Virus, worm e trojan: tre minacce diverse e il loro impatto sul Mac

Gatekeeper di macOS ha individuato e neutralizzato un malware
Virus, worm e trojan sono tutti malware, ma i tre nomi descrivono modi diversi di agire. Il virus ha bisogno di un file o di un programma da infettare, il worm, una volta attivo, si copia e si diffonde da solo, mentre il trojan punta tutto sul travestimento per convincere l’utente ad aprirlo o installarlo. Il termine “malware”, invece, è la categoria generale: comprende anche ransomware e spyware.
Malware, virus, worm e trojan a confronto
| Minaccia | Che cos’è | Ha bisogno di un file ospite? | Si replica da sola? | Di solito serve un’azione dell’utente? | Come arriva o si diffonde su un Mac |
|---|---|---|---|---|---|
| Malware | Categoria generale che comprende virus, worm, trojan, ransomware, spyware e altro software dannoso | Dipende dal tipo | Dipende dal tipo | Dipende dal tipo | App dannose, allegati, download, falsi aggiornamenti o vulnerabilità del software |
| Virus | Codice dannoso che infetta un altro file o programma | Sì | Sì, infettando altri file | Di solito sì, per aprire o eseguire l’ospite infetto | App, file o allegato di posta infetto |
| Worm | Malware autonomo che può copiarsi e diffondersi da solo | No | Sì | Non sempre, una volta attivo | Allegato o download dannoso, condivisione di rete o vulnerabilità non corretta |
| Trojan | Malware camuffato da software legittimo o utile | No | Di norma no | Di solito sì, per scaricarlo, installarlo o aprirlo | Falsa app, falso installer o aggiornamento del browser, allegato |
Virus, worm e trojan: le differenze
Un virus inserisce il proprio codice in un altro file e si propaga quando qualcuno apre, esegue o condivide l’elemento infetto. Un worm è un programma autonomo, capace di replicarsi senza appoggiarsi ad altro. L’infezione iniziale può però partire da un allegato aperto o da un download, oppure sfruttare una vulnerabilità non corretta: la capacità di diffondersi da solo riguarda il momento successivo all’attivazione.

Il Mac mostra un avviso quando rileva attività di copia e incolla sospette o malware noti in comandi e script.
Il trojan si presenta come un software legittimo o utile, per esempio un falso aggiornamento del browser o un installer contraffatto. Non infetta altri file come un virus e, di norma, non si copia come un worm. Una volta in esecuzione può rubare dati, aprire la porta a un aggressore o installare altro malware. Per questo l’espressione “virus trojan” è tecnicamente impropria.
Le categorie non sono compartimenti stagni. Un programma può entrare nel Mac travestito da app, come fa un trojan, e poi installare un worm che si diffonde ad altri dispositivi vulnerabili: non è il trojan a trasformarsi, sono due minacce che collaborano nello stesso attacco. Gli esperti parlano in questi casi di minacce ibride, e anche i programmi di sicurezza possono classificare lo stesso malware in modi diversi.
Quale è il più pericoloso
Nessuno in assoluto. Contano ciò che il malware fa dopo l’infezione, quanto si diffonde, quali accessi ottiene e per quanto tempo resta inosservato. Un virus può danneggiare file e propagarsi anche tramite le copie di sicurezza, un worm può paralizzare un’intera rete domestica o aziendale, un trojan può carpire credenziali o installare un ransomware. Un worm che porta con sé un ransomware, per esempio, può cifrare i dati di più computer in breve tempo.
Il Mac è quasi immune
Virus veri e propri per Mac non esitono (Storia del malware su Mac: una panoramica dettagliata), lo stesso discorso vale per i wormm, ogni tanto sale alla ribalta qualche trojan, ma da sempre esperti del settore e utenti sono scettici sulla reale pericolosità perchè macOS include più difese: la notarizzazione, cioè il controllo automatico di Apple sul software prima della distribuzione; Gatekeeper, che alla prima apertura verifica sviluppatore, notarizzazione e integrità dell’app; e XProtect, il sistema che riconosce e blocca il malware noto e, in certi casi, aiuta a rimuovere quello già eseguito. Naturalmente, nessuna di queste barriere è infallibile, può accadere ed è capitato che una minaccia sfruttasse una falla inedita, ma la rapidità con cui è sempre intervenuta Apple per chiuderla ha contributo a creare il mito del Mac senza virus.
Come proteggersi
Il fatto che mamma Apple pensa a tutto non significa che l’utente non deve fare nulla. Servono abitudini semplici da applicare insieme. Aggiornare macOS e le app chiude le falle sfruttate dai malware. Il software va scaricato solo dal Mac App Store o dal sito ufficiale dello sviluppatore, evitando copie pirata e installer promossi da pop-up o pubblicità. Allegati e richieste di aggiornamento inattesi vanno trattati con sospetto, anche se sembrano arrivare da un conoscente, e gli avvisi di macOS non vanno scavalcati se non si conosce bene la fonte.

Gatekeeper in azione
È utile un antivirus? No. L’unico software che mi sento di consigliare è Malwarebytes, rigorosamente nella versione gratuita perchè quella a pagamento include un demone che effettua in background continue scansioni rellentando inutilmente il sistema operativo. Quando si nota qualche “stranezza”, come pubblicità indesiderate, allora basta lanciare Malwarebytes ed effettuare una scansione manuale. Tutto qui.

