Phishing a tema “multe” sfrutta il nome della Polizia di Stato e di pagoPA
multe PagoPA phishing Polizia di Stato
Il CERT-AGID ha avuto evidenza di una campagna di phishing che sfrutta nome, loghi e grafiche della Polizia di Stato e di pagoPA per indurre le vittime a pagare una sanzione stradale fittizia. I siti malevoli sono ospitati tramite nomi di dominio che contengono la parola “poliziadistato” ma utilizzano estensione differente e che, naturalmente, non appartengono a canali istituzionali.
La campagna ripropone un tema ricorrente nello scenario del cybercrime italiano: la falsa multa da saldare con urgenza, già osservata in precedenti operazioni di phishing che abusano dei nomi SEND e pagoPA.
Dettagli della campagna in corso
Il sito malevolo si presenta inizialmente come un portale della Polizia Stradale per la consultazione di verbali e la comunicazione dei dati del conducente. La pagina utilizza loghi e colori riconducibili alla Polizia di Stato per rafforzare la credibilità.

La vittima viene quindi invitata ad accedere a una presunta area riservata, inserendo la targa del veicolo e il codice fiscale del proprietario. La richiesta di tali informazioni permette agli attori malevoli di rendere l’interazione più verosimile e di acquisire comunque dati personali.

Dopo l’inserimento delle informazioni, il sito mostra un estratto conto con una presunta violazione del Codice della Strada, lo stato “in attesa di pagamento” e un importo scontato pari a 42 euro. Il riferimento allo sconto per pagamento entro 15 giorni rappresenta un ulteriore elemento di pressione psicologica.

La vittima viene quindi condotta a una pagina che riproduce la grafica di pagoPA e mostra i dettagli del presunto avviso di pagamento. Gli attori simulano così il tipico passaggio dalla piattaforma dall’ente creditore al checkout pagoPA, mantenendo però la navigazione sul medesimo dominio fraudolento.
La pagina visualizza, tra gli altri elementi, un codice avviso e l’indicazione di “Agenzia delle Entrate – Riscossione” quale ente creditore.

La catena prosegue con la richiesta di un indirizzo email, presentato come necessario per inviare l’esito del pagamento.

L’ultima schermata richiede i dettagli della carta di pagamento elettronico come nome dell’intestatario, numero della carta, data di scadenza e CVV. L’obiettivo principale della campagna è quindi la sottrazione dei dati di pagamento.

Azioni di contrasto
Il CERT-AGID ha già provveduto a richiedere la disattivazione dei domini ospitanti le pagine di phishing. Gli Indicatori di Compromissione (IoC) relativi alla campagna sono stati diramati attraverso il feed del CERT-AGID verso tutte le organizzazioni accreditate. Gli Enti interessati sono stati informati della minaccia in corso.
Indicatori di Compromissione
Al fine di rendere pubblici i dettagli della campagna odierna si riportano di seguito gli IoC rilevati:
Link: Download IoC