Le chiavette USB sono tra gli oggetti più comuni e sottovalutati in azienda: piccole, economiche, passano da un computer all’altro senza controlli. Proprio questa loro natura le rende un vettore d’attacco ideale: una singola pendrive infetta collegata alla porta sbagliata può compromettere un intero sistema in pochi secondi.

In questa guida vediamo come una chiavetta USB viene infettata, quali malware può trasportare, come riconoscere i segnali di un’infezione e — soprattutto — come proteggere i tuoi dispositivi e la tua azienda.

  1. Chiavette USB infette: perché sono un rischio
  2. Come capire se una chiavetta USB ha un virus
  3. Come si infetta una chiavetta USB
  4. Quali malware può trasportare una pendrive
  5. Baiting e BadUSB: quando la chiavetta è l’esca
  6. Si possono recuperare i file di una chiavetta infetta?
  7. Come proteggersi dalle chiavette USB infette
Chiavette USB infette: come una pendrive può trasmettere malware ai dispositivi a cui viene collegata

Chiavette USB infette: perché sono un rischio

Una chiavetta USB viene per sua natura collegata a più computer diversi. Basta che una sola di queste macchine sia compromessa perché la pendrive diventi a sua volta un portatore sano, capace di trasferire il malware a ogni dispositivo successivo.

Il fenomeno è particolarmente insidioso in ambito aziendale, dove le chiavette circolano tra reparti, collaboratori esterni e dispositivi personali. Un attacco via USB può avere obiettivi molto diversi: spiare informazioni e credenziali, diffondersi lateralmente sulla rete interna, sottrarre dati finanziari, installare un ransomware o prendere il controllo delle periferiche del computer.

Il rischio è spesso sottovalutato proprio perché la minaccia è fisica e silenziosa: non arriva da un’email sospetta, ma da un oggetto che teniamo in tasca.

Come capire se una chiavetta USB ha un virus

I malware moderni sono progettati per agire in modo invisibile, quindi non sempre ci sono segnali evidenti. Alcuni indizi, però, devono insospettire:

  • rallentamenti improvvisi del sistema dopo aver collegato la chiavetta;
  • file o cartelle che spariscono, si duplicano o cambiano nome senza motivo;
  • comparsa di collegamenti (file .lnk) al posto dei file originali;
  • messaggi di errore anomali, come “Accesso negato” nel tentativo di aprire o eliminare i file;
  • la chiavetta non viene riconosciuta correttamente, o mostra una capacità diversa da quella reale;
  • attività del disco o della rete anche quando non stai facendo nulla.

Molti dei malware di ultima generazione, però, non danno alcun segnale immediato: agiscono sottotraccia per rubare dati o restare in attesa, ed è proprio questo a renderli pericolosi.

Come si infetta una chiavetta USB

Una chiavetta può diventare veicolo di infezione in due modi principali.

Il primo è la contaminazione da un computer già infetto: quando la pendrive viene collegata a una macchina compromessa, il malware vi si copia automaticamente, spesso nascondendosi in file di sistema o mascherandosi da documento legittimo. Da quel momento la chiavetta trasmette l’infezione a ogni nuovo dispositivo.

Il secondo, più sofisticato, agisce a livello di firmware del dispositivo. Molti produttori non proteggono il firmware delle chiavette, e questo permette a un attaccante di riprogrammarle in modo che il sistema le riconosca come qualcosa di diverso da una semplice memoria — ad esempio una tastiera. È il principio alla base degli attacchi noti come BadUSB, che vedremo tra poco.

Un tempo il rischio maggiore era la funzione AutoRun/AutoPlay, che eseguiva automaticamente i programmi contenuti nell’unità al momento del collegamento. Da diversi anni Windows la disabilita per impostazione predefinita sui dispositivi USB rimovibili, proprio per ragioni di sicurezza: resta comunque buona norma verificare che sia disattivata, soprattutto su sistemi più datati.

Quali malware può trasportare una pendrive

Una chiavetta infetta può trasportare praticamente qualsiasi categoria di codice malevolo:

  • Worm: si diffondono automaticamente da un dispositivo all’altro. Alcuni worm storici si sono propagati proprio via USB.
  • Trojan: si mascherano da file legittimi per indurti ad aprirli.
  • Rootkit: si nascondono in profondità nel sistema, sfuggendo ai controlli.
  • Spyware e keylogger: registrano ciò che digiti, comprese le password.
  • Cryptominer: sfruttano di nascosto la potenza di calcolo del dispositivo per generare criptovalute (il cosiddetto cryptojacking), causando rallentamenti e consumi anomali.

Va sfatato un mito: eseguire una scansione antivirus prima di aprire i file non sempre basta. Se la minaccia agisce a livello di firmware o simula una periferica, l’antivirus tradizionale può non rilevarla affatto.

Le porte USB dei tuoi computer aziendali sono un varco aperto. Con una policy di endpoint protection controlli quali dispositivi possono collegarsi e blocchi le minacce sul nascere.
Proteggi i tuoi endpoint

Baiting e BadUSB: quando la chiavetta è l’esca

Uno degli scenari più studiati di sicurezza è quello in cui la chiavetta non viene infettata per caso, ma usata deliberatamente come esca. È una tecnica di social engineering chiamata baiting: l’attaccante abbandona una pendrive in un luogo strategico — un parcheggio aziendale, una hall, una sala riunioni — contando sulla curiosità di chi la troverà. Chi la raccoglie e la collega al proprio computer, magari “per capire di chi è”, innesca l’infezione.

Esperimenti condotti in ambito accademico hanno dimostrato quanto sia efficace: una quota sorprendentemente alta delle chiavette abbandonate come test viene raccolta e collegata da ignari utenti.

Una variante ancora più insidiosa sono gli attacchi BadUSB: dispositivi riprogrammati che il computer riconosce come una tastiera anziché come una memoria. Una volta collegati, “digitano” da soli, a grande velocità, comandi predefiniti che l’attaccante ha preparato — senza che l’utente tocchi nulla. Poiché il sistema li vede come una normale periferica di input, gli antivirus faticano a intercettarli.

La difesa contro queste tecniche non è tecnologica ma prima di tutto comportamentale: una chiavetta di provenienza sconosciuta non va mai collegata, punto.

Si possono recuperare i file di una chiavetta infetta?

In molti casi sì. Se l’infezione ha nascosto o reso inaccessibili i file — senza cifrarli — esistono strumenti di recupero dati in grado di ripristinarli, e la maggior parte degli antivirus consente di mettere in quarantena i file infetti e recuperare quelli sani.

Se però la chiavetta è stata colpita da un ransomware che ha cifrato i contenuti, il recupero è molto più difficile e spesso impossibile senza un backup. È l’ennesima conferma di una regola d’oro: i dati importanti vanno sempre salvati in copia su un supporto separato o in cloud.

Attenzione a un punto: prima di collegare una chiavetta sospetta a un altro computer per “provare a salvare i file”, considera che rischi solo di propagare l’infezione. In contesto aziendale, la cosa giusta da fare è isolare il dispositivo e rivolgersi al reparto IT.

Come proteggersi dalle chiavette USB infette

La difesa efficace combina buone pratiche individuali e misure organizzative. Per gli utenti:

  • non collegare mai chiavette di provenienza sconosciuta o “trovate”;
  • verifica che AutoRun/AutoPlay sia disattivato;
  • mantieni aggiornati sistema operativo e antivirus;
  • esegui una scansione dei dispositivi rimovibili prima di aprirne i file;
  • fai backup regolari dei dati importanti.

Per le aziende, il tema va gestito a livello di policy, perché il singolo comportamento non basta:

  • definire una politica chiara sull’uso dei dispositivi rimovibili, formando il personale sui rischi del baiting;
  • disabilitare o controllare le porte USB sui sistemi che non ne hanno bisogno;
  • adottare soluzioni di endpoint protection che consentano di gestire in modo centralizzato quali dispositivi possono connettersi (device control);
  • privilegiare la condivisione dei file tramite sistemi cloud sicuri anziché supporti fisici;
  • per la ricarica di smartphone da postazioni pubbliche, valutare un USB data blocker, utile anche contro il juice jacking.

Il messaggio di fondo è semplice: la porta USB è un punto d’ingresso fisico ai tuoi sistemi, e come tale va protetta con la stessa attenzione che dedichi alla posta elettronica o alla navigazione.

Ogni porta USB è un possibile varco. Chiudilo.

Da oltre 20 anni Onorato Informatica protegge le imprese italiane: oltre 5.000 clienti, oltre un milione di attacchi sventati, SOC attivo 24/7, certificazioni ISO 9001 e ISO 27001, soci CLUSIT e ISACA. Endpoint protection e device control su misura per la tua azienda.
Contatta i nostri esperti



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati