Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Un kit di tech-support scam distribuito attraverso Google Ads ha raggiunto almeno 619 organizzazioni in 14 giorni sfruttando la legittimità percepita della piattaforma pubblicitaria più grande al mondo. I ricercatori di Netskope Threat Labs hanno documentato il meccanismo: la vittima clicca un annunco, atterra su una pagina ospitata in cloud che attende il movimento del cursore, poi assembla in memoria del browser un falso avviso di sicurezza in fullscreen che blocca ogni via di uscita. La tecnica è attiva dal 31 agosto 2026; il report è datato 25 settembre.
La posta in gioco supera la singola truffa. Il kit dimostra che infrastrutture pubblicitarie legittime possono essere strumentalizzate per distribuire minacce tecnicamente sofisticate, e che API browser standard — fullscreen, keyboard-lock, Web Audio — possono essere riassemblate in armi di persuasione coercitiva. Il browser stesso diviene la prigione, non il sistema operativo.
- Il kit attende un evento
mousemoveper attivarsi, un gate che esclude scanner automatici e sandboz dinamici. - Due chiavi AES hardcoded decrittano prima l'indirizzo C2, poi il payload del locker, assemblato interamente in memoria browser senza file attraversanti la rete.
- Il payload è OS-specifico: falso Microsoft Defender Security Center su Windows, falso avviso Apple su macOS.
- L'impatto è confinato al browser — il sistema operativo resta funzionale — ma la combinazione di fullscreen, cursore nascosto, blocco del tasto Escape e suoni di allarme rende la trappola convincente.
Il meccanismo di evasione: quando il mouse diventa la chiave
Il kit introduce un gate di attivazione insolito. Secondo il dossier di Netskope, il codice JavaScript iniziale non esegue alcunché finché non rileva un movimento del cursore. I motori di analisi automatica — i sandbox dinamici che emulano il caricamento di pagina senza interazione utente — non generano eventi mousemove, e quindi osservano solo uno spinner di caricamento con bottoni "Cancel" e "Continue".
Solo dopo il movimento del mouse il kit procede alla doppia decrittazione. La prima chiave AES decrittografa l'indirizzo del server di comando e controllo. Il browser recupera da lì un payload cifrato con una seconda chiave AES, anch'essa hardcoded nel sorgente. Il risultato è assemblato e visualizzato "interamente dalla memoria del browser, piuttosto che caricato da un server come file ispezionabile", come riporta Netskope Threat Labs. Nessun eseguibile attraversa la rete in forma decifrabile; nessun antivirus basato su firma file può intercettare il payload.
Il locker finale varia in base all'agente utente rilevato. Su Windows presenta un falso Microsoft Defender Security Center; su macOS un falso avviso Apple. Entrambe le versioni attivano la Fullscreen API, nascondono il cursore, bloccano il tasto Escape tramite la Keyboard Lock API, e riproducono suoni di allarme via Web Audio API. Il browser viene deliberatamente rallentato, aggiungendo latenza percettiva alla paralisi visiva.
Google Ads come vettore: la legittimità come arma
Gli attori della minaccia non hanno compromesso siti web né sfruttato vulnerabilità tecniche nella piattaforma pubblicitaria. Hanno ottenuto account Google Ads funzionanti e fatto approvare campagne che portano a landing page di scam. I parametri di tracciamento identificati — gclid, gad_source, gad_campaignid — sono quelli standard della piattaforma, non artefatti di hijacking.
Il periodo di osservazione dei ricercatori, dal 31 agosto al 14 settembre 2026, ha permesso di mappare la superficie dell'operazione: oltre 250 ID campagna Google Ads associati a annunci apparso su almeno 284 siti publisher legittimi. I siti non sono risultati compromessi; ospitano normalmente spazi pubblicitari della rete Google. Il kit risiede su infrastruttura cloud separata, 457 host di scam identificati nel medesimo arco temporale.
Il dato quantitativo è significativo: 619 organizzazioni raggiunte, secondo i rilevamenti di rete di Netskope, in una finestra di soli 14 giorni. La distribuzione è amplificata dal targeting automatico della piattaforma pubblicitaria, che serve annunci a utenti in base a profilo demografico, interessi e comportamento di ricerca.
Il blocco che non blocca: la psicologia della prigione virtuale
Il dossier chiarisce un punto tecnico spesso frainteso: il computer non è bloccato a livello di sistema operativo. "Niente di tutto questo blocca effettivamente il computer, e i controlli del sistema operativo funzionano ancora", scrivono i ricercatori di Netskope. La chiusura forzata del browser, l'uso di Alt+F4 o Command+Q, il passaggio a un'altra applicazione: tutto resta operativo.
Ma la combinazione di segnali — allarme sonoro, cursore scomparso, tasto Escape disattivato, interfaccia che impersona un'autorità di sicurezza riconosciuta — produce un effetto cognitivo di cattività. La vittima, specialmente se non tecnica, percepisce l'impossibilità di uscita come reale. Il pericolo non è tecnologico ma persuasivo: il numero di telefono inserito nel falso avviso connette a un call center di truffatori che, con accesso remoto o pagamento diretto, completano l'estorsione.
Come riporta CyberPress citando Netskope: "I ricercatori non hanno riportato che la pagina installi malware; il pericolo è ciò che una vittima può essere persuasa a fare dopo aver chiamato". La minaccia finale è umana, non binaria.
Perché è importante
Il dossier non specifica come gli attori abbiano ottenuto account Google Ads approvati per campagne malevoli. Resta ignoto il volume esatto di vittime che hanno effettivamente chiamato il numero o subito perdite finanziarie, né è documentato il meccanismo di monetizzazione finale — pagamento diretto, accesso remoto per ransomware, o furto di dati. Netskope non chiarisce se Google Ads abbia sospeso le campagne identificate, e la geolocalizzazione delle 619 organizzazioni non è dettagliata. Il testo primario è inoltre troncato sull'estrazione del parametro gad_campaignid; dettagli aggiuntivi potrebbero essere contenuti nella porzione non disponibile.
Ciò che il dossier documenta è tuttavia sufficiente a tracciare una linea di confine spostata. Le difese tradizionali — filtri anti-phishing sulle email, blocchi di domini sospetti, formazione sulla verifica del mittente — assumono che la minaccia arrivi da canali compromessi o riconoscibilmente anomali. Qui il canale è Google Ads su siti mainstream. La fiducia istintiva nell'infrastruttura pubblicitaria più diffusa al mondo diventa il veicolo dell'inganno.
Il kit esemplifica inoltre un'evoluzione nell'abuso di API browser standard. La Keyboard Lock API, introdotta per casi d'uso legittimi come presentazioni fullscreen e chioschi interattivi, viene riproposta come strumento di coercizione. La Web Audio API, progettata per esperienze multimediali, amplifica lo stress psicologico. Non è necessario alcun zero-day né exploit di sicurezza: solo riassemblaggio creativo di primitive esistenti.
"Only once that movement is detected does the kit decrypt a hidden C2 address, pull down an encrypted payload (tailored to whether the victim is on Windows or a Mac), and assemble the fake alert within browser memory, so no inspectable file crosses the network."
— Netskope Threat Labs
Domande e risposte
Il mio computer è davvero bloccato se incontro questo avviso?
No. Gli effetti sono confinati al browser attivo. La chiusura forzata del processo browser o il riavvio del sistema interrompono immediatamente il locker. Il sistema operativo non è compromesso né crittografato.
Perché gli annunci malevoli passano la revisione di Google Ads?
Il dossier non documenta il processo di approvazione né se le campagne identificate siano state successivamente sospese. Gli attori della minaccia possono utilizzare account compromessi, creativi inizialmente benigni con redirect post-approvazione, o tecniche di cloaking che mostrano contenuti diversi al revisore e all'utente finale.
Cosa rende questo kit più efficace dei tech-support scam tradizionali?
La combinazione di tre fattori: distribuzione tramite piattaforma pubblicitaria legittima che bypassa la diffidenza verso email o siti sconosciuti; evasione dei sistemi di analisi automatica tramite il gate mousemove; e uso di API browser ufficiali per creare un'esperienza di blocco convincente senza installare malware.
La linea tra pubblicità legittima e ingegneria sociale si assottiglia quando la stessa infrastruttura serve entrambi. I team di sicurezza che monitorano solo traffico email e download eseguibili devono estendere la visibilità al percorso pubblicitario completo: dal click sull'annuncio al comportamento JavaScript della landing page. La minaccia non è più solo nel messaggio sospetto, ma nella piattaforma fidata che lo veicola.
Le informazioni sono basate sull advisory citata e aggiornate al momento della pubblicazione.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://cyberpress.org/fake-security-locker-hijacks-browsers/
- https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads
- https://any.run/enterprise/?utm_source=cyber+press&utm_medium=article&utm_campaign=german+manufacturer&utm_content=enterprise+sales&utm_term=150926#contact-sales
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.