Annunci Google Ads malevoli trasformano trucchi del browser in truffe di assistenza tecnica su più piattaforme

Annunci Google malevoli hanno diretto utenti Windows e macOS a falsi blocchi browser per truffe di assistenza tecnica in 619 organizzazioni.

Annunci Google Ads malevoli trasformano trucchi del browser in truffe di assistenza tecnica su più piattaforme
Malware

Immagine illustrativa generata con AI

Centinaia di organizzazioni si sono imbattute nella campagna pubblicitaria

Una truffa di assistenza tecnica su vasta scala ha sfruttato gli annunci di Google per indirizzare gli utenti Windows e macOS verso schermate di blocco ingannevoli visualizzate nel browser. I risultati sono stati resi noti il 25 settembre 2026, dopo che i ricercatori hanno documentato l’esposizione di centinaia di organizzazioni e siti web legittimi.

Netskope ha rilevato che, tra il 31 agosto e il 14 settembre, utenti appartenenti a 619 organizzazioni clienti hanno fatto clic sugli annunci malevoli. I controlli di sicurezza dell’azienda hanno bloccato i contenuti fraudolenti e, secondo Netskope, nessuno degli utenti inclusi nei dati raccolti è stato truffato.

Il dato riguarda soltanto l’attività visibile attraverso la clientela di Netskope. Non si conosce il numero effettivo di utenti esposti, compresi quelli che potrebbero aver pagato i truffatori o aver concesso loro l’accesso remoto: potrebbe essere considerevolmente più alto.

Circa il 62% delle organizzazioni interessate si trovava negli Stati Uniti. Il Giappone aveva la seconda quota più alta, seguito dall’Australia.

La campagna ha avuto una diffusione ampia, senza limitarsi a siti sospetti o poco conosciuti. Gli annunci sono comparsi su almeno 284 siti di editori legittimi, tra cui servizi molto frequentati di mappe, previsioni meteo, annunci immobiliari, hosting di documenti e sport. Netskope ha individuato oltre 250 ID di campagne Google Ads distinti riconducibili all’operazione.

Questa diffusione ha offerto alla truffa un vantaggio importante: le vittime potevano imbattersi nell’annuncio mentre visitavano un sito familiare, senza alcun segnale evidente che le avrebbe condotte a una frode.

Un blocco nel browser crea l’illusione di un computer fuori uso

L’operazione si basa su un blocco visualizzato nel browser, non su un vero blocco del sistema operativo. Dopo che la vittima interagisce con l’annuncio malevolo, la pagina occupa lo schermo e mostra messaggi allarmanti secondo cui il computer sarebbe stato gravemente infettato.

Il comportamento è studiato per nascondere gli indizi visivi e pratici che normalmente rivelerebbero la presenza di una semplice pagina web. La pagina riempie lo schermo, nasconde la barra degli indirizzi e il puntatore del mouse, interferisce con il tasto Escape e con altri comandi da tastiera comuni e rallenta deliberatamente il browser.

Avvisi sonori, messaggi lampeggianti e rallentamenti evidenti rafforzano l’impressione che qualcosa non vada. La pagina invita gli utenti a non riavviare il dispositivo e mette bene in vista un numero di telefono per un presunto servizio di assistenza tecnica.

Quando si cerca di chiudere il browser, la pagina fraudolenta può invece ricaricarsi. La vittima potrebbe così convincersi che il browser non sia più sotto il suo controllo.

La truffa aspetta anche che l’utente muova il mouse prima di mostrare gli avvisi. Finché non interagisce con la pagina, i comportamenti malevoli più evidenti restano nascosti.

Nonostante questi effetti, il computer non è davvero bloccato. La pagina non ha disattivato il sistema operativo e l’utente può riprendere il controllo senza chiamare il numero visualizzato. Le limitazioni tecniche servono soprattutto a provocare panico e a ritardare reazioni normali, come chiudere la scheda o terminare il browser.

La decrittazione in memoria può rendere più difficile il rilevamento automatico

I contenuti della truffa vengono cifrati e decifrati soltanto quando sono visualizzati nella memoria del browser. Secondo la valutazione di Netskope, questa tecnica, insieme all’attivazione ritardata in seguito al movimento del mouse, potrebbe aiutare la campagna a eludere gli strumenti di sicurezza degli endpoint e, forse, i sistemi di revisione degli annunci di Google.

Gli scanner statici potrebbero quindi vedere contenuti diversi da quelli poi mostrati all’utente che interagisce con la pagina. Inoltre, gli avvisi ritardati riducono la probabilità che un processo automatico riproduca l’intera sequenza della truffa, a meno che non simuli un’attività realistica nel browser.

L’aspetto delle pagine cambia a seconda della piattaforma della vittima. Gli utenti Windows e quelli macOS ricevono schermate diverse, così che gli avvisi e gli elementi dell’interfaccia risultino più credibili su ciascun sistema operativo.

Non sono state individuate versioni di software interessate, perché non si tratta di una vulnerabilità convenzionale di un prodotto. Alla campagna non sono associati CVE, patch o versioni vulnerabili dei browser. L’attacco sfrutta invece il comportamento del web, la distribuzione degli annunci e l’ingegneria sociale.

Nei dettagli disponibili non sono stati indicati domini malevoli, numeri di telefono o identificativi delle campagne specifici. I difensori non dispongono quindi di un elenco pubblico di indicatori da confrontare direttamente con i dati sul traffico di rete o sugli annunci. Sono più utili i segnali comportamentali: avvisi a schermo intero inattesi, controlli del browser che scompaiono, avvisi sonori, tasti che non rispondono, forti rallentamenti del browser e istruzioni che invitano a chiamare il servizio di «assistenza».

La telefonata è il vero obiettivo

Il blocco del browser è soltanto la prima fase. Serve a convincere le vittime che occorra un intervento professionale urgente e a spostare poi la conversazione dal browser a un call center fraudolento.

Chi chiama il numero visualizzato può subire pressioni per pagare somme ingenti, rivelare informazioni personali o installare un software di accesso remoto. Concedere l’accesso remoto può esporre documenti, credenziali salvate, comunicazioni e altri dati sensibili, offrendo inoltre al truffatore un’altra occasione per chiedere denaro.

Per causare danni gravi, la campagna non deve compromettere il sistema operativo. Una vittima convinta che l’avviso sia autentico potrebbe fornire spontaneamente tutto ciò che gli aggressori vogliono.

Le persone con competenze tecniche limitate rischiano maggiormente di cadere nella trappola, soprattutto quando gli avvisi imitano le interfacce del sistema e non rispondono alle scorciatoie da tastiera più comuni. Inoltre, la portata della campagna pubblicitaria fa sì che l’esposizione non riguardi soltanto chi visita deliberatamente siti rischiosi.

Non si conoscono né il numero complessivo di vittime confermate né le perdite finanziarie totali. Il fatto che, secondo Netskope, i suoi utenti protetti non siano stati truffati non dimostra che la campagna più ampia sia fallita.

Google sta indagando, ma non è confermato che gli annunci siano stati rimossi tutti

Google non ha spiegato perché i suoi sistemi di scansione degli annunci non abbiano fermato le campagne prima che raggiungessero gli utenti. L’azienda non ha nemmeno confermato che tutti gli annunci correlati siano stati rimossi.

Google ha dichiarato di non tollerare le truffe, di stare indagando sulle campagne individuate dai ricercatori e di voler intervenire sugli account che violano le proprie norme. Ha inoltre affermato separatamente di aver bloccato, lo scorso anno, oltre il 99% degli annunci che violavano le sue norme prima che venissero pubblicati.

La quota restante può comunque avere un impatto, quando le campagne si diffondono attraverso centinaia di ID pubblicitari e siti di editori legittimi. In questo caso, i dati raccolti da Netskope hanno documentato oltre 250 ID di campagne, segno che l’operazione non dipendeva da un solo annuncio o account.

Non è stato assegnato alla campagna un livello di gravità ufficiale. Il pericolo deriva dalla combinazione di ampia diffusione, inganni mirati alle diverse piattaforme, interferenze con il browser e pressioni dirette a contattare i truffatori.

Come riprendere il controllo in sicurezza

Chi si imbatte in una di queste pagine non deve chiamare il numero visualizzato. Le aziende tecnologiche legittime non reagiscono a un’infezione rilevata forzando il browser a schermo intero e intimando all’utente di chiamare un numero di assistenza non richiesto.

Su Windows e macOS, tenere premuto Escape per alcuni secondi dovrebbe disattivare la modalità a schermo intero e rimuovere il blocco della tastiera imposto dalla pagina. A quel punto è possibile chiudere la scheda interessata.

Se non funziona, gli utenti Windows possono premere Control-Shift-Escape per aprire Gestione attività e terminare il browser. Gli utenti Mac possono premere Command-Option-Escape e forzarne la chiusura.

Quando si riavvia il browser, è meglio non ripristinare la sessione precedente. Il ripristino potrebbe riaprire la stessa pagina fraudolenta e far ricomparire l’apparente blocco.

Chi ha già chiamato il numero dovrebbe interrompere la comunicazione e non installare software di accesso remoto su richiesta dell’operatore. Se è stato concesso l’accesso remoto o sono state comunicate informazioni personali, l’episodio va trattato come una potenziale compromissione, non come un semplice annuncio indesiderato.

La distinzione fondamentale è semplice: la pagina cerca di simulare una perdita di controllo. Chiudere il browser mette fine all’illusione, senza pagare, condividere informazioni o concedere a uno sconosciuto l’accesso al dispositivo.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →