Sintesi riepilogativa delle campagne malevole nella settimana del 19 – 25 Agosto 2023
riepilogo
In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 27 campagne malevole, di cui 23 con obiettivi italiani e 4 generiche che hanno comunque interessato l’Italia, mettendo a disposizione dei suoi enti accreditati i relativi 227 indicatori di compromissione (IOC) individuati.
Riportiamo in seguito il dettaglio delle tipologie illustrate nei grafici, risultanti dai dati estratti dalle piattaforme del CERT-AgID e consultabili tramite la pagina delle Statistiche.
Andamento della settimana
I temi più rilevanti della settimana
Sono 7 i temi sfruttati questa settimana per veicolare le campagne malevole sul territorio italiano. In particolare si rileva:
- Banking – tema utilizzato per le campagne di phishing e smishing rivolte a clienti di istituti bancari di matrice italiana e per una campagna AgentTesla.
- Pagamenti – tema sfruttato per diffondere i malware AgentTesla, Formbook, Strela e Remcos.
- Ordine – Argomento utilizzato per le campagne malware volte a veicolare AgentTesla e Formbook.
Il resto dei temi sono stati sfruttati per veicolare campagne di malware e di phishing di vario tipo.
Malware della settimana
Sono state osservate nello scenario italiano 5 famiglie di malware. Nello specifico, di particolare rilievo questa settimana, troviamo le seguenti campagne:
- AgentTesla – Rilevate quattro campagne, di cui due italiane e due generiche, a tema “Ordine”, “Pagamenti” e “Banking” diffuse tramite email con allegati ZIP, R00, ARJ e XLAM. Osservato in più occasioni lo sfruttamento della vulnerabilità Equation Editor.
- Formbook – Contrastate tre campagne italiane a tema “Pagamenti” e “Ordine” veicolate tramite email con allegati ZIP, RAR e XLS. Per una delle campagne è stato utilizzato Guloader.
- Remcos – Individuate due campagne generiche a tema “Pagamenti“ veicolate tramite email con allegati 7Z.
- Unknown – Campagna italiana diffusa tramite messaggi social che fingono di condividere un archivio fotografico su un file RAR. Il file compresso contiene uno script BAT che scarica ed esegue codice malevolo scritto interamente in Python.
- Strela – Rilevata una nuova campagna italiana a tema “Pagamenti” veicolata tramite email con allegati JS. Questa volta il C2 è cambiato e risulta localizzato in Russia.
Phishing della settimana
Sono 7 i brand coinvolti che interessano principalmente il settore bancario italiano. Anche per questa settimana è stat osservata una massiccia attività di phishing volto a sottrarre credenziali PEC ai danni di clienti Aruba.