Sintesi riepilogativa delle campagne malevole nella settimana del 8 – 14 agosto
riepilogo

In questa settimana, il CERT-AGID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento un totale di 118 campagne malevole, di cui 85 con obiettivi italiani e 33 generiche che hanno comunque interessato l’Italia, mettendo a disposizione dei suoi enti accreditati i relativi 1662 indicatori di compromissione (IoC) individuati.
Riportiamo a seguire il dettaglio delle tipologie illustrate nei grafici, risultanti dai dati estratti dalle piattaforme del CERT-AGID e consultabili tramite la pagina delle Statistiche.
Andamento della settimana

I temi più rilevanti della settimana

Sono 22 i temi sfruttati questa settimana per veicolare le campagne malevole sul territorio italiano. In particolare si rileva:
- Multe – Argomento impiegato in 42 campagne di phishing italiane quasi tutte ai danni di SEND e PagoPA. Osservato anche in sporadici phishing che hanno sfruttato i nomi della Polizia di Stato e di ATAC.
- Banking – Tema sfruttato in 11 campagne di phishing rivolte a clienti di istituti e servizi bancari, come Klarna, Intesa Sanpaolo, Mooney e Poste Italiane. Usato inoltre per veicolare i malware AgentTesla, GoldDigger, MassLogger e SpyNote.
- Rinnovo – Argomento utilizzato in 11 campagne di pishing, di cui 9 italiane, principalmente ai danni di servizi di registrazione di nomi di dominio e web hosting, come Aruba, Squarespace e WIX, oltre che del Ministero della Salute e SPID.
- Ordine – Tema usato per veicolare diversi malware, fra cui AgentTesla, Remcos, PhantomStealer, SnakeKeylogger e XWorm.
I restanti temi sono stati utilizzati per veicolare campagne di malware e di phishing di vario tipo.
Eventi di particolare interesse:
- Il CERT-AGID ha rilevato una nuova tipologia di smishing che sfrutta nome, logo e veste grafica del portale di INPS. La novità della campagna è l’introduzione di un modello di intelligenza artificiale integrato nel sito che analizza il contenuto delle immagini caricate per verificare che queste corrispondano a quanto richiesto.
- È stata divulgata una nuova vulnerabilità di gravità alta di tipo Cross-Site Scripting (XSS), denominata XSS2Shell e identificata come CVE-2026-64638, che riguarda diverse versioni di WordPress. A seguito della pubblicazione dei dettagli tecnici sono stati rilasciati diversi Proof-of-Concept che riproducono la catena di compromissione. Ulteriori approfondimenti sono disponibili nella notizia dedicata.
Malware della settimana

Sono state individuate, nell’arco della settimana, 11 famiglie di malware che hanno interessato l’Italia. Nello specifico, di particolare rilievo, troviamo le seguenti campagne:
- FormBook – Rilevate otto campagne generiche a tema “Prezzi”, “Fattura”, “Contratti” e “Delivery” distribuite tamite archivi RAR, ZIP e Z.
- Remcos – Individuate due campagne italiane ad argomento “Legale” e “Ordine” distribuite con link ad archivi ZIP o file VBS e quattro campagne generiche “Aggiornamenti”, “Prezzi”, “Ordine” e “Pagamenti” diffuse mediante RAR, ZIP, XLS e GZ.
- AgentTesla – Scoperte quattro campagne generiche a tema “Banking”, “Contratti” e “Ordine” veicolate con allegati RAR, TAR, 7Z, XLS e VBS.
- XWorm – Osservate tre campagne generiche “Fattura” e “Aggiornamenti” diffuse con archivi ZIP e RAR.
- Guloader – Rilevate due campagne italiane ad argomento “Delivery” e “Preventivo” distribuite mediante file ZIP o link ad essi.
- Individuate tre campagne generiche GoldDigger, Kimwolf e SpyNote a tema “Banking”, veicolate tramite SMS contenenti link per il download di APK malevoli per dispositivi Android.
- Scoperte infine diverse campagne generiche PhantomStealer, SnakeKeylogger e MassLogger che hanno sfruttato i temi “Ordine” e “Banking”.
Phishing della settimana

Sono 29 i brand della settimana coinvolti nelle campagne di phishing. Per quantità spiccano le campagne a tema SEND, PagoPA e Klarna.
Formati di file principalmente utilizzati per veicolare i malware

Canali di diffusione

Campagne mirate e generiche
