Un’email con l’invito a una riunione, un “lettore PDF” da aggiornare, un modulo da scaricare: un clic, un’installazione che sembra innocua, e da quel momento qualcuno può controllare il tuo PC a distanza, come farebbe il tuo tecnico di fiducia. È il trucco che Microsoft ha descritto il 29 settembre 2026: campagne di phishing che installano un software di assistenza remota perfettamente legittimo, usato però dai criminali. In questo articolo ti spiego come funziona l’attacco, perché sfugge a molti antivirus e cosa puoi fare, già da questa settimana, per proteggere lo studio o l’azienda.
Cosa è successo: il phishing che installa il “tecnico”
Secondo il blog di sicurezza di Microsoft, a luglio 2026 il team Defender Experts ha osservato campagne di phishing rivolte ad aziende di diversi settori. Le email spingevano a scaricare file con nomi credibili: un invito a un evento, un installer di Zoom, un lettore PDF, un estratto conto di un ente pubblico. In realtà erano installer di MSP360, un programma di gestione remota usato da molti tecnici informatici, con tanto di firma digitale valida.
Come ricostruito anche da The Hacker News, una volta installato il programma chiedeva i permessi di amministratore, si registrava come servizio di Windows per ripartire a ogni accensione e apriva una porta nel firewall. Poi installava un secondo strumento di controllo remoto, ScreenConnect, come “ruota di scorta”: se togli uno dei due, l’altro resta. I file venivano ospitati anche su servizi cloud noti, come Dropbox o Amazon S3, che i filtri di posta tendono a considerare affidabili.
Che cos’è un software RMM
RMM sta per Remote Monitoring and Management: sono i programmi che i tecnici usano per assistere i PC dei clienti senza spostarsi, installare aggiornamenti e controllare che tutto funzioni. AnyDesk, TeamViewer, ScreenConnect e simili rientrano nella stessa famiglia. Sono strumenti utilissimi, e proprio per questo pericolosi nelle mani sbagliate.
Perché il software di assistenza remota è l’arma perfetta
Il problema non è nuovo. Già nel 2023 l’agenzia americana per la cybersicurezza CISA, con NSA e MS-ISAC, aveva pubblicato un avviso dedicato all’uso malevolo dei software RMM. I motivi per cui i criminali li preferiscono a un virus “classico” sono tre:
- sono programmi legittimi e firmati: molti antivirus non li bloccano, perché milioni di aziende li usano ogni giorno;
- il traffico sembra normale: la connessione verso i server del produttore assomiglia in tutto e per tutto a una sessione di assistenza;
- danno pieno controllo: chi è collegato vede lo schermo, apre file, copia documenti, installa altro software. Da qui si arriva al furto di dati, alle frodi bancarie o al ransomware.
C’è poi una variante che vedo spesso nelle piccole realtà: la telefonata del finto tecnico. Qualcuno chiama fingendosi la banca, Microsoft o il fornitore del gestionale, segnala un “problema urgente” e chiede di installare un programma di assistenza “per sistemarlo”. Il risultato è lo stesso: le chiavi dell’ufficio consegnate a uno sconosciuto.
Come difendersi: 7 misure concrete
1. Decidi quale strumento di assistenza è “quello ufficiale”
Scegli, insieme al tuo tecnico, un solo programma di assistenza remota e comunicalo a tutti. Qualsiasi altro strumento che compare su un PC è un campanello d’allarme. Se in ufficio convivono AnyDesk, TeamViewer e altri tre programmi installati negli anni, è il momento di fare pulizia.
2. Togli i diritti di amministratore a chi non ne ha bisogno
Nell’attacco descritto da Microsoft l’installer chiedeva l’elevazione dei permessi. Se l’utente lavora con un account standard, quel passaggio si ferma lì. È una delle misure più semplici ed efficaci, e costa zero.
3. Blocca l’installazione dei programmi non autorizzati
Con le impostazioni di Windows o con gli strumenti di gestione inclusi in alcuni piani business di Microsoft 365, il tecnico può limitare quali applicazioni si possono installare ed eseguire. Per una PMI non serve un progetto complesso: basta impedire agli utenti di installare software da soli e concordare un elenco di programmi ammessi.
4. Diffida di file eseguibili che arrivano per email
Un invito a una riunione non è mai un file .exe. Lo stesso vale per un PDF, un estratto conto o una fattura. Insegna ai colleghi una regola semplice: se per “leggere” qualcosa ti viene chiesto di installare un programma, fermati e chiedi.
5. Verifica sempre chi ti chiama
La banca, Microsoft e i fornitori seri non telefonano per chiederti di installare software. Se ricevi una chiamata del genere, riattacca e richiama tu il numero ufficiale che trovi sul contratto o sul sito. Nessuna urgenza vale il rischio.
6. Proteggi gli accessi di chi ti assiste
Il tuo strumento di assistenza “buono” deve avere un account protetto da password robusta e autenticazione a due fattori, con accessi registrati. Chiedi al tuo tecnico chi può collegarsi ai vostri PC, da dove e se le sessioni vengono tracciate.
7. Tieni pronto un backup separato
Se qualcosa va storto, l’ultima linea di difesa è un backup che l’attaccante non può raggiungere. Se non hai ancora una strategia, parti dalla regola del backup 3-2-1.
Cosa fare se sospetti di aver installato un software di assistenza remota sospetto
- Scollega il PC dalla rete (cavo e Wi-Fi), senza spegnerlo: così interrompi il collegamento remoto e conservi le tracce.
- Avvisa subito il tuo tecnico e, da un altro dispositivo, cambia le password dell’email e della banca.
- Controlla i movimenti bancari e segnala alla banca eventuali operazioni anomale.
- Se sono coinvolti dati di clienti, valuta con il consulente privacy se serve la notifica al Garante entro 72 ore prevista dal GDPR.
- Puoi segnalare la truffa alla Polizia Postale.
Disinstallare il programma non basta: come visto, questi attacchi installano spesso un secondo strumento di riserva. Serve una verifica completa del computer.
Il mio consiglio
Gli strumenti di assistenza remota sono preziosi: li uso anch’io ogni giorno per aiutare i clienti senza far perdere tempo a nessuno. La differenza la fa avere regole chiare su chi può collegarsi, con quale programma e con quali permessi. Se vuoi fare il punto sulla sicurezza dei PC del tuo ufficio, trovi i miei servizi e il mio metodo di lavoro.
Domande frequenti
AnyDesk e TeamViewer sono pericolosi?
No, sono programmi legittimi. Il pericolo nasce quando vengono installati su richiesta di uno sconosciuto o restano attivi senza controllo. Tieni solo quello concordato con il tuo tecnico.
L’antivirus non mi protegge?
Non sempre: questi programmi sono firmati e usati da milioni di aziende, quindi molti antivirus non li considerano una minaccia. Per questo contano permessi limitati e regole sull’installazione.
Come capisco se sul mio PC c’è un programma di controllo remoto?
Controlla l’elenco delle app installate e le icone accanto all’orologio di Windows. Se trovi strumenti di assistenza che non riconosci, non disinstallarli da solo: chiedi a un tecnico di verificare il PC.