Microsoft ha rilasciato una correzione per una vulnerabilità zero-day di Windows che era già stata sfruttata attivamente per installare malware collegato a Lazarus, il gruppo di hacker nordcoreano sponsorizzato dallo Stato. La falla, un bug use-after-free, consentiva agli aggressori di ottenere un accesso più profondo ai sistemi compromessi prima di installare un rootkit progettato per mantenerli al loro interno senza essere rilevati. Se non hai aggiornato Windows di recente, questo è il tipo di patch che non vuoi rimandare.
Cosa fa la vulnerabilità zero-day di Windows
Una vulnerabilità use-after-free si verifica quando un programma continua a utilizzare una porzione di memoria dopo che è già stata liberata per altri scopi. In termini pratici, questo crea un varco che consente agli aggressori di manipolare il modo in cui il sistema gestisce quella memoria, spesso permettendo loro di eseguire il proprio codice con privilegi elevati. Su Windows, questo tipo di falla può fare la differenza tra un aggressore con accesso limitato a una macchina e uno con un controllo quasi totale su di essa.
Poiché questa vulnerabilità era una zero-day, ovvero è stata sfruttata attivamente prima che Microsoft avesse rilasciato una correzione, chiunque eseguisse una versione di Windows non aggiornata durante la finestra di sfruttamento era potenzialmente esposto. Le zero-day sono particolarmente pericolose proprio perché non c'è alcun preavviso. I difensori non possono applicare patch a ciò che non sanno essere rotto, ed è per questo che aggressori e ricercatori di sicurezza fanno a gara per trovare per primi queste falle. Windows e il suo browser associato Edge restano bersagli frequenti in quella corsa. Al Pwn2Own Berlin 2026, i ricercatori hanno dimostrato diversi exploit funzionanti contro entrambi i prodotti, a ricordare che nuove vulnerabilità nel software Microsoft di base emergono in modo pressoché costante.
Come Lazarus lo sta usando per distribuire un rootkit
Una volta sfruttato il bug use-after-free, gli aggressori hanno utilizzato l'accesso ottenuto per distribuire un rootkit associato a Lazarus. Un rootkit è una categoria di malware creata appositamente per nascondersi e mantenere il controllo di un sistema a un livello profondo, spesso a livello di kernel, rendendo molto più difficile il rilevamento da parte degli strumenti antivirus standard o persino degli amministratori IT. Lazarus ha una lunga esperienza nel condurre campagne motivate da interessi finanziari e di spionaggio, e i suoi strumenti tendono a essere sofisticati, ben finanziati e progettati per l'accesso a lungo termine piuttosto che per un furto rapido.
La combinazione qui è importante: una zero-day fornisce il punto d'appoggio iniziale, e il rootkit è ciò che trasforma quel punto d'appoggio in qualcosa di duraturo. Gli aggressori non vogliono solo entrare, vogliono restare dentro, in silenzio, il più a lungo possibile.
Perché la persistenza dei rootkit è una minaccia più grande del malware tradizionale
La maggior parte delle infezioni malware alla fine viene notata, sia per comportamenti insoliti del sistema, sia per i software di sicurezza che segnalano file sospetti, sia per un aumento del traffico di rete in uscita. I rootkit sono progettati per evitare esattamente questo tipo di rilevamento. Operando a un livello basso del sistema operativo, a volte persino al di sotto di dove guardano gli strumenti di sicurezza convenzionali, un rootkit può consentire a un aggressore di osservare le attività, esfiltrare dati o muoversi lateralmente all'interno di una rete per periodi prolungati senza far scattare allarmi.
È proprio questa persistenza a distinguere un'intrusione basata su rootkit da una comune infezione malware. Un malware tipico può essere eliminato con una scansione e un riavvio. Un rootkit ben nascosto può sopravvivere completamente a queste operazioni di bonifica, ed è per questo che i ricercatori di sicurezza considerano l'impiego di rootkit una seria escalation, non una semplice voce in un report sulle minacce.
Applica subito la patch: come proteggere il sistema e ridurre l'esposizione
Microsoft ha già rilasciato una patch per questa vulnerabilità, quindi l'azione più importante che qualsiasi utente Windows può compiere è semplice: aggiornare immediatamente. Apri Windows Update, verifica la disponibilità delle ultime patch di sicurezza e installale senza indugio. Gli aggiornamenti automatici dovrebbero essere attivati d'ora in avanti, in modo che le correzioni future non rimangano non applicate.
Oltre a questa singola patch, l'incidente è un utile promemoria per rivedere l'igiene di sicurezza generale. Mantieni attivi e aggiornati gli strumenti di protezione degli endpoint, perché anche se un rootkit è difficile da rilevare, i moderni software di sicurezza vengono aggiornati continuamente per individuare gli indicatori noti. Anche limitare l'uso di account con privilegi di amministratore per le attività quotidiane riduce i danni che un exploit riuscito può causare, poiché molti attacchi di escalation dei privilegi dipendono proprio dal raggiungimento di un accesso elevato.
Cosa significa per te
Per la maggior parte degli utenti domestici e delle piccole imprese, è improbabile che questa specifica campagna di Lazarus rappresenti un bersaglio diretto, ma la lezione di fondo si applica in senso ampio. Le zero-day vengono scoperte e sfruttate di continuo e applicare tempestivamente le patch è una delle poche difese che funziona in modo coerente in quasi tutti gli scenari di minaccia. Le protezioni stratificate, tra cui mantenere il traffico di rete crittografato e monitorato, usare una VPN affidabile su reti pubbliche o non familiari e segmentare i dispositivi sensibili dalla navigazione generica, riducono tutte le probabilità che una singola vulnerabilità si trasformi in una compromissione completa.
Il quadro più ampio è che nessuna singola patch, per quanto importante, rappresenta una soluzione permanente. Nuove vulnerabilità di Windows ed Edge continuano a essere scoperte in eventi come Pwn2Own Berlin 2026, sottolineando che il sistema operativo su cui la maggior parte delle persone fa affidamento ogni giorno è sotto costante osservazione sia dai difensori sia dagli aggressori.
L'azione immediata è semplice: applica subito le patch ai tuoi sistemi Windows se non l'hai ancora fatto. Oltre a questo, consideralo un promemoria per mantenere attivi gli aggiornamenti automatici, ridurre al minimo i privilegi di amministratore non necessari e affiancare buone abitudini di patch a protezioni di rete stratificate, così che un singolo aggiornamento mancato non diventi una porta aperta.




 e come [hacker nordcoreani si sono rivolti all'IA per cyberattacchi più intelligenti](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks). GTG-1002 e PromptSpy aggiungono altri due punti dati.
## Come PromptSpy si adatta a ciò che c'è sul tuo schermo
La maggior parte del malware mobile si rompe quando l'interfaccia cambia. Un pulsante si sposta, un menu viene rinominato, un produttore di telefoni usa un layout diverso, e un attacco scriptato fallisce. L'IA consapevole dello schermo cambia questa equazione.
In base al resoconto, PromptSpy usa l'IA per interpretare il contenuto dello schermo e poi decidere come procedere. In termini pratici, questo significa che il malware non ha bisogno di sapere in anticipo esattamente come appare il tuo dispositivo. Può guardare ciò che viene visualizzato e capire il passo successivo, proprio come farebbe una persona.
Questo è importante per alcune ragioni:
- **Meno limiti specifici del dispositivo.** Un attacco che si adatta può funzionare su telefoni diversi, versioni di Android e layout di app.
- **Corrispondenza di pattern più difficile.** I difensori spesso si affidano al riconoscimento di comportamenti ripetuti e prevedibili. Il comportamento adattivo può variare da dispositivo a dispositivo.
- **Abuso della fiducia.** Gli attacchi che reagiscono a ciò che vedi possono mimetizzarsi con normali elementi dell'interfaccia, ed è per questo che il tema dell'abuso della fiducia digitale attraversa tutta questa storia.
Vale la pena essere chiari su ciò che non sappiamo. Il materiale di partenza è breve e non possiamo confermare quanto ampiamente PromptSpy si sia diffuso o quante persone siano colpite. Trattalo come un segnale precoce di dove stanno andando gli attacchi, piuttosto che come prova di un'epidemia di massa.
## Dove una VPN aiuta e dove no
Le VPN saltano fuori in quasi ogni conversazione sulla privacy, quindi vale la pena essere precisi. Una VPN crittografa il tuo traffico tra il tuo dispositivo e il server VPN e nasconde il tuo indirizzo IP dai siti che visiti. Questo è utile su Wi-Fi pubblici e per limitare alcuni tipi di tracciamento.
Ma una VPN non ferma il malware che è già in esecuzione sul tuo telefono. Lo spyware che legge il tuo schermo opera sul dispositivo stesso, dopo che il tuo traffico è stato decrittografato per permetterti di visualizzarlo. Una VPN non può vedere cosa fa un'app con il contenuto dello schermo e non può rimuovere un'app malevola.
Dove una VPN può comunque contribuire è ai margini: proteggere il traffico su reti non fidate e ridurre l'esposizione ad alcune intercettazioni a livello di rete. Considerala come uno strato, non come uno scudo contro minacce adattive e sul dispositivo.
## Difese mobili pratiche contro minacce adattive
Poiché gli attacchi guidati dall'IA rispondono a ciò che c'è sullo schermo, le tue migliori difese si concentrano sul limitare ciò a cui un'app malevola può accedere in primo luogo.
- **Controlla le app installate.** Rimuovi tutto ciò che non usi più o che non riconosci.
- **Esamina i permessi.** Sii particolarmente scettico verso le app che richiedono l'accesso all'accessibilità o la capacità di disegnare sopra altre app. Il comportamento di lettura dello schermo spesso dipende da permessi potenti come questi.
- **Installa app solo da store ufficiali.** Evita il sideloading di file inviati tramite messaggi, link o siti web sconosciuti.
- **Mantieni aggiornato il tuo telefono.** Le patch di sicurezza chiudono le falle su cui gli attaccanti fanno affidamento. La velocità delle campagne moderne è un tema nel nostro report sull'[ordine di patch in 3 giorni della CISA](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order).
- **Usa uno scanner di sicurezza mobile affidabile e mantieni attive le protezioni integrate come Google Play Protect.**
- **Sii cauto con le richieste inaspettate.** Se una schermata ti chiede di approvare qualcosa che non hai avviato tu, fermati e torna indietro.
## Cosa significa per te
Per la maggior parte delle persone, il messaggio da trarre non è il panico ma un piccolo cambiamento di mentalità. Gli attacchi stanno diventando più automatizzati e più adattivi, il che significa che il costo di prendere di mira gli utenti comuni sta calando. Il volume crescente degli attacchi è già visibile altrove, come nel riportato [raddoppio degli attacchi ransomware a luglio 2026](/en/ransomware-attacks-double-globally-in-july-2026).
Non puoi cliccare più velocemente di un agente IA, ma puoi ridurre la superficie con cui deve lavorare. Meno app, permessi più stretti e aggiornamenti tempestivi contano più di qualsiasi singolo strumento. GTG-1002 suggerisce anche che operatori legati a Stati stiano usando l'IA per scalare, quindi giornalisti, attivisti e persone in ruoli sensibili dovrebbero essere particolarmente cauti.
## Punti chiave
Lo spyware Android potenziato dall'IA PromptSpy mostra che il malware ora può leggere uno schermo e adattarsi, mentre GTG-1002 mostrerebbe agenti IA che gestiscono la maggior parte di un'operazione di spionaggio. Nessuna delle due storie significa che il tuo telefono sia compromesso oggi, ma entrambe sono buone ragioni per agire.
1. Controlla le app installate e rimuovi ciò che non ti serve.
2. Verifica i permessi, in particolare l'accessibilità e l'accesso overlay.
3. Attieniti agli app store ufficiali e mantieni aggiornato il tuo dispositivo.
4. Tratta una VPN come uno strato tra diversi, non come una cura miracolosa.
Per un contesto più ampio su come i gruppi legati a Stati stiano adottando questi strumenti, leggi la nostra copertura sugli [attacchi abilitati dall'IA da parte di hacker nordcoreani](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks), poi dedica dieci minuti a esaminare l'elenco delle app e i permessi del tuo telefono oggi stesso.](/api/img?p=articles%2F7660%2Fimage-0.jpg&w=640)