Sintesi riepilogativa delle campagne malevole nella settimana del 1 – 7 agosto
riepilogo

In questa settimana, il CERT-AGID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento un totale di 135 campagne malevole, di cui 97 con obiettivi italiani e 38 generiche che hanno comunque interessato l’Italia, mettendo a disposizione dei suoi enti accreditati i relativi 1264 indicatori di compromissione (IoC) individuati.
Riportiamo a seguire il dettaglio delle tipologie illustrate nei grafici, risultanti dai dati estratti dalle piattaforme del CERT-AGID e consultabili tramite la pagina delle Statistiche.
Andamento della settimana

I temi più rilevanti della settimana

Sono 24 i temi sfruttati questa settimana per veicolare le campagne malevole sul territorio italiano. In particolare si rileva:
- Multe – Tema impiegato in 34 campagne di phishing italiane quasi tutte ai danni di PagoPA e SEND, ma sono state registrate anche campagne che hanno abusato dei nomi della Polizia di Stato e ATAC.
- Rinnovo – Argomento utilizzato in 15 campagne di pishing, di cui 10 italiane, principalmente ai danni di servizi di registrazione di nomi di dominio e web hosting, come Aruba, Squarespace, Netsons, KeliWeb, gandi.net e Moniker, oltre che del Ministero della Salute e TIM e Netflix.
- Banking – Argomento sfruttato in 12 campagne di phishing rivolte a clienti di istituti e servizi bancari, come Klarna, Scalapay, PayPal e SumUp. Usato inoltre per veicolare i malware FormBook e MiningDropper.
- Preventivo – Tema usato per veicolare diversi malware, fra cui AgentTesla, Remcos e FormBook. Impiegato inoltre per una campagna di phishing generica ai danni di Adobe.
I restanti temi sono stati utilizzati per veicolare campagne di malware e di phishing di vario tipo.
Eventi di particolare interesse:
- Il CERT-AGID ha individuato e contrastato un phishing che riproduce nome e logo di ARERA per carpire dati personali e finanziari alle vittime, con il pretesto di un rimborso legato al “bonus sociale idrico“. Le pagine contraffatte richiedono numero di cellulare e i dettagli della carta di pagamento elettronico per sbloccare l’accredito di un finto importo di 100,93 €.
- Rilevata una campagna di phishing che abusa di nomi, loghi e grafiche della Polizia di Stato e di pagoPA per indurre le vittime a pagare una finta sanzione stradale. I siti malevoli fanno riferimento a un presunto verbale della Polizia Stradale al fine di sottrarre varie informazioni alla vittima, fra cui targa, codice fiscale, indirizzo email e dei dati completi della carta di credito. Ulteriori dettagli nella news dedicata.
- Il CERT-AGID ha avuto evidenza di una nuova campagna di phishing finalizzata ad acquisire dati personali e bancari degli utenti sfruttando impropriamente nomi e loghi di AgID e di SPID. La pagina ingannevole, simile per struttura a precedenti campagne a tema SEND, richiede il codice fiscale per una presunta verifica del “pagamento del canone annuale”. I dettagli nella news del CERT-AGID.
Malware della settimana

Sono state individuate, nell’arco della settimana, 11 famiglie di malware che hanno interessato l’Italia. Nello specifico, di particolare rilievo, troviamo le seguenti campagne:
- AgentTesla – Individuate cinque campagne italiane a tema “Ordine” e “Preventivo” e quattro campagne generiche “Preventivo” e “Delivery” distribuite con allegati IMG, RAR e ZIP contenenti al loro interno script JS o BAT.
- Remcos – Scoperte sei campagne italiane ad argomento “Pagamenti” e“Ordine” e due campagne generiche “Documenti” e “Pagamenti” diffuse tramite archivi RAR, GZ, ZIP, TAR e LZH.
- FormBook – Rilevate una campagna italiana “Preventivo” e cinque campagne generiche ad argomento “Ordine”, “Banking” e “Contratti” veicolate mediante email che allegano TAR, RAR e ZIP.
- XWorm – Osservate una campagna italiana e tre campagne generiche a tema “Legale”, “Ordine” e “Documenti” diffuse attraverso file TAR e ZIP.
- Guloader – Individuate due campagne generiche ad argomento “Fattura” e “Prezzi” distribuite utilizzando file XLS e ZIP.
- NeptuneRat – Scoperte due campagne italiane a tema “Fattura”, entrambe veicolate tramite HTML.
- zgRAT – Osservata una campagna italiana ad argomento “Booking” distribuita con allegato ZIP.
- MiningDropper – Rilevata una campagna generica a tema “Banking”, distribuita tramite SMS contenenti link per il download di APK malevoli per dispositivi Android.
- Individuate infine alcune campagne generiche SiriusRat, PhantomStealer e PureLogs Stealer che hanno sfruttato i temi “Documenti”, “Fattura” e “Ordine”.
Phishing della settimana

Sono 36 i brand della settimana coinvolti nelle campagne di phishing. Per quantità spiccano le campagne a tema SEND, PagoPA e Spid.
Formati di file principalmente utilizzati per veicolare i malware

Canali di diffusione

Campagne mirate e generiche
