Come si è evoluto il QAZ worm: dai primi attacchi al codice sorgente alle nuove tecniche di propagazione nei moderni scenari di minaccia.

Nel luglio del 2000, il QAZ worm fu uno dei primi segnali d’allarme sull’effettiva vulnerabilità delle grandi aziende, colpendo perfino un gigante come Microsoft. Il malware, identificato da F-Secure come un worm di rete con funzionalità di backdoor, riusciva a infettare sistemi Windows e aprire un canale per accessi remoti non autorizzati.

Il caso ottenne risonanza internazionale quando si ipotizzò che QAZ potesse essere stato usato per sottrarre parte del codice sorgente di Windows e Microsoft Office. Sebbene Microsoft non confermò ufficialmente il coinvolgimento diretto del worm, alcune fonti vicine alle indagini lo indicarono come una delle cause più plausibili della violazione.

  1. Un’analisi del QAZ worm
  2. Oggi, come attaccano i worm?
qaz worm analisi evoluzione image

Ai tempi, molti esperti avevano già evidenziato l’importanza di adottare misure preventive essenziali, spesso ignorate o sottovalutate da diverse realtà aziendali. Con il senno di poi, si trattava di un attacco evitabile. Oggi, il caso QAZ viene ricordato come uno dei primi esempi di hybrid malware: una minaccia in grado di combinare tecniche di propagazione automatica e controllo remoto. Un campanello d’allarme che, all’inizio del millennio, ha anticipato molti dei rischi con cui ancora oggi ci confrontiamo.

Un’analisi del QAZ worm

Per capire davvero quanto fosse insidioso il worm QAZ, è necessario fare un passo indietro e osservare da vicino il comportamento di questo malware che, all’epoca, fece scattare più di un allarme tra gli esperti di sicurezza.

QAZ era un malware con una doppia funzione. Da un lato si comportava come un worm, capace di diffondersi automaticamente da un computer all’altro all’interno della rete aziendale. Dall’altro celava una backdoor, cioè un accesso remoto non autorizzato, che consentiva agli attaccanti di controllare da lontano i dispositivi compromessi. Secondo Symantec, già nel 2000 erano stati segnalati oltre mille casi di infezione, molti dei quali in Cina.

Nomi e target di infezione

Il worm era noto con diversi nomi a seconda del software antivirus che lo individuava. Tra quelli più noti, ricordiamo:

  • QAZ.Trojan;
  • QAZ.worm;
  • QAZ.A;
  • TROJ_QAZ.A;
  • Trojan/Notepad;
  • W32.HLLW.Qaz.A;

Colpiva soprattutto i sistemi Windows, ma era in grado di sfruttare anche server di file e messaggi e-mail distribuiti su altri sistemi. Le varianti note erano almeno quattro, anche se la versione originale rimase la più diffusa e studiata. Questa si propagava principalmente nelle reti locali, ma poteva diffondersi anche tramite allegati eseguibili e script inviati per e-mail. Una volta aperto un file infetto, il worm modificava il registro di sistema per esercitare persistenza e garantirsi l’esecuzione automatica a ogni avvio.

La strategia dietro al nome era anch’essa ben studiata. Poiché qazwsx era preso direttamente dalla tastiera, permetteva al worm di passare inosservato. Una volta attivo, il malware restava in memoria e avviava due processi: uno per comunicare con l’esterno, l’altro per diffondersi nella rete interna. Secondo Trend Micro, il processo poteva essere individuato tra le applicazioni in esecuzione.

Il canale di controllo remoto

La backdoor utilizzava la porta TCP 7597 per ricevere comandi dall’esterno. I comandi riconosciuti erano semplici ma efficaci:

  • Run, per eseguire programmi;
  • Upload, per caricare altri file;
  • Quit, per chiudere la sessione.

Bastava davvero poco per compromettere l’intero sistema.

La diffusione attraverso la rete locale

QAZ sfruttava la porta TCP 139 e il servizio NetBIOS per esplorare le condivisioni di rete accessibili. Cercava cartelle scrivibili con nomi contenenti la stringa Win. Se trovava un file notepad.exe, lo rinominava in note.com, copiava sé stesso come nuovo notepad.exe e si camuffava dietro l’interfaccia familiare del Blocco Note. Così, quando l’utente apriva il programma, attivava inconsapevolmente il malware.

Dopo l’infezione, il worm inviava una notifica all’host remoto 202.106.185.107, comunicando l’indirizzo IP del sistema compromesso. Un passaggio semplice, ma sufficiente per consentire il controllo remoto da parte dell’attaccante.

Oggi, come attaccano i worm?

Anche se i primi worm informatici sono apparsi decenni fa, queste minacce continuano a evolversi. Oggi sfruttano nuove tecnologie e comportamenti digitali, adattandosi a canali e sistemi sempre diversi. Di seguito, analizziamo le principali modalità con cui i worm si diffondono ancora oggi.

Worm via e-mail

Questi worm utilizzano la rubrica dell’utente infetto per inviare automaticamente messaggi a tutti i contatti. Ogni e-mail contiene un allegato eseguibile malevolo che, se aperto, attiva il codice dannoso sul nuovo sistema. Per aumentare le probabilità di successo, gli attaccanti ricorrono spesso al phishing e all’ingegneria sociale, camuffando i messaggi come comunicazioni ufficiali o provenienti da mittenti fidati.

Worm tramite file sharing

In questo caso, il malware si annida nelle cartelle condivise del sistema infetto e si propaga attraverso le reti peer-to-peer. I file contaminati vengono mascherati da contenuti multimediali apparentemente innocui, come film, canzoni o software. Basta un download per innescare l’infezione.

Cryptoworm

Questi worm rappresentano una delle varianti più pericolose. Una volta infettato il dispositivo, cifrano i dati contenuti nel sistema e attivano una richiesta di riscatto. L’utente viene contattato dai criminali per ottenere, in cambio di denaro, la chiave per decriptare i file. I cryptoworm sono spesso alla base di moderni attacchi ransomware, con conseguenze potenzialmente disastrose per aziende e infrastrutture pubbliche.

Worm via siti compromessi

Detti anche internet worm, sfruttano vulnerabilità nei siti web per installarsi automaticamente nei dispositivi dei visitatori. Una volta attivi, si propagano ulteriormente attraverso la rete locale o pubblica a cui il dispositivo è connesso. In contesti aziendali, questa catena può diventare molto difficile da contenere.

Worm attraverso app di messaggistica

Simili ai worm via e-mail, si diffondono tramite servizi di messaggistica istantanea sfruttando link o allegati per infettare i contatti dell’utente colpito. La trasmissione avviene attraverso messaggi diretti, spesso generati automaticamente. In alcuni casi, se il worm non è ancora riuscito a replicarsi sul dispositivo, è possibile bloccarne la diffusione semplicemente modificando la password dell’account utilizzato per la messaggistica.

Il caso Stuxnet

Un esempio storico di worm avanzato è Stuxnet, scoperto nel 2010. Si trattava di un malware progettato per diffondersi attraverso chiavette USB e colpire sistemi SCADA, usati per il controllo industriale. Il suo obiettivo erano impianti critici, come centrali elettriche o strutture per il trattamento delle acque. Stuxnet rappresenta un caso unico: un worm con uno scopo ben preciso e con un impatto geopolitico concreto.

Conclusioni

Da QAZ a Stuxnet, passando per i moderni cryptoworm, i malware a propagazione autonoma hanno dimostrato una straordinaria capacità di adattamento. Capirne il funzionamento è il primo passo per proteggere le infrastrutture digitali e anticipare le minacce che ancora oggi viaggiano, spesso silenziose, all’interno delle reti.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati