La gang di DragonForce ha sfruttato SimpleHelp per distribuire un ransomware


Di recente la gang dietro il ransomware DragonForce ha sfruttato SimpleHelp, un tool per l’accesso remoto usato dagli MSP, per distribuire un malware su numerosi endpoint.

A individuare l’attacco sono stati i ricercatori di Sophos, dopo aver ricevuto un alert riguardo un’installer sospetto di SimpleHelp. Il file era stato inviato tramite un’istanza legittima del software gestita da un MSP. Gli attaccanti hanno usato questo canale di accesso non solo per distribuire il ransomware, ma anche per raccogliere informazioni sui clienti dell’MSP, come i nomi dei dispositivi usati, le configurazioni, gli utenti attivi e le connessioni di rete.

DragonForce

Uno dei clienti dell’MSP aveva installati Sophos MDR e Sophos XDR Endpoint; per questo la compagnia di sicurezza ha ricevuto l’alert ed è riuscita a bloccare ulteriormente la diffusione del ransomware. Coloro però che non che avevano queste installazioni sono stati colpiti da DragonForce. Il gruppo, oltre a esfiltrare dati, ha usato il meccanismo della doppia estorsione per mettere ancora più pressione alle vittime.

Secondo i ricercatori di Sophos, il gruppo ha usato tre vulnerabilità di SimpleHelp per ottenere l’accesso agli endpoint: la CVE-2024-57727, un bug di multiple path traversal; la CVE-2024-57728, una vulnerabilità di arbitrary file upload; infine, la CVE-2024-57726, un bug che consente l’escalation dei privilegi. Tutte e tre le vulnerabilità erano state rese note e patchate a gennaio.

Attivo dal 2023, DragonForce ha guadagnato popolarità negli ultimi mesi dopo aver modificato il proprio modello di affiliazione, rendendolo più flessibile: gli affiliati possono infatti creare delle proprie versioni del ransomware partendo dal codice sorgente, cambiandogli anche nome. Contestualmente, per affermarsi sul mercato, la gang dietro il ransomware ha cominciato una serie di attività di defacement dei siti dei leak gestiti da gruppi molto noti, quali BlackLock e Mamona.

Di recente il gruppo ha inoltre rivendicato due attacchi che hanno colpito dei rivenditori del Regno Unito. Secondo il team di Sophos, è molto probabile che il noto gruppo Scattered Spiders (GOLD HARVEST) abbia collaborato a stretto contatto con la gang di DragonForce nei suoi ultimi attacchi, compreso quello contro M&S.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/30/la-gang-di-dragonforce-ha-sfruttato-simplehelp-per-distribuire-il-ransomware/?utm_source=rss&utm_medium=rss&utm_campaign=la-gang-di-dragonforce-ha-sfruttato-simplehelp-per-distribuire-il-ransomware




Scoperto un RAT per Windows che corrompe gli header DOS e PE per l’elusione


I ricercatori di Fortinet hanno individuato un nuovo RAT per Windows che corrompe gli header DOS e PE per rimanere nel sistema senza essere individuato. 

Il malware è riuscito a eludere i controlli per settimane prima di essere scoperto. Per fare ciò, il RAT ha corrotto gli header PE (Portable Executable) e DOS, intestazioni che contengono le informazioni fondamentali per il caricamento e l’esecuzione di un eseguibile su Windows.

Compromettere queste regione di intestazione significa complicare il lavoro di analisi dei ricercatori e quindi rallentare la risposta all’attacco. Nel caso scoperto da Fortinet, il malware ha sovrascritto i due header con zeri o dati casuali, rendendo più difficile il processo di rilevamento.

Credits: Fortinet

Credits: Fortinet

Gli header corrotti hanno complicato l’attività di ricostruzione del malware, ma alla fine i ricercatori di Fortinet sono riusciti a recuperare un dump del malware in memoria e replicarne l’operatività in un ambiente controllato.

Dopo la prima esecuzione, il malware chiama una funzione per decrittare le informazioni del server C2 e cominciare la comunicazione con gli attaccanti tremite protocollo TLS. Per migliorare il livello di elusione, i messaggi vengono cifrati. Il malware implementa un’architettura socket multi-thread che gli consente di gestire più comunicazioni contemporaneamente e quindi eseguire attività complesse: ogni volta che un nuovo client (dell’attaccante) tenta di comunicare col RAT, esso crea un nuovo thread dedicato per gestire i messaggi in arrivo.

Oltre a esfiltrare dati, come screenshot e i programmi in esecuzione, il RAT è anche in grado di ricevere nuovi comandi dagli attaccanti per distribuire altri malware ed enumerare e manipolare i servizi di sistema sfruttando le API di Service Control Manager di Windows.

Come riportato da The Hacker News, in una comunicazione contestuale alla pubblicazione dell’analisi Fortinet ha affermato di aver rilevato attività ransomware legata al RAT. La minaccia è stata neutralizzata prima che venisse eseguito il ransomware.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/30/scoperto-un-rat-per-windows-che-corrompe-gli-header-dos-e-pe-per-lelusione/?utm_source=rss&utm_medium=rss&utm_campaign=scoperto-un-rat-per-windows-che-corrompe-gli-header-dos-e-pe-per-lelusione




Down di MATLAB: MathWorks conferma l’attacco ransomware


MATLAB ha smesso di funzionare per quasi una settimana e finalmente sappiamo il perché: MathWorks, l’azienda dietro il noto software di calcolo e analisi, ha confermato che è stata colpita da un ransomware.

“MathWorks è stata colpita da un attacco ransomware. Abbiamo informato le forze dell’ordine riguardo il problema” si legge nella pagina della compagnia dedicata allo stato dei servizi. “L’attacco ha coinvolto i nostri sistemi IT. Alcune delle nostre applicazioni usate dai consumatori sono diventate inutilizzabili e alcuni sistemi interni usati dallo staff non sono disponibili a partire dal 18 maggio“.

ransomware matlab

MATLAB non è stato l’unico servizio a diventare inutilizzabile: altre piattaforme sono state compromesse dal ransomware. Ieri MathWorks è riuscita a riportare online diversi moduli di MATLAB e altri servizi che erano stati colpiti dall’attacco. Attualmente sono ancora offline i servizi Careers, Cloud Center, Downloads, File Exchange, License Center, MathWorks Store, MATLAB and Simulink Course Schedule e MATLAB Answers.

Come ricorda The Register, MATLAB è un software molto diffuso, usato soprattutto in ambito scolastico e universitario. Viene utilizzato per analizzare dati, sviluppare algoritmi e simulare il comportamento di sistemi complessi. Visto che molti utenti preferiscono utilizzare la piattaforma online piuttosto che scaricare il software desktop, l’attacco a MathWorks ha causato non pochi problemi a studenti e ricercatori.

Anche diversi utenti che avevano il software installato hanno dichiarato di aver avuto problemi a usare il software. Se in alcuni casi è bastato disconnettersi da internet per impedire a MATLAB di connettersi al server per scaricare metadati aggiuntivi, in molti altri il software è rimasto inutilizzabile, tanto da spingere molti a scaricarlo illegalmente. 

In tanti non hanno apprezzato il silenzio di MathWorks sull’incidente, visto che la compagnia non ha rivelato alcun dettaglio fino a ieri pomeriggio. L’azienda sta ancora analizzando l’accaduto e, a parte aver rivelato la natura dell’attacco, non ha fornito informazioni sul suo reale impatto. 

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/27/down-di-matlab-mathworks-conferma-lattacco-ransomware/?utm_source=rss&utm_medium=rss&utm_campaign=down-di-matlab-mathworks-conferma-lattacco-ransomware




Acronis: l’italia traina la crescita MSP


Nel corso del “TRU Security Day 2025” di Milano, Acronis ha evidenziato un’opportunità di crescita significativa per il mercato dei Managed Service Providers (MSP) in Italia, sottolineando al contempo l’urgente necessità di adottare soluzioni di sicurezza avanzate e di integrare l’IA per fronteggiare un panorama di minacce in rapida evoluzione.

Durante la tavola rotonda, Denis Cassinerio, Senior Director e GM per il Sud EMEA di Acronis, ha aperto i lavori rimarcando la natura dell’evento: “TRU sta per ‘Threat Research Unit’ e siamo estremamente impegnati a essere la migliore azienda al mondo per quanto riguarda la cyber resilienza”.

“La Threat Research Unit, rappresentata da Sergey, è la spina dorsale delle nostre attività nel campo della cyber sicurezza”, ha poi aggiunto. Il Sergey  cui si riferisce è Sergey Belov, Director of Information Security del TRU Team di Acronis.

La sua missione, dice Cassinerio, è “scoprire cosa stia succedendo nel lato oscuro della luna“. L’incontro ha visto la partecipazione di Katya Ivanova, CSO di Acronis, Oleg Shaikhatarov, CPO.

Acronis, azienda leader nella cyber protection, ha organizzato a Milano l’evento “TRU Security Day 2025”.

La rivoluzione dell’AI e le sue implicazioni

La presentazione ha posto l’accento su una “nuova era industriale della tecnologia”, guidata dall’intelligenza artificiale. Entro il 2030, si prevede che gli investimenti nella trasformazione digitale triplicheranno. Si assisterà anche a un aumento di 6,4 volte nell’utilizzo dell’IA e di 5,5 volte nell’impiego di robot.

Cassinerio ha affermato che “qualunque cosa abbiamo digitalizzato finora verrà ridigitalizzata grazie all’intelligenza artificiale“. Ma questa crescita porta con sé nuovi paradigmi. “Oggi gestiamo applicazioni passive ma in futuro avremo sistemi che interagiranno attivamente con noi, portando benefici significativi in settori come la sanità, la manifattura e la sicurezza informatica”, ha affermato Cassinerio.

“Il passaggio alle applicazioni SaaS sta alleggerendo il carico dell’infrastruttura tradizionale”, ha proseguito Cassinerio. “Questa evoluzione comporta però una maggiore complessità, specialmente nella protezione dell’accesso a servizi come M365”.

Il messaggio di Acronis è chiaro: “Abbiamo bisogno di più fornitori di servizi”, ha dichiarato Cassinerio. “La nostra strategia è focalizzata su di loro, per permettere di fornire servizi più cyber-resilienti“. Ha poi aggiunto che gli MSP sono gli “architetti del futuro dei nostri clienti”, in grado di migliorare l’utilizzo dell’AI e dei servizi cyber-resilienti, anche in ottica di conformità normativa come la NIS2.

Fonte: Acronis

A livello economico, si prevedono conseguenze significative. Le capacità di calcolo aumenteranno con un +75% di servizi e un +48% di data center nei prossimi cinque anni. Gli endpoint cresceranno addirittura del 119%, mentre il consumo energetico si decuplicherà entro il 2030.

Ciò, secondo Cassinerio , comporterà che “il costo dell’energia aumenterà ancora di più, e avremo una compressione sul mercato”, che si rifletterà sui costi dei servizi.

Sebbene l’economia globale cresca del 21%, il mondo IT si espande a un ritmo ancora più rapido, creando una dicotomia che impedisce una crescita lineare delle risorse.

Il mercato dei servizi gestiti in Europa è in crescita del 12,7%, con un aumento totale di 13 miliardi di dollari, un dato paragonabile a metà della recente manovra economica italiana. Ciò indica un mercato dalle grandi potenzialità, e in espansione.

Il mercato italiano degli MSP in forte ascesa

Il mercato dei servizi gestiti in Europa Occidentale ha raggiunto i 116,8 miliardi di dollari nel 2024, con una crescita del 12,7% annuo. L’Italia si distingue in questo contesto, con un valore di 6,6 miliardi di dollari e una crescita ancora più rapida, pari al 15,2% su base annua.

“Stiamo crescendo più velocemente della media europea“, ha affermato Cassinerio. Questo indica un cambiamento storico, con i partner italiani che offrono sempre più servizi, e dove le tecnologie sono “abilitatrici del servizio complessivo”.

Nonostante la solida crescita, l’Italia rappresenta solo il 6% del mercato MSP europeo, a fronte del 25% del Regno Unito, il che suggerisce un ampio margine di espansione.

Denis Cassinerio, Senior Director & General Manager South EMEA di Acronis.

Il ricavo potenziale per postazione/dispositivo/mese per gli MSP in Italia è stimato a circa 90 dollari nel 2024, con un aumento previsto del 10-12% nel 2025, raggiungendo circa 99 dollari.

Attualmente, il 78% dei ricavi annuali degli MSP deriva dai servizi gestiti, con i servizi di sicurezza che costituiscono il principale motore di crescita. Da ciò si deduce che la grande maggioranza del fatturato che un Managed Service Provider genera in un anno proviene dalla fornitura di servizi IT continui e proattivi, piuttosto che dalla vendita una tantum di hardware, software o da servizi di “break-fix”.

Il dato evidenzia allora una chiara tendenza del mercato in cui gli MSP si stanno sempre più affermando come partner strategici per le aziende, fornendo un pacchetto di servizi continuativi che garantiscono stabilità, sicurezza e gestione dell’IT, piuttosto che intervenire solo in caso di problemi.

Questo modello basato sui servizi ricorrenti è fondamentale per la loro redditività e crescita sostenibile.

Il peso della sicurezza

In tale contesto, “la sicurezza informatica emerge come la componente predominante dei servizi gestiti”, afferma Cassinerio. “La discussione sui servizi di cybersecurity implica un pieno allineamento con i framework di settore, come la regolamentazione NIS2, che sta modificando l’approccio del mercato”.

Acronis si posiziona come partner ideale per aiutare le aziende a identificare, rilevare, proteggere e recuperare dalle minacce, in conformità con le migliori pratiche indicate dal framework NIS2. “La legislazione attuale impone la resilienza, e Acronis si trova nella posizione migliore per garantirla, anche tramite servizi di disaster recovery, che stanno registrando un’enorme crescita tra gli MSP”, spiega Cassinerio.

“Ciò che un tempo era un suggerimento, ora è un requisito obbligatorio a causa delle nuove normative. Acronis si impegna a democratizzare la sicurezza, rendendola accessibile laddove è più necessaria. Sebbene l’attenzione rimanga sul mercato SMB, si nota un crescente interesse anche dal mid-market, in particolare dai settori manifatturiero ed energetico, che desiderano beneficiare delle stesse soluzioni offerte ai fornitori di servizi”.

Fonte: Acronis

Sfide e soluzioni per la produttività degli MSP

La carenza di talenti IT e la necessità di ottimizzazione dei costi sono sfide pressanti. Katya Ivanova, Chief Sales Officer di Acronis, ha rimarcato che “è molto, molto difficile stare al passo con tutto ciò che sta accadendo nel mercato”.

Acronis risponde a queste esigenze focalizzandosi sulla produttività dei propri partner, con l’obiettivo di aumentare la produttività per ogni service provider di almeno il 50%.

Un KPI fondamentale suggerito da Acronis è il numero di dispositivi o postazioni gestite per tecnico. Mentre la media è di 250 dispositivi per tecnico, lo “standard aureo” si attesta intorno a 350.

Acronis mira a consentire agli MSP di gestire 500 o più dispositivi per tecnico, permettendo loro di essere più redditizi con team più piccoli. Questo si ottiene attraverso la consolidazione delle soluzioni su un’unica piattaforma, Acronis Cyber Protect Cloud, che integra backup, disaster recovery, sicurezza (EDR/XDR/MDR) e gestione.

“Non devono più andare a comprare diversi prodotti per raggiungere questo obiettivo”, ha aggiunto Katya Ivanova.

Il panorama delle minacce: l’Italia nel mirino

A Sergey Belov, direttore del Threat Research Unit (TRU) di Acronis, è spettato invece il compito di presentare dati allarmanti. Soprattutto per quanto riguarda il nostro Paese.

L’Italia si posiziona al quinto posto a livello mondiale per numero di attacchi informatici, con 146 incidenti registrati nella seconda metà del 2024, dietro solo a Stati Uniti, Canada, Regno Unito e Germania. “Dobbiamo proteggere l’Italia meglio che mai”, ha commentato Belov.

Fonte: Acronis

I vettori di attacco più comuni includono il phishing (34%), le vulnerabilità non patchate (19%) e lo sfruttamento dell’accesso al Desktop Remoto (15%). Gli attacchi e-mail sono aumentati del 197% nella seconda metà del 2024, con un aumento del 21% degli attacchi per organizzazione.

Belov ha avvertito che il phishing è diventato “molto più complesso” grazie all’uso dell’IA da parte degli attaccanti, e che “l’unico altro modo per sconfiggere l’intelligenza artificiale è usare l’intelligenza artificiale”.

Sono stati poi stati citati casi recenti di ransomware in Italia. Il primo a essere menzionato è stato quello di Cosmed, azienda di dispositivi medici, colpita dal ransomware Akira a febbraio 2025, con l’esfiltrazione di 25 GB di documenti aziendali sensibili. L’attacco è avvenuto tramite vulnerabilità non patchate nei servizi VPN e spear-phishing.

Bio-Clima Service Srl, specializzata in assistenza biomedicale, è stata invece colpita da Everest a novembre 2024, con l’accesso ottenuto tramite “Initial Access Broker” che vendono accessi non autorizzati alle reti.

L’importanza dell’EDR

“Una violazione è inevitabile. Devi essere preparato“, ha avvertito Sergey Belov. In caso di successo degli attaccanti, la ripresa completa può richiedere a un’azienda oltre 100 giorni; il costo medio totale di una violazione dei dati è poi salito a 4,88 milioni di dollari, con un aumento del 10% anno su anno. Di fronte a questo scenario, la sicurezza tradizionale “non è sufficiente”.

La soluzione, secondo Acronis, risiede nell’adozione di Endpoint Detection and Response (EDR). L’EDR è associato a una riduzione del 58% degli incidenti di sicurezza gravi. Le nuove normative, come NIS2 e GDPR, rendono la conformità obbligatoria e richiedono la segnalazione degli incidenti entro 72 ore. “Quello che la legislazione sta chiedendo ora è essere resilienti”, ha chiosato Cassinerio.

Fonte: Acronis

Acronis si posiziona come leader in questo settore, avendo ricevuto il riconoscimento di “Champion” nella Canalys Global Cybersecurity Leadership Matrix 2025  e di “Frost Radar Leader” nel Frost Radar: Endpoint Security 2025, grazie al suo approccio “MSP-first” e al portafoglio completo di cybersecurity.

Il principio che stiamo adottando in Acronis è quello dello “zero trust”. Sergey Belov ha affermato che, se si parte dal presupposto che chiunque è un potenziale attaccante, la gestione della sicurezza risulterà più semplice.

La strategia di Acronis è quindi quella di fornire agli MSP gli strumenti e la piattaforma integrata per navigare in questo complesso scenario, trasformando le sfide in opportunità di crescita e redditività.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/27/acronis-litalia-traina-la-crescita-msp/?utm_source=rss&utm_medium=rss&utm_campaign=acronis-litalia-traina-la-crescita-msp




Ransomware che infettano la CPU: una nuova, potenziale minaccia


Il ransomware è l’incubo di ogni organizzazione moderna: gli impatti di questi attacchi possono essere devastanti e i cybercriminali stanno evolvendo le proprie tecniche per renderli ancora più distruttivi. Ora la nuova frontiera di queste minacce potrebbe essere un ransomware che infetta le CPU. 

Christiaan Beek, ricercatore di sicurezza di Rapid7, è riuscito a realizzare una PoC per un ransomware che viene eseguito nel processore. A The Register Beek ha spiegato che l’idea è nata da un bug nei chip Zen di AMD che consente agli attaccanti di iniettare microcodice nei processori, modificando il comportamento della CPU.

“Il ransomware a livello CPU, l’alterazione del microcodice, e se sei nella CPU o nel firmware puoi eludere qualsiasi maledetta tecnologia che abbiamo” ha affermato il ricercatore. Sebbene il rischio sia (ancora) molto basso, sapere che non è più teoretico dovrebbe far suonare un campanello d’allarme.

ransomware CPU

Proprio per ridurre il rischio che questa minaccia dilaghi, Beek non ha pubblicato la PoC. Ha però sottolineato che i cybercriminali si stanno già muovendo verso ransomware che colpiscono i firmware. Anche se per adesso non sono stati individuati malware funzionanti di questo tipo, non significa che tra qualche anno o prima non cominceranno a emergere, visto che Beek ci è appena riuscito.

Vista la velocità con cui si evolvono le minacce, è essenziale sfruttare questo vantaggio per anticipare le mosse degli attaccanti e prepararsi alle possibili evoluzioni future.

Secondo Beek, è necessario lavorare per prima cosa sulle basi della cybersecurity, ancora carenti. “Il modo in cui gli attaccanti compromettono i sistemi non è così complicato. Quello a cui assisto durante molti breach ransomware: vulnerabilità ad alto rischio, password deboli o mancanza di autenticazione a due fattori, o implementata in modo errato. È frustrante. Spendiamo un sacco di tempo e soldi sull’innovazione, ma allo stesso tempo la nostra postura di sicurezza non migliora“.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/13/ransomware-che-infettano-la-cpu-una-nuova-potenziale-minaccia/?utm_source=rss&utm_medium=rss&utm_campaign=ransomware-che-infettano-la-cpu-una-nuova-potenziale-minaccia




CERT-AGID 4-9 maggio: utenti SPID sotto attacco e una nuove campagne MintsLoader


Il CERT-AGID ha registrato un’attività particolarmente vivace nello scenario italiano durante l’ultima settimana, con un totale di 77 campagne malevole monitorate e analizzate.

Di queste, 34 erano rivolte a obiettivi italiani, mentre le restanti 43, sebbene più generiche, hanno comunque avuto un impatto sul nostro territorio.

Come di consueto, il CERT ha condiviso con gli enti accreditati un set aggiornato di indicatori di compromissione (IoC), ben 981 in tutto, utili per il rilevamento e la mitigazione delle minacce.

I temi della settimana

In totale sono stati 18 i temi sfruttati questa settimana dai cybercriminali per mettere in atto campagne malevole nel nostro Paese.

Tra i temi più ricorrenti, immancabilmente troviamo il Banking, particolarmente presente nelle campagne mirate all’Italia.

In questo caso, è stato usato per diffondere malware come SuperCardX (veicolato sia via PEC che via SMS), Copybara, distribuito attraverso SMS e email, e Remcos, propagato esclusivamente via posta elettronica.

Il CERT-AGID questa settimana ha registrato un totale di 77 campagne malevole ed emesso ben 981 indicatori di compromissione.

Lo stesso tema è stato anche sfruttato per cinque campagne di phishing via PEC, indirizzate agli utenti di Findomestic, BPER e Intesa Sanpaolo. A livello generico, è stato individuato un singolo caso in cui è stato utilizzato per distribuire XWorm via email.

Molto utilizzato anche il tema Ordine, che ha fatto da copertura a undici campagne generiche diffuse via email. In questo caso, i malware associati sono stati diversi: FormBook, Remcos, MassLogger, AgentTesla, AsyncRat e VIPKeylogger.

Anche il tema delle Multe è tornato in auge, questa volta in sette campagne italiane mirate di phishing via email, tutte indirizzate agli utenti di PagoPA. I messaggi fraudolenti fingevano di notificare sanzioni amministrative, cercando di indurre la vittima a cliccare su link dannosi.

Infine, il tema Undelivered, legato alla mancata consegna di messaggi o spedizioni, è stato impiegato in quattro campagne di phishing generiche, veicolate via email, con l’obiettivo di carpire le credenziali di accesso a servizi webmail e pannelli cPanel.

Tutti gli altri temi riscontrati nel corso della settimana sono stati impiegati in campagne più isolate ma comunque rilevanti, sia per la diffusione di malware che per il phishing mirato.

Tra gli eventi di maggiore rilievo segnalati questa settimana dal CERT-AGID figura una campagna di phishing particolarmente insidiosa rivolta agli utenti SPID.

I criminali hanno utilizzato in modo fraudolento il nome e il logo dell’Agenzia per l’Italia Digitale (AgID), appoggiandosi a un dominio ingannevole (agidgov[.]com) che nulla ha a che fare con l’ente ufficiale.

L’obiettivo della truffa è sottrarre credenziali SPID, copie dei documenti di identità e persino video di riconoscimento realizzati seguendo istruzioni fornite dal sito contraffatto. Un attacco che dimostra quanto sofisticati e mirati stiano diventando i tentativi di frode digitale, soprattutto quando puntano a sistemi chiave per l’identità digitale come lo SPID.

Fonte: CERT-AGID

Sempre in settimana, il CERT ha intercettato una nuova ondata di campagne malevole che sfruttano MintsLoader, un loader basato su PowerShell, per distribuire Stealc, un malware classificato come information stealer e attivo in modalità Malware-as-a-Service (MaaS) dal gennaio 2023.

L’infezione inizia con email provenienti da caselle PEC compromesse, contenenti link che portano a file JavaScript offuscati. Grazie alla collaborazione con i gestori dei servizi PEC, sono già state avviate azioni di contrasto.

Proseguono inoltre le campagne di phishing che abusano del marchio PagoPA. In questi casi, le vittime ricevono email ingannevoli che simulano richieste di pagamento per presunte multe stradali.

Oltre a tentare di sottrarre dati personali, l’obiettivo è ottenere i dettagli delle carte di credito degli utenti.

Malware della settimana

Nel corso della settimana sono state osservate 13 diverse famiglie di malware attive sul territorio italiano, a conferma di un panorama minaccioso ampio e variegato, in cui i criminali informatici sfruttano una molteplicità di vettori e formati per aggirare le difese degli utenti e delle organizzazioni.

Tra i malware più attivi figura Remcos, protagonista di una campagna italiana a tema “Banking”, veicolata tramite email contenenti allegati compressi in formato GZ.

Lo stesso malware è stato individuato anche in nove campagne generiche, distribuite con pretesti legati a prenotazioni, ordini, preventivi, listini prezzi e consegne. In questi casi, gli allegati malevoli assumevano diverse estensioni, tra cui LZH, DOC, DOCX, RAR e ARJ.

Fonte: CERT-AGID

Anche FormBook si è distinto per la sua persistenza, con quattro campagne generiche associate a temi commerciali come ordini, pagamenti e prezzi. La distribuzione è avvenuta attraverso email con allegati compressi nei formati 7Z, LHA e RAR.

Stessa dinamica anche per AgentTesla, rilevato in tre campagne generiche a tema preventivo, ordine e prezzi. In questo caso, i file allegati erano immagini disco nei formati ISO e IMG.

È tornato a colpire anche MassLogger, osservato in tre campagne generiche distribuite via email. I messaggi simulavano aggiornamenti, richieste di pagamento e ordini, allegando file GZ e RAR.

Tre campagne distinte sono state inoltre attribuite a VipKeylogger, malware diffuso via email con messaggi che fingevano ordini commerciali e che contenevano file ISO, ZIP e Z.

Di rilievo anche Copybara, protagonista di due campagne italiane focalizzate sul tema “Banking”, distribuite tramite SMS. Lo stesso vettore è stato sfruttato anche per veicolare SuperCardX, malware coinvolto in due campagne italiane veicolate sia via SMS che via PEC.

Altre minacce rilevate includono AsyncRat, attivo in due campagne generiche relative a ordini e prenotazioni, diffuse tramite email con allegati compressi in formato Z; Grandoreiro, presente in una campagna a tema documenti con allegati ZIP; e Lumma, coinvolto in un’unica campagna generica, sempre a tema documenti e distribuita via email.

Phishing della settimana

Nel corso della settimana, sono stati 18 i brand presi di mira nelle campagne di phishing rilevate dal CERT-AGID.

Tra i più sfruttati spicca PagoPA, che continua a essere uno dei bersagli preferiti, probabilmente a causa della diffusione capillare del sistema e della confusione che può generare in merito a notifiche e richieste di pagamento.

Fonte: CERT-AGID

Altamente rappresentate anche le campagne a tema Aruba, spesso utilizzate per colpire professionisti e aziende che fanno affidamento sui suoi servizi di posta elettronica certificata (PEC) e hosting.

I messaggi ingannevoli cercano di convincere l’utente a cliccare su link malevoli, mascherati da avvisi di rinnovo o segnalazioni di problemi tecnici.

Infine, prosegue la tendenza legata alle campagne di phishing generico su Webmail, che mirano a rubare le credenziali di accesso agli account di posta elettronica, indipendentemente dal provider.

Formati e canali di diffusione

La varietà di tecniche e strumenti utilizzati dai gruppi cybercriminali trova riscontro anche nei formati dei file impiegati per diffondere malware.

Nell’ultima settimana, il CERT-AGID ha rilevato ben 15 tipologie diverse di file malevoli, segno della creatività e dell’adattabilità degli attori minacciosi.

Come spesso accade, i formati compressi si confermano i più gettonati. I file RAR sono stati utilizzati in 7 campagne, consolidando la loro posizione come vettore preferito. Quasi a sorpresa, seguono i file APK, tipici delle installazioni Android, coinvolti in 5 campagne, probabilmente indirizzate a dispositivi mobili.

Fonte: CERT-AGID

Tra gli altri formati più ricorrenti si segnalano i file ISO e DOC, entrambi presenti in 4 campagne. I file ZIP sono comparsi in 3 episodi, mentre Z e GZ sono stati rilevati in 2 campagne ciascuno.

Chiudono l’elenco i formati meno utilizzati, comparsi in un singolo caso: EXE, LZH, 7Z, PDF, ARJ, LHA, JS e IMG.

Anche i canali di diffusione delle minacce confermano tendenze già osservate. L’email ordinaria resta il vettore privilegiato, con 62 campagne veicolate tramite posta elettronica tradizionale. Ma non manca l’uso della PEC, coinvolta in 8 episodi.

Infine, sono stati segnalati 7 casi di diffusione tramite SMS, modalità sempre più diffusa grazie alla sua capacità di colpire direttamente gli utenti mobile con messaggi brevi ma incisivi, spesso presentati come notifiche urgenti o comunicazioni bancarie.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/12/cert-agid-4-9-maggio-utenti-spid-sotto-attacco-campagne-mintsloader/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-4-9-maggio-utenti-spid-sotto-attacco-campagne-mintsloader




CERT-AGID 26 aprile – 2 maggio: campagne di phishing con PagoPA e il ritorno di vecchi malware


Nella settimana appena trascorsa, il CERT-AGID ha identificato 59 campagne, di cui 27 dirette esplicitamente contro obiettivi italiani.

Le restanti 32, pur non essendo specificamente localizzate, hanno comunque avuto un impatto anche sul nostro Paese.

Gli analisti hanno quindi messo a disposizione degli enti accreditati un totale di 818 indicatori di compromissione (IoC), utili a rafforzare le capacità difensive contro le minacce emerse.

I temi della settimana

Sono 16 i temi sfruttati questa settimana per veicolare le campagne malevole sul territorio italiano.

Come al solito il tema Pagamenti è stato il più sfruttato, con cinque campagne italiane che hanno diffuso malware come AgentTesla, Stealerium e FormBook, affiancate da quattro campagne generiche legate a DarkCloud, Remcos e MassLogger. Non sono mancate operazioni di phishing ai danni di clienti di Aruba e Netsons.

Altro fronte caldo è quello delle Multe, impiegato in diverse campagne di phishing indirizzate a cittadini italiani attraverso email apparentemente provenienti da PagoPA. L’obiettivo è sempre lo stesso: convincere l’utente a cliccare su un link o aprire un allegato infetto.

CERT-AGID cover GROK

Nella settimana appena trascorsa il CERT-AGID ha identificato 59 campagne ed emesso 818 indicatori di compromissione.

Il tema Ordine, particolarmente ambiguo e quindi efficace, ha fatto da copertura a tre campagne italiane e quattro di respiro più ampio.

Tra i malware distribuiti figurano Remcos, XWorm e AgentTesla per quanto riguarda le campagne italiane, mentre Guloader, MassLogger, XWorm e FormBook sono stati associati a quelle generiche. In tutti i casi, il vettore iniziale è stata l’email.

Non poteva mancare il settore Banking, da sempre sotto attacco. In tre campagne italiane e una generica, i criminali hanno cercato di distribuire il malware VipKeylogger e Copybara, oltre a orchestrare campagne di phishing via PEC indirizzate agli utenti di Intesa Sanpaolo e ING.

Infine, il tema Prezzi è emerso come pretesto in più campagne generiche, spesso utilizzato per mascherare l’invio di malware come FormBook, Lokibot, AgentTesla e Remcos.

Gli altri temi emersi durante la settimana sono stati impiegati in modo più sporadico, ma comunque funzionale alla diffusione di malware e operazioni di phishing di varia natura.

Tra gli eventi di maggiore rilievo segnalati dal CERT-AGID in settimana spiccano alcune campagne di phishing particolarmente insidiose, che sfruttano il nome e il logo di PagoPA per aumentare la loro credibilità.

I messaggi, inviati via email, fingono di notificare il mancato pagamento di presunte sanzioni stradali, spingendo l’utente a fornire dati personali e informazioni delle carte di credito. Si tratta di una strategia ben congegnata per colpire la fiducia nei confronti di un servizio istituzionale ampiamente utilizzato.

Fonte: CERT-AGID

Accanto al phishing, si segnala anche il ritorno di alcune famiglie malware italiane che, pur non essendo nuove, hanno attirato l’attenzione per un’attività inusualmente intensa.

In particolare, sono state rilevate campagne che distribuiscono PlanetStealer e Stealerium, due info-stealer progettati per sottrarre dati sensibili dai dispositivi compromessi.

Il loro impiego recente conferma come anche le minacce “note” possano tornare in auge in modo imprevedibile.

Malware della settimana

Nel corso della settimana analizzata, il CERT-AGID ha individuato 15 famiglie di malware coinvolte in campagne attive sul territorio italiano.

FormBook si è distinto per diffusione, con due campagne italiane e cinque generiche a tema “Contratti”, “Pagamenti”, “Delivery” e “Ordine”.

I messaggi veicolano il malware tramite allegati compressi in formato ZIP, RAR e LZH, sfruttando la tecnica ormai consolidata dell’esecuzione indiretta del payload.

Molto attivo anche AgentTesla, distribuito in due campagne italiane e quattro generiche attraverso temi come “Ordine”, “Pagamenti”, “Booking” e “Fattura”. Le email malevole contengono allegati ZIP, 7Z, Z o IMG, spesso con script JS integrati per eludere le difese.

Fonte: CERT-AGID

Remcos è comparso in una campagna italiana focalizzata sul tema “Ordine”, con allegati XLS, e in quattro campagne generiche legate a “Prezzi”, “Pagamenti” e “Delivery”, veicolate tramite RAR, 7Z e DOCX.

Non mancano MassLogger e XWorm, protagonisti rispettivamente di tre e tre campagne generiche o italiane, mentre Guloader ha colpito attraverso una campagna italiana a tema “Documenti” e una generica su “Ordine”.

Tra le novità relative al contesto nazionale, si segnala la presenza di Stealerium, con due campagne italiane a tema “Pagamenti” e “Banking”, e Copybara, distribuito tramite un’operazione di smishing che ha portato alla diffusione di un APK malevolo.

Infine, il bollettino segnala anche la diffusione di altri malware come AsyncRat, DarkCloud, Grandoreiro, Lokibot, ScreenConnect, SnakeKeylogger e VipKeylogger, tutti coinvolti in campagne generiche legate a una varietà di temi, tra cui “Banking”, “Booking”, “Pagamenti”, “Documenti”, “Prezzi” e “Fattura”.

Phishing della settimana

Il panorama delle campagne di phishing rilevate dal CERT-AGID nell’ultima settimana ha coinvolto 12 brand differenti, utilizzati come specchietti per le allodole per ingannare gli utenti.

Tra i nomi più sfruttati spiccano PagoPA e Aruba, protagonisti di numerose campagne che cercano di estorcere dati personali e bancari attraverso comunicazioni fraudolente.

Fonte: CERT-AGID

In parallelo, sono state osservate diverse campagne non brandizzate, incentrate su webmail generiche, con l’obiettivo di carpire credenziali di accesso e altre informazioni sensibili.

La varietà dei marchi utilizzati conferma una tendenza consolidata: il phishing continua a puntare sulla fiducia degli utenti nei confronti di soggetti noti o di servizi essenziali.

Formati e canali di diffusione

La varietà di strumenti utilizzati dai gruppi cybercriminali si riflette anche nei formati dei file impiegati per diffondere malware.

Nella settimana in esame, il CERT-AGID ha rilevato l’uso di 12 tipologie diverse di file malevoli, a dimostrazione della continua evoluzione delle tecniche di offuscamento e aggiramento dei controlli.

Ancora una volta, i file compressi si confermano l’opzione più popolare: i file ZIP sono stati utilizzati in ben 13 campagne, seguiti dai RAR, protagonisti in 9 episodi. Questi formati rimangono particolarmente efficaci perché difficili da intercettare nei flussi di posta elettronica standard.

Fonte: CERT-AGID

Seguono, con tre campagne ciascuno, i file JS e 7Z, mentre EXE, LZH e DOCX sono comparsi in due occasioni. L’uso di PK, Z, IMG, XLS e XLAM è stato invece più isolato, ma non per questo meno rilevante: la loro comparsa segnala una continua sperimentazione da parte degli attaccanti.

Come prevedibile, la posta elettronica ordinaria rimane il canale privilegiato per la diffusione delle campagne malevole. Dei 59 episodi analizzati, 55 sono passati tramite email, segno che il phishing e l’invio di allegati infetti continuano a rappresentare la prima linea offensiva nel panorama delle minacce digitali.

Il bollettino settimanale del CERT-AGID ha rilevato anche tre campagne veicolate attraverso PEC, un canale che, nonostante la sua natura formale, sta diventando sempre più appetibile per i criminali informatici.

Da segnalare infine un caso di smishing, in cui il malware è stato distribuito tramite SMS contenente un link malevolo

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/03/cert-agid-26-aprile-2-maggio-phishing-pagopa-ritorno-vecchi-malware/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-26-aprile-2-maggio-phishing-pagopa-ritorno-vecchi-malware




New Android spyware is targeting Russian military personnel on the front lines

Russian military personnel are being targeted with recently discovered Android malware that steals their contacts and tracks their location.

The malware is hidden inside a modified app for Alpine Quest mapping software, which is used by, among others, hunters, athletes, and Russian personnel stationed in the war zone in Ukraine. The app displays various topographical maps for use online and offline. The trojanized Alpine Quest app is being pushed on a dedicated Telegram channel and in unofficial Android app repositories. The chief selling point of the trojanized app is that it provides a free version of Alpine Quest Pro, which is usually available only to paying users.

Looks like the real thing

The malicious module is named Android.Spy.1292.origin. In a blog post, researchers at Russia-based security firm Dr.Web wrote:

Because Android.Spy.1292.origin is embedded into a copy of the genuine app, it looks and operates as the original, which allows it to stay undetected and execute malicious tasks for longer periods of time.
Each time it is launched, the trojan collects and sends the following data to the C&C server:

  • the user’s mobile phone number and their accounts;
  • contacts from the phonebook;
  • the current date;
  • the current geolocation;
  • information about the files stored on the device;
  • the app’s version.

If there are files of interest to the threat actors, they can update the app with a module that steals them. The threat actors behind Android.Spy.1292.origin are particularly interested in confidential documents sent over Telegram and WhatsApp. They also show interest in the file locLog, the location log created by Alpine Quest. The modular design of the app makes it possible for it to receive additional updates that expand its capabilities even further.

https://arstechnica.com/security/2025/04/russian-military-personnel-on-the-front-lines-targeted-with-new-android-spyware/




Scoperto un nuovo spyware Android che colpisce l’esercito russo


I ricercatori di Dr. Web, fornitore russo di software antivirus per dispositivi mobile, hanno individuato Android.Spy.1292.origin, uno spyware Android che prende di mira principalmente il personale dell’esercito russo.

Gli attaccanti hanno nascosto il trojan in un software Alpine Quest modificato e poi distribuito su vari canali, compreso uno dei cataloghi russi per le app Android.

spyware esercito russo

Alpine Quest è un software topografico utilizzato per accedere a numerose mappe, sia offline che online, e utilizzarle durante attività all’aperto per orientarsi. L’app viene utilizzata ampiamente anche dall’esercito russo per spostarsi nelle zone di guerra; per questo motivo, gli attaccanti hanno distribuito APK compromessi spacciandoli per una versione Pro gratuita dell’applicazione.

“Poiché Android.Spy.1292.origin è integrata in una copia dell’app legittima, appare e agisce come l’originale, il che permette al software di non essere individuato ed eseguire task malevoli per lunghi periodi di tempo” spiegano i ricercatori.

Stando all’analisi del team di Dr. Web, ogni volta che viene eseguito lo spyware invia al server C2 informazioni quali il numero di telefono della vittima e i dati dei suoi account, i contatti in rubrica, la data e la posizione correnti, dati sui file memorizzati nel dispositivo e la versione dell’applicazione. Il malware, inoltre, invia la posizione aggiornata ogni volta che il dispositivo si sposta.

Ricevute queste informazioni, gli attaccanti possono usare il canale di comunicazione per scaricare moduli aggiuntivi e sottrarre altri file. I ricrcatori di Dr. Web specificano che la gang dietro lo spyware è particolarmente interessata ai documenti riservati e sensibili dell’esercito russo.Al momento non ci sono indicazioni sulla provenienza del gruppo dietro gli attacchi.

Pur essendo una campagna mirata a un obiettivo specifico, è bene non abbassare la guardia e prendere tutte le precauzioni del caso contro questo tipo di attacchi. In tal senso è indispensabile installare un software antivirus sul proprio dispositivo mobile ed evitare di scaricare applicazioni da fonti non ufficiali.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/04/24/scoperto-un-nuovo-spyware-android-che-colpisce-lesercito-russo/?utm_source=rss&utm_medium=rss&utm_campaign=scoperto-un-nuovo-spyware-android-che-colpisce-lesercito-russo




SuperCard X, il nuovo malware Android che sottrae i dati delle carte di pagamento


I ricercatori di Cleafy, compagnia di sicurezza specializzata in dispositivi mobile, hanno individuato SuperCard X, un nuovo malware Android che consente di eseguire attacchi di NFC relay per sottrarre i dati delle carte di credito.

SuperCard X

“Questa campagna usa una nuova tecnica di NFC-relay consentendo agli attaccanti di autorizzare pagamenti Point-of-Sale e prelievi presso ATM fraudolenti intercettando e ritrasmettendo le comunicazioni NFC da dispositivi compromessi” spiega il team Cleafy Threat Intelligence.

SuperCard X è in realtà una piattaforma di Malware-as-a-Service usata appunto per sottrarre i fondi degli utenti colpiti. Il team di Cleafy ha analizzato in dettaglio una campagna avvenuta in Italia, eseguita da un affiliato del gruppo non ancora identificato.

SuperCard X

Inizialmente gli attaccanti sfruttano l’ingegneria sociale inviando SMS o messaggi WhatsApp in cui si avvisano gli utenti di pagamenti, addebiti o bonifici da verificare. I messaggi chiedono alla vittima di chiamare il numero di telefono indicato per controllare la movimentazione; durante la chiamata, gli attaccanti chiedono agli utenti di comunicare il PIN della loro carta, eventualmente aiutandoli a recuperarlo sull’applicazione bancaria. Una volta ottenuta la fiducia della vittima, gli viene richiesto anche di rimuovere i limiti di spesa sulle carte in suo possesso e, infine, di installare un’applicazione per il controllo dei movimenti bancari.

Gli attaccanti inviano un link per scaricare l’applicazione all’utente, la quale contiene il payload di SuperCard X. Installata l’applicazione, il finto operatore chiede alla vittima di prendere la propria carta di credito o di debito e di portarla in prossimità di un dispositivo infettato in precedenza e controllato dagli attaccanti (un POS o uno sportello automatico) per inizializzare la comunicazione NFC e ottenere i dettagli della carta usata.

A questo punto, ottenute le informazioni necessarie, gli attaccanti sono in grado di eseguire transazioni non autorizzate tramite i device compromessi, come il prelievo di denaro o pagamenti tramite POS in maniera contactless.

Credits: Cleafy

Credits: Cleafy

L’impatto del malware

Secondo i ricercatori di Cleafy, SuperCard X ha alle spalle attaccanti cinesi in quanto presenta molte similarità con NGate, un altro malware cinese individuato nel 2024. Il team di threat intelligence di Cleafy ha evidenziato inoltre che la tecnica NFC usata in questa campagna sta cominciando a essere usata anche in altre famiglie di malware, come Copybara e Droidbot.

I ricercatori sottolineano che l’impatto di SuperCard X è notevole in quanto, al contrario di altri malware simili, non colpisce i clienti di una specifica banca, ma è agnostico rispetto all’istituzione finanziaria coinvolta in ogni attacco. “Questa nuova campagna introduce un rischio finanziario significativo che va oltre gli obiettivi convenzionali degli istituti bancari e colpisce direttamente i fornitori di pagamenti e gli emittenti di carte di credito“.

Un altro aspetto significativo del malware è che è difficile da individuare: limitandosi a raccogliere dati NFC e a trasmetterli a un server C2, l’analisi comportamentale non è molto efficace. “Questo approccio multicanale pone sfide aggiuntive agli sforzi di monitoraggio ed evidenzia il crescente bisogno di affidarsi a capacità di rilevamento in tempo reale“.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/04/22/supercard-x-il-nuovo-malware-android-che-sottrae-i-dati-delle-carte-di-pagamento/?utm_source=rss&utm_medium=rss&utm_campaign=supercard-x-il-nuovo-malware-android-che-sottrae-i-dati-delle-carte-di-pagamento