Come rimuovere il RAT TELEPUZ dal sistema operativo

Trojan

Conosciuto anche come: TELEPUZ virus

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è TELEPUZ?

TELEPUZ è una piattaforma modulare Malware-as-a-Service (MaaS) che combina le funzioni di Remote Access Trojan (RAT) con capacità di furto di informazioni. Scritto in C e distribuito come DLL Windows a 64 bit, viene eseguito silenziosamente in background offrendo agli aggressori il pieno controllo remoto dei sistemi infetti.

Secondo una ricerca pubblicata da Elastic Security Labs, TELEPUZ viene distribuito tramite ClickFix - una tecnica di ingegneria sociale in cui un sito web dannoso induce il visitatore a incollare un comando PowerShell nella finestra di dialogo Esegui, scaricando e installando silenziosamente il malware.

Una volta attivo, TELEPUZ è in grado di rubare credenziali e cookie dai browser, registrare le sequenze di tasti, iniettare codice nei siti web bancari, catturare schermate e consentire agli operatori di inviare comandi da remoto. Supporta 36 comandi distinti, offrendo agli aggressori un controllo quasi totale di un dispositivo compromesso.

Rilevamenti del malware TELEPUZ su VirusTotal

Panoramica di TELEPUZ

Elastic Security Labs ha identificato per la prima volta TELEPUZ alla fine di aprile 2026, con un volume di build in costante crescita a partire dall'inizio di giugno. Nuovi campioni compaiono su VirusTotal quasi quotidianamente, indicando uno sviluppo attivo. Il progetto sembra essere gestito da un piccolo team o da uno sviluppatore solitario.

TELEPUZ è strutturato attorno a un nucleo leggero e a moduli opzionali che gli operatori possono inviare ai dispositivi infetti su richiesta. Tra i moduli confermati figurano un keylogger, uno stealer di credenziali del browser e un web injector. Ogni modulo è un binario separato che viene scaricato dal server dell'operatore quando necessario.

La catena di distribuzione ClickFix inizia su una pagina web compromessa o controllata dall'aggressore. Quando la vittima esegue il comando PowerShell incollato, viene scaricata una variante dello stealer VIDAR basata su Go come loader iniziale. Tale loader recupera quindi e avvia lo stager di TELEPUZ e il suo payload principale da domini controllati dall'aggressore.

Le capacità di TELEPUZ

TELEPUZ supporta 36 comandi remoti che coprono un'ampia gamma di azioni dannose. Gli operatori possono eseguire l'iniezione di processi, elencare e terminare processi, caricare o scaricare file, acquisire screenshot, eseguire comandi shell ed elevare i privilegi a livello di amministratore o SYSTEM.

Il modulo web injector utilizza il Chrome DevTools Protocol e l'interfaccia Firefox WebDriver BiDi per intercettare e modificare le pagine all'interno del browser della vittima in tempo reale. Ciò consente all'aggressore di alterare silenziosamente le pagine di siti bancari e finanziari - ad esempio, scambiando i campi di input per acquisire le credenziali digitate senza che l'utente si accorga di nulla di strano.

Il modulo stealer estrae i cookie salvati dai browser basati su Chromium e da Firefox. Il modulo keylogger registra tutto ciò che l'utente digita. Tutti i dati acquisiti vengono inviati all'operatore attraverso il canale di comando e controllo del malware.

Comunicazione di comando e controllo

TELEPUZ comunica con i suoi operatori tramite WebSocket, con crittografia TLS opzionale. I comandi e le risposte seguono una struttura JSON. A ogni dispositivo infetto viene assegnato un ID sessione univoco derivato dai numeri di serie dell'hardware, dal nome del computer e dalla data di installazione del sistema operativo.

Se il server primario diventa irraggiungibile, TELEPUZ ricorre al recupero di indirizzi server aggiornati da un canale Telegram, da pagine di profili Steam o da record DNS. Come ultima risorsa può anche interrogare uno smart contract della blockchain Polygon. Questi molteplici percorsi di fallback lo rendono resistente allo smantellamento delle infrastrutture.

Persistenza ed evasione delle difese

TELEPUZ si installa come servizio Windows denominato CipherAllocator per sopravvivere ai riavvii. Modifica inoltre il Registro di sistema di Windows come meccanismo di persistenza secondario, rendendo insufficiente una semplice rimozione a livello di processo per pulire completamente il sistema.

Per eludere il software di sicurezza, TELEPUZ modifica in memoria l'Antimalware Scan Interface (AMSI) ed ETW (Event Tracing for Windows), e sostituisce la libreria NTDLL con una copia pulita dal disco per rimuovere gli hook posizionati dagli strumenti di sicurezza. Questi passaggi impediscono al software antivirus di monitorare l'attività del malware.

Prima di eseguire il suo codice principale, TELEPUZ effettua una serie di controlli anti-analisi. Legge il numero di core della CPU, la dimensione della RAM e lo spazio su disco per rilevare le macchine virtuali comunemente utilizzate dai ricercatori di sicurezza. Esegue inoltre la scansione di nomi utente, nomi di computer e identificatori di hypervisor noti dei sandbox, e rileva i breakpoint hardware.

Il filtraggio geografico impedisce a TELEPUZ di essere eseguito su sistemi con impostazioni locali di un paese CIS. Un bypass del Controllo dell'account utente (UAC) tramite l'elevazione COM e l'interfaccia AppInfo ALPC consente l'escalation dei privilegi senza attivare un prompt di Windows. Chiamate di sistema indirette, offuscamento con istruzioni spazzatura e crittografia personalizzata delle stringhe RC4 completano il suo arsenale di evasione.

Riepilogo della minaccia:
Nome TELEPUZ virus
Tipo Di Minaccia Remote Access Trojan (RAT), Stealer di informazioni, Trojan
Nomi Di Rilevamento Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80657455), ESET-NOD32 (Win64/Agent.JIQ Trojan), Kaspersky (Trojan.Win32.Agentb.ttbv), Microsoft (Trojan:Win32/Ravartar!rfn), Elenco Completo (VirusTotal)
Sintomi I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta.
Metodi Di Distribuzione Siti web ingannevoli, ClickFix, comandi PowerShell dannosi.
Danni Password e informazioni bancarie rubate, furto di identità, il computer della vittima aggiunto a una botnet, ulteriori infezioni, perdite monetarie, dirottamento di account.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

TELEPUZ offre agli aggressori un accesso profondo ai dispositivi infetti. La sua combinazione di controllo RAT, furto di credenziali e web injection significa che gli operatori possono monitorare le vittime, raccogliere le credenziali degli account, intercettare l'attività bancaria e distribuire payload aggiuntivi in qualsiasi momento.

L'infrastruttura di comando e controllo resistente del malware, le ampie capacità di evasione e lo sviluppo attivo lo rendono una minaccia seria. Le vittime rischiano furto di identità, frodi finanziarie, dirottamento di account e ulteriori infezioni da malware. TELEPUZ dovrebbe essere rimosso immediatamente da qualsiasi sistema infetto.

Altri esempi di malware classificati come RAT sono Starland, DenoRAT e MODBEACON.

Come si è infiltrato TELEPUZ nel mio computer?

Secondo le ricerche di Elastic Security Labs, TELEPUZ viene distribuito attraverso una catena ClickFix a più fasi. Le vittime visitano un sito web compromesso o creato dall'aggressore che mostra una falsa pagina di errore o di verifica. Tale pagina istruisce l'utente ad aprire la finestra di dialogo Esegui, incollare un comando PowerShell precaricato negli appunti ed eseguirlo.

L'esecuzione del comando contatta un server controllato dall'aggressore e scarica una variante dello stealer VIDAR basata su Go come loader di primo livello. Tale loader recupera ed esegue quindi lo stager di TELEPUZ e la sua DLL payload principale da domini compromessi, interamente in memoria. La vittima non vede alcun installer o avviso in nessuna fase del processo.

Oltre a ClickFix, minacce di questo tipo si diffondono anche tramite email di phishing, false pagine di download di software, contenuti piratati e crack di software. Tenersi lontani da fonti di download non ufficiali ed essere attenti ai prompt inaspettati riduce significativamente il rischio di infezione.

Come evitare l'installazione di malware?

Diffidare di qualsiasi pagina web o messaggio che chieda di aprire PowerShell, la finestra di dialogo Esegui o un prompt dei comandi e di incollare un comando. I servizi e gli installer di software legittimi non lo chiederanno mai. Scaricare i programmi solo dai siti web ufficiali degli sviluppatori e da app store affidabili, ed evitare contenuti piratati, generatori di chiavi e strumenti di attivazione non ufficiali.

Mantenere aggiornati il sistema operativo e tutti i programmi installati per correggere le vulnerabilità di sicurezza note. Evitare di cliccare su annunci e pop-up su siti sconosciuti, e rifiutare le richieste di notifica del browser da pagine che non si riconoscono. Utilizzare una soluzione di sicurezza affidabile ed eseguire scansioni regolari. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Falsa pagina CAPTCHA utilizzata per distribuire TELEPUZ (fonte: elastic.co):

Falsa pagina CAPTCHA utilizzata per distribuire il malware TELEPUZ

Catena di infezione di TELEPUZ (fonte: elastic.co):

Diagramma della catena di infezione del malware TELEPUZ

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un compito complicato - di solito è meglio lasciare che i programmi antivirus o anti-malware lo facciano automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desidera rimuovere il malware manualmente, il primo passaggio è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nel Task Manager

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio, utilizzando il task manager, e ha identificato un programma che sembra sospetto, dovrebbe proseguire con questi passaggi:

rimozione manuale del malware passaggio 1Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passaggio 2Riavvii il computer in modalità provvisoria:

Utenti di Windows XP e Windows 7: Avvii il computer in modalità provvisoria. Clicchi su Start, clicchi su Arresta il sistema, clicchi su Riavvia, clicchi su OK. Durante il processo di avvio del computer, prema il tasto F8 sulla tastiera più volte fino a visualizzare il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Eseguire Windows 7 o Windows XP in modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti di Windows 8: Avviare Windows 8 in modalità provvisoria con rete - Andare alla schermata Start di Windows 8, digitare Avanzate, nei risultati di ricerca selezionare Impostazioni. Cliccare su Opzioni di avvio avanzate, nella finestra «Impostazioni PC generali» aperta, selezionare Avvio avanzato.

Cliccare sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Cliccare sul pulsante «Risoluzione dei problemi», quindi cliccare sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, cliccare su «Impostazioni di avvio».

Cliccare sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premere F5 per avviare in modalità provvisoria con rete.

Eseguire Windows 8 in modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti di Windows 10: Clicchi sul logo di Windows e selezioni l'icona di alimentazione. Nel menu aperto clicchi su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» clicchi su «Risoluzione dei problemi», quindi selezioni «Opzioni avanzate».

Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e clicchi sul pulsante «Riavvia». Nella finestra successiva dovrebbe cliccare il pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Eseguire Windows 10 in modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passaggio 3Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passaggio 4Nell'applicazione Autoruns, clicchi su «Opzioni» in alto e deselezioni le opzioni «Nascondi posizioni vuote» e «Nascondi voci di Windows». Dopo questa procedura, clicchi sull'icona «Aggiorna».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passaggio 5Controlli l'elenco fornito dall'applicazione Autoruns e individui il file malware che desidera eliminare.

Dovrebbe annotare il suo percorso completo e il nome. Tenga presente che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, clicchi con il tasto destro del mouse sul suo nome e scelga «Elimina».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Si assicuri di abilitare i file e le cartelle nascosti prima di procedere. Se trova il nome del file del malware, si assicuri di rimuoverlo.

Cercare il malware ed eliminarlo

Riavvii il computer in modalità normale. Seguire questi passaggi dovrebbe rimuovere qualsiasi malware dal suo computer. Tenga presente che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre è meglio prevenire l'infezione che cercare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere sicuro che il computer sia privo di infezioni malware, consigliamo di eseguirne una scansione con Combo Cleaner Antivirus per Windows.

Domande frequenti (FAQ)

Il mio computer è infetto dal malware TELEPUZ, devo formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione del dispositivo di archiviazione rimuoverà TELEPUZ ma cancellerà anche ogni file presente sull'unità. Eseguire uno strumento di sicurezza affidabile come Combo Cleaner è di solito il primo passaggio più sicuro ed evita la perdita permanente dei dati.

Quali sono i problemi più grandi che il malware TELEPUZ può causare?

TELEPUZ può dare agli aggressori il controllo remoto completo di un dispositivo infetto, rubare le credenziali del browser e i cookie di sessione, intercettare l'attività bancaria tramite web injection e registrare le sequenze di tasti. Questo può portare all'appropriazione di account, al furto di identità, a transazioni finanziarie non autorizzate e a ulteriori installazioni di malware.

Qual è lo scopo del malware TELEPUZ?

TELEPUZ è progettato per dare agli aggressori un accesso remoto persistente ai sistemi infetti. Il suo design modulare consente agli operatori di rubare credenziali, monitorare l'attività dell'utente tramite un keylogger, manipolare le pagine di siti web finanziari per acquisire dettagli bancari e distribuire payload aggiuntivi secondo necessità.

Come si è infiltrato il malware TELEPUZ nel mio computer?

Secondo Elastic Security Labs, TELEPUZ si diffonde tramite ClickFix - una tecnica in cui i siti web dannosi inducono gli utenti a incollare ed eseguire un comando PowerShell. Tale comando scarica e installa il malware senza alcuna ulteriore azione richiesta da parte della vittima.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti, incluso TELEPUZ. Poiché questo malware utilizza tecniche di evasione avanzate, si consiglia di eseguire una scansione completa del sistema per assicurarsi che l'infezione sia completamente eliminata.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione