Da dove avete scaricato 7-zip? Il vostro PC potrebbe essere infetto senza che lo sappiate
Un falso sito di 7-Zip sta distribuendo un installer contenente un trojan che installa il programma legittimo, ma aggiunge componenti malevoli. Il malware registra un servizio SYSTEM, modifica il firewall e trasforma il PC in un proxy residenziale
di Vittorio Rienzo pubblicata il 11 Febbraio 2026, alle 11:49 nel canale SicurezzaUn sito contraffatto che imita il portale ufficiale di 7-Zip sta distribuendo un installer contenente un virus trojan del noto software di compressione. Il dominio "7zip.com", ancora online al momento delle analisi, replica struttura e contenuti del sito legittimo 7-zip.org, ma si tratta di una truffa.
Il caso è emerso dopo la segnalazione di un utente che aveva scaricato il file seguendo un tutorial su YouTube dedicato all'assemblaggio di un PC. L'installer malevolo include il programma autentico di 7-Zip, quindi garantisce le normali funzionalità di compressione, ma integra anche componenti nascosti.

Le analisi tecniche condotte da Malwarebytes hanno individuato tre file principali rilasciati dal pacchetto:
- Uphero.exe, gestore del servizio e loader di aggiornamento
- hero.exe, payload principale con funzioni proxy
- hero.dll, libreria di supporto
I file vengono copiati nel percorso C:\Windows\SysWOW64\hero\. Il malware crea inoltre un servizio Windows con privilegi SYSTEM che garantisce l'esecuzione automatica dei componenti all'avvio del sistema.
Non solo. L'installer modifica le regole del firewall tramite il comando netsh, così da consentire connessioni in ingresso e in uscita ai binari malevoli. Questa configurazione permette al sistema compromesso di comunicare con l'infrastruttura di comando e controllo senza che l'utente si accorga di nulla.
Il malware esegue una profilazione completa del dispositivo tramite Windows Management Instrumentation (WMI) e API di Windows: raccoglie informazioni su hardware, memoria, CPU, storage e rete. I dati vengono inviati al dominio iplogger.org.
Dal punto di vista operativo, hero.exe recupera la configurazione da domini C2 a tema "smshero" e stabilisce connessioni proxy in uscita su porte non standard come 1000 e 1002. I messaggi di controllo risultano offuscati tramite una chiave XOR leggera.

Il traffico passa attraverso l'infrastruttura Cloudflare con comunicazioni HTTPS cifrate TLS. Inoltre, il malware utilizza DNS-over-HTTPS tramite il resolver di Google, tecnica che riduce la visibilità per chi monitora il traffico DNS tradizionale.
Le prime analisi facevano pensare a funzionalità di backdoor. L'approfondimento ha chiarito che lo scopo principale è la creazione di una rete di proxy residenziali. I sistemi infetti vengono arruolati come nodi attraverso i quali terze parti possono instradare traffico, sfruttando l'indirizzo IP della vittima. Questo tipo di infrastruttura viene impiegato per attività come credential stuffing, phishing e diffusione degli stessi malware.
L'operazione non si limita a 7-Zip. Gli esperti hanno individuato installer compromessi anche per HolaVPN, TikTok, WhatsApp e Wire VPN. L'infrastruttura C2 utilizza domini rotanti hero/smshero.
Gli indicatori di compromissione includono domini specifici, percorsi file e indirizzi IP identificati durante le indagini. Il suggerimento degli esperti è sempre di verificare quale sia l'indirizzo originale del portale e magari digitarlo manualmente. A quel punto, salvare nei preferiti la pagina, piuttosto che affidarsi a domini suggeriti nei tutorial e nei risultati sponsorizzati dei motori di ricerca.










HP Imagine 2026: abbiamo visto HP IQ all’opera, ecco cosa può (e non può) fare
PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Il dodicesimo lancio del razzo spaziale SpaceX Starship è atteso per aprile, Super Heavy Booster 19 ha completato nuovi test
Blue Origin sta assemblando il secondo lander lunare Blue Moon MK1
Meta moltiplica gli investimenti in data center IA: le nuove cifre previste dal bilancio sono folli
Addio riflessi fastidiosi? Samsung presenta una nuova pellicola per i display OLED
PlayStation 5, doccia fredda da Sony: i prezzi aumentano ancora fino a 899 euro
Super Meat Boy 3D: annunciata la data d'uscita su PC e Xbox Series X/S, manca davvero poco
XT View Matrix, il mid-tower Phanteks che punta su estetica e funzionalità moderne
David Sacks lascia il ruolo di 'Crypto Czar' alla Casa Bianca mentre le riforme su Bitcoin e stablecoin restano ancora incomplete
LG All Stars 2026: quando l'installatore diventa il vero protagonista della transizione
Addio ad Anna's Archive? Ecco la mossa legale di Spotify che potrebbe chiudere il sito
Addio al Mac Pro, Apple mette fine a un progetto che non è mai decollato
Panasonic a MCE 2026: la rivoluzione silenziosa (e green) passa per i refrigeranti naturali
Netflix alza la posta: il piano Premium verso quota 25 dollari, l'Europa trema
Nimbus Innovation Awards – Cloud Edition 2026: ecco tutti i vincitori









50 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoÉ l'utente che consente tutto questo.
Quando fai doppio clic su un installer lo UAC domanda ?
"Ragioniere, che faccio, mollo ?"
E l'utente, "MOLLI !!!"
Ed ecco il patatrac...
Quando fai doppio clic su un installer lo UAC domanda ?
"Ragioniere, che faccio, mollo ?"
E l'utente, "MOLLI !!!"
Ed ecco il patatrac...
UAC è una cagata per come è strutturata, dato che si apre per qualsiasi sw, legittimo o meno.
Visto che MS la mena con la IA, Windows dovrebbe usare IA per capire cosa ha scaricato l'utente, in questo caso 7-zip, sapere che cosa serve a 7-zip e cosa no, e quindi bloccare il processo se prova a fare cose come quelel che cerca di fare.
Ad esempio
In altre parole, chi cerca trova...
Visto che MS la mena con la IA, Windows dovrebbe usare IA per capire cosa ha scaricato l'utente, in questo caso 7-zip, sapere che cosa serve a 7-zip e cosa no, e quindi bloccare il processo se prova a fare cose come quelel che cerca di fare.
Ad esempio
Vado a pranzo, ti lascio in buone mani però per approfondire l'argomento UAC.
A dopo.
Se sei così pirla da usare l'account amministratore per leggere le mail, sí.
[sudo] inserisci la password
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".