Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

Microsoft Disattiva nuovamente il Gestore MSIX: Hacker Sfruttano Vulnerabilità Critica per Diffondere Malware su Windows

Redazione RHC : 4 Gennaio 2024 08:34

Gli sviluppatori Microsoft disattivano ancora una volta il gestore del protocollo MSIX ms-appinstaller. Questo dopo che diversi gruppi di criminali informatici lo hanno utilizzato per infettare gli utenti Windows con del malware.

Gli aggressori stanno sfruttando CVE-2021-43890 in Windows AppX Installer, associata all’elusione delle soluzioni di sicurezza. Questo bug consente di aggirare i componenti anti-phishing e anti-malware di Defender SmartScreen. Inoltre possono bypassare gli avvisi del browser che avvisano agli utenti di non scaricare file eseguibili.

MSIX è un formato di confezionamento di file progettato specificamente per Windows 10. Si basava sul concetto di file manifest XML. In tale file gli sviluppatori possono descrivere come funziona il processo di installazione, quali file sono necessari e dove possono essere ottenuti. Sebbene MSIX fosse originariamente disponibile per le versioni più recenti di Windows, alla fine è stato portato anche su Windows 7. I file confezionati con MSIX possono essere utilizzati su tutte le versioni di Windows.

Secondo Microsoft, gli hacker distribuiscono software diffuso anche con messaggi di phishing in Microsoft Teams per distribuire pacchetti malevoli di applicazioni MSIX.


Scarica Gratuitamente Byte The Silence, il fumetto sul Cyberbullismo di Red Hot Cyber

«Il cyberbullismo è una delle minacce più insidiose e silenziose che colpiscono i nostri ragazzi. Non si tratta di semplici "bravate online", ma di veri e propri atti di violenza digitale, capaci di lasciare ferite profonde e spesso irreversibili nell’animo delle vittime. Non possiamo più permetterci di chiudere gli occhi». Così si apre la prefazione del fumetto di Massimiliano Brolli, fondatore di Red Hot Cyber, un’opera che affronta con sensibilità e realismo uno dei temi più urgenti della nostra epoca. Distribuito gratuitamente, questo fumetto nasce con l'obiettivo di sensibilizzare e informare. È uno strumento pensato per scuole, insegnanti, genitori e vittime, ma anche per chi, per qualsiasi ragione, si è ritrovato nel ruolo del bullo, affinché possa comprendere, riflettere e cambiare. Con la speranza che venga letto, condiviso e discusso, Red Hot Cyber è orgogliosa di offrire un contributo concreto per costruire una cultura digitale più consapevole, empatica e sicura.

Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


“Da metà novembre 2023, Microsoft Threat Intelligence ha osservato gli aggressori, inclusi gli attori motivati ​​​​finanziariamente Storm-0569, Storm-1113, Sangria Tempest e Storm-1674, utilizzare lo schema URI ms-appinstaller (App Installer) per distribuire malware,” avverte l’azienda. 

“Questa attività è legata all’abuso dell’attuale implementazione del gestore del protocollo ms-appinstaller come vettore di accesso per malware. Questo consente la diffusione di minacce per effettuare attività di estorsione. Inoltre, molti criminali informatici offrono come servizio una serie di malware che abusano del formato file MSIX e del gestore del protocollo di installazione ms-app.”

Vale la pena notare che nel febbraio 2023 Microsoft ha già disabilitato l’handler per contrastare gli attacchi della botnet Emotet.

La radice del problema è che i file confezionati con MSIX possono essere consegnati al sistema tramite Internet utilizzando ms-appinstaller. Questo consente agli sviluppatori di creare collegamenti nel formato ms-appinstaller:?source=//website.com/file.appx . Ed è proprio questa caratteristica che hanno sfruttato gli operatori della botnet Emotet, che hanno abusato dei link ms-appinstaller per attaccare gli utenti aziendali.

Sebbene Microsoft ora affermi che l’arresto è avvenuto nuovamente il 28 dicembre 2023, secondo i rapporti degli utenti, il gestore è stato chiuso all’inizio di questo mese. Tuttavia, non è chiaro quando e perché Microsoft abbia riattivato il programma di installazione delle app di Windows dopo la disattivazione di febbraio.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Italiani in vacanza, identità in vendita: soggiorno 4 stelle… Sono in 38.000, ma sul dark web
Di Redazione RHC - 06/08/2025

Mentre l’ondata di caldo e il desiderio di una pausa estiva spingono milioni di persone verso spiagge e città d’arte, i criminali informatici non vanno in vacanza. Anzi, approfittan...

Telecamere D-Link sotto attacco! Gli hacker sfruttano ancora vulnerabilità del 2020. Il CISA Avverte
Di Redazione RHC - 06/08/2025

Di recente, i criminali informatici si sono nuovamente concentrati su vecchie vulnerabilità presenti nelle popolari telecamere Wi-Fi e nei DVR D-Link. La Cybersecurity and Infrastructure Security...

Decadenza Digitale: Quando il Futuro Promesso Diventa una Gabbia per la mente
Di Massimiliano Brolli - 06/08/2025

Per decenni abbiamo celebrato il digitale come la promessa di un futuro più connesso, efficiente e democratico. Ma oggi, guardandoci intorno, sorge una domanda subdola e inquietante: e se fossimo...

Ti piacerebbe avere un Robot che fa la lavatrice? Il robot di Figure la fa
Di Redazione RHC - 05/08/2025

Per quanto riguarda i compiti banali che i robot umanoidi potrebbero presto svolgere per noi, le possibilità sono ampie. Fare il bucato è probabilmente in cima alla lista dei desideri di mol...

SonicWall nel mirino: possibile vulnerabilità 0day, utenti a rischio
Di Redazione RHC - 05/08/2025

Domenica scorsa, Red Hot Cyber ha pubblicato un approfondimento sull’aumento delle attività malevole da parte del ransomware AKIRA, che sembrerebbe sfruttare una vulnerabilità 0-day n...