Sintesi riepilogativa delle campagne malevole nella settimana del 18 – 24 luglio
riepilogo

In questa settimana, il CERT-AGID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento un totale di 135 campagne malevole, di cui 75 con obiettivi italiani e 60 generiche che hanno comunque interessato l’Italia, mettendo a disposizione dei suoi enti accreditati i relativi 1191 indicatori di compromissione (IoC) individuati.
Riportiamo a seguire il dettaglio delle tipologie illustrate nei grafici, risultanti dai dati estratti dalle piattaforme del CERT-AGID e consultabili tramite la pagina delle Statistiche.
Andamento della settimana

I temi più rilevanti della settimana

Sono 23 i temi sfruttati questa settimana per veicolare le campagne malevole sul territorio italiano. In particolare si rileva:
- Banking – Tema sfruttato in 13 campagne di phishing italiane rivolte principalmente a clienti di istituti e servizi bancari, come BNL, BPM, Crédit Agricole, ING, Intesa Sanpaolo e Klarna. Usato inoltre per cinque campagne, di cui tre italiane, che hanno veicolato i malware BingoMod, OctagonPanel, PhantomStealer e PureLogs Stealer.
- Verifica – Argomento utilizzato in 14 campagne di phishing, di cui solo una generica, quasi tutte ai danni di INPS, ma che hanno preso di mira anche il Ministero dei Trasporti, Amazon, Zimbra e InteractiveBrokers.
- Multe – Tema impiegato in 13 campagne di phishing italiane, tutte veicolate tramite email o SMS che si fingono comunicazioni di sanzioni non saldate e sfruttano grafiche e loghi di PagoPA e SEND.
- Pagamenti – Argomento usato per due campagne di phishing ai danni di Microsoft oltre che per veicolare i malware AgentTesla, FormBook, GuLoader, Remcos, SiriusRat, SnakeKeylogger e XWorm.
Il resto dei temi è stato utilizzato per veicolare campagne di malware e di phishing di vario tipo.
Eventi di particolare interesse:
- Il CERT-AGID ha scoperto nuovi smishing che sfruttano nome, logo e grafiche di INPS per sottrarre dati personali e delle carte di pagamento alle vittime. Le pagine malevole clonano la sezione “Visualizzazione indebiti” del portale ufficiale e si presentano in due varianti grafiche con importi da versare molto diversi (385,40€ e 6,60€), un dettaglio che apre a una lettura più articolata del fenomeno rispetto alle campagne già osservate in passato. Ulteriori informazioni e IoC nella news dedicata.
- Rilevata una campagna di phishing via email, a tema “rimborso fiscale”, che sfrutta il nome e il logo dell’Agenzia delle Entrate per sottrarre dati personali e finanziari alle vittime. L’email informa l’utente di un presunto pagamento in eccesso rilevato sul proprio fascicolo fiscale, invitandolo a “confermare le informazioni” su un sito fraudolento. I dettagli nel post Telegram.
- È emersa una grave catena di vulnerabilità, nota come wp2shell, che colpisce il core di WordPress. Combinando una SQL injection e una falla nelle REST API, attaccanti non autenticati possono ottenere accesso non autorizzato ai dati, compromettere account amministrativi e, in determinate condizioni, installare web shell o altro codice malevolo sul sistema. Approfondimenti nella news dedicata.
Malware della settimana

Sono state individuate, nell’arco della settimana, 19 famiglie di malware che hanno interessato l’Italia. Nello specifico, di particolare rilievo, troviamo le seguenti campagne:
- FormBook – Scoperte una campagna italiana a tema “Pagamenti” PDF e nove campagne generiche a tema “Delivery”, “Ordine”, “Fattura”, “Prezzi”, “Contratti” e “Pagamenti” distribuite con allegati ZIP, TAR, GZ e RAR.
- Remcos – Individuate tre campagne italiane ad argomento “Preventivo”, “Ordine” e “Contratti” e cinque campagne generiche “Delivery”, “Ordine”, “Pagamenti” e “Documenti” veicolate con file BAT, ZIP, TAR, RAR, XLS e BAT.
- Guloader – Osservate sei campagne generiche a tema “Preventivo”, “Pagamenti”, “Aggiornamenti” e “Ordine” diffuse mediante allegati TAR, RAR, ZIP, XLAM, XLS e JS
- PhantomStealer – Rilevate cinque campagne generiche ad argomento “Delivery”, “Contratti”, “Ordine”, “Banking” e “Booking” distribuite con allegati 7Z, RAR e ZIP.
- XWorm – Rilevate quattro campagne generiche “Fattura”, “Pagamenti” e “Prezzi” veicolate mediante allegati 7Z, ZIP e RAR.
- AgentTesla – Scoperte una campagna italiana “Legale” e due campagne generiche a tema “Ordine” e “Pagamenti” diffuse con allegati ZIP, 7Z e GZ.
- PureLogs Stealer – Rilevate tre campagne italiane ad argomento “Preventivo”, “Banking” e “Fattura” veicolate con allegati IMG e ISO.
- Individuate due campagne italiane BingoMod e una campagna generica OctagonPanel a tema “Banking”, distribuite tramite SMS contenenti link per il download di APK malevoli per dispositivi Android. Veicolata in maniera simile una campagna italiana Alien a tema “Aggiornamenti”.
- PureLogs – Scoperte una campagna italiana “Preventivo” diffusa con allegato IMG e una campagna generica “Prezzi” diffusa con archivio RAR.
- SiriusRat – Osservate due campagne italiane a tema “Pagamenti” e “Preventivo” diffuse con allegati PDF e XZ.
- Rilvate infine diverse campagne generiche che hanno veicolato i malware DarkCloud, Grandoreiro, MassLogger, PureRat, ScreenConnect, SnakeKeylogger e VipKeylogger sfruttando i temi “Delivery”, “Legale”, “Ordine”, “Prezzi”, “Aggiornamenti” e “Pagamenti”.
Phishing della settimana

Sono 34 i brand della settimana coinvolti nelle campagne di phishing. Per quantità spiccano le campagne a tema INPS, PagoPA e Agenzia delle Entrate.
Formati di file principalmente utilizzati per veicolare i malware

Canali di diffusione

Campagne mirate e generiche
