Un risultato sponsorizzato può sembrare la pagina ufficiale per scaricare un programma di cui hai bisogno. Un altro annuncio malevolo potrebbe comparire in un sito normale. Entrambi sono casi di malvertising, ma il danno segue percorsi diversi: nel primo servono un clic e un download ingannevole; nel secondo, più raro, una vulnerabilità specifica del browser o del sistema. Vedere un annuncio non significa essere stati infettati.
La pubblicità malevola può inserire una destinazione o un contenuto dannoso in un sistema pubblicitario altrimenti legittimo. La CISA descrive sia annunci che reindirizzano o invitano ad agire, sia annunci che possono esporre un browser vulnerabile senza clic. L'editore potrebbe non sapere quale annuncio sia stato mostrato a un visitatore. Per difendersi bisogna capire quale percorso è stato usato e dove interromperlo.
Cos'è davvero il malvertising
Una pagina web può caricare annunci da un servizio esterno e i risultati di ricerca possono includere link sponsorizzati. Chi compra uno spazio pubblicitario può usarlo per portare le persone a un sito imitato, a un download ingannevole o a un reindirizzamento dannoso. Le piattaforme controllano le campagne e rimuovono gli abusi, ma vedere un annuncio su un sito o motore di ricerca noto non garantisce che la destinazione sia sicura.
Alcune campagne imitano fornitori di software o enti pubblici: aspettano un clic e poi cercano di convincere la persona a installare un file o a fornire dati. Altre sfruttano la distribuzione degli annunci per indirizzare visitatori selezionati a un server che tenta un exploit. Destinazioni e contenuti possono cambiare durante una campagna, anche tra revisori e bersagli. La sequenza precisa dipende dal caso.
La reputazione del sito che ospita un annuncio non basta quindi a giudicare l'annuncio stesso. Conta anche ciò che fa il visitatore: installare un falso programma richiede più azioni rispetto a un exploit rivolto a un browser non aggiornato. Entrambi i rischi meritano attenzione, ma le difese necessarie sono diverse.
Due percorsi verso il danno

Le quattro fasi seguenti sono possibilità, non una sequenza fissa valida per ogni annuncio. Nella maggior parte degli esempi serve un'interazione con una pagina o un file ingannevole.
Mostrare e indirizzare. L'attaccante porta l'annuncio davanti alle persone che vuole colpire. Un clic può aprire una falsa pagina di download; un annuncio incorporato o un reindirizzamento può invece inviare altrove solo alcuni visitatori. Aspetto e destinazione dell'annuncio possono cambiare nel tempo.
Selezionare il bersaglio. La pagina può chiedere credenziali o proporre un file. Operatori più mirati possono usare informazioni sul browser e sul dispositivo per scegliere a chi tentare di inviare un exploit. Questo non significa che ogni annuncio rilevi le caratteristiche dei visitatori o contenga un kit di exploit.
Consegnare il contenuto dannoso. Nel percorso che richiede un clic, la persona scarica ed esegue un programma camuffato o segue una richiesta di accesso falsa. Nell'altro percorso, il codice deve raggiungere un browser o un sistema con la specifica vulnerabilità. Non esiste un contenuto malevolo universale e le protezioni attuali possono fermarlo.
Ottenere accesso, se l'attacco riesce.Potrebbero essere rubate credenziali, installato un programma dannoso o eseguito codice in un processo del browser. Una falla nel processo di rendering non dà necessariamente accesso all'intero dispositivo: Chromium spiega come sandbox e isolamento dei siti ne limitino gli effetti. Per oltrepassare quei limiti potrebbero servire ulteriori vulnerabilità.
Campagne documentate
In un'indagine del 2023, Mandiant ha documentato annunci nei risultati di ricerca e sui social che attiravano gli utenti verso falsi siti dedicati a somme di denaro non riscosse. Da lì venivano distribuiti programmi di download che portavano ai backdoor DANABOT e DARKGATE. Qui servivano un clic e un download: non è la prova che tutti quelli che hanno visto l'annuncio siano stati infettati.
Un percorso diverso e più mirato emerge dal rapporto Google Threat Intelligence del dicembre 2025 su Intellexa. I ricercatori hanno osservato alcuni suoi clienti usare annunci malevoli su piattaforme di terzi per riconoscere e reindirizzare persone selezionate verso server che fornivano exploit. Google precisa che il metodo principale restavano i link monouso inviati direttamente. Il caso mostra che questo uso degli annunci esiste, non che sia la norma.
Un annuncio può portare a un falso download o a una pagina di accesso contraffatta
Alcuni operatori usano gli annunci per scegliere a chi inviare un exploit
Le indagini citate non stabiliscono un tasso universale di infezione o di rilevamento
Dove le difese aiutano e dove no

I programmi di sicurezza possono riconoscere file pericolosi già noti, comportamenti sospetti e alcune destinazioni dannose. Non possono garantire di individuare ogni nuovo inganno o exploit. Nel percorso basato sul download può esserci un file da analizzare; nell'altro vengono messe alla prova anche le difese del browser. Per approfondire, leggi il nostro articolo sui limiti degli antivirus.
I blocchi dei contenuti pubblicitari possono eliminare molti annunci e ridurre l'esposizione. L'efficacia dipende dalle regole, dalle impostazioni e da come la pagina carica gli annunci. Contano anche i controlli delle piattaforme: Google spiega come blocca gli annunci che distribuiscono software dannoso e avverte che i truffatori possono chiedere di ignorare gli avvisi di sicurezza o disattivare l'antivirus. Nessun blocco o revisione offre una garanzia assoluta.
Mantieni aggiornati browser e sistema operativo, controlla chi pubblica un programma prima di scaricarlo e diffida degli inviti inattesi a disattivare le difese. Gli aggiornamenti riducono l'esposizione alle vulnerabilità note, ma i tempi dipendono dal prodotto e dal dispositivo. In un'organizzazione, segnalare un annuncio o una destinazione sospetta aiuta il team di sicurezza a bloccare e analizzare la campagna.
Il browser remoto come ulteriore protezione

Un browser remoto esegue le pagine visitate lontano dal dispositivo di lavoro. Se una pagina dannosa tenta di sfruttare una vulnerabilità del browser, questa separazione può ridurre l'esposizione diretta del dispositivo locale. Non rende invulnerabile l'ambiente remoto e non certifica che un annuncio sia sicuro. Un falso download resta pericoloso se trasferito sul computer locale; una pagina contraffatta può ancora raccogliere i dati che vi inserisci.
Usa Browser.lol quando devi esaminare una pagina o la destinazione di un annuncio che non conosci, senza aprirla direttamente nel browser locale. Mantieni aggiornati browser e sistema, usa blocchi dei contenuti quando opportuno, verifica la provenienza dei programmi e segnala gli annunci sospetti. Prima di accedere a un account o trasferire file da un sito dubbio, controllalo. Sono difese per rischi diversi: nessuna elimina tutti i pericoli.
Ti serve una sessione isolata per la prossima attività?
Apri un browser desktop isolato e inizia direttamente dal tuo browser.
Avvia una sessioneNon devi installare un altro browser • Le funzioni dipendono dal piano



