CERT-AGID 15–21 novembre: attacchi a università, banche e PEC


Nel periodo compreso tra il 15 e il 21 novembre, il CERT-AGID ha analizzato 71 campagne malevole indirizzate verso utenti e organizzazioni italiane.

Di queste, 44 hanno avuto obiettivi specificamente italiani, mentre 27 campagne generiche hanno comunque raggiunto il nostro Paese.

Complessivamente, sono stati messi a disposizione degli enti accreditati 634 indicatori di compromissione (IoC) legati alle attività osservate.

I temi della settimana

Sono 21 i temi sfruttati dai criminali informatici per diffondere phishing e malware, con particolare insistenza su banking, fatture, multe, pagamenti e documenti.

Il tema Banking è stato utilizzato in 11 campagne, di cui otto italiane. Le operazioni di phishing hanno imitato istituti finanziari come Crédit Agricole, ING, Intesa Sanpaolo, Inbank e Unicredit.

Le campagne malware hanno diffuso trojan come SnakeKeylogger, FormBook e BTMob, insieme a malware mobile come Copybara e Sturnus, distribuiti tramite SMS con link verso file APK dannosi.

La scorsa settimana sono state rilevate 71 campagne malevole in Italia, con l’emissione di 634 indicatori di compromissione.

Il tema Fattura, presente in sette campagne, ha riguardato sia operazioni italiane che internazionali.

La maggior parte delle attività era finalizzata alla distribuzione di malware come FormBook, PhantomStealer, XWorm e Remcos.

Da segnalare inoltre due campagne di phishing rivolte agli utenti di Aruba e un caso di diffusione del malware MintLoader tramite PEC compromesse.

Il tema Multe, anch’esso con sette campagne tutte italiane, è stato nuovamente sfruttato per imitare comunicazioni PagoPA.

Le email, costruite come notifiche di sanzioni stradali non pagate, inducono le vittime a cliccare su link malevoli per sottrarre dati personali e bancari.

Il tema Pagamenti, osservato in cinque campagne, ha combinato phishing e smishing ai danni di Autostrade per l’Italia, Netflix e Aruba, oltre a una campagna malware generica che ha diffuso Remcos via email.

Il tema Documenti, anch’esso con cinque campagne, ha diffuso malware come AgentTesla, Grandoreiro, Remcos e SnakeKeylogger, insieme a un caso di phishing che imitava comunicazioni DocuSign.

Tra gli eventi di particolare interesse, il CERT-AGID ha rilevato una campagna di phishing mirata agli studenti dell’Università di Padova, in cui una pagina fraudolenta replicava l’accesso all’area riservata dell’ateneo per sottrarre credenziali istituzionali.

Fonte: CERT-AGID

Contestualmente è stata individuata una campagna che sfrutta il nome e il logo della Polizia di Stato, inviata tramite email per impossessarsi delle credenziali delle vittime attraverso un finto modulo di accesso.

È stata inoltre osservata un’operazione diretta al personale della Regione Toscana, che sfrutta Weebly per creare una finta pagina di login Zimbra con lo scopo di carpire le credenziali istituzionali.

Infine, il CERT-AGID ha rilevato e contrastato una nuova campagna di malspam basata su PEC compromesse, impiegata per diffondere il malware MintLoader, in continuità con attività simili osservate nelle settimane precedenti.

Malware della settimana

Nel periodo analizzato sono state osservate 13 famiglie di malware attive sul territorio italiano.

Tra le più diffuse compare FormBook, coinvolto in sei campagne generiche legate ai temi “Delivery”, “Aggiornamenti”, “Fattura”, “Prezzi”, “Ordine” e “Banking”, distribuite tramite email con allegati ZIP e RAR.

Remcos è stato impiegato in una campagna italiana veicolata tramite DonutLoader con script JS e in cinque campagne generiche a tema “Pagamenti”, “Prezzi”, “Ordine”, “Fattura” e “Delivery”, diffuse tramite documenti XLS e DOCX e archivi RAR e ZIP.

Segue SnakeKeylogger, presente in una campagna italiana a tema “Documenti” e in quattro campagne generiche a tema “Contratti”, “Delivery” e “Banking”, diffuse tramite allegati RAR, ARJ, ZIP e 7Z.

Fonte: CERT-AGID

AgentTesla è stato osservato in una campagna italiana con allegato TAR e in una generica a tema “Booking” diffusa tramite archivio 7Z.

Da segnalare inoltre due campagne generiche di Guloader, insieme a una serie di campagne mobile che hanno diffuso BTMob, Copybara e Sturnus tramite SMS con link a file APK dannosi.

Una campagna italiana di MintLoader è stata nuovamente distribuita via PEC, con ZIP contenenti file HTML, mentre altre campagne hanno coinvolto Modiloader, PhantomStealer, XWorm e Grandoreiro, sfruttando temi come “Fattura”, “Ordine” e “Documenti”.

Phishing della settimana

Sono 26 i brand coinvolti nelle campagne di phishing rilevate tra il 15 e il 21 novembre.

Fonte: CERT-AGID

Le più frequenti hanno sfruttato i nomi di PagoPA, Aruba e Autostrade per l’Italia, insieme alle numerose campagne che imitano webmail non brandizzate, confermatesi ancora una volta tra i vettori più diffusi.

Formati e canali di diffusione

L’analisi dei vettori conferma la predominanza degli archivi compressi come strumento preferito per diffondere contenuti malevoli.

Nel periodo considerato sono state individuate 12 tipologie di file, con ZIP al primo posto (9 utilizzi), seguito da RAR (5). I formati APK e DOCX compaiono tre volte, mentre 7Z e XLS sono stati osservati in due campagne.

Con un solo impiego figurano invece DOC, ARJ, HTML, JS, ISO e TAR.

Fonte: CERT-AGID

La posta elettronica si conferma il canale principale con 60 campagne, mentre sette sono state condotte via SMS e due tramite chat o PEC.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/24/cert-agid-15-21-novembre-attacchi-universita-banche-pec/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-15-21-novembre-attacchi-universita-banche-pec




Come Firemon supporta i propri partner nel processo di migrazione da Skybox


Lo scorso marzo Skybox Security, società israeliana di cybersicurezza, ha annunciato la chiusura definitiva licenziando oltre 300 dipendenti. La notizia ha scosso le organizzazioni di tutto il mondo che si sono ritrovate di punto in bianco a dover individuare un’alternativa altrettanto valida in poco tempo.

Tra le aziende che hanno ripreso in mano le redini della situazione c’è Firemon, azienda leader nella gestione delle policy di sicurezza di rete. Per aiutare i propri partner ad affrontare il cambiamento, la compagnia ha annunciato un importante potenziamento delle operazioni, coadiuvato in particolare da un rinnovamento della partnership con Westcon-Comstor. Ne abbiamo parlato con Alessio Fasano, Direttore Nazionale di Firemon per il Sud EMEA.

Qual è stata la timeline principale della risposta di FireMon, dall’annuncio della discontinuità di Skybox fino al pieno ripristino della continuità operativa per il cliente?

Quando è stata annunciata la chiusura di Skybox, abbiamo attivato immediatamente il nostro programma dedicato di migrazione da Skybox. Sebbene avessimo comunicato pubblicamente una finestra di migrazione end-to-end di 60 giorni, molti clienti (incluso questo) hanno completato la transizione molto più rapidamente. In pratica, abbiamo ripristinato la piena continuità operativa in circa 30-45 giorni, grazie al rapido onboarding dei dispositivi, alla migrazione automatizzata dei dati e a un piano di progetto fortemente strutturato. Il nostro approccio per fasi è progettato proprio per gestire situazioni ad alta urgenza come questa.

In che modo, nello specifico, la partnership con Westcon-Comstor ha accelerato la capacità di FireMon di supportare i partner di canale colpiti nell’area EMEA?

Westcon-Comstor è stata determinante nell’accelerare la nostra risposta in tutta l’area EMEA. Hanno immediatamente aperto le porte ai reseller in cerca di un’alternativa valida a Skybox, aiutandoci a instaurare nuove relazioni in modo rapido e su larga scala. I loro team commerciali e tecnici hanno posizionato FireMon come un’opzione stabile e collaudata e, soprattutto, come una soluzione implementabile molto più rapidamente e a costi inferiori rispetto ad altre alternative sul mercato. Questa partnership ha garantito ai partner di canale un percorso affidabile e immediatamente disponibile in un periodo di grande incertezza.

Alessio Fasano, Direttore Nazionale di Firemon per il Sud EMEA.

Alessio Fasano, Direttore Nazionale di Firemon per il Sud EMEA.

Considerata la complessità (oltre 100 firewall), qual è stata la sfida tecnica o logistica più critica che avete dovuto superare durante la migrazione d’emergenza?

La sfida principale non è stata tecnica, bensì il coordinamento delle risorse tra il cliente e il fornitore di servizi durante una migrazione accelerata. Con oltre 100 firewall e molteplici stakeholder, allineare i cicli di ingegneria, i processi di governance e le finestre di change management ha richiesto una pianificazione molto accurata. Poiché Skybox si basava su una forte personalizzazione, è stato inoltre necessario assicurare che i team comprendessero come la flessibilità nativa di FireMon avrebbe semplificato le operazioni. Una volta allineati ruoli e tempistiche, l’onboarding tecnico e il ripristino della compliance sono avanzati rapidamente e senza intoppi.

A sette mesi di distanza, il cliente sta ancora registrando la riduzione dei costi prevista (fino al 70%)? In che modo il nuovo modello di gestione self-service ha scalato l’utilizzo all’interno della loro organizzazione?

Non abbiamo ancora completato un’analisi finanziaria formale post-implementazione, ma tutti gli indicatori mostrano che il cliente è molto soddisfatto delle efficienze operative e dei risparmi ottenuti finora. I loro team hanno adottato pienamente il modello di gestione self-service, riducendo la dipendenza da servizi esterni e accelerando i tempi di revisione delle policy e delle valutazioni dei cambiamenti. I primi feedback suggeriscono che stanno procedendo in linea con gli obiettivi di riduzione dei costi previsti.

Oltre al ripristino del 100% della compliance (PCI DSS, ISO 27001, CIS), qual è il ROI quantificabile più significativo ottenuto dal cliente da quando la piattaforma FireMon è operativa?

Oltre ad aver ripristinato la piena conformità a PCI DSS, ISO 27001 e CIS, il cliente ha ottenuto un ROI significativo grazie ai miglioramenti dell’efficienza operativa. I controlli di compliance automatizzati di FireMon, l’analisi zero-hit e i workflow di gestione del ciclo di vita delle regole hanno ridotto il lavoro manuale del loro service provider su oltre 100 firewall, diminuendo i tempi di valutazione e revisione di circa il 40–50%. L’eliminazione delle costose personalizzazioni di Skybox ha inoltre ridotto le spese operative ricorrenti, mentre una visibilità migliorata e l’ottimizzazione delle regole hanno rafforzato la loro postura di sicurezza complessiva.

L’architettura “API-first” di FireMon è un elemento chiave. In che modo viene attualmente utilizzata per supportare funzionalità avanzate come l’automazione e l’analisi predittiva del rischio?

Il cliente non ha ancora avuto bisogno di sviluppare integrazioni personalizzate, perché FireMon ha fornito nativamente le funzionalità di compliance, reportistica e ottimizzazione di cui dipendevano in Skybox, ma con una flessibilità molto maggiore già out-of-the-box. Tuttavia, l’architettura API-first sta già influenzando la loro roadmap. Stanno valutando l’integrazione con l’ITSM per automatizzare la governance dei cambiamenti e la gestione dei ticket. Questa base consentirà loro di espandersi nel tempo verso workflow più avanzati e guidati da eventi.

Guardando al futuro, qual è la prossima fase nella strategia di sicurezza di rete del cliente che la piattaforma FireMon sta contribuendo ad abilitare?

La prossima fase per questo cliente riguarda la continuazione della pulizia delle regole su larga scala e l’implementazione di workflow automatizzati di ricertificazione delle regole. Queste iniziative contribuiranno a ridurre ulteriormente il rischio, eliminare accessi obsoleti o inutilizzati e introdurre maggiore disciplina e trasparenza nella gestione continua del ciclo di vita delle policy. Le revisioni automatizzate di FireMon, i workflow personalizzabili e le valutazioni in tempo reale forniscono la base necessaria per rendere operative queste migliorie di sicurezza a lungo termine.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/21/come-firemon-supporta-i-propri-partner-nel-processo-di-migrazione-da-skybox/?utm_source=rss&utm_medium=rss&utm_campaign=come-firemon-supporta-i-propri-partner-nel-processo-di-migrazione-da-skybox




Sneaky2FA si evolve con una funzionalità Browser-in-the-Browser


I ricercatori di Push Security hanno scoperto che gli autori di Sneaky2FA, un kit di Phishing-as-a-Service, hanno aggiunto al proprio toolkit una funzionalità di Browser-in-the-Browser (BITB).

“Di recente abbiamo scoperto un server Sneaky2FA che è un po’ diverso dal classico reverse-proxy Attacker-in-the-Middle, con una finestra di un browser integrata che contiene l’effettiva pagina di phishing” spiegano i ricercatori.

Sneaky2FA

Sneaky2FA opera principalmente attraverso Telegram, dove i cybercriminali acquistano licenze per ottenere versioni offuscate del codice sorgente che poi distribuiscono autonomamente su server compromessi o domini usa e getta. Attivo da diversi anni, il gruppo ha incluso la nuova funzionalità solo all’inizio del 2025.

La tecnica BITB è stata coniata per la prima volta nel 2022 ed è nata per mascherare URL di phishing simulando una funzionalità di autenticazione in-browser; l’obiettivo è ingannare la vittima mostrandole una barra degli indirizzi falsa che però visualizza l’URL legittimo. Le pagine BITB replicano infatti le finestre di pop-up con i form di login inserendole in un i-frame che punta a un server malevolo; l’URL della finestra, però, appare come un link legittimo di login.

Come funziona BITB in Sneaky2FA

Secondo quando riportato da Push Security, il flusso d’attacco inizia inviando un link alla vittima che punta a un dominio apparentemente legittimo. Quando l’utente atterra sulla pagina, gli viene richiesto di superare un controllo Cloudflare Turnstile o CAPTCHA; questo passaggio serve a bloccare i crawler dei tool di sicurezza che analizzano la pagina. 

Superato il controllo, la pagina reindirizza a un sottodominio che simula un visualizzatore di documenti. All’utente viene richiesto a questo punto di effettuare l’accesso con l’account Microsoft per visualizzare il documento. Cliccando sul pulsante di login, non si apre una vera nuova finestra, ma viene generato un pop-up interno alla pagina.

In questa fase il toolkit si adatta all’OS su cui è in esecuzione: se la vittima usa Windows, il pop-up simula una finestra di Edge/Chrome su Windows; se usa un Mac, simula l’interfaccia di Safari su macOS. Al contempo, la finta barra degli indirizzi mostra l’URL legittimo di Microsoft. A questo punto, quando l’utente inserisce le credenziali e procede con l’MFA, Sneaky2FA intercetta i dati e il token di sessione e li invia al server malevolo per procedere con il furto dell’account. 

phishing

Pixabay

Il toolkit è particolarmente ostico da contrastare perché usa una serie di tecniche per evitare il rilevamento degli strumenti di sicurezza, come il caricamento condizionale che blocca l’esecuzione del toolkit nel caso l’indirizzo IP che sta visitando la pagina appartenga a vendor di sicurezza, VPN note o proxy, l’offuscamento del codice, script anti-analisi e domini effimeri (burn and replace).

È probabile che, vista la sua efficacia, l’uso della tecnica BITB non si fermi a Sneaky2FA, ma venga usata anche in altri kit di phishing. La tecnica, infatti, supera i controlli di sicurezza tradizionali come i gateway email, i filtri e le difese signature-based. È necessario quindi affidarsi a tool di analisi avanzati in grado di individuare i diversi tipi di toolkit in esecuzione.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/20/sneaky2fa-si-evolve-con-una-funzionalita-browser-in-the-browser/?utm_source=rss&utm_medium=rss&utm_campaign=sneaky2fa-si-evolve-con-una-funzionalita-browser-in-the-browser




DragonForce evolve in un “cartello” ransomware e diventa più aggressivo


Di recente la Threat Research Unit di Acronis ha analizzato nuove attività di DragonForce, una gang di ransomware-as-a-service (RaaS) che starebbe utilizzando variante migliorata e più aggressiva del proprio malware.

Comparso per la prima volta nel 2023, il gruppo ha fin da subito cominciato a reclutare partner su forum del darkweb per espandere le proprie attività malevole. Dall’inizio del 2025, DragonForce ha optato per un “rebranding” presentandosi come un “cartello” ransomware, rafforzando la sua posizione nella scena cybercriminale.

Questo cambiamento lo ha reso un fornitore di infrastrutture per gli altri cybercriminali, con il risultato che anche i gruppi che mancano di conoscenze tecniche specifiche possono usare facilmente il ransomware. I ricercatori di Acronis evidenziano che il modello scelto da DragonForce è particolarmente allettante per gli affiliati per due motivi: in primo luogo, il gruppo trattiene come fornitura del servizio soltanto il 20% dei guadagni, lasciando il restante all’affiliato; in secondo luogo, segue un approccio “white label” che consente agli affiliati di usare il proprio brand e sviluppare le proprie varianti di ransomware.

DragonForce

La gang ha creato il proprio ransomware basandosi prima su un builder LockBit 3.0 per i software di crittografia, poi adottando un codice Conti V3 personalizzato.

La variante attuale è nata come miglioramento della crittografia usata da Akira, un gruppo ransomware rivale di DragonForce. La gang, che le debolezze del ransomware sono state rese note pubblicamente, ha corretto i difetti di crittografia che rendevano possibile individuare la chiave privata.

La nuova versione del malware è pensata per colpire un ampio spettro di sistemi, inclusi Windows, Linux e le infrastrutture di virtualizzazione ESXi. Il nuovo ransomware utilizza inoltre tecniche avanzate per l’individuazione e la disabilitazione di antivirus prima dell’esecuzione processi di crittografia.

DragonForce e Scattered Spider

Tra i partner più famosi e attivi della gang c’è Scattered Spider, broker di accesso iniziale già noto per essersi affiliato ad altri operatori RaaS come BlackCat, RansomHub e Qilin. Insieme a DragonForce, al gruppo sono stati attribuiti gli attacchi a Marks & Spencer dello scorso maggio.

Dall’analisi di Acronis emerge una stretta collaborazione tra i due gruppi: “L’intrusione tipicamente comincia con Scattered Spider che identifica le sue vittime eseguendo una ricognizione sui dipendenti dell’organizzazione per inventarsi un personaggio e un pretesto. Raccoglie informazioni sulle vittime come nome, ruolo e altre informazioni generali attraverso i social media e metodi di intelligence open source” spiegano i ricercatori.

Scattered Spider usa tattiche basate sull’ingegneria sociale, come phishing telefonico (vishing), clonazione delle SIM e tecniche per aggirare l’autenticazione a due fattori. La partnership, di fatto, funziona come una catena di montaggio criminale: Scattered Spider si occupa di individuare i bersagli per rubarne le credenziali, penetrare nelle reti aziendali e in seguito esfiltrare dati sensibili; in seguito, distribuiscono il ransomware fornito da DragonForce per richiedere il riscatto. 

L’alleanza di DragonForce non si limita solo a ScatteredSpider: il gruppo RaaS si è evoluto in un ecosistema molto ampio che coinvolge, tra gli altri, anche nomi noti quali LAPSUS$ e ShinyHunters.

Un’altra collaborazione interessante è quella con Devman: i ricercatori di Acronis hanno individuato campioni di ransomware di questo gruppo creati usando il builder di DragonForce. Ci sono anche numerose somiglianze nella struttura delle note di riscatto.

ransomware

Pixabay

Dalla fine del 2023, DragonForce ha pubblicato i dati di oltre 200 vittime, colpendo settori che vanno dalle compagnie aeree, alle assicurazioni e agli MSP. L’evoluzione verso un modello a “cartello” ha permesso al gruppo di stringere partnership specializzate che, unite a un rapido miglioramento delle tecniche e tattiche, hanno reso DragonForce una delle minacce più significative per le organizzazioni. 

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/19/dragonforce-evolve-in-un-cartello-ransomware-e-diventa-piu-aggressivo/?utm_source=rss&utm_medium=rss&utm_campaign=dragonforce-evolve-in-un-cartello-ransomware-e-diventa-piu-aggressivo




Rust riduce sensibilmente le vulnerabilità di memory safety in Android


Dopo un anno dall’annuncio dell’aumento dell’uso di Rust per Android, Google ha confermato che questo linguaggio di programmazione sta portando numerosi vantaggi; tra questi, il più significativo è il calo per la prima volta sotto il 20% delle vulnerabilità di memory safety.

“Abbiamo adottato Rust per il suo livello di sicurezza e abbiamo assistito a una riduzione della densità di vulnerabilità di memory safety di 1000 volte confrontato con il codice C e C++ di Android. Ma la sorpresa più grossa è stato l’impatto di Rust sulla delivery del software. Con Rust le modifiche hanno un tasso di rollback inferiore di 4 volte e si perde il 25% in meno di tempo nella revisione di codice” ha spiegato Jeff Vander Stoep, software engineer di Android.

Rust Android

Google ha cominciato a usare Rust in Android per la prima volta nel 2021, come alternativa a C e C++: il linguaggio, spiega Vander Stope, offre lo stesso livello di controllo degli altri due, ma con molti meno rischi. Negli anni, la compagnia ha man mano sostituito le linee di codice scritte in C e C++ con quelle scritte in Rust, arrivando nel 2025 ad avere più codice scritto in quest’ultimo linguaggio.

Dalle analisi, è emerso che la nuova codebase richiede meno revisioni di codice, le quali sono anche più veloci da completare; ciò significa una maggiore rapidità nello sviluppo e messa in funzione del codice. I vantaggi più significativi riguardano però la stabilità e la qualità del codice: il tasso di rollback su modifiche medio-grandi è ridotto di 4 volte. I rollback del codice, sottolinea Vander Stoep, oltre a minare la stabilità del codice rallentano anche la produttività poiché richiedono rework impattanti e più revisioni di codice.

Rust ovviamente non è la soluzione a tutti i problemi: il linguaggio soffre comunque di vulnerabilità di memory safety. Vander Stoep riporta infatti che il suo team ha individuato e risolto un bug di questo tipo in Rust prima che la release incriminata di Android andasse in produzione. Il linguaggio ha però il grande vantaggio di averne una densità drasticamente minore rispetto a C e C++: “Con circa 5 milioni di linee di codice in Rust nella piattaforma Android e una sola potenziale vulnerabilità individuata (e risolta prima delle release), la densità stimata di vulnerabilità per Rust è di 0.2 per 1 milione di linee di codice” ha affermato il ricercatore.

Il passaggio a Rust rappresenta quindi non solo un vantaggio per la velocità di sviluppo del codice, ma anche e soprattutto per la sicurezza. “Invece di agire rapidamente e poi risolvere i problemi in un secondo momento, possiamo agire più rapidamente mentre risolviamo i problemi. E chissà, man mano che il nostro codice diventa sempre più sicuro, forse potremo iniziare a recuperare ancora di più quelle prestazioni e quella produttività che abbiamo sacrificato in nome della sicurezza, il tutto migliorando anche la sicurezza stessa” ha concluso Vander Stoep.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/18/rust-riduce-sensibilmente-le-vulnerabilita-di-memory-safety-in-android/?utm_source=rss&utm_medium=rss&utm_campaign=rust-riduce-sensibilmente-le-vulnerabilita-di-memory-safety-in-android




Impressionate! Un attacco DDoS da quasi 16 Tbps contro Azure


Microsoft ha annunciato di aver subito un attacco massiccio di tipo DDoS che ha preso di mira la piattaforma Azure: il traffico immesso ha raggiunto un picco di 15,72 terabit al secondo (Tbps) e ha coinvolto oltre 500.000 indirizzi IP distinti. L’obiettivo era un indirizzo pubblico situato in Australia e l’evento ha generato flussi UDP ad altissima intensità, arrivando a circa 3,64 miliardi di pacchetti al secondo (bpps).

L’attacco è stato attribuito al botnet denominato Aisuru botnet che rientra nella categoria “Turbo Mirai-class” delle botnet basate su IoT. Il vettore sfruttava dispositivi IoT compromessi quali router domestici e telecamere IP, prevalentemente presso ISP residenziali negli Stati Uniti e in altri Paesi. Un dettaglio rilevante è che il traffico UDP generato mostrava scarsa spoofing degli indirizzi sorgente e utilizzava porte di origine casuali, un comportamento che ha facilitato le operazioni di traceback e l’intervento dei provider.

Questo evento non è isolato: pochi mesi prima, sempre Aisuru aveva generato un attacco da 22,2 Tbps e 10,6 miliardi di pacchetti al secondo, mitigato da Cloudflare. Inoltre, la divisione di ricerca XLab della società cinese Qi’anxin aveva già attribuito al botnet un’operatività su circa 300.000 bot con capacità intorno agli 11,5 Tbps. Un meccanismo di propagazione particolarmente significativo è stato l’attacco alla catena di aggiornamento firmware di un produttore (TotoLink) che ha comportato l’infezione di circa 100.000 dispositivi in un’unica operazione.

Le implicazioni per la supply-chain IoT e infrastrutturale

Dal punto di vista dell’ecosistema IT, l’evento mette in evidenza come la fusione tra dispositivi IoT di consumo e infrastrutture cloud di classe enterprise possa generare un effetto domino critico. Dispositivi domestici compromessi sono stati impiegati come vettore per un attacco diretto contro una grande piattaforma cloud. La scelta di traffico UDP non spoofato massivamente e con porte casuali suggerisce una fase pilota ben orchestrata e consapevole della gestione del rischio da parte dell’attaccante.

Per i provider cloud e gli operatori di rete la lezione è duplice. Da un lato occorre rafforzare le difese DDoS — in particolare la capacità di mitigazione a livelli oltre il “terabit” — dall’altro è necessario monitorare attivamente il fenomeno dei dispositivi IoT compromessi utilizzati come arma indiretta. In questo caso Azure è stata colpita da un bersaglio pubblico in Australia: la geografia, il volume e l’assetto del traffico implicano che anche chi non è direttamente coinvolto nel target può trovarsi a dover gestire ricadute su latenza, instradamento o capacità di risposta.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/18/impressionate-un-attacco-ddos-da-quasi-16-tbps-contro-azure/?utm_source=rss&utm_medium=rss&utm_campaign=impressionate-un-attacco-ddos-da-quasi-16-tbps-contro-azure




Il protocollo di rete “Finger” rinasce in attacchi ClickFix


Il comando “Finger“, legato all’omonimo protocollo di rete, è tornato in auge nell’ambito di alcuni attacchi ClickFix, per eseguire comandi da remoto su dispositivi Windows e distribuire malware.

Nato inizialmente per sistemi Unix e Linux, il comando è stato aggiunto in seguito anche nei sistemi Windows. Il protocollo permette a un utente di visualizzare informazioni sugli altri utenti del sistema, quali, per esempio, il nome di login, la directory home e l’ultimo accesso. Pur essendo ancora supportato, il protocollo ormai viene usato pochissimo.

Come riporta Bleeping Computer, di recente sono state individuate alcune campagne malware che hanno usato Finger per attacchi ClickFix che eseguono comandi da remoto.

Finger ClickFix

Nel dettaglio, gli attaccanti ingannano gli utenti chiedendogli di copiare e incollare un comando nel prompt di Windows ed eseguirlo, per esempio a completamento di una verifica CAPTCHA o nel caso di inviti a riunioni. Il comando usa la sintassi di Finger per connettersi a un server malevolo e, sfruttando la pipe (|), reindirizza l’output del comando Finger a un altro processo.

La risposta del server contiene infatti una serie di comandi Windows che, una volta eseguiti, installano il malware sul dispositivo della vittima. Il malware è spesso un infostealer, ma in alcune varianti più evolute è un RAT.

Non è la prima volta che il comando Finger viene abusato in questo modo: già nel 2020 alcuni ricercatori avevano segnalato casi simili. Le varianti più recenti del malware sono in grado di terminare l’esecuzione di eventuali strumenti di sicurezza attivi; nel caso in cui non ci siano tool di analisi in esecuzione, viene configurato un task per garantire la persistenza del software malevolo, avviandolo ogni volta che l’utente effettua il login.

Per bloccare l’uso del comando Finger e di conseguenza gli attacchi ClickFix che sfruttano questo vettore, Bleeping Computer consiglia di bloccare il traffico in uscita sulla porta TCP 79, ovvero quella usata dal protocollo per connettersi ai servizi remoti.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/17/il-protocollo-di-rete-finger-rinasce-in-attacchi-clickfix/?utm_source=rss&utm_medium=rss&utm_campaign=il-protocollo-di-rete-finger-rinasce-in-attacchi-clickfix




CERT-AGID 8–14 novembre: ondata di phishing su hosting, PagoPA e università


Nel periodo compreso tra l’8 e il 14 novembre, il CERT-AGID ha analizzato 87 campagne malevole dirette verso utenti e organizzazioni italiane.

Di queste, 53 hanno avuto obiettivi esplicitamente italiani, mentre 34 campagne generiche hanno comunque coinvolto il nostro Paese.

Complessivamente, sono stati condivisi con gli enti accreditati 820 indicatori di compromissione (IoC) relativi alle minacce osservate.

I temi della settimana

Sono stati 21 i temi sfruttati per veicolare phishing e malware, con un marcato aumento delle campagne che imitano servizi online legati ai rinnovi, alle multe, ai pagamenti e ai servizi bancari.

87 campagne malevole rilevate in Italia, con 820 indicatori di compromissione. In aumento i phishing a tema rinnovo servizi, mentre crescono gli attacchi contro atenei e grandi piattaforme online.

Il tema Rinnovo risulta tra i più diffusi con 12 campagne di phishing, sia italiane che internazionali, tutte via email.

Le comunicazioni imitano il rinnovo di servizi legati a Register, Serverplan, OVHCloud, Aruba, Wix, Axarnet, oltre a iCloud, Mooney, McAfee e vari provider di webmail, sfruttando la pressione psicologica delle scadenze amministrative e tecniche.

Altre 12 campagne, tutte italiane, hanno sfruttato il tema Multe, con finte comunicazioni PagoPA che simulano sanzioni stradali non pagate e invitano le vittime a inserire dati personali e bancari attraverso link malevoli.

Il tema Banking, con 11 campagne (8 italiane e 3 generiche), ha combinato phishing e malware mobile: tra gli istituti imitati figurano ING, Interactive Brokers, Credem e Standard Bank, mentre le campagne malware hanno diffuso DonutLoader, insieme ai trojan Android Copybara, Herodotus e GhostGrab.

Il tema Ordine, sfruttato in otto campagne, è stato impiegato esclusivamente per la diffusione di malware come Remcos, AgentTesla, PureLogs, FormBook e PhantomStealer, tutti veicolati tramite allegati manipolati.

Tra gli eventi di particolare interesse della settimana, il CERT-AGID segnala una campagna di phishing ai danni degli utenti Facebook che, attraverso email dai toni legali, indirizza le vittime verso una finta pagina Meta.

Il sito fraudolento replica un popup del browser e un modulo di login identico a quello originale, con l’obiettivo di sottrarre le credenziali di accesso.

Parallelamente è stata individuata una campagna diffusa via SMS e rivolta a utenti INPS, pensata per raccogliere una quantità significativa di dati personali: oltre alle generalità e all’IBAN, gli attaccanti richiedono un selfie e foto della carta di identità, della tessera sanitaria, della patente e delle ultime tre buste paga.

Fonte: CERT-AGID

Un ulteriore caso riguarda una campagna a tema GLS che diffonde il malware Remcos tramite email con allegato XHTML, spingendo la vittima a copiare e incollare comandi dannosi nel terminale per scaricare ed eseguire uno script malevolo.

Infine, il CERT-AGID ha rilevato un nuovo caso di phishing mirato contro l’Università di Parma: una pagina ospitata su Weebly replica l’accesso all’area privata dell’ateneo e viene utilizzata per sottrarre credenziali istituzionali a studenti e personale.

Malware della settimana

Sono state 16 le famiglie di malware osservate tra l’8 e il 14 novembre.

Il più diffuso è Remcos, con 5  campagne italiane a tema “Preventivo”, “Ordine”, “Banking” e “Fattura”, e 4 campagne generiche “Delivery”, “Ordine” e “Pagamenti”. I file allegati utilizzati includono XLS, 7Z, Z, GZ, RAR, ZIP e DOCX, oltre a siti con finti Captcha.

AgentTesla è stato individuato in 3 campagne italiane a tema “Contratti”, “Ordine” e “Pagamenti” e in quattro campagne generiche “Contratti”, “Documenti”, “Pagamenti” e “Ordine”, diffuso tramite allegati TAR, BZ2, 7Z, ZIP e RAR contenenti script VBS e VBE.

PhantomStealer compare in 3 campagne generiche legate ai temi “Ordine”, “Pagamenti” e “Prezzi”, mentre DarkCloud è stato utilizzato in 2 campagne a tema “Prezzi” e “Delivery”.

Meritano attenzione anche i malware mobile: 2 campagne italiane hanno diffuso Copybara, una campagna generica ha distribuito GhostGrab, e un’altra campagna italiana ha impiegato Herodotus, tutti via SMS con link a file APK malevoli.

Fonte: CERT-AGID

Guloader è stato individuato in 2 campagne generiche a tema “Fattura” e “Pagamenti” , mentre Rhadamanthys è stato usato in 2 campagne italiane a tema “Booking” e “Documenti”, distribuite tramite script PS1 e installer MSI.

Un’ulteriore campagna italiana ha diffuso MintLoader tramite PEC contenenti ZIP con file HTML.

Completano il quadro varie campagne italiane che hanno diffuso DonutLoader, FormBook, PureLogs e XWorm, insieme a campagne generiche Danabot e LummaStealer, sfruttando argomenti come “Aggiornamenti” e “Documenti”.

Phishing della settimana

Sono stati 27 i brand coinvolti nelle campagne di phishing rilevate nel corso della settimana presa in esame.

Fonte: CERT-AGID

Particolarmente ricorrenti sono state le operazioni che hanno sfruttato i nomi di PagoPA e iCloud, insieme alle numerose campagne che imitano servizi di webmail non brandizzate, ancora fra i vettori più frequenti per la raccolta fraudolenta di credenziali.

Formati e canali di diffusione

L’analisi conferma la netta predominanza degli archivi compressi come principale mezzo di diffusione dei contenuti malevoli.

Nel periodo considerato sono state individuate 20 tipologie di file, con ZIP al primo posto (9 utilizzi), seguito da RAR (7) e 7Z (5). Seguono VBS e APK (4 utilizzi ciascuno), e Z (3).

I formati PDF, EXE e DOCX compaiono due volte, mentre BZ2, HTML, PS1, HTM, BAT, GZ, MSI, JS, VBE, TAR e XLS sono stati impiegati in un singolo caso.

Fonte: CERT-AGID

La posta elettronica rimane il vettore dominante con 81 campagne. Cinque attacchi sono stati condotti via SMS, mentre una campagna è transitata tramite PEC.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/17/cert-agid-8-14-novembre-ondata-di-phishing-su-hosting-pagopa-e-universita/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-8-14-novembre-ondata-di-phishing-su-hosting-pagopa-e-universita




Vulnerabilità di Fortinet FortiWeb sfruttata per creare utenti admin


Una presunta vulnerabilità di Fortinet FortiWeb sta venendo attivamente sfruttata per creare utenti admin. A riportarlo è Daniel Card, ricercatore di PwnDefend, spiegando che si dovrebbe trattare di un bug di Path Traversal non ancora patchata. Inizialmente il problema era stato individuato dalla compagnia Defused ed è stato dettagliato negli ultimi giorni da Card.

Fortinet FortiWeb

Il ricercatore spiega che, utilizzando uno specifico endpoint (/api/v2.0/cmdb/system/admin%3F/../../../../../cgi-bin/fwbcgi), è possibile inserire un payload nella richiesta POST che crea un utente con privilegi di amministratore, garantendo agli attaccanti accesso persistente al sistema.

“Questo payload sembra crea un account utente locale con livello admin sul dispositivo colpito. Ho un firewall Fortinet in esecuzione e non sono riuscito a confermare l’effetto dell’attacco” afferma Card, aggiungendo però che, analizzando l’endpoint, è altamente probabile che la vulnerabilità sia effettivamente quella presunta.

Dalle analisi effettuate sono emersi una serie di payload che riportavano la creazione di utenti con username quali, tra gli altri, Testpoint, trader1, trader2, test1234point che sembrano per l’appunto indicare una serie di exploit di verifica. In un post su X, i ricercatori WatchTowr  hanno in seguito condiviso l’exploit funzionante.

Come riporta Bleeping Computer, il team di WatchTowr ha anche rilasciato un tool per aiutare gli amministratori di sistema a identificare i dispositivi vulnerabili. La testata sottolinea che, al momento, non c’è alcun riferimento al bug sul portale di Fortinet dedicato agli avvisi di sicurezza. Bleeping Computer ha contattato direttamente la compagnia per fare chiarezza sulla questione, ma non ha ancora ricevuto risposta.

I prodotti colpiti sono i Fortinet FortiWeb con versione inferiore alla 8.0.2. Agli amministratori di sistema è caldamente consigliato aggiornare il prima possibile i dispositivi vulnerabili e, nel frattempo, assicurarsi che gli endpoint di gestione siano raggiungibili solo entro reti sicure.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/14/vulnerabilita-di-fortinet-fortiweb-sfruttata-per-creare-utenti-admin/?utm_source=rss&utm_medium=rss&utm_campaign=vulnerabilita-di-fortinet-fortiweb-sfruttata-per-creare-utenti-admin




Crescono le truffe ai danni dei consumatori, preoccupano quelle basate su IA. Il report di Bitdefender


I consumatori continuano a essere colpiti molto duramente dalle truffe informatiche e quelle basate su IA sono le più preoccupanti: a dirlo è il Consumer Cyber Security Survey 2025, report di Bitdefender che ha analizzato le abitudini e le preoccupazioni di oltre 7.000 consumatori in Australia, Francia, Germania, Italia, Spagna, Regno Unito e Stati Uniti.

Nel dettaglio, il 14% degli utenti coinvolti ha affermato di aver subito una truffa lo scorso anno e un altro 4% non ne è sicuro. Gli Stati Uniti contano il maggior numero di vittime di truffe con il 17%, seguiti dal Regno Unito (16%) e dall’Australia (16%). L’Italia ha registrato invece il 12%; infine, la Francia conta il tasso più basso con l’11%. Il report evidenzia che, basandosi su una perdita media di 545 dollari (circa 470 euro), lo scorso anno i consumatori hanno perso oltre 534.000 dollari (circa 460.000 euro), considerando solo gli utenti coinvolti nel sondaggio.

I consumatori sono particolarmente preoccupati dall’uso dell’IA nelle truffe: gli utenti temono soprattutto i deepfake (37%), seguiti dalla perdita di lavoro (30%) e dalla diffusione di disinformazione. L’analisi di Bitdefender evidenzia però una differenza generazionale riguardo i timori legati all’IA: quasi la metà delle persone con più di 55 anni (46%) è preoccupata dalle truffe ottimizzate dall’IA rispetto a solo un terzo dei millenial (34%).

truffe consumatori

Dal report emerge che i social media sono il canale principale utilizzato dai criminali informatici per le truffe (34%) ai danni dei consumatori, superando le email (28%), le telefonate (25%), gli SMS (24%) e le pubblicità online (21%). Il dato è strettamente legato al numero di account online che gestiscono i consumatori: secondo quanto riportato da Bitdefender, in media gli utenti gestiscono cinque account, con quasi due terzi degli intervistati che ne gestiscono almeno tre. Circa un terzo (32,8%) dispone di 3–5 account, mentre il 32,4% ha 6–9 account.

L’analisi di Bitdefender mette anche in luce delle criticità dal punto di vista della sicurezza che mettono ancora più a rischio i consumatori. È emerso per esempio che il 37% degli intervistati tiene una copia scritta delle proprie password e il 32% utilizza la stessa password per diversi account. A livello di Paesi, gli intervistati italiani (41,6%) sono tra i più propensi a tenere copia scritta delle password.

Parallelamente, solo il 27% utilizza un gestore delle password, il 16% si affida all’inserimento automatico del browser e il 13,6% utilizza la funzione di inserimento automatico della password di Apple.

Un altro aspetto critico è che quasi la metà (48%) degli intervistati accetta tutti i cookie in automatico, mentre solo il 36% li gestisce manualmente; il 16%, invece, li rifiuta tutti. Il 75% ha affermato di non leggere o di leggere solo superficialmente i termini di privacy prima di accettarli. “Tali comportamenti espongono i consumatori a rischi per la privacy e la sicurezza, poiché i cookie possono consentire la profilazione, lo sfruttamento dei dati e persino la violazione delle sessioni” si legge nel report.

Infine, dall’analisi emerge che la sicurezza mobile e dei dispositivi viene spesso trascurata: il 48% dei consumatori intervistati non usa una soluzione di sicurezza di una terza parte sul proprio smartphone, pur eseguendo transazioni sensibili.  La situazione non migliora con altri dispositivi: il 58% non protegge i propri computer e l’82% afferma lo stesso per i propri tablet. Quasi il 10% degli intervistati, inoltre, ha ammesso di utilizzare i dispositivi aziendali per transazioni finanziarie personali.

“I risultati del sondaggio mettono in luce la crescente importanza della sensibilizzazione alla sicurezza informatica a fronte dell’aumento della frequenza e della complessità degli attacchi contro i consumatori nell’era dell’IA” ha affermato Ciprian Istrate, senior vice president of operations, Consumer Solutions Group di Bitdefender. “Bitdefender è stata tra le prime a utilizzare l’IA per contrastare la criminalità informatica, ma oggi i pirati informatici la sfruttano a loro volta per rendere gli attacchi ancora più sofisticati. Password efficaci, gestione consapevole dei cookie e soluzioni di sicurezza affidabili possono contribuire notevolmente a ridurre i rischi. I criminali informatici sono inesorabili, ma la sensibilizzazione e gli strumenti giusti permettono ai consumatori di difendersi“.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/13/crescono-le-truffe-ai-danni-dei-consumatori-preoccupano-quelle-basate-su-ia-il-report-di-bitdefender/?utm_source=rss&utm_medium=rss&utm_campaign=crescono-le-truffe-ai-danni-dei-consumatori-preoccupano-quelle-basate-su-ia-il-report-di-bitdefender