In questo articolo Indice dei contenuti 2 sezioni
Un annuncio pubblicitario dall’aria innocua, un clic e poi lo schermo invaso da un allarme che sembra annunciare il peggio. È lo schema di una nuova truffa che sfrutta Google Ads per mostrare un falso virus su Windows e macOS, con l’obiettivo di far credere agli utenti di avere il browser bloccato e il computer ormai compromesso. La campagna, analizzata dai ricercatori di Netskope Threat Labs, porta le vittime verso una pagina che simula un’infezione e le spinge a chiamare un presunto numero di assistenza.
Si tratta di un classico tech support scam. Qui l’installazione di un programma non è necessariamente lo scopo. Conta piuttosto convincere chi sta davanti allo schermo che il dispositivo sia davvero in pericolo. Per riuscirci i truffatori mettono insieme interfacce contraffatte, codice cifrato e controlli pensati per distinguere una persona in carne e ossa dagli strumenti automatici di analisi. Il tutto fa leva su paura, urgenza e sulla scarsa familiarità di molti con il funzionamento del browser.
Come funziona il finto blocco dello schermo
Tutto comincia con una pagina di caricamento che conduce a un negozio online fasullo. La parte fraudolenta si attiva solo dopo un movimento del mouse, un dettaglio tutt’altro che casuale perché può mettere in difficoltà crawler e sistemi automatici incapaci di simulare un’interazione umana. A quel punto il codice avvia due fasi di decrittazione AES. La prima serve a recuperare l’indirizzo del server di comando e controllo, la seconda decifra il contenuto destinato al dispositivo.
Il payload non arriva come un normale file scaricato. Viene ricostruito direttamente nella memoria del browser e adattato al sistema operativo in uso. Su Windows la schermata imita Microsoft Defender, mentre sui Mac richiama elementi grafici associati ad Apple. La pagina sfrutta poi la funzione requestFullscreen() per occupare l’intero schermo, nasconde il cursore e intercetta alcune scorciatoie della tastiera. Rallentamenti artificiali e suoni d’allarme completano la messa in scena e rendono credibile l’idea di un guasto serio.
In realtà il computer non viene bloccato affatto. L’obiettivo è creare una situazione in cui l’utente si senta costretto a seguire le istruzioni. Il numero di telefono porta infatti al finto supporto tecnico, dove i malintenzionati possono chiedere soldi, ottenere l’accesso remoto alla macchina oppure raccogliere dati personali e finanziari. Rispetto a un’infezione tradizionale la differenza è netta, perché l’elemento centrale dell’attacco è la manipolazione della percezione della vittima.
Annunci su siti legittimi e numeri della campagna
La distribuzione è stata osservata tra il 31 agosto e il 14 settembre 2026, con oltre 250 identificativi di campagne Google Ads collegati ad almeno 284 siti legittimi. Nell’elenco comparivano servizi dedicati a mappe, meteo, immobili, documenti e sport. I portali coinvolti non risultavano compromessi, dato che il contenuto malevolo passava attraverso la normale infrastruttura pubblicitaria.
Sul piano geografico gli Stati Uniti pesano per circa il 62% delle organizzazioni osservate, seguiti dal Giappone con il 16% e dall’Australia con il 14%. Va precisato che queste cifre riflettono la visibilità della rete Netskope e non il numero complessivo di utenti esposti sul Web. Google dal canto suo ha dichiarato di avere tolleranza zero verso le truffe e di stare indagando sulle campagne, senza però chiarire quali controlli abbiano permesso agli annunci di aggirare i propri sistemi di rilevamento.
Davanti a una schermata del genere il campanello d’allarme principale è la richiesta di telefonare a un numero per risolvere una presunta infezione. Quell’indicazione non va seguita e nessuno dovrebbe concedere l’accesso remoto al proprio dispositivo. Se il browser sembra congelato, tenere premuto il tasto Esc può bastare per uscire dalla modalità a schermo intero. In alternativa è possibile chiudere il programma usando gli strumenti del sistema operativo.
Fonte: TecnoAndroid








