MedusaHVNC: il trojan MaaS che sfrutta desktop Windows nascosti per dirottare i browser

MedusaHVNC è un trojan MaaS che sfrutta desktop Windows nascosti per dirottare i browser e rubare credenziali, cookie e dati sensibili degli utenti.

MedusaHVNC: il trojan MaaS che sfrutta desktop Windows nascosti per dirottare i browser
Malware

Immagine illustrativa generata con AI

Introduzione

Il 27 luglio 2026 i ricercatori di BlackFog hanno portato alla luce una nuova minaccia informatica: MedusaHVNC, un trojan ad accesso remoto (RAT) distribuito come Malware-as-a-Service tramite un sito dedicato e un canale Telegram. La particolarità di questo malware risiede nell’uso della tecnica HVNC (Hidden Virtual Network Computing), che consente di lanciare browser in un desktop Windows separato e invisibile, prendendo il controllo delle sessioni autenticate senza che l’utente si accorga di nulla. Con un profilo di gravità elevato, MedusaHVNC unisce furtività, abuso di componenti di sistema legittimi e un modello di business che ne agevola la diffusione, rappresentando una sfida significativa per la sicurezza degli ambienti Windows.

Analisi tecnica

La catena di infezione di MedusaHVNC è articolata in più fasi, pensate per eludere i controlli di sicurezza. L’attacco parte da uno script JScript offuscato che, una volta eseguito (tipicamente tramite ingegneria sociale), richiama l’interprete AutoIt. Questo strumento di scripting legittimo, spesso sfruttato in contesti malevoli, decodifica e inietta il payload all’interno del processo charmap.exe (Mappa caratteri), un eseguibile di sistema normalmente innocuo. L’esecuzione avviene interamente in memoria, senza scrivere su disco, grazie a tecniche di bypass di AMSI (Antimalware Scan Interface) ed ETW (Event Tracing for Windows).

Il codice è protetto da due strati di cifratura: un primo XOR, seguito da ChaCha20, a dimostrazione di una cura specifica nell’offuscamento. Il modulo HVNC sfrutta una funzionalità nativa di Windows per creare un desktop nascosto, non visibile all’utente, all’interno del quale vengono lanciati i browser più comuni (Chrome, Edge, Firefox, Brave) con i profili e i cookie originali. L’operatore, connesso al server C2 all’indirizzo 51.89.204.28:4444 tramite un protocollo custom basato su API native di Windows, può così visualizzare pagine riservate, operare attivamente e rubare dati (password, cookie, cronologia) anche dall’app Telegram.

Il controllo remoto fa leva esclusivamente su API lecite di Windows, come BitBlt e PrintWindow per la cattura dello schermo, EnumWindows per scovare le finestre, SendInput e SetWindowsHookExW per simulare clic e tasti, e interfacce per la clipboard. Questa scelta rende il comportamento del malware pressoché indistinguibile da quello di un legittimo strumento di amministrazione remota, aggirando molte difese comportamentali. La persistenza è assicurata da uno script batch inserito nella cartella Esecuzione automatica, che sopravvive ai riavvii.

Impatto

MedusaHVNC permette di accedere a sessioni web già autenticate, leggere contenuti privati e compiere azioni al posto della vittima (es. transazioni, invio messaggi, modifica impostazioni). I dati sottratti – credenziali, cookie, clipboard – possono essere usati per ulteriori compromissioni o venduti nel mercato nero. L’invisibilità garantita dal desktop nascosto e l’abuso di processi fidati rendono l’infezione difficile da notare anche per utenti esperti, innalzando il rischio di danni prolungati. La piattaforma MaaS, accessibile a criminali con competenze limitate, amplifica il pericolo di campagne su larga scala.

Mitigazione

Le contromisure, sebbene non semplici, possono limitare l’efficacia del trojan:

  • Bloccare a livello di firewall e proxy il traffico verso l’IP 51.89.204.28 sulla porta 4444, dato che l’infrastruttura C2 è cablata nel codice.
  • Monitorare le catene di processo anomale: in particolare, l’avvio di charmap.exe da parte di AutoIt o da eseguibili non interattivi deve far scattare un alert.
  • Rilevare l’uso sospetto di API come BitBlt, EnumWindows o PrintWindow da parte di processi senza interfaccia grafica (es. con livello di integrità basso e senza finestre attive).
  • Limitare l’esecuzione di interpreti scripting non indispensabili (come AutoIt) tramite criteri di Application Control.
  • Mantenere sistemi aggiornati, abilitare l’autenticazione a più fattori e formare gli utenti a non aprire allegati sospetti.

FAQ

1. MedusaHVNC può infettare versioni recenti di Windows?

Sì, il trojan sfrutta funzionalità native dei desktop multipli presenti in tutte le versioni moderne di Windows. Non si basa su vulnerabilità specifiche, ma sull’inganno per ottenere l’esecuzione dello script iniziale.

2. L’uso di un password manager mi protegge dal furto di credenziali?

Solo in parte. MedusaHVNC ruba cookie di sessione, dati della clipboard e credenziali già memorizzate nei browser, che possono coinvolgere anche il password manager se integrato. Inoltre, accede alle sessioni già attive, per cui l’MFA può essere aggirato se l’utente ha già effettuato l’accesso.

3. Perché questo malware è difficile da rilevare per gli antivirus?

Perché opera in memoria senza toccare il disco (fileless), si annida in un processo di sistema fidato (charmap.exe) e utilizza solo API di Windows legittime per il controllo remoto, mimando strumenti di amministrazione approvati. Solo un’analisi contestuale approfondita può distinguerne il comportamento anomalo.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →