Sintesi riepilogativa delle campagne malevole nella settimana del 2 – 8 aprile 2022
riepilogo
In questa settimana, il CERT-AGID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 28 campagne malevole, di cui 27 con obiettivi italiani e 1 generica che ha comunque interessato l’Italia, mettendo a disposizione dei suoi enti accreditati i relativi 638 indicatori di compromissione (IOC) individuati.
Riportiamo in seguito il dettaglio delle tipologie illustrate nei grafici, risultanti dai dati estratti dalle piattaforme del CERT-AGID:
I temi più rilevanti della settimana
Sono 10 i temi sfruttati questa settimana per veicolare le campagne malevole sul territorio italiano. In particolare si rileva:
Banking è stato utilizzato prevalentemente per campagne di phishing relative al settore bancario e per una campagna volta a veicolare il malware SpyNote come aggiornamento di sicurezza per Poste Italiane.
Ordine per veicolare Formbook, AgentTesla e Avemaria.
Resend utilizzati per veicolare malware Emotet e Qakbot.
Il resto dei temi sono stati sfruttati per veicolare campagne di malware e di phishing di vario tipo.
Malware della settimana
Sono state osservate nello scenario italiano 9 famiglie di malware. Nello specifico, di particolare rilievo questa settimana, troviamo le seguenti campagne:
Formbook – quattro campagne mirate per l’Italia veicolate tramite email a tema “Ordine”ed allegati XLSX.
Emotet – in calo rispetto alle scorse settimane Emotet continua comunque a mostrare interesse per il target Italia. Le campagne sfruttano ancore il tema “Resend” e allegati ZIP contenenti file XLS.
Qakbot – al pari di Emotet, con il quale condivide diverse tecniche, anche Qakbot negli ultimi mesi non intende rinunciare al target Italia con campagne a tema “Resend” ma con link al download di un file ZIP contenente il solito documento XLSB.
Ursnif – individuate due campagne rispettivamente a tema “Agenzia Entrate” e “Energia” (Enel) veicolate tramite email con allegati XLSM e tramite link a ZIP contenenti file HTA.
AgentTesla – campagna italiana a tema “Ordine” veicolata tramite email con allegati R11.
SpyNote – individuata per la prima volta una campagna ai danni di utenti di Poste Italiane volta a veicolare un apk malevolo denominato “sicurezza-posteitaliane.apk“. Trattasi della versione 7.0 di SpyNote, un RAT finalizzata allo spionaggio remoto.
Lokibot – campagna generica a tema “Pagamenti” veicolata tramite email con allegati DOCX.
NjRAT – campagna italiana a tema “Pagamenti” veicolata tramite email con allegati BZ2 contenente un VBS malevolo.
Avemaria – campagna italiana a tema “Ordine” veicolata tramite email con allegati ZIP.
Phishing della settimana
Su un totale di 11 campagne di phishing e i brand coinvolti questa settimana che interessano il settore bancario ad eccezione delle campagne: Webmail generic, Zimbra, Amazon, GLS e Premi.