Fantom, il ransomware si traveste da Windows Update e cripta i file
Fantom è il nome del cryptovirus che si mimetizza sotto una falsa schermata di Windows Update: mentre l'utente crede che il servizio di Microsoft stia aggiornando il sistema, il ransomware cripta i file chiedendo un riscatto per renderli nuovamente accessibili.
di Salvatore Carrozzini pubblicata il 26 Agosto 2016, alle 16:01 nel canale SicurezzaWindows
Jackub Kroustek, ricercatore di malware per AVG, ha recentemente scoperto un nuovo ransomware di nome Fantom che sfrutta una falsa schermata di Windows Update contenente il riferimento alla necessità di installare un aggiornamento critico. Mentre la (falsa) procedura di aggiornamento di Windows viene portata a termine, Fantom provvede a crittografare i file personali dell'utente.
Fantom è quindi un cryptovirus, ovvero un malware che tiene in ostaggio i file personali dell'utente, chiedendo un riscatto per renderli nuovamente accessibili. Fantom si installa nel sistema tramite l'eseguibile a.exe che, per mascherare la sua natura di malware, riporta tra le proprietà del file la dicitura 'critical update' e il riferimento a 'Copyright Microsoft 2016'.

La falsa schermata di Windows Update svia l'attenzione dell'utente, mentre Fantom cripta i file dell'utente (fonte: Bleeping Computer)
Quando il programma viene eseguito, dà il via all'estrazione e all'esecuzione di un'altra applicazione denominata 'WindowsUpdate.exe' che mostra la falsa schermata di Windows Update. Gli accorgimenti per trarre in inganno l'utente non mancano: la schermata riporta un indicatore con la percentuale di avanzamento dell'installazione dell'update e invita a non spegnere il PC. Un accorgimento adottato per sviare l'attenzione dell'utente e non insospettirlo a causa dell'incremento dell'attività sul disco determinata dalla crittografia dei file che avviene in background.
La vittima può chiudere la finestra con la combinazione di tasti Ctrl + F4, ma l'azione non interromperà la crittografia dei file che proseguirà. Terminata la fase della crittografia, Fantom genera una chiave AES-128 che viene caricata sul server C&C (Command&Control) del malware. Successivamente, il ransomware si svela all'utente tramite il file DECRYPT_YOUR_FILES.HTML contenente l'ID_KEY della vittima e le istruzioni da seguire per inviare il pagamento ed ottenere il software che permette di rimuovere la crittografia.

Dopo aver portato a termine l'attività di crittografia dei file dell'utente, Fantom si mostra alla vittima chiedendo il pagamento del riscatto tramite il file DECRYPT_YOUR_FILES.HTML
Fantom è un cryptovirus particolarmente nocivo, non solo per le modalità di azione, ma anche perché, al momento, non sono noti metodi che permettono di rimuovere la crittografia dei file. Gli esperti sottolineano a riguardo che le tradizionali tecniche per combattere i ransomware basati su EDA2 (il kit ransomware open source) risultano inefficaci con la particolare variante scoperta da Kroustek. Come ricordato in altre occasioni, il metodo più efficace per combattere Fantom, così come altri cryptovirus analoghi, è quello della prevenzione.
Fantom è una delle tante varianti di ransomware, una tipologia di malware di cui si è tornato a parlare con una maggior frequenza nel corso del 2016 a seguito della diffusione di versioni particolarmente difficili da intercettare anche per gli antivirus più aggiornati. Fantom, con la sua truffaldina falsa schermata di Windows Update e un algoritmo crittografico particolarmente difficile da superare, rientra in tale sotto-categoria.










50 anni e non sentirli, SAS innova su IA, digital twin e quantum computing
Tesla Model 3 dopo 5 anni di utilizzo e 158.000km
DJI Mic Mini 2: audio 48 kHz / 24-bit e protocollo OsmoAudio sotto i 100 Euro
Offerte Smartphone Amazon maggio 2026: Samsung Galaxy S26 Ultra al minimo storico, e iPhone Air e Google Pixel con sconti fino a 300€, le migliori occasioni ora disponibili
Acer Aspire Go 15, i portatili più convenienti di maggio 2026 su Amazon: Intel Core i5-1334U con 32GB DDR5 a 579€ o Core 7 150U con 1TB SSD a 689€
Festa della Mamma 2026: Narwal Flow 2 e ECOVACS X11 OmniCyclone, i robot aspirapolvere più avanzati dell'anno ora in offerta su Amazon
Il video del rientro del fairing del razzo spaziale Blue Origin New Glenn: si pensa al loro riutilizzo
I satelliti spia russi Kosmos 2581, Kosmos 2582 e Kosmos 2583 hanno eseguito complesse manovre orbitali, la motivazione è ignota
Il dodicesimo lancio di prova del razzo spaziale riutilizzabile SpaceX Starship potrebbe avvenire il 13 maggio
Roscosmos ha lanciato per la prima volta un razzo spaziale Soyuz-5 per una missione di test suborbitale
Motorola porta in Italia i nuovi Moto G37 e G37 Power: due nuove opzioni per la fascia bassa
Le 10 migliori offerte Amazon, ora: gli sconti improvvisi cambiano tutto sul podio, al 4 e 7 SSD e hard disk, gran ritorno al 5
Apple non realizzerà un iPad Ultra ed è colpa degli iPad Pro
4 accessori auto su Amazon che non sapevi di volere: aspiratore, compressore e CarPlay wireless fino al 40% di sconto
La Scopa elettrica da 48.000 Pa e 550W crolla a 88€ su Amazon: l'offerta con coupon che non ti aspetti
L'AI in azienda funziona, ma il MIT ha trovato cosa nessuno stava misurando









33 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoFinche non si installerà automaticamente solo aprendo un'e-mail(senza cliccare nulla) o solo visualizzando un sito internet, verrà eseguito dalle stesse persone che cliccano su "sei il milionesimo visitatore".
Sempre più convinto che un corso di internet sia da inserire tra le materie scolastiche di base
basta non scaricare da siti strani oppure sfrutta un exploit in remoto?
se ho il windows defender aggiornato è sufficiente?
L'unico modo per difendersi è collegare il cervello prima di dire "ok esegui" a qualunque cosa venga fuori a video.
Se avessi disattivato gli aggiornamenti e poi vedrei una schermata di aggiornamento qualche sospetto mi verrebbe.. Ma comunque ormai sarebbe troppo tardi.
Di certo se mi si aprisse la schermata di aggiornamento di Windows 10.. qualche sospetto che qualcosa non va mi verrebbe
Fortunatamente sembra che non sia partito il criptaggio, questa stessa collega si è beccata nello stesso identico modo a LUGLIO un ramsonware perdendo 1 anno di lavoro, purtroppo contro l'ignoranza informatica non c'è rimedio...
io l'ho sempre detto che perseverare non è diabolico...
è semplicemente da idioti
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".