File poliglotti: come i malware si nascondono tra immagini e documenti
I file poliglotti sfruttano la compatibilità strutturale tra formati per eludere gli scanner. Scopri come riconoscere questi allegati sospetti e proteggere il tuo dispositivo da attacchi mirati.

Nelle ultime campagne di phishing e malware, gli attaccanti stanno utilizzando con crescente frequenza i cosiddetti file poliglotti. Si tratta di documenti creati appositamente per essere interpretati in modi diversi a seconda dell'applicazione o dello scanner che li analizza. Questa tecnica permette al codice malevolo di superare i filtri di sicurezza e di ingannare le vittime, che potrebbero vedere un'immagine innocua o un documento standard, mentre in realtà stanno aprendo un eseguibile pericoloso.
Perché funziona la tecnica del file poliglotta
La creazione di questi file non richiede formati esotici, ma sfrutta le peculiarità strutturali dei formati comuni. Il principio si basa su tre aspetti principali:
- Lettura dall'inizio e dalla fine: Molti archivi, come i ZIP, contengono le intestazioni necessarie alla fine del file. Questo permette di incollare due file insieme: l'inizio viene letto come un'immagine PNG, mentre la fine come un archivio ZIP valido.
- Struttura a matrioska: Formati moderni come DOCX, XLSX o APK sono in realtà archivi ZIP compressi. Questa struttura consente di nascondere payload aggiuntivi all'interno senza alterare la validità del file esterno.
- Flessibilità interpretativa: Alcuni formati non richiedono rigidi requisiti strutturali, permettendo alle applicazioni di individuare i dati necessari anche se non si trovano all'inizio del flusso di byte.
Cosa significa per chi compra e usa tecnologia in Italia
Per l'utente finale, il rischio principale non è tanto la complessità tecnica, quanto la falsa sensazione di sicurezza offerta dall'estensione del file. Se un allegato email ha estensione .png o .pdf, la maggior parte delle persone lo considera sicuro. Tuttavia, se quel file è in realtà un poliglotta, l'apertura potrebbe eseguire codice dannoso. È fondamentale non fidarsi ciecamente dell'estensione, specialmente se l'email proviene da mittenti sconosciuti o se viene richiesto di cambiare formato al file per aprirlo.
Come si riconosce
- Allegati che chiedono esplicitamente di modificare l'estensione (es. da .png a .exe o .doc).
- File con dimensioni insolitamente grandi per il tipo dichiarato (es. un'immagine di pochi pixel di diversi megabyte).
- Comportamenti strani nelle anteprime: il file appare come un'immagine in un'app ma come un documento in un'altra.
- Avvisi di sicurezza del sistema operativo o del browser che segnalano un tipo di file non riconosciuto.
Cosa non fare
- Non rinominare mai un file per sbloccarne l'apertura se non si è certi della sua origine.
- Non aprire allegati da email non richieste, anche se sembrano provenire da aziende note (banche, corrieri, piattaforme di e-commerce).
- Non disattivare le protezioni antivirus o i filtri email per "provare" ad aprire un file sospetto.
Cosa fare
- Verifica la fonte: Contatta il mittente tramite un canale alternativo (telefono o sito ufficiale) per confermare l'invio dell'allegato.
- Analizza il file: Se possibile, carica l'allegato su un servizio di analisi online (come VirusTotal) prima di aprirlo sul tuo dispositivo.
- Isola il dispositivo: Se hai già aperto il file e noti comportamenti anomali, scollega il dispositivo dalla rete e avvia una scansione completa con un antivirus aggiornato.
- Cambia le credenziali: Se sospetti un'infezione, modifica le password dei servizi importanti da un dispositivo sicuro e diverso.
La difesa migliore rimane la prudenza e l'aggiornamento costante dei sistemi operativi e delle applicazioni di posta. Le soluzioni di sicurezza moderne stanno migliorando la capacità di rilevare questi pattern, ma la vigilanza umana resta il primo scudo contro gli attacchi mirati.
Domande frequenti
Ho già cliccato su un file poliglotta, cosa faccio?
Scollega immediatamente il dispositivo dalla rete Wi-Fi o Ethernet. Avvia una scansione completa con il tuo antivirus. Se il malware è già attivo, potrebbe aver rubato dati o creato accessi remoti, quindi cambia le password dei servizi critici da un altro dispositivo.
Amazon o Poste mi hanno inviato davvero questo file?
È molto improbabile che questi servizi inviino file con estensioni miste o chiedano di rinominare un allegato per aprirlo. Verifica sempre accedendo direttamente al tuo account sul sito ufficiale, non tramite i link o gli allegati dell'email.
Devo formattare il telefono o il PC?
Non necessariamente. La formattazione è l'ultima risorsa. In molti casi, una rimozione manuale del malware tramite un tool specializzato e un ripristino dei punti di controllo sono sufficienti. Consulta un tecnico IT se non sei sicuro della rimozione completa.
