Come eliminare il trojan di accesso remoto PINHOLE
TrojanConosciuto anche come: PINHOLE remote access trojan
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è PINHOLE RAT?
PINHOLE RAT è un Remote Access Trojan (RAT) scoperto dalla SOCRadar Threat Research Unit (STRU) nell'agosto 2026. Una volta installato, fornisce agli aggressori il controllo remoto su un computer Windows infetto, consentendo loro di rubare file, acquisire screenshot, eseguire comandi shell e caricare moduli dannosi aggiuntivi.
PINHOLE RAT utilizza i banner dei server FTP come Dead Drop Resolvers, una tecnica innovativa in cui il malware legge le istruzioni degli aggressori dai messaggi di benvenuto dei server FTP anziché contattare direttamente il proprio operatore.
Il RAT nasconde l'indirizzo reale del proprio server all'interno di piattaforme legittime come Pinterest e SurveyMonkey e instrada il proprio traffico di rete attraverso Cloudflare Workers. Attiva almeno da luglio 2026, al momento dell'analisi la campagna sembrava trovarsi nelle sue fasi iniziali.

Panoramica di PINHOLE RAT
Come documentato da SOCRadar, PINHOLE RAT arriva attraverso una catena di distribuzione a più fasi che inizia quando una vittima apre un file di collegamento (.lnk) dannoso, molto probabilmente ricevuto via email. Il collegamento si connette silenziosamente a un server FTP malevolo e legge i comandi dal suo banner.
Tali comandi scaricano uno script che rilascia un payload crittografato nella cartella temporanea di Windows, camuffato da file di certificato. Dopo sei livelli di decodifica e decrittografia, il codice finale del RAT viene iniettato in un processo Windows legittimo, nascondendo l'infezione dalla maggior parte degli strumenti di sicurezza.
PINHOLE RAT individua il proprio server Command and Control (C2) leggendo dati nascosti incorporati all'interno di veri pin di Pinterest e pagine di sondaggi di SurveyMonkey. L'indirizzo effettivo del server è nascosto dietro un proxy Cloudflare Workers, rendendo significativamente più difficile il blocco a livello di rete.
Cosa può fare PINHOLE RAT?
PINHOLE RAT supporta quattordici distinti tipi di comando. Gli operatori possono elencare, cercare, caricare, scaricare o eliminare file ovunque sul computer della vittima. Possono inoltre eseguire programmi, acquisire screenshot e visualizzare o forzare la chiusura di qualsiasi processo in esecuzione.
Il RAT può aprire una sessione PowerShell persistente, consentendo all'aggressore di digitare ed eseguire qualsiasi comando Windows in modo interattivo. Un modulo stealer per browser può essere scaricato e caricato su richiesta, prendendo di mira password salvate, cookie e altre credenziali memorizzate nei più popolari browser web.
I file rubati vengono rispediti all'aggressore tramite HTTP camuffati da normale traffico web. Gli screenshot vengono acquisiti e caricati come immagini JPEG. Poiché le funzionalità vengono fornite come moduli separati, l'aggressore può ampliare in qualsiasi momento ciò che il RAT fa dopo l'infezione.
Persistenza ed evasione delle difese
Per la persistenza, PINHOLE RAT si copia in una cartella con nome casuale all'interno della directory dei dati delle applicazioni locali dell'utente. Registra quella copia nel Registro di sistema di Windows affinché venga eseguita automaticamente a ogni accesso, utilizzando una chiave di sistema legacy raramente monitorata dagli utenti comuni.
Prima di fare qualsiasi altra cosa, il RAT verifica se è in esecuzione all'interno di una sandbox o di un ambiente di analisi. Se rileva librerie di sistema artificiali utilizzate dagli emulatori, si chiude immediatamente. Utilizza inoltre una tecnica chiamata Halo's Gate per effettuare chiamate dirette al kernel, aggirando gli hook che il software di sicurezza inserisce nei file di sistema di Windows.
Il payload finale del RAT viene iniettato in un processo Windows legittimo utilizzando l'iniezione Asynchronous Procedure Call (APC) prima che il processo di destinazione sia completamente avviato. Ciò rende l'iniezione molto più difficile da rilevare per gli strumenti di sicurezza.
I dati di configurazione - inclusi gli indirizzi crittografati dei Dead Drop Resolvers - sono memorizzati in flussi di dati alternativi NTFS nascosti allegati a normali file desktop.ini. Il payload stesso arriva avvolto in sei livelli di crittografia e codifica, con intestazioni JPEG e di certificato false aggiunte per camuffare i dati durante il transito.
| Nome | PINHOLE remote access trojan |
| Tipo Di Minaccia | Trojan di accesso remoto (RAT) |
| Nomi Di Rilevamento | Avast (Win64:MalwareX-gen [Bd]), ESET-NOD32 (Win64/Agent_AGen.QBQ Trojan), Kaspersky (Trojan.Win32.Scar.uvua), Microsoft (Trojan:Win32/Malgent), Elenco Completo (VirusTotal) |
| Sintomi | I trojan di accesso remoto sono progettati per infiltrarsi furtivamente nel computer della vittima e restare silenziosi, pertanto non sono chiaramente visibili sintomi particolari su una macchina infetta. |
| Metodi Di Distribuzione | Email di phishing, file di collegamento LNK dannosi. |
| Danni | Password e informazioni bancarie rubate, furto di identità, aggiunta del computer della vittima a una botnet, infezioni aggiuntive, perdite economiche, dirottamento degli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
PINHOLE RAT offre agli aggressori il pieno controllo remoto di un computer infetto. A seconda dei moduli che l'operatore distribuisce, può essere utilizzato per rubare le credenziali del browser, cercare ed esfiltrare file, acquisire screenshot o eseguire comandi arbitrari in qualsiasi momento.
Le sue sofisticate tecniche di evasione, tra cui il rilevamento delle sandbox, l'aggiramento a livello di kernel, l'iniezione nei processi e l'archiviazione nascosta della configurazione, ne fanno una minaccia persistente e difficile da rilevare. Qualsiasi sistema sospettato di essere infetto dovrebbe essere immediatamente scansionato e ripulito.
Altri esempi di RAT sono Golden Gh0st, Heisenberg e TONResolver.
Come si è infiltrato PINHOLE RAT nel mio computer?
Secondo una ricerca pubblicata da SOCRadar, PINHOLE RAT viene distribuito tramite email di phishing che contengono file di collegamento LNK dannosi. Quando una vittima apre il collegamento, questo si connette silenziosamente a un server FTP malevolo e legge i comandi dal banner di benvenuto del server.
Tali comandi scaricano uno script che scrive un payload codificato nella cartella temporanea di Windows, camuffato da file di certificato. Lo script decodifica ed esegue il payload, quindi elimina tutti i file temporanei nel giro di pochi secondi per ridurre al minimo le tracce dell'infezione.
Sono stati osservati in the wild richiami in lingua spagnola, come false richieste di buoni. I ricercatori di SOCRadar osservano che la tecnica del banner FTP potrebbe anche essere adattata a pagine di ingegneria sociale in stile ClickFix, in cui le vittime vengono indotte a eseguire loro stesse un comando dannoso. Più in generale, minacce come PINHOLE RAT raggiungono le vittime anche attraverso download drive-by e siti web compromessi.
Come evitare l'installazione di malware?
Prestare attenzione alle email inaspettate e ai file che contengono. Non aprire file di collegamento o di archivio ricevuti da mittenti sconosciuti e non fare mai clic sui link nei messaggi non richiesti. Mantenere aggiornati Windows e tutte le applicazioni installate, poiché le patch di sicurezza chiudono le vulnerabilità che il malware comunemente sfrutta.
Scaricare software solo dai siti web ufficiali degli sviluppatori o dagli app store verificati. Evitare software piratato, generatori di chiavi e fonti di download non ufficiali. Utilizzare una soluzione antivirus affidabile ed eseguire scansioni regolari. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è PINHOLE RAT?
- PASSO 1. Rimozione manuale del malware PINHOLE RAT.
- PASSO 2. Verificare se il computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un'operazione complicata - di solito è meglio lasciare che i programmi antivirus o anti-malware la eseguano automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando il task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:
Scaricare un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Riavviare il computer in modalità provvisoria:
Utenti di Windows XP e Windows 7: Avviare il computer in modalità provvisoria. Fare clic su Start, fare clic su Chiudi sessione, fare clic su Riavvia, fare clic su OK. Durante il processo di avvio del computer, premere ripetutamente il tasto F8 sulla tastiera finché non compare il menu Opzioni avanzate di Windows, quindi selezionare Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Andare alla schermata Start di Windows 8, digitare Avanzate, nei risultati della ricerca selezionare Impostazioni. Fare clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» aperta, selezionare Avvio avanzato.
Fare clic sul pulsante «Riavvia ora». Il computer verrà ora riavviato nel «menu Opzioni di avvio avanzate». Fare clic sul pulsante «Risoluzione dei problemi», quindi fare clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fare clic su «Impostazioni di avvio».
Fare clic sul pulsante «Riavvia». Il PC verrà riavviato nella schermata Impostazioni di avvio. Premere F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Fare clic sul logo di Windows e selezionare l'icona di alimentazione. Nel menu aperto fare clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fare clic su «Risoluzione dei problemi», quindi selezionare «Opzioni avanzate».
Nel menu delle opzioni avanzate selezionare «Impostazioni di avvio» e fare clic sul pulsante «Riavvia». Nella finestra successiva si dovrebbe fare clic sul tasto «F5» sulla tastiera. Ciò riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estrarre l'archivio scaricato ed eseguire il file Autoruns.exe.

Nell'applicazione Autoruns, fare clic su «Options» in alto e deselezionare le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fare clic sull'icona «Refresh».

Controllare l'elenco fornito dall'applicazione Autoruns e individuare il file malware che si desidera eliminare.
Si dovrebbe annotare il suo percorso completo e il nome. Si noti che alcuni malware nascondono i nomi dei processi sotto nomi di processi Windows legittimi. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che si desidera rimuovere, fare clic con il tasto destro del mouse sul suo nome e scegliere «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (ciò garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), si dovrebbe cercare il nome del malware sul computer. Assicurarsi di abilitare i file e le cartelle nascosti prima di procedere. Se si trova il nome file del malware, assicurarsi di rimuoverlo.

Riavviare il computer in modalità normale. Seguendo questi passaggi si dovrebbe rimuovere qualsiasi malware dal computer. Si noti che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non si dispone di queste competenze, lasciare la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione che cercare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installare gli ultimi aggiornamenti del sistema operativo e utilizzare un software antivirus. Per essere certi che il computer sia privo di infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infettato dal malware PINHOLE RAT, devo formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione rimuoverà PINHOLE RAT, ma cancellerà anche tutti i suoi dati. Si dovrebbe prima provare una soluzione di sicurezza affidabile come Combo Cleaner, poiché può rimuovere la minaccia senza cancellare i suoi file.
Quali sono i problemi maggiori che il malware PINHOLE RAT può causare?
PINHOLE RAT può offrire agli aggressori il pieno controllo remoto di un computer infetto, consentendo il furto di file, la raccolta di credenziali del browser, l'acquisizione di screenshot e la distribuzione di malware aggiuntivo.
Le conseguenze a valle includono il furto di identità, la frode finanziaria, l'appropriazione degli account e la perdita di dati personali e aziendali sensibili.
Qual è lo scopo del malware PINHOLE RAT?
Lo scopo di PINHOLE RAT è offrire agli aggressori il controllo remoto sui computer Windows infetti. Gli operatori possono eseguire comandi, rubare file e credenziali del browser, acquisire screenshot e caricare moduli dannosi aggiuntivi su richiesta.
Come si è infiltrato il malware PINHOLE RAT nel mio computer?
PINHOLE RAT si diffonde tramite email di phishing contenenti file di collegamento LNK dannosi. L'apertura del collegamento innesca una catena nascosta che si connette a un server FTP malevolo, scarica un payload crittografato e installa silenziosamente il RAT.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti, inclusi i RAT. Poiché minacce come PINHOLE RAT utilizzano tecniche di evasione avanzate e si iniettano in processi legittimi, l'esecuzione di una scansione completa del sistema è importante per garantire che il sistema sia completamente pulito.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione