Scopri cos’è il Carpet Bombing, la tecnica d’attacco che forza il download automatico di file e mette a rischio utenti e aziende.
In un panorama digitale in costante evoluzione, le minacce informatiche non seguono più schemi prevedibili. Gli attacchi si fanno sempre più sofisticati, invisibili e subdoli, capaci di insinuarsi nei punti ciechi dei browser e dei sistemi operativi.

Tecniche apparentemente superate vengono riesumate e perfezionate, sfuggendo ai radar dei tradizionali sistemi di difesa. ra queste, ne esiste una in particolare che ha recentemente attirato l’attenzione dei principali analisti di sicurezza. Si insinua nel traffico di rete, sfrutta funzionalità legittime dei browser e si attiva senza che l’utente faccia clic su nulla. Il suo nome? Carpet Bombing.
Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.
Cos’è il Carpet Bombing?
Il Carpet Bombing è una tecnica di attacco informatico che consente di forzare il download automatico di file all’interno del sistema della vittima, senza alcuna interazione esplicita da parte dell’utente. A differenza del phishing o degli attacchi drive-by classici, non richiede clic, autorizzazioni, né l’esecuzione diretta di codice. Infatti, il semplice accesso a una pagina web appositamente preparata è sufficiente per avviare la compromissione.
Documentato per la prima volta nel 2008, il Carpet Bombing destò attenzione quando il popolare browser Apple Safari su Windows fu oggetto di attenzione per una vulnerabilità che consentiva il download automatico di file senza consenso. Tuttavia, nel 2023, Ryan Pickren, ricercatore presso il Georgia Institute of Technology, ha reso pubblica una nuova variante dell’exploit, questa volta mirata al sistema operativo macOS e ai browser basati su Chromium. Il suo proof-of-concept ha dimostrato che un sito web malevolo può scaricare file multipli direttamente nella cartella “Download“, senza che venga richiesta alcuna interazione utente.
Parallelamente, nel corso del 2024, diversi report di threat intelligence hanno individuato l’utilizzo della tecnica in campagne malware su larga scala. Alcuni attacchi miravano a diffondere infostealer, spyware o trojan bancari, sfruttando il Carpet Bombing come vettore di delivery su siti compromessi, pagine clone e portali pubblicitari fasulli. Attraverso questo principio, gli attaccanti ne approfittano per “bombardare” la macchina bersaglio con più file pericolosi in simultanea, eludendo così numerose barriere di sicurezza.
Come funziona il Carpet Bombing?
Il punto di partenza per un attacco Carpet Bombing, è una pagina HTML malevola, nella quale uno script JavaScript genera in sequenza centinaia di link o richieste per il download automatico di file. Se il browser non richiede conferma all’utente, i file vengono immediatamente scaricati e archiviati nella directory di default, che in molti casi è la cartella “Download“.
Tale procedura diventa estremamente pericolosa quando i file scaricati contengono estensioni doppie, o sono realizzati per sfruttare vulnerabilità locali. L’aggravante è legata ai sistemi macOS, in cui i file scaricati possono essere trascinati nei percorsi di avvio automatico. Ciò spalanca di fatto le porte all’esecuzione arbitraria al successivo riavvio del sistema.
Escalation tramite manipolazione delle directory
Il passo successivo consiste nell’infiltrare i file scaricati all’interno di percorsi specifici del file system, sfruttando una vulnerabilità logica presente in alcuni sistemi operativi. È possibile creare directory appositamente strutturate, i cui nomi includano caratteri speciali o punti di interruzione, inducendo il sistema operativo a interpretare erroneamente i percorsi. Così facendo, l’attaccante può scrivere file in aree di sistema critiche, come le cartelle “Desktop”, “Avvio” o “Applicazioni”.
A questo punto, la semplice apertura della cartella da parte dell’utente finisce per attivare script di esecuzione automatica o shortcut malevoli. L’aggravante è che, in alcuni casi, è sufficiente un’anteprima generata dal sistema operativo per eseguire arbitrariamente il codice malevolo.
Assenza di interazione utente
La caratteristica più pericolosa del Carpet Bombing è l’assenza totale di interazione richiesta. Come detto in fase di apertura, l’utente non deve cliccare, installare o avviare nulla, perché la compromissione avviene in background. Gli attacchi sono spesso abbinati a tecniche di social engineering, come campagne pubblicitarie fraudolente o link mascherati sui social, che reinderizzano a pagine web malevole. Una volta caricato il contenuto, il browser esegue automaticamente lo script di download massivo.
Questa tecnica consente agli attaccanti di superare agevolmente le difese basate su pattern comportamentali, poiché non viene eseguito codice attivo lato utente, ma solo sfruttata la logica permissiva del browser. In scenari reali, è stato osservato l’utilizzo del Carpet Bombing per la distribuzione di trojan, infostealer e ransomware in forma compressa o offuscata.
Casi noti documentati
Nonostante si tratti di una tecnica ben nota da anni, è solo con l’evoluzione delle minacce avanzate che il Carpet Bombing ha trovato nuova linfa operativa. Alcuni gruppi APT (Advance Persistent Threat) hanno integrato questa tecnica nei propri toolkit, sfruttandola come vettore stealth di inizializzazione delle infezioni. Il motivo? La capacità di eludere il fattore umano, colpendo anche utenti prudenti che normalmente eviterebbero di aprire allegati o cliccare su link sospetti.
Uno degli esempi più rilevanti risale al 2022 e riguarda un’ondata di attacchi attribuita al gruppo APT MustachedBouncer. Il gruppo ha sfruttato siti governativi compromessi per iniettare script malevoli in grado di eseguire download multipli non autorizzati tramite browser vulnerabili. I file scaricati erano dropper leggeri, progettati per eludere antivirus e stabilire un primo punto di persistenza nel sistema.
Un altro caso simile, risalente al 2023, è riconducibile al collettivo APT-C-36, già noto per campagne malware in ambito latinoamericano. Qui, il Carpet Bombing è stato utilizzato per distribuire versioni modificate di infostealer come Agent Tesla e Redline, attraverso portali clone di provider energetici e bancari. In alcuni scenari, i payload venivano confezionati all’interno di file ZIP apparentemente innocui, lasciati direttamente nella cartella Download del sistema vittima, pronti per essere eseguiti con un semplice doppio clic.
Best practices contro il Carpet Bombing
La prevenzione contro attacchi basati su Carpet Bombing non può limitarsi al solo utilizzo di un antivirus aggiornato. Poiché si tratta di una tecnica che sfrutta vulnerabilità specifiche, si deve intervenire direttamente sia sulla configurazione del browser, che di quella di sistema. Di seguito sono riportate una serie di best practices atte a prevenire l’insorgenza di una minaccia del genere.
- Disattivare il download automatico dei file.
Attualmente i principali browser (Google Chrome, Mozilla Firefox, Apple Safari, Microsoft Edge, Brave, Opera GX) consentono di forzare la richiesta di conferma prima di ogni download. Si tratta di una misura semplice che impedisce il download e l’avvio automatico dei file malevoli. - Aggiornare costantemente il proprio browser.
Poiché il Carpet Bombing sfrutta vulnerabilità note, l’uso di versioni obsolete del browser espone l’utente ad attacchi evitabili. Ecco perché è fondamentale mantenere costantemente aggiornati sia i sistemi, che i browser in uso. - Limitare l’uso di estensioni sconosciute.
Molti attacchi sfruttano plugin non verificati o compromessi. Installando solo estensioni affidabili e aggiornandole con regolarità, riduce di molto l’insorgenza di un attacco simile. - Utilizzare sandbox, o ambienti isolati.
In contesti aziendali, in cui il rischio è notevolmente maggiore, è utile eseguire la navigazione in ambienti virtualizzati o containerizzati. Ciò impedisce l’interazione diretta col sistema operativo da parte di file scaricati. - Implementare soluzioni di sicurezza avanzate.
Le piattaforme EDR con funzionalità comportamentali possono rilevare e bloccare i file sospetti anche in assenza di firme specifiche. - Sensibilizzare e formare il proprio personale.
Poiché l’attacco avviene senza clic o interazione, è fondamentale formare gli utenti sul funzionamento di queste tecniche e sulle dinamiche di infezione silente.
In conclusione
Sebbene non si tratti di una minaccia nuova, il recente ritorno del Carpet Bombing dimostra quanto possa essere ancora efficace, soprattutto se associato a malware moderni e tecniche di social engineering. Infatti, non sempre le minacce si presentano con nomi altisonanti. A volte, basta un semplice meccanismo di download automatico per scardinare la sicurezza di un’intera postazione.
Se un attacco riesce senza bisogno di clic, conferme o esecuzioni, allora non è solo la tecnologia a dover essere aggiornata: è la nostra mentalità a doverlo fare. Più che la complessità degli strumenti, oggi ciò che fa davvero la differenza è la capacità di anticipare il rischio, anche quando si presenta sotto forma di un file .zip che appare da solo nella cartella Download.



