Fake Cloudflare su 700 siti tra Harvard e DuckDuckGo: due gruppi criminali se li contendevano

Oltre 700 siti compromessi con una falsa pagina Cloudflare per diffondere malware. Due gruppi criminali rivali contendevano i domini di Harvard e DuckDuckGo.

Fake Cloudflare su 700 siti tra Harvard e DuckDuckGo: due gruppi criminali se li contendevano
Malware

Immagine illustrativa generata con AI

L’operazione scoperta il 30 luglio: atenei, motori di ricerca e centinaia di domini compromessi

Più di 700 siti web – inclusi domini delle università di Harvard e Oxford e del motore DuckDuckGo – sono stati usati come piattaforme di distribuzione malware. Il 30 luglio 2026 è stata resa nota l’entità dell’attacco, che ha colpito realtà fra loro scollegate ma accomunate da un’unica infrastruttura malevola.

L’iniezione di codice, rilevata dall’analisi di Netcraft, era diffusa su centinaia di pagine apparentemente indipendenti. I visitatori di quei siti venivano reindirizzati o vedevano comparire una falsa schermata Cloudflare, progettata per aggirare ogni sospetto e consegnare il payload.

La falsa pagina Cloudflare e il meccanismo ClickFix

La schermata mostrava il tipico messaggio di verifica “Checking your browser” del servizio legittimo, invitando l’utente a premere una combinazione di tasti e incollare un comando nel terminale o nella finestra Esegui di Windows. Questa tecnica – nota come ClickFix – sfrutta la fiducia nel marchio Cloudflare per convincere la vittima a eseguire in prima persona lo script malevolo.

Una volta copiato e incollato il comando, veniva scaricato malware destinato al furto di credenziali e al controllo remoto del dispositivo. Il tutto avveniva senza forzare l’organizzazione titolare del sito, ma semplicemente sfruttando la compromissione lato client e la fiducia riposta nel brand visualizzato.

Due bande rivali in guerra per gli stessi siti violati

Un dettaglio reso noto dall’indagine è che due gruppi criminali distinti si contendevano il controllo degli stessi domini compromessi. Il codice iniettato conteneva riferimenti a infrastrutture di comando e controllo (C2) diverse, segno che gli attaccanti si rubavano a vicenda l’accesso ai siti già violati.

Questa contesa interna alla criminalità organizzata mostra che l’impersonificazione di marchi non è più un espediente episodico: è un asset conteso, capace di generare profitti costanti e per il quale vale la pena combattere.

L’impersonificazione come vettore sistemico: i numeri

L’attacco si inserisce in un fenomeno documentato. Già nel 2022 l’FBI aveva segnalato l’abuso di annunci di ricerca per impersonare marchi (search‑ad impersonation). Nel primo trimestre del 2026, l’Anti‑Phishing Working Group (APWG) ha registrato 971.181 attacchi di phishing, con un incremento del 13,8% sul trimestre precedente e una quota crescente legata proprio all’impersonificazione di brand.

Non si tratta quindi di un singolo incidente, ma di un vettore d’accesso iniziale strutturale: l’attaccante non entra nell’organizzazione, ma si frappone tra il marchio e i suoi clienti usando domini compromessi, app false, account social contraffatti o campagne pubblicitarie malevole.

Perché firewall, SEG e blocklist DNS non bastano

Le difese tradizionali – firewall, secure email gateway, blocklist DNS – agiscono sul perimetro aziendale. Bloccare un dominio su una blacklist locale non impedisce che quel dominio resti attivo per il resto del mondo e che l’infrastruttura venga rigenerata in poche ore con un nuovo nome.

Il risultato è un effetto “whack‑a‑mole”: i team di sicurezza, legale e marketing si rimpallano il problema senza avere una proprietà unica del processo di rilevamento e abbattimento. Il danno reputazionale e la perdita di fiducia crescono mentre i criminali spostano il carico su un altro dominio.

Spegnere l’infrastruttura come una C2

Netcraft, nel suo documento “Field Guide to Brand Protection”, propone un cambio di approccio: trattare l’infrastruttura di impersonificazione esattamente come una botnet o un server di comando e controllo.

Mappare i pattern operativi degli attaccanti – ASN condivisi, provider di hosting ricorrenti, emittenti di certificati SSL – permette di correlare campagne apparentemente distinte e di colpire i nodi comuni. A questo si aggiunge la definizione di un SLA misurato per il takedown (tempo dal rilevamento alla rimozione) e l’assegnazione di una responsabilità unica all’interno dell’organizzazione, superando la frammentazione fra ufficio legale, SOC e comunicazione.

L’episodio dei 700 siti mostra che la differenza fra un incidente circoscritto e un danno sistemico dipende dalla capacità di spegnere l’infrastruttura prima che due bande criminali se la contendano a colpi di reiniezione.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →