Il termine malvertising nasce dall’unione delle parole inglesi “malicious” (dannoso) e “advertising” (pubblicità). Indica una pratica illecita che sfrutta gli annunci pubblicitari online infetti per diffondere malware: gli hacker inseriscono inserzioni malevole all’interno di reti pubblicitarie legittime, scegliendo quelle che pubblicano i propri contenuti su siti web affidabili e molto visitati.

Il risultato è tanto semplice quanto insidioso: l’utente che visita un sito del tutto legittimo finisce per infettare il proprio dispositivo senza rendersene conto. Non è un fenomeno marginale — anzi. Secondo il Center for Internet Security, nel 2024 il malvertising è stato il primo vettore di infezione da malware, davanti persino alle email di phishing; e all’inizio del 2025 Microsoft ha individuato una singola campagna che ha compromesso quasi un milione di dispositivi in tutto il mondo attraverso annunci ospitati su siti legittimi.

In questa guida vediamo nel dettaglio cos’è il malvertising, come funziona, quali tecniche usano gli attaccanti, quali sono gli esempi più recenti e — soprattutto — come proteggere te stesso e la tua azienda.

  1. Cos’è il malvertising
  2. Malvertising e adware: quali differenze
  3. Come funziona un attacco di malvertising
  4. Gli obiettivi degli attaccanti
  5. Le tecniche più diffuse
  6. Esempi reali di malvertising
  7. Come riconoscere il malvertising
  8. Come proteggersi dal malvertising
  9. La prevenzione in azienda
  10. Domande frequenti
malvertising annunci pubblicitari infetti malware

Cos’è il malvertising

Il malvertising è una tecnica con cui i criminali informatici nascondono codice dannoso all’interno di annunci pubblicitari apparentemente innocui. Questi annunci vengono distribuiti tramite le normali reti pubblicitarie e compaiono su siti web legittimi, che li ospitano in totale buona fede, senza sapere che veicolano una minaccia.

È proprio questo a rendere il malvertising così pericoloso: l’utente non ha modo di distinguere un annuncio sano da uno infetto, perché entrambi si trovano sullo stesso sito affidabile. Un solo annuncio malevolo, inoltre, permette all’attaccante di colpire un gran numero di utenti contemporaneamente, senza dover attaccare direttamente i singoli dispositivi.

Malvertising e adware: quali differenze

Malvertising e adware vengono spesso confusi, perché entrambi sfruttano i messaggi pubblicitari per veicolare minacce. La differenza sta nell’origine.

L’adware è un malware già presente sul dispositivo, che si manifesta mostrando in continuazione annunci invasivi — banner, pop-up e finestre — che in sua assenza non vedresti. Gli annunci di malvertising, invece, si trovano all’interno di siti web legittimi e lì restano: non sono sintomo di un’infezione già avvenuta, ma il mezzo con cui l’infezione viene diffusa. In altre parole, l’adware è la conseguenza, il malvertising è la causa.

Come funziona un attacco di malvertising

Il meccanismo di base è sempre lo stesso: l’attaccante acquista uno o più spazi pubblicitari da una rete o su un sito web, quindi vi carica un annuncio contenente codice dannoso. Questa infografica riassume le fasi tipiche di un attacco.

come funziona malvertising

Un aspetto cruciale, spesso frainteso, è che il malvertising non richiede sempre un click. Nelle campagne più recenti dominano i cosiddetti redirect forzati: il solo caricamento dell’annuncio nella pagina reindirizza automaticamente l’utente verso un sito malevolo, senza alcuna interazione. Nel 2024 questa tecnica ha rappresentato, in alcuni mesi, la larghissima maggioranza degli annunci malevoli rilevati.

Gli obiettivi degli attaccanti

Analizzando le motivazioni dietro un attacco di malvertising, possiamo individuare tre obiettivi principali.

Acquisire dati personali

L’attaccante usa il malvertising per installare uno spyware, cioè un programma spia che raccoglie i dati dell’utente e li invia al criminale. Spesso gli annunci reindirizzano a siti web truffaldini costruiti per indurre la vittima a inserire informazioni riservate — nome utente e password in primis — o a scaricare programmi apparentemente gratuiti. Una volta ottenute le credenziali, gli hacker le rivendono ad altri soggetti, aprendo la strada a ulteriori illeciti come il furto d’identità.

Estorcere denaro

In questo caso l’annuncio infetto veicola un ransomware. Dopo aver reso inaccessibili i file del dispositivo, il criminale chiede il pagamento di un riscatto in cambio della decrittazione — che, va ricordato, non è mai garantita nemmeno dopo il pagamento.

Generare confusione e sabotare

Più raramente, l’obiettivo è provocare caos: gli attaccanti sottopongono ripetutamente annunci infetti a una specifica categoria di utenti — per esempio i dipendenti di un’azienda o di un ente — per sabotarne l’infrastruttura e diffondere diverse tipologie di malware.

La tua azienda è protetta da minacce come il malvertising?
Valutiamo l’esposizione dei tuoi sistemi e ti proponiamo un piano di difesa su misura.

PARLA CON UN ESPERTO

Le tecniche più diffuse

Gli attaccanti ricorrono a diverse tecniche per nascondere il codice dannoso e aggirare i controlli delle reti pubblicitarie.

La steganografia consiste nel nascondere codice o messaggi all’interno di altre immagini. Nel malvertising, il codice dannoso viene occultato nei pixel dell’immagine dell’annuncio, con modifiche impercettibili all’occhio umano; il codice può infettare il dispositivo direttamente o costituire solo una fase dell’attacco.

Le immagini poliglotte sono un’evoluzione della steganografia: al codice dannoso vengono aggiunti anche gli script necessari alla sua attivazione.

Le truffe “guadagna subito” sono pop-up invadenti che promettono opportunità di guadagno o propongono falsi sondaggi, per spingere l’utente a compiere azioni rapide che aprono la porta all’infezione.

I falsi aggiornamenti software chiedono all’utente di installare un aggiornamento presentato come necessario per migliorare prestazioni o sicurezza; in realtà scaricano malware o programmi potenzialmente indesiderati.

Le truffe del supporto tecnico, infine, usano il codice dannoso per prendere il controllo del browser e indurre l’utente a chiamare un finto numero di assistenza, il cui unico scopo è estorcere denaro.

Esempi reali di malvertising

Gli esempi concreti aiutano a comprendere la reale portata del fenomeno, e la sua evoluzione nel tempo.

Uno dei casi storici più celebri è la campagna AdGholas del 2016, che colpì aziende di fama mondiale come Yahoo e MSN. L’annuncio fasullo proponeva un software per proteggere la privacy; il reindirizzamento alla pagina malevola avveniva senza alcuna interazione dell’utente, e da lì una serie di file Flash installava il malware. Quattro anni dopo, in piena pandemia, la campagna COVID-19 sfruttò il kit di exploit Fallout per colpire gli utenti di Internet Explorer, ormai privo di supporto Microsoft, sottraendo dati personali e password.

Ma il malvertising è tutt’altro che un fenomeno del passato. Tra le campagne più recenti spicca quella emersa a fine 2024 e proseguita nel 2025, in cui gli attaccanti hanno rubato account pubblicitari impersonando Google Ads: le vittime venivano reindirizzate a false pagine di login, le credenziali sottratte servivano a comprare nuovi annunci malevoli e venivano rivendute su forum criminali. Nel settembre 2025, inoltre, è stata individuata la campagna TamperedChef, che tramite Google Ads promuoveva un finto software di editing PDF contenente un infostealer. Questi casi dimostrano una tendenza chiara: gli attaccanti prendono di mira sempre più le piattaforme pubblicitarie stesse, sfruttandone la credibilità.

Come riconoscere il malvertising

Riconoscere il malvertising non è semplice, proprio perché si annida in siti legittimi, ma alcuni segnali possono far scattare l’allarme. Presta attenzione quando un sito è privo di crittografia HTTPS, quando la pagina di termini e condizioni appare incompleta o assente, quando compaiono pop-up che promettono premi o vincite, o quando vieni reindirizzato automaticamente a pagine che non hai richiesto. Anche un annuncio che chiede con urgenza di aggiornare un software o di chiamare un numero di assistenza è un forte campanello d’allarme.

Come proteggersi dal malvertising

Per fortuna esistono accorgimenti efficaci per ridurre drasticamente il rischio.

Il primo è adottare un servizio di protezione degli endpoint affidabile, che impedisce il download e l’installazione involontaria di malware. Altrettanto importante è aggiornare regolarmente il software: molti aggiornamenti contengono patch di sicurezza che chiudono le falle sfruttate dagli attaccanti — la campagna COVID-19, non a caso, agì proprio approfittando di software non aggiornati.

Utile anche usare browser sicuri dotati di ad-blocker integrati: bloccando banner, pop-up e script pubblicitari, gli ad-blocker impediscono alle campagne di malvertising di raggiungerti. Se non visualizzi l’annuncio, semplicemente non puoi esserne infettato.

La prevenzione in azienda

Per le imprese, alla protezione tecnica va affiancata la formazione del personale. La security awareness dei dipendenti è la prima linea di difesa: personale sensibilizzato riconosce i segnali di un attacco e adotta comportamenti prudenti.

Sul piano infrastrutturale, è buona norma proteggere la rete locale con un firewall che monitori gli accessi, disabilitare o limitare i plug-in del browser — un vettore d’attacco frequente — e mantenerli sempre aggiornati. Proteggere anche il sito web aziendale da manomissioni completa il quadro di una difesa efficace.

Domande frequenti

Il malvertising richiede sempre un click per infettare?

No. Molte campagne recenti usano redirect forzati che reindirizzano l’utente a pagine malevole automaticamente, al solo caricamento dell’annuncio, senza bisogno di alcun click.

Qual è la differenza tra malvertising e adware?

L’adware è un malware già installato sul dispositivo che mostra annunci invasivi; il malvertising è invece la tecnica con cui il malware viene diffuso, tramite annunci infetti ospitati su siti legittimi.

Posso essere infettato anche su siti affidabili?

Sì. È proprio la caratteristica del malvertising: gli annunci infetti compaiono su portali del tutto legittimi, che li ospitano inconsapevolmente tramite le reti pubblicitarie.

Un ad-blocker è sufficiente a proteggermi?

Un ad-blocker riduce molto il rischio bloccando gli annunci malevoli, ma non basta da solo: va affiancato a software di protezione aggiornati, browser sicuri e, in azienda, a formazione e difese di rete.

Proteggi la tua azienda dalle minacce che si nascondono online

Oltre 20 anni di esperienza, SOC attivo 24/7 e certificazioni ISO 27001 e ISO 9001.

CONTATTA ONORATO INFORMATICA



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati