I falsi siti popolari offrono un'app gratuita, ma prendono il controllo dei PC

| 11 agosto 2026
Logo della CNN sullo schermo del telefono

Un sito web costruito per assomigliare quasi esattamente alla homepage della CNN sta dicendo ai visitatori di download "La nuova app della CNN". Ma non è l'app della CNN e non ha nulla a che fare con l'emittente.

La campagna non si ferma alla CNN. Utilizza anche falsi programmi di installazione di Stremio e Avast ospitati su siti dall'aspetto altrettanto convincente, tutti mirati Windows utenti. Gli installer fanno parte della stessa campagna per indurre le persone a installare software di gestione remota legittimo che è già collegato all'account dell'attaccante.

Invece di scaricare il software previsto, le vittime installano O&O Syspectr, un autentico strumento di amministrazione remota con firma digitale, utilizzato dai team IT per gestire i computer. Nelle mani sbagliate, questo strumento può consentire a un malintenzionato di accedere da remoto al PC della vittima, permettendogli di eseguire comandi, installare software aggiuntivo o esplorare file e dati. Le esche di CNN, Avast e Stremio puntano tutte allo stesso account Syspectr.

Un altro sito simile utilizza un finto gioco per browser di mining di criptovalute anziché un marchio affidabile, ma distribuisce lo stesso software da un account Syspectr diverso.

Ecco cosa abbiamo scoperto, perché il tuo antivirus non ha motivo di bloccarlo e il semplice controllo di 10 secondi che lo avrebbe individuato ogni volta.

Ecco come appare la pagina falsa della CNN.

Il sito copia la vera homepage della CNN in modo così fedele che la maggior parte delle persone non ci farebbe caso. Presenta titoli di attualità, lo stesso layout e persino un'etichetta rossa "Aggiornamenti in diretta" su una notizia reale. Un pop-up interrompe quasi immediatamente: "Ricevi le ultime notizie in anteprima nella nuova app della CNN: è in diretta e gratuita", con un'etichetta rossa Download pulsante sottostante.

Sito web falso della CNN, che indirizza i visitatori a download uno strumento di accesso remoto reale e firmato chiamato O&O Syspectr

Il file dietro quel pulsante si chiama CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—lo stesso programma di installazione di Syspectr che appare altrove con un marchio diverso, incluso l'ID dell'account incorporato nel nome del file.

Lo stesso trucco, imitando altri marchi

Un sito simile a avast-premium[.]shop imita il vero Avast download pagina da vicino, incluso il logo, i punteggi delle recensioni e un blu "Gratis download pulsante " per "Avast One". Il file corrispondente si chiama AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Sito web Avast falso, che indirizza i visitatori a download uno strumento di accesso remoto reale e firmato chiamato O&O Syspectr

Un altro sito dannoso, stremiotv[.]online, copia Stremio, un'app legittima per media center. Il file che spinge i visitatori a download si chiama Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Sito web Stremio falso, che indirizza i visitatori a download uno strumento di accesso remoto reale e firmato chiamato O&O Syspectr

Entrambi hanno lo stesso ID account che si trova nel programma di installazione di CNN.

Impersonando marchi affidabili, gli aggressori inducono i visitatori a installare il legittimo strumento di accesso remoto O&O Syspectr, che consente loro di accedere da remoto ai computer delle vittime.

Un tipo di esca diverso

Non tutte le esche, però, necessitano di una marca affidabile. 

syncminer[.]xyz inventa invece il proprio gancio: un gioco per browser “idle miner” che mostra un saldo di criptovaluta che aumenta lentamente, con un “ Download pulsante "Miner Plugin" che promette pagamenti più veloci. Lo stesso sito funziona anche su idleminer[.]pro con lo stesso layout, lo stesso gioco e lo stesso download .

Entrambi distribuiscono lo stesso file, denominato oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe Esattamente, con un proprio ID account diverso dalle esche di CNN, Avast e Stremio che abbiamo visto.

Sito web RPG Idleminer, che porta i visitatori a download uno strumento di accesso remoto reale e firmato chiamato O&O Syspectr

Non si tratta di malware, motivo per cui l'antivirus potrebbe non rilevarlo.

Ognuno di questi file è un software autentico, firmato digitalmente, di O&O Software GmbH, una legittima azienda tedesca. Syspectr viene venduto apertamente ai reparti IT e offre all'operatore il controllo remoto del desktop e una riga di comando con privilegi di amministratore su qualsiasi macchina su cui sia installato.

Ecco perché un software antivirus potrebbe non essere in grado di bloccarlo. Gli antivirus sono progettati per rilevare software dannoso, non per segnalare uno strumento aziendale legittimamente firmato solo per il modo in cui è arrivato su un computer. L'attaccante deve solo convincere le vittime a installare uno strumento di gestione remota legittimo che è già collegato al suo account.

Il controllo di 10 secondi che lo svela

SU Windows Fai clic con il pulsante destro del mouse su un qualsiasi programma di installazione come questo, scegli Proprietà e apri la scheda Dettagli . Due campi, Descrizione file e Nome prodotto , identificano ogni programma di installazione esaminato come O&O Syspectr , insieme a un avviso di copyright per O&O Software GmbH.

Il nome del file può essere modificato da chiunque lo distribuisca, ma i dettagli incorporati provengono dal software firmato digitalmente. Modificarli invaliderebbe la firma digitale, rivelando così la vera natura del programma di installazione.

Windows Schermata Proprietà dell'applicazione

Windows Schermata Proprietà dell'applicazione

Come facciamo a sapere che sono collegati?

Ogni programma di installazione di Syspectr include l'ID dell'account di chi lo ha generato, incorporato direttamente nel nome del file. I file con il marchio CNN, Avast e Stremio riportano tutti lo stesso ID account , a dimostrazione che sono stati creati da un singolo account Syspectr e semplicemente rielaborati per diversi scopi.

Il programma di installazione di Syspectr distribuito tramite il finto gioco di mining di criptovalute presenta un ID account diverso, il che suggerisce la presenza di un secondo operatore che utilizza la stessa procedura o che lo stesso gruppo opera con un altro account.

Cosa può fare concretamente questo strumento

Syspectr è progettato per consentire agli amministratori IT di gestire i computer da remoto. A seconda del livello di abbonamento, ciò può includere la visualizzazione delle informazioni di sistema, il monitoraggio dei processi e dei servizi in esecuzione, la gestione di Microsoft Defender e la limitazione dei dispositivi USB.

I piani a pagamento aggiungono le funzionalità più importanti per gli aggressori. Permettono a un operatore di controllare da remoto il computer della vittima, sfogliare i file, eseguire comandi, installare software aggiuntivo e apportare modifiche al sistema come se si trovasse fisicamente di fronte ad esso. I livelli superiori aggiungono strumenti per la gestione di un gran numero di dispositivi e, su hardware compatibile, consentono persino l'accesso remoto quando Windows non si avvia.

Queste funzionalità di controllo remoto non sono disponibili sugli account Syspectr gratuiti. Richiedono un Premium abbonamento o superiore.

Risposta di O&O Software

O&O ha reagito prontamente. Nel giro di pochi giorni, l'azienda ha disabilitato l'accesso a Desktop remoto e Console remota per gli account Syspectr gratuiti, limitandoli ai soli piani a pagamento.

Da allora O&O ha identificato e sospeso gli account che abusavano del servizio, bloccando anche l'aggiunta di nuovi dispositivi. L'analisi di O&O ha rilevato che gli aggressori si affidavano esclusivamente alla Console remota, non al Desktop remoto. L'azienda afferma che continuerà a monitorare la situazione per individuare questo schema e, se necessario, inasprirà ulteriormente le restrizioni.

Si tratta di una risposta solida e O&O ha chiaramente capito come si verificano gli abusi. Non tutti i fornitori reagiscono con la stessa rapidità ed efficacia quando il loro software viene utilizzato in modo improprio.

Come proteggersi

  • Soltanto download Il software proviene dal sito web ufficiale del fornitore. I risultati di ricerca e gli annunci pubblicitari possono presentare falsi convincenti.
  • Prima di eseguire qualsiasi programma di installazione di cui non si è sicuri, su Windows Puoi fare clic con il pulsante destro del mouse, aprire Proprietà > Dettagli e controllare i campi Descrizione file e Nome prodotto .
  • Se trovi O&O Syspectr installato e non l'hai configurato tu, disinstallalo tramite Impostazioni > App ed esegui una scansione antivirus completa.
  • Se di recente hai eseguito un programma di installazione di questo tipo, cambia le password di tutti i file a cui hai avuto accesso su quel computer utilizzando un computer pulito.
  • Proteggiti durante la navigazione online. Malwarebytes Browser Guard blocca le pagine truffa e quelle simili prima ancora che tu le visiti.

Ricorda

Impostore download I siti non sempre distribuiscono malware. A volte distribuiscono software legittimo che è stato trasformato in un'arma dalla persona che lo distribuisce. Ecco perché è importante download Scarica il software dal fornitore ufficiale e, se qualcosa non ti convince, verifica di cosa si tratta effettivamente il programma di installazione prima di eseguirlo.

Indicatori di compromesso (IOC)

ID account 4693fd-d903-4791-8f58-975261c93ca2:

  • app.cnn-news[.]net → CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe
  • avast-premium[.]shop → AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
  • stremiotv[.]online → Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe

ID account  9158bf2a-ff25-4290-b96c-2dc5eb310391:

  • syncminer[.]xyz → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
  • idleminer[.]pro → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe

Blocca le minacce prima che possano causare danni.

Malwarebytes Browser Guard automaticamente le pagine di phishing e i siti dannosi. È gratuito e si installa con un solo clic. Aggiungilo al tuo browser →

Informazioni sull'autore

Appassionato di soluzioni antivirus, Stefan si è occupato di test di malware e di QA di prodotti AV fin da giovane. Come parte del team di Malwarebytes , Stefan si dedica alla protezione dei clienti e alla loro sicurezza.