Sintesi riepilogativa delle campagne malevole nella settimana del 25 – 31 luglio
riepilogo

In questa settimana, il CERT-AGID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento un totale di 140 campagne malevole, di cui 94 con obiettivi italiani e 46 generiche che hanno comunque interessato l’Italia, mettendo a disposizione dei suoi enti accreditati i relativi 1560 indicatori di compromissione (IoC) individuati.
Riportiamo a seguire il dettaglio delle tipologie illustrate nei grafici, risultanti dai dati estratti dalle piattaforme del CERT-AGID e consultabili tramite la pagina delle Statistiche.
Andamento del mese di luglio

I temi più rilevanti della settimana

Sono 29 i temi sfruttati questa settimana per veicolare le campagne malevole sul territorio italiano. In particolare si rileva:
- Multe – Argomento impiegato in 29 campagne di phishing, tutte italiane, che si fingono comunicazioni di sanzioni non saldate e sfruttano grafiche e loghi di PagoPA e SEND.
- Banking – Tema sfruttato in 16 campagne di phishing italiane rivolte principalmente a clienti di istituti e servizi bancari, come BNL, N26, Scalapay, ING, PayPal, Nexi, e Klarna. Usato inoltre per cinque campagne, di cui solo una italiana, che hanno veicolato i malware Copybara, FlyingEagle, RelayNFC, SparkKitty e VipKeylogger.
- Rinnovo – Argomento utilizzato in 16 campagne di phishing, di cui solo tre generiche. Molte ai danni del Ministero della Salute, ma hanno preso di mira anche i brand Akamai, Aruba, SiteGround e Wix.
- Documenti – Tema usato per cinque campagne di phishing che hanno sfruttato il nome Aruba o di generiche webmail. Impiegato inoltre per veicolare i malware AsyncRat, FormBook e ScreenConnect (software legittimo abusato per azioni malevole).
Il resto dei temi è stato utilizzato per veicolare campagne di malware e di phishing di vario tipo.
Eventi di particolare interesse:
- Il CERT-AGID ha rilevato una campagna di sextortion in cui i truffatori si fingono membri del noto gruppo criminale ShinyHunters. La campagna, attiva a livello internazionale già da aprile 2026, è stata osservata questa settimana per la prima volta ai danni di indirizzi email italiani. Il vero gruppo ShinyHunters ha smentito ogni coinvolgimento. Ulteriori informazioni nella news dedicata.
- Individuata una campagna di phishing che sfrutta il nome e le grafiche de “Il Portale dell’Automobilista”, un portale ufficiale del Ministero delle Infrastrutture e dei Trasporti. Risulta opportuno sottolineare come il sito malevolo risultasse particolarmente insidioso dal momento che, prima dell’intervento del CERT-AGID, compariva come secondo risultato nelle ricerche su Google.
Malware della settimana

Sono state individuate, nell’arco della settimana, 18 famiglie di malware che hanno interessato l’Italia. Nello specifico, di particolare rilievo, troviamo le seguenti campagne:
- FormBook – Individuate una campagna italiana a tema “Pagamenti” distribuita con allegato RTF e sei campagne generiche a tema “Prezzi”, “Ordine”, “Pagamenti”, “Booking” e “Documenti”, tutte diffuse tramite archivi RAR.
- AgentTesla – Rilevate due campagne italiane ad argomento “Preventivo” e “Ordine” e quattro campagne generiche “Ordine”, “Delivery” e “Preventivo” veicolate con allegati RAR, 7Z, ZIP e BAT.
- Guloader – Scoperte una campagna italiana a tema “Delivery” e due campagne generiche a tema “Contratti” e “Prezzi”, tutte diffuse mediante archivi ZIP.
- PhantomStealer – Osservate tre campagne generiche a tema “Delivery” e “Ordine” veicolate con allegati RAR e TAR contenenti script JS.
- PureLogs Stealer – Rilevate tre campagne italiane a tema “Ordine”, “Ministero dell’Istruzione e del Merito” e “Fattura” distribuite con file IMG.
- Remcos – Individuate tre campagne generiche ad argomento “Contratti”, “Prezzi” e “Fattura” diffuse attraverso archivi RAR, 7Z e ZIP.
- MintLoader – Osservata una campagna italiana a tema “Fattura” veicolata tramite comunicazioni PEC che allegano archivi ZIP contenenti file HTML.
- Osservate una campagna italiana Copybara e tre generiche RelayNFC, FlyingEagle e SparkKitty a tema “Banking”, distribuite tramite SMS contenenti link per il download di APK malevoli per dispositivi Android.
- ScreenConnect – Scoperte una campagna italiana e due generiche a tema “Documenti” distribuite con file MSI e EXE.
- Rilevate infine alcune campagne italiane AsyncRat e NeptuneRat e diverse campagne generiche SiriusRat, VipKeylogger, XWorm e Grandoreiro che hanno sfruttato i temi “Documenti”, “Pagamenti”, “Delivery”, “Banking”, “File sharing” e “Legale”.
Phishing della settimana

Sono 33 i brand della settimana coinvolti nelle campagne di phishing. Per quantità spiccano le campagne a tema PagoPA, Ministero della Salute e SEND.
Formati di file principalmente utilizzati per veicolare i malware

Canali di diffusione

Campagne mirate e generiche
