitatori venivano offerti vari script e cheat per Roblox, oggetti giocabili rari, nonché "tapper" (dall'inglese tap "picchiettare") — semplici giochi e applicazioni clicker, dove, facendo tap sullo schermo, si accumulano risorse virtuali (punti, bonus, monete), le quali in seguito presumibilmente potrebbero essere trasferite verso un determinato gioco. Per "accedere" a tali contenuti, le potenziali vittime dovevano in modo analogo cliccare sul pulsante richiesto ("Scarica", "Conferma" ecc.) e fornire un numero di telefono per la "conferma":

I cybercriminali sfruttavano l'immagine di un altro gioco popolare tra i giovanissimi: Brawl Stars. Similmente al tema di Roblox, i siti truffaldini offrivano gratis alle potenziali vittime oggetti e bonus utilizzabili all'interno del gioco. Gli utenti di MAX presumibilmente potrebbero ottenerli scansionando uno speciale codice QR:

Per "ottenere" il relativo codice QR, sarebbe necessario "superare la verifica tramite MAX" fornendo il proprio numero di cellulare e il codice ricevuto via SMS o nell'app di messaggistica:

Inoltre, su alcuni di questi siti di phishing, i malintenzionati promettevano vari regali, presumibilmente a nome sia del gioco stesso che dei suoi sviluppatori: ad esempio, scatole di premi gratuite:

I truffatori promettono regali da Brawl Stars e SUPERCELL, come scatole gratuite con oggetti giocabili (ad esempio, scatole del personaggio Bolt). Gli utenti vengono invitati a cliccare sul pulsante di conferma e fornire un numero di cellulare insieme al codice di verifica

Oltre alle offerte di vari bonus e regali per i giochi più popolari, i cybercriminali cercavano di attirare le potenziali vittime con altri pretesti. In particolare, offrendo presunti servizi di promozione sui social network, ad esempio su Likee. I truffatori promettevano un "aumento artificiale" del numero di iscritti, valutazioni e commenti, ma per ottenere questo, gli utenti presumibilmente dovrebbero autenticarsi con l'app di messaggistica MAX:

Un sito di phishing promette la promozione su Likee, ma ciò presumibilmente richiederebbe l'autenticazione tramite l'app di messaggistica MAX

Alcuni di questi siti suggerivano ai visitatori di installare mod (versioni modificate) di MAX specializzate, le quali, a quanto si affermava, consentirebbero agli utenti di fissare brani musicali nel profilo dell'app di messaggistica. Per "ottenere" una simile mod, gli utenti dovevano eseguire l'autenticazione con il numero di cellulare ed entrare nel proprio account. Va notato che la possibilità di aggiungere musica al profilo non è attualmente presente nella versione ufficiale di MAX, ma esiste in alcuni altri servizi web concorrenti. I truffatori contano sul quello che le potenziali vittime, a caccia di funzionalità attraenti, abbassino la guardia e cadano nella trappola.

Un sito web fraudolento offre "la possibilità di aggiungere brani musicali al profilo MAX"

Si riscontravano anche altri scenari di inganno. Ad esempio, alcune risorse internet online offrivano agli utenti l'accesso a un registro elettronico di classe per il controllo dei voti scolastici:

Altri siti presumibilmente consentirebbero di utilizzare la versione web di MAX e suggerivano di autenticarsi tramite il numero di telefono per "accedere al profilo":

Alcune di queste risorse online fraudolente promettevano di aiutare a identificare il nome con cui la potenziale vittima è scritta nell'elenco dei contatti di altri utenti. A tal fine, ai visitatori veniva suggerito di "confermare la propria identità" entrando nell'account MAX:

Una serie di siti prometteva l'accesso gratuito a materiali privati di blogger e creatori di contenuti della categoria per adulti, inclusa la possibilità di visualizzare archivi multimediali trapelati e ottenere un abbonamento di prova in servizi web specializzati. In questo caso, la richiesta dei truffatori di eseguire l'autenticazione tramite l'app di messaggistica MAX indicando il codice di conferma veniva giustificata, tra l'altro, dalla necessità di "protezione dai bot e dal blocco":

Allo stesso tempo, nell'ambito di questa campagna si trovavano sotto attacco non solo l'audience di MAX, ma anche quelle di altre piattaforme di messaggistica istantanea, incluso Telegram. Così, alcuni dei siti rilevati imitavano la chat con l'account ufficiale della piattaforma di messaggistica e, presumibilmente a suo nome, offrivano alle potenziali vittime un regalo: un abbonamento a Telegram Premium.

Per "ottenerlo", gli utenti dovevano eseguire l'accesso al proprio account inserendo il numero di cellulare e il codice di verifica monouso arrivato su di esso:

In uno scenario simile, i malintenzionati promettevano alle potenziali vittime la possibilità di ricevere gratis regali virtuali dell'ecosistema Telegram dalle varie collezioni, quali Toy Bear (orsacchiotto di peluche), Snoop Dogg e altre. A questo scopo, i truffatori chiedevano gli utenti di "superare una verifica" (ad esempio, quella presumibilmente volta ad accertarsi che non siano robot e a garantire che ciascun visitatore riceva il regalo una sola volta), per la quale gli utenti dovevano fornire il proprio numero di cellulare e quindi il codice di conferma. Non è da escludere che queste varianti di siti fraudolenti, similmente a quelle a tema videoludico, siano rivolte, in primo luogo, ai bambini e agli adolescenti:

I cybercriminali anche cercavano di attirare le potenziali vittime con la possibilità di ottenere stelle di Telegram (la valuta digitale interna dell'applicazione) per "l'iscrizione" a determinati canali all'interno della piattaforma. Anche in questo caso, gli utenti venivano invitati a entrare nel proprio account Telegram e fornire il codice di verifica:

Nel III trimestre 2026 gli esperti Doctor Web osservavano un'ulteriore evoluzione degli schemi fraudolenti mirati al furto dei dati personali e degli account in vari servizi web. Uno degli scenari più diffusi nell'arsenale dei truffatori rimane quello dell'informare gli utenti della presunta compromissione dei loro account. Di solito, i malintenzionati mettono subito le potenziali vittime di fronte al fatto dell'avvenuta "divulgazione" dei loro dati e alla necessità di intraprendere misure urgenti per proteggere le informazioni riservate (ad esempio, cliccando su un link, chiamando "l'assistenza" ecc.). Tuttavia, in una serie dei casi individuati dai nostri analisti internet, sui siti di phishing l'intimidazione con un "avvenuto" hackeraggio deliberatamente si svolgeva per gradi. Passo dopo passo, l'utente viene indotto a diventare sempre più nervoso, fino a perdere la vigilanza e a compiere le azioni desiderate dai malintenzionati. Tra i siti con il simile schema di inganno, erano, ad esempio, ulteriori falsi portali internet di fornitori dei servizi di pubblica utilità.

Un sito di phishing, camuffato da risorsa web ufficiale di una società dell'energia elettrica russa, suggerisce di eseguire l'acceso all'account

Dopo che la potenziale vittima, credendo di trovarsi sul vero sito, inserisce le proprie credenziali di accesso al relativo account, la risorsa fraudolenta simula il processo di autenticazione tramite Gosuslugi (portale web dei servizi statali russo) e la "sincronizzazione" con i database di diversi enti governativi:

Il sito simula l'autenticazione tramite Gosuslugi e la sincronizzazione con i "database degli enti governativi"

Tuttavia, successivamente il sito segnala che l'account di Gosuslugi dell'utente sarebbe stato hackerato. Per la maggiore credibilità, fornisce informazioni su un certo dispositivo da cui presumibilmente sarebbe stato eseguito un accesso a Gosuslugi, nonché indica una distante posizione geografica "dell'avvenuta" connessione non autorizzata. Il sito avvisa, inoltre, che, se queste azioni sono state eseguite non dall'utente stesso, il suo account verrebbe bloccato. Per "annullare la sincronizzazione" del dispositivo estraneo e impedire la fuga delle informazioni personali, la potenziale vittima dovrebbe "contattare immediatamente l'operatore":

Per "scollegare" il dispositivo estraneo dal proprio account Gosuslugi e "proteggere" i propri dati personali, incluse quelle del documento di identità, del codice di assicurazione e del codice fiscale, l'utente dovrebbe contattare "l'operatore"

Dopo che l'utente clicca sul pulsante "Richiedi chiamata", il sito simula l'attesa visualizzando un conto alla rovescia di uno o più minuti e un messaggio su quello che la richiesta è in fase di elaborazione:

Il sito informa che la richiesta è in fase di elaborazione e che l'operatore di turno contatterà l'utente entro il tempo specificato

Una volta scaduto il timer, non succede nulla che possa aiutare a chiarire la situazione. Invece di questo, sulla pagina web fraudolenta compaiono pulsanti che suggeriscono di ripetere la "richiesta", nonché di contattare autonomamente "l'operatore di turno":

Il sito invita a richiedere nuovamente la chiamata dello specialista, o a chiamare direttamente "l'operatore di turno"

Quando si fa clic sul primo pulsante, il timer "dell'attesa della richiesta" riappare, e il processo si ripete. Al clic sul secondo pulsante, vengono visualizzati i numeri di telefono della "linea di assistenza dedicata", i quali, in realtà, appartengono ai truffatori. Lo scopo di questo schema è quello di aumentare il panico nella potenziale vittima dopo un'attesa imposta e con un maggiore successo indurla a chiamare uno dei numeri forniti per cercare di impedire la possibile fuga dei dati personali e la perdita dell'accesso al portale dei servizi statali Gosuslugi. Inoltre, i malintenzionati "prendono due piccioni con una fava", rubando direttamente anche i relativi dati di accesso all'area personale dell'utente sul sito del fornitore dei servizi di pubblica utilità.

Per velocizzare la risoluzione del "problema", alla potenziale vittima vengono forniti i numeri di telefono della "linea di supporto dedicata"

Gli analisti internet Doctor Web, durante i tre mesi passati, hanno continuato a individuare nuovi siti truffa che promettono gli svariati bonus e sussidi. I cybercriminali spacciavano alcuni di essi per il sito ufficiale della piattaforma statale russa "Lavoro in Russia" (trudvsem.ru), sulla quale vengono pubblicati offerte di lavoro e CV e la quale aiuta nella ricerca di occupazione. Le false risorse internet informavano che i cittadini precedentemente registrati sul portale ufficiale presumibilmente potrebbero ricevere un bonus aggiuntivo dal Centro per l'impiego. In alcuni casi, l'importo del bonus promesso raggiungerebbe decine di migliaia di rubli.

Per "ricevere" il denaro, agli utenti veniva suggerito di richiedere una carta bancaria separata del sistema di pagamento MIR, sulla quale in seguito presumibilmente sarebbe accreditato il "sussidio". In seguito, dovevano, inoltre, attivare la carta effettuando un acquisto. Per l'ottenimento della carta, sui siti fraudolenti era predisposto un modulo per l'inserimento dei seguenti dati personali: nome, cognome, numero di telefono e indirizzo email:

Un sito fraudolento che imita la piattaforma "Lavoro in Russia" promette un "bonus aggiuntivo dal Centro per l'impiego" a condizione di ottenimento di una nuova carta bancaria

Dopo aver compilato il modulo e cliccato sul pulsante "Richiedi carta MIR", i visitatori venivano reindirizzati al sito web legittimo di una banca, dove effettivamente veniva offerta loro la possibilità di richiedere il rilascio di una nuova carta. Tuttavia, tali richieste, in realtà, non avevano alcuna attinenza con il presunto "accredito" del sussidio promesso dai truffatori. I truffatori inducevano con l'inganno le potenziali vittime a richiedere carte bancarie, al fine di ricevere nell'ambito di programmi di partnership con istituti di credito una ricompensa per ciascun cliente acquisito con successo. In fin dei conti, gli utenti non ricevevano alcun pagamento dal Centro per l'impiego. Per di più, i cybercriminali in seguito potrebbero utilizzare i dati personali raccolti tramite i falsi siti che imitano la piattaforma "Lavoro in Russia" in altri schemi fraudolenti o venderli sul mercato nero.

I dati riservati di accesso agli account di online banking, tra cui nomi utente, password e dettagli di carte bancarie, rimangono un obiettivo desiderato per i cybercriminali. Nel II trimestre i nostri esperti hanno registrato nuovi siti di phishing creati allo scopo di furto di tali informazioni. Alcuni di questi siti imitavano il portale internet di un istituto di credito russo e promettevano regali nell'ambito di una "promozione su larga scala dedicata all'anniversario" dell'azienda. Gli utenti presumibilmente potrebbero ricevere un bonus garantito: da 5mila rubli al raddoppio dell'intera somma di denaro presente sul conto:

Un falso sito di banca promette regali in onore dell'anniversario dell'istituto di credito

La potenziale vittima veniva invitata a partecipare a un breve sondaggio. Dopo aver risposto alle domande, l'utente presumibilmente avrebbe diritto a un "premio garantito":

Il sito di phishing ringrazia l'utente per le sue risposte e lo informa che il suo account è "pronto a partecipare alla promozione". Per "scoprire il premio garantito", la potenziale vittima dovrebbe cliccare sul pulsante "Ricevi il premio" (sullo screenshot riportato si vede un errore di battitura fatto dai truffatori)

Dopo che l'utente fa clic sul pulsante di "ricezione" del premio, il sito visualizza un modulo per l'inserimento del nome e cognome, del numero di cellulare e del numero di carta bancaria:

Il sito informa che l'utente presumibilmente avrebbe ricevuto in regalo il raddoppio della somma di denaro presente sul conto e che, per "ricevere" il premio, è necessario inserire determinati dati personali

Dopo l'inserimento dei dati, il sito chiede di indicare il codice di verifica via SMS che sarebbe necessario "per accreditare il denaro sul conto". In realtà, questo è il codice per confermare l'accesso all'online banking della vittima, che viene eseguito dai truffatori con l'utilizzo dei dati carpiti nella fase precedente. Se la vittima procedeva a inserire questo codice, i malintenzionati ottenevano l'accesso ai suoi conti bancari e alle sue carte e potevano rubare il suo denaro.

All'utente viene suggerito di inserire il codice di verifica via SMS "per l'accredito del denaro sul conto"

Continuano a essere una minaccia attuale le false piattaforme di comunicazione e incontri online, tramite le quali i malintenzionati cercano di rubare le informazioni personali e i soldi degli utenti. Durante il III trimestre, gli analisti internet Doctor Web hanno individuato un gran numero di tali siti. In uno schema di truffa diffuso, i truffatori inducono con l'inganno le potenziali vittime a pagare un abbonamento premium, che presumibilmente attiverebbe il loro account e sbloccherebbe le complete funzionalità del servizio web, inclusa la possibilità di inviare messaggi. Il pagamento richiesto non è una tantum: una condizione obbligatoria per "l'accesso" alle chat è l'accettazione del rinnovo automatico del servizio. Cercando di ottenere il consenso a un pagamento ricorrente, i malintenzionati contano su quello che le vittime si dimenticheranno dell'abbonamento o, per un motivo o per l'altro, non potranno annullarlo.

Nell'ambito dello schema fraudolento, le potenziali vittime, attraverso una serie di reindirizzamenti (ad esempio, durante la visita di altre risorse internet), potrebbero arrivare sui siti intermedi che pubblicizzano uno specifico servizio di incontri online. I visitatori vengono invitati a partecipare a un sondaggio che sarebbe volto a valutare la loro "compatibilità" con i/le potenziali partner, dopodiché a loro diventa disponibile un modulo di registrazione. Contiene campi per l'inserimento di un nome utente, una password e un indirizzo di posta elettronica. Quindi avviene il reindirizzamento al sito della presunta "piattaforma" di incontri online.

Un sito dalla catena truffaldina "testa" la compatibilità di una potenziale vittima con altri utenti

Quasi subito gli utenti iniziano a ricevere i messaggi da partecipanti "interessati", i quali, in realtà, sono programmati e non provengono da persone reali. Tuttavia, non è possibile rispondere a questi messaggi — per "continuare la conversazione", il sito chiede di attivare l'account pagando l'accesso premium e accettando il rinnovo automatico dell'abbonamento ogni 30 giorni:

Durante il pagamento "dell'abbonamento premium", tali siti web possono visualizzare un modulo non protetto per l'inserimento dei dati della carta bancaria: del suo numero, della data di scadenza e persino del codice di sicurezza di tre cifre. Il modulo non è collegato ai gateway di pagamento affidabili, pertanto gli utenti rischiano non solo di iscriversi a un servizio costoso, ma anche di perdere tutti i soldi presenti sulla propria carta trasferendo informazioni su di essa a persone terze sconosciute.

I dati della carta bancaria vengono richiesti tramite un modulo di inserimento non protetto

Se gli utenti tentano di annullare l'abbonamento o richiedere il rimborso, i siti richiedono nuovamente i dati della carta bancaria (ad esempio, la data di scadenza e parte del numero della carta). Anche questo avviene al di fuori del contorno dei gateway di pagamento protetti, creando ulteriori rischi di fuga dei dati riservati e di furto del denaro.

Alla richiesta di cancellare l'abbonamento a pagamento, il sito chiede di indicare le prime 6 cifre e le ultime 4 cifre del numero della carta bancaria, nonché la sua data di scadenza

Software malevoli e indesiderati per dispositivi mobili

Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2026 i programmi malevoli più attivi sono stati i trojan Android.Proxy, Secondo le statistiche di rilevamento di Dr.Web Security Space per dispositivi mobili, nel III trimestre 2026 i programmi malevoli più attivi sono stati i trojan Android.Proxy.60.origin e Android.Proxy.61.origin — hanno rappresentato quasi un quarto di tutti i rilevamenti dei software malevoli. Rispetto al II trimestre, è aumentato il numero di attacchi dei trojan bancari Android.Banker. Ed è continuata la tendenza alla diminuzione dell'attività delle applicazioni trojan pubblicitarie Android.MobiDash e Android.HiddenAds.

I programmi indesiderati più diffusi di nuovo sono stati i falsi antivirus Program.FakeAntiVirus, che suggeriscono di acquistare la versione completa per "neutralizzare" le minacce presumibilmente trovate. Tra i software pubblicitari, i rilevamenti più frequenti sono stati quelli delle applicazioni con i moduli incorporati Adware.AdPush e Adware.Airpush, che visualizzano notifiche pubblicitarie, nonché dei programmi Adware.Opensite.15. Questi ultimi vengono distribuiti sotto le finte spoglie di software con cheat per giochi, ma la loro unica funzione è quella di caricare siti con annunci pubblicitari.

Le applicazioni in cui tramite gli strumenti hacker per il modding NP Manager è aggiunto un codice spazzatura (vengono rilevate come Tool.Obfuscator.TrashCode) sono rimaste i software potenzialmente pericolosi più frequenti. Gli autori di virus continuano a utilizzare tale modificazione per proteggere i programmi malevoli, in particolare i trojan bancari, dal rilevamento da parte degli antivirus. Come in precedenza, sono diffuse anche altre mod, create con l'utilizzo di NP Manager e rilevate da Dr.Web come Tool.NPMod. Ad esempio, in esse potrebbe essere utilizzato l'offuscamento del codice — anche questo per la protezione dal rilevamento e dall'analisi. Tra i software potenzialmente pericolosi più frequenti nel III trimestre, erano anche i programmi modificati tramite l'utility Tool.LuckyPatcher. Questo strumento scarica da internet script che potenzialmente potrebbero essere malevoli.

Nei 3 mesi passati, gli analisti di virus dell'azienda Doctor Web hanno rilevato sullo store di app Google Play oltre 50 applicazioni malevole. Tra queste erano decine di trojan Android.Joker, che abbonano le vittime a servizi a pagamento. I nostri specialisti hanno scoperto che alcune nuove versioni di questa famiglia di applicazioni malevole hanno ricevuto una nuova funzionalità che consente ad esse di sfruttare i dispositivi infetti come nodi di uscita di una botnet proxy per il reindirizzamento del traffico internet degli attaccanti. Inoltre, su Google Play venivano distribuiti ulteriori trojan Android.FakeApp, che i cybercriminali utilizzano in vari schemi fraudolenti.

Eventi più importanti relativi alla sicurezza "mobile" in III trimestre

  • Si osservava un'alta attività dei programmi trojan Android.Proxy, che consentono di reindirizzare il traffico di rete dei malintenzionati attraverso i dispositivi infettati.
  • È aumentato il numero di attacchi da parte dei trojan bancari Android.Banker.
  • È continuato il calo dell'attività dei trojan pubblicitari Android.MobiDash e Android.HiddenAds.
  • Gli autori di virus hanno aggiunto alle applicazioni Android.Joker una funzionalità che consente di trasformare i dispositivi infettati in nodi di uscita di una botnet proxy.
  • Tramite lo store di app Google Play di nuovo venivano distribuite applicazioni malevole.

Per maggiori informazioni sulla situazione di virus per dispositivi mobili nel III trimestre 2026 leggete la nostra panoramica.

Ultime notizie Tutte le notizie