Come rimuovere TONResolver RAT dal sistema operativo
TrojanConosciuto anche come: TONResolver trojan di accesso remoto
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è TONResolver RAT?
TONResolver è un Remote Access Trojan (RAT) scritto in JavaScript ed eseguito tramite il runtime legittimo Node.js. Una volta attivo, apre una connessione crittografata persistente verso un server controllato dagli aggressori e attende istruzioni, offrendo agli operatori la possibilità di eseguire codice, recuperare file e distribuire ulteriori payload sul computer della vittima.
Secondo una ricerca pubblicata da Trend Micro, la campagna è stata attiva almeno da febbraio a giugno 2026 e si è concentrata sui dipendenti di aziende ricettive giapponesi che collaborano con Booking.com. Gli aggressori hanno inviato email di phishing spacciandosi per urgenti reclami di ospiti, per indurre il personale alberghiero a scaricare ed eseguire il malware.
Ciò che distingue TONResolver dalla maggior parte dei RAT è l'utilizzo della blockchain The Open Network (TON) come dead drop resolver. Invece di codificare un indirizzo di server in modo statico, il malware legge la sua destinazione command-and-control (C&C) attiva da uno smart contract TON. Se quel server viene bloccato o messo offline, l'aggressore aggiorna semplicemente il contratto con un nuovo indirizzo e la macchina infetta si connette invece a quello.

Panoramica di TONResolver RAT
Dopo l'esecuzione, TONResolver viene caricato in un processo legittimo di Node.js. Uno strato di offuscamento personalizzato basato su VM converte la logica del malware in un set di istruzioni virtuali elaborato da un interprete integrato. Questa progettazione rende il codice estremamente difficile da analizzare mediante la sola ispezione statica.
Il primo compito del malware in fase di esecuzione è individuare il proprio server C&C. Interroga uno smart contract TON tramite l'API pubblica tonapi.io, chiamando il metodo «get_domain» del contratto. Il dominio del server C&C incorporato in quel contratto viene restituito nella risposta e il malware vi si connette.
Una volta connesso tramite un WebSocket crittografato, TONResolver trasmette i dettagli di base sulla macchina della vittima: nome utente, nome host, versione del sistema operativo, numero di core della CPU, memoria disponibile e indirizzo MAC dell'hardware. Un ping keepalive viene eseguito ogni 20 secondi per mantenere aperta la connessione e confermare all'attaccante che l'endpoint è ancora raggiungibile.
Caratteristiche di TONResolver RAT
Tutto il traffico tra la macchina infetta e il server C&C è crittografato utilizzando lo scambio di chiavi ECDH secp256k1, la derivazione delle chiavi HKDF-SHA256 e la crittografia AES-256-CBC. Poiché il flusso WebSocket è completamente opaco all'ispezione dei pacchetti, il rilevamento tramite analisi proxy o monitoraggio della sicurezza di rete è estremamente difficile.
Il RAT supporta quattro tipi principali di comandi: l'esecuzione di stringhe JavaScript arbitrarie sulla macchina della vittima, l'esecuzione di comandi PowerShell e il recupero ed esecuzione di file aggiuntivi inviati dall'attaccante. Questo rende TONResolver un punto d'appoggio di accesso iniziale adattabile che può essere indirizzato verso quasi qualsiasi obiettivo successivo.
Il team MDR di Trend Micro ha osservato un eseguibile successivo distribuito da una cartella temporanea dopo che TONResolver ha stabilito l'accesso. Quell'eseguibile prendeva di mira le directory «User Data» di Chrome ed Edge, che memorizzano password salvate, cookie, cronologia di navigazione e dati di compilazione automatica. TONResolver stesso non ruba credenziali - fornisce il canale di accesso remoto che consente all'attaccante di distribuire ed eseguire strumenti che lo fanno.
Persistenza ed evasione dalle difese
Per sopravvivere ai riavvii, TONResolver aggiunge una voce di avvio alla chiave Run del registro di Windows (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), facendo sì che il malware venga rilanciato automaticamente ogni volta che l'utente accede. Un controllo Mutex impedisce inoltre l'esecuzione contemporanea di più copie.
Il malware viene eseguito interamente all'interno di Node.js, un runtime ampiamente utilizzato e affidabile. Il binario di Node.js viene recuperato dal sito ufficiale nodejs.org durante la catena di infezione, quindi non è necessario includere alcun eseguibile sospetto o non firmato nel payload iniziale. Questo aiuta il malware a mimetizzarsi nella normale attività software sull'endpoint.
Il loader PowerShell applica anche un filtro lato server: fornisce il payload della fase successiva solo quando la stringa User-Agent della richiesta HTTP contiene «Powershell». Le richieste da browser, crawler automatizzati o sandbox di analisi che non corrispondono ricevono un errore 404, tenendo il payload lontano dall'ispezione automatizzata.
| Nome | TONResolver trojan di accesso remoto |
| Tipo Di Minaccia | Remote Access Trojan (RAT) |
| Nomi Di Rilevamento | Avast (Other:Malware-gen [Trj]), Combo Cleaner (GT:JS.Acsogenixx.4547.793E5877), ESET-NOD32 (JS/Agent.ULF Trojan), Kaspersky (Trojan.Script.Obfus.ay), Full List (VirusTotal) |
| Sintomi | I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta. |
| Metodi Di Distribuzione | Email di phishing (che impersonano notifiche di reclamo degli ospiti di Booking.com), file di collegamento LNK dannosi, siti web dannosi. |
| Danno | Password e informazioni bancarie rubate, furto di identità, il computer della vittima aggiunto a una botnet, infezioni aggiuntive, furto di credenziali, perdita dell'accesso agli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
TONResolver offre agli attaccanti un accesso remoto persistente e crittografato ai sistemi infetti e la capacità di eseguire codice arbitrario, recuperare file e installare ulteriori payload. Il suo utilizzo della blockchain TON per nascondere l'indirizzo del server C&C rende molto più difficile la sua interruzione attraverso i metodi convenzionali di rimozione.
Le vittime affrontano il rischio di furto di credenziali dai browser, dirottamento degli account, furto di identità e potenzialmente una compromissione del sistema molto più profonda. TONResolver dovrebbe essere rimosso immediatamente da qualsiasi sistema infetto.
Ulteriori esempi di RAT sono QuimaRAT, msaRAT e Dolphin X.
Come ha fatto TONResolver RAT a infiltrarsi nel mio computer?
Secondo Trend Micro, TONResolver è stato diffuso tramite email di phishing mirate ad aziende alberghiere giapponesi partner di Booking.com. I messaggi si presentavano come urgenti reclami degli ospiti riguardanti problemi come infestazioni di cimici dei letti e includevano falsi dettagli di prenotazione insieme a un link etichettato «Download Photos and Videos».
Un secondo metodo di distribuzione osservato in questa campagna era un «attacco conversazionale» condotto tramite Gmail. Gli attaccanti inviavano prima un'email di richiesta ordinaria e attendevano una risposta. Dopo aver ricevuto una risposta, davano seguito con un messaggio contenente il link dannoso - un approccio in due fasi che costruisce fiducia iniziale ed è più difficile da riconoscere come minaccia rispetto a un messaggio a freddo non richiesto con un allegato.
Cliccando sul link si scaricava un archivio zip contenente un file di collegamento LNK camuffato da foto. L'esecuzione del collegamento attivava una catena di comandi PowerShell che recuperava ed eseguiva uno script, che poi scaricava Node.js e il payload JavaScript di TONResolver. Più in generale, malware di questo tipo raggiunge le vittime anche attraverso crack di software, siti di download non ufficiali, allegati email dannosi e ingegneria sociale tramite altre piattaforme di messaggistica.
Come evitare l'installazione di malware?
Prestare attenzione alle email inaspettate, specialmente quelle che invitano a cliccare su un link o ad aprire un allegato. Gli attaccanti camuffano sempre più i messaggi come comunicazioni aziendali legittime - reclami, fatture o notifiche da servizi noti. Verificare sempre l'effettivo dominio email del mittente prima di interagire con qualsiasi link o file, e scaricare software solo da fonti ufficiali.
Mantenere aggiornati il sistema operativo e le applicazioni installate, poiché le patch chiudono le vulnerabilità da cui dipendono gli attaccanti. Utilizzare uno strumento di sicurezza affidabile con protezione in tempo reale ed eseguire scansioni regolari. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è TONResolver RAT?
- PASSO 1. Rimozione manuale del malware TONResolver RAT.
- PASSO 2. Verificare se il computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando il task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:
Scaricare un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Riavviare il computer in Modalità provvisoria:
Utenti Windows XP e Windows 7: Avviare il computer in Modalità provvisoria. Fare clic su Start, fare clic su Arresta il sistema, fare clic su Riavvia, fare clic su OK. Durante il processo di avvio del computer, premere il tasto F8 sulla tastiera più volte fino a visualizzare il menu Opzioni avanzate di Windows, quindi selezionare Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Andare alla schermata Start di Windows 8, digitare Avanzate, nei risultati della ricerca selezionare Impostazioni. Fare clic su Opzioni di avvio avanzate, nella finestra «Impostazioni PC generali» aperta, selezionare Avvio avanzato.
Fare clic sul pulsante «Riavvia ora». Il computer ora si riavvierà nel «menu Opzioni di avvio avanzate». Fare clic sul pulsante «Risoluzione dei problemi», quindi fare clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fare clic su «Impostazioni di avvio».
Fare clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premere F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti Windows 10: Fare clic sul logo di Windows e selezionare l'icona di alimentazione. Nel menu aperto fare clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fare clic su «Risoluzione dei problemi», quindi selezionare «Opzioni avanzate».
Nel menu delle opzioni avanzate selezionare «Impostazioni di avvio» e fare clic sul pulsante «Riavvia». Nella finestra successiva si dovrebbe fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estrarre l'archivio scaricato ed eseguire il file Autoruns.exe.

Nell'applicazione Autoruns, fare clic su «Options» in alto e deselezionare le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fare clic sull'icona «Refresh».

Controllare l'elenco fornito dall'applicazione Autoruns e individuare il file malware che si desidera eliminare.
Dovrebbe annotare il suo percorso completo e il nome. Si noti che alcuni malware nascondono i nomi dei processi sotto nomi di processi Windows legittimi. A questo punto, è molto importante evitare di rimuovere file di sistema. Dopo aver individuato il programma sospetto che si desidera rimuovere, fare clic con il pulsante destro del mouse sul suo nome e scegliere «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non verrà eseguito automaticamente al successivo avvio del sistema), si dovrebbe cercare il nome del malware sul computer. Assicurarsi di abilitare i file e le cartelle nascosti prima di procedere. Se si trova il nome del file del malware, assicurarsi di rimuoverlo.

Riavviare il computer in modalità normale. Seguire questi passaggi dovrebbe rimuovere qualsiasi malware dal computer. Si noti che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non si possiedono queste competenze, lasciare la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre è meglio prevenire l'infezione che cercare di rimuovere il malware in seguito. Per mantenere il computer sicuro, installare gli ultimi aggiornamenti del sistema operativo e utilizzare un software antivirus. Per essere sicuri che il computer sia libero da infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware TONResolver RAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione rimuove l'infezione ma cancella anche ogni file sull'unità. L'esecuzione di uno strumento di sicurezza affidabile come Combo Cleaner è il primo passo più sicuro nella maggior parte dei casi - la formattazione dovrebbe essere considerata come ultima risorsa.
Quali sono i problemi maggiori che il malware TONResolver RAT può causare?
TONResolver offre agli attaccanti l'accesso remoto al sistema infetto e consente loro di distribuire strumenti di furto di credenziali, eseguire comandi arbitrari e installare ulteriore malware. Questo può portare a password rubate, dirottamento degli account, furto di identità e perdite finanziarie.
Qual è lo scopo del malware TONResolver RAT?
TONResolver è progettato per fornire agli attaccanti un punto d'appoggio di accesso remoto persistente e crittografato sulle macchine infette. Gli operatori possono utilizzarlo per eseguire comandi, recuperare ed eseguire file e organizzare attacchi successivi come il furto di credenziali o la distribuzione di ulteriore malware.
Come ha fatto il malware TONResolver RAT a infiltrarsi nel mio computer?
È stato osservato che TONResolver si diffonde tramite email di phishing che impersonano notifiche di reclamo degli ospiti di Booking.com, prendendo di mira il personale alberghiero giapponese. Cliccando sul link nell'email si scaricava un archivio zip, e l'esecuzione del file di collegamento al suo interno attivava la catena di installazione del malware tramite PowerShell e Node.js.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner può rilevare e rimuovere la maggior parte delle infezioni malware conosciute. Poiché le minacce sofisticate possono nascondersi in profondità nel sistema, si consiglia di eseguire una scansione completa del sistema per assicurarsi che nulla venga tralasciato.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione