Truffa telefonica via Google Ads: il browser si blocca e appare un falso allarme virus

Una campagna di truffe al supporto tecnico veicolata da Google Ads ha raggiunto organizzazioni in tutto il mondo tra il 31 agosto e il 14 settembre: gli annunci comparivano su siti ad alto traffico, da quelli di mappe e meteo fino a piattaforme immobiliari, sportive e di document-hosting. Netskope Threat Labs ha tracciato l’intera operazione, rilevando clic sugli annunci malevoli da parte di utenti appartenenti a 619 organizzazioni clienti, nessuna delle quali è però caduta nella trappola grazie al blocco preventivo del contenuto da parte dell’azienda.

La distribuzione geografica vede gli Stati Uniti al primo posto con circa il 62% delle organizzazioni colpite, seguiti da Giappone e Australia. Numeri che, precisa Netskope, fotografano solo una frazione dell’esposizione reale: la visibilità della società copre una porzione limitata del traffico globale, il che implica un bacino di potenziali vittime sensibilmente più ampio. In totale, i ricercatori hanno censito oltre 250 ID di campagna Google Ads distribuiti su almeno 284 siti editoriali legittimi.

Browser congelato, cursore sparito: come funziona il meccanismo

Il meccanismo è semplice: un clic sull’annuncio porta l’utente su una pagina esca dall’aspetto innocuo, che si attiva solo al rilevamento di movimento del mouse, schivando così i controlli automatizzati dei sistemi di sicurezza. A quel punto scatta il locker: la pagina entra in modalità schermo intero, nasconde il cursore, intercetta i tasti di uscita abituali e degrada le prestazioni del browser, costruendo artificialmente la sensazione di un dispositivo in avaria.

“Per la vittima, quella tecnica trasforma un clic ordinario su un annuncio in un browser che sembra bloccarsi su un falso avviso di sicurezza”, ha spiegato Netskope. “Il locker riempie lo schermo, nasconde il cursore, assorbe i tasti di uscita abituali e rallenta il browser, tutto per produrre la sensazione di una macchina rotta e spingere la persona a chiamare il numero sullo schermo. Nulla sul computer è effettivamente bloccato, ma nell’immediato è abbastanza convincente da spingere le persone verso la truffa.” A chi chiama il numero viene poi chiesto di pagare parcelle salate, concedere l’accesso remoto al dispositivo o fornire dati personali.

Alla truffa segue spesso la reazione di chi la osserva dall’esterno: deridere chi ci casca è un riflesso diffuso, anche tra utenti tecnicamente preparati. Un riflesso che però ignora quanta parte della popolazione navighi senza la giusta esperienza per distinguere un avviso autentico da uno falso, sotto la pressione del tempo e di uno schermo apparentemente fuori controllo. È esattamente quella fascia di utenti il bersaglio preferito di queste campagne: non la meno attenta, ma la meno equipaggiata.