CERT-AgID
3.17K subscribers
481 photos
1 file
557 links
Canale Telegram ufficiale del CERT-AgID
https://cert-agid.gov.it | Twitter: https://twitter.com/AgidCert
Download Telegram
Gli autori della campagna #Ursnif #AgenziaEntrate cambiano TTP

Tornano ad utilizzare HTA e sfruttano #Certutil per il download dell'eseguibile.

๐Ÿ”„ La lista degli IoC รจ stata aggiornata con i nuovi indicatori
Sintesi riepilogativa delle campagne malevole nella settimana del 04 โ€“ 10 febbraio 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 25 campagne malevole, di cui 23 con obiettivi italiani e 2 generiche che hanno comunque interessato l'Italia, mettendo a disposizione dei suoi enti accreditati i relativi 425 indicatori di compromissione (IOC) individuati.

โžก๏ธ #AgenziaEntrate tema sfruttato per veicolare #Ursnif e per il phishing dei finti rimborsi.

โžก๏ธ #Qakbot nuova variante denominata #iPikaBot osservata in #Italia

๐Ÿ’ฃ #IoC 425
๐Ÿฆ  #Malware 6 (famiglie)
๐ŸŸ #Phishing 8 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-04-10-febbraio-2023/
Il CERT-AGID ha rilevato nelle ultime 12 ore una consistente campagna #Formbook a tema #Pagamenti

๐Ÿ“จ La campagna non รจ mirata all'Italia ma a causa di numerosi spillover ha interessato le caselle di posta di utenti italiani.

๐Ÿ‘จโ€๐Ÿ’ป Le e-mail analizzate provengono tutte dallo stesso server di posta.

๐Ÿ‡ฌ๐Ÿ‡ง ๐Ÿ‡ฉ๐Ÿ‡ช I messaggi risultano essere scritti in inglese e in tedesco.

๐Ÿ“Ž Gli allegati sono di tipo RAR (r00, r15, r19, etc.).

๐Ÿฆ  L'eseguibile malevolo contenuto nel file compresso รจ sempre lo stesso.

๐Ÿš› Il loader utilizzato per rilasciare #Formbook รจ #Guloader

๐Ÿ’ฃ Disponibili gli #IoC ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/02/formbook_14-02-2022.json_.txt
Il CERT-AGID ha recentemente avuto evidenza di una campagna ๐Ÿ‡ฎ๐Ÿ‡น basata su Snake Keylogger che sfrutta il nome dellโ€™Universitร  di Bologna. Lโ€™infenzione inizia infatti da un file DOCX di nome โ€œElenco richieste dallโ€™Universitร  di Bologna (BO XXXX)โ€œ.

๐Ÿ”ฌ Analisi ๐Ÿ›  Strumenti ๐Ÿ’ฃ IoC ๐Ÿ‘‡

https://cert-agid.gov.it/news/snake-keylogger-riscontrato-in-una-campagna-di-malspam-nazionale-un-caso-studio-su-strumenti-di-analisi-malware/
Sintesi riepilogativa delle campagne malevole nella settimana del 11 โ€“ 17 febbraio 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 26 campagne malevole, di cui 25 con obiettivi italiani e 1 generica che ha comunque interessato l'Italia, mettendo a disposizione dei suoi enti accreditati i relativi 376 indicatori di compromissione (IOC) individuati.

โžก๏ธ #EquationEditor (CVE-2017-11882) exploit sfruttato da #Formbook e #SnakeKeylogger

โžก๏ธ #SnakeKeylogger punta al tema #Universitร  prima Parma ora Bologna

โžก๏ธ #Guloader utilizzato da #Formbook e #AgentTesla

โžก๏ธ #AgenziaEntrate ancora vittima di campagne di Phishing

๐Ÿ’ฃ #IoC 376
๐Ÿฆ  #Malware 4 (famiglie)
๐ŸŸ #Phishing 8 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-11-17-febbraio-2023/
Sintesi riepilogativa delle campagne malevole nella settimana del 18 โ€“ 24 febbraio 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 13 campagne malevole con obiettivi italiani, mettendo a disposizione dei suoi enti accreditati i relativi 216 indicatori di compromissione (IOC) individuati.

โžก๏ธ #EquationEditor (CVE-2017-11882) exploit sfruttato da #AgentTesla

โžก๏ธ #Qakbot insiste con allegati ONE

โžก๏ธ #AgenziaEntrate e #INPS ancora vittime rispettivamente di campagne di Phishing e Smishing

๐Ÿ’ฃ #IoC 216
๐Ÿฆ  #Malware 5 (famiglie)
๐ŸŸ #Phishing 6 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-18-24-febbraio-2023/
Il CERT-AGID ha ricevuto segnalazione di una campagna ๐Ÿ‡ฎ๐Ÿ‡น di phishing bancario che esorta la vittima al saldo di presunti contributi #INPS non pagati.

Il contenuto del l'e-mail รจ scritto in italiano corretto e presenta il logo INPS, ma quanto indicato e le modalitร  suggerite non trovano palesemente riscontro nel funzionamento dell'Ente Previdenziale.

๐Ÿ’ธ Lo scopo รจ il furto di denaro e di credenziali bancarie.

๐Ÿฆ La pagina di phishing presenta i cloni dei siti di #Nexi, #PosteItaliane, #Unicredit ed #IntesaSanPaolo.

โš™๏ธ I dati sono raccolti da un pannello uAdmin ospitato in un altro dominio.

๐Ÿ˜ž Al momento piรน di 170 persone sono rimaste vittime della frode.

๐Ÿ›กSi consiglia sempre di usare il buonsenso e di verificare la propria posizione retributiva tramite l'apposito Portale INPS senza seguire collegamenti e-mail.

๐Ÿ’ฃ Disponibili gli #IoC ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/02/inps_phishing_27-02-2023.json_.txt
รˆ in corso una campagna ๐Ÿ‡ฎ๐Ÿ‡น #Ursnif a tema #AgenziaEntrate

๐Ÿ“จ Oggetto: "Commissione di osservanza sul registro tributario"

โš”๏ธ TTP:

Email > Link (redirect) > PPA (macro) > EXE

๐ŸŒŽ La campagna รจ mirata per l'Italia e i C2 sono localizzati in ๐Ÿ‡ท๐Ÿ‡บ

๐Ÿ’ฃ Disponibili gli #IoC ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/03/ursnif_agenzia-entrate_01-03-2023.json_.txt
Ancora una campagna ๐Ÿ‡ฎ๐Ÿ‡น #Ursnif a tema #AgenziaEntrate differente dalle precedenti.

๐Ÿ“จ Rivevuta di pagamento - Transizione n. XXXXXXXXX

๐Ÿ“Ž XLS

๐Ÿ’ฃ Disponibili gli #IoC ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/03/ursnif_agenzia-entrate_01-03-2023_2.json_.txt
Continua l'attivitร  di #Ursnif con una nuova campagna ๐Ÿ‡ฎ๐Ÿ‡น a tema #AgenziaEntrate sfruttando #SMB.

โš”๏ธ TTP:

Email > Link (redirect) > ZIP > URL > SMB

๐ŸŒŽ La campagna รจ mirata per l'Italia e i C2 sfruttano ancora una volta la botnet #7709 di ieri localizzata in ๐Ÿ‡ท๐Ÿ‡บ

๐Ÿ’ฃ Disponibili gli #IoC ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/03/ursnif_agenzia-entrate_02-03-2023.json_.txt
Sintesi riepilogativa delle campagne malevole nella settimana del 25 febbraio - 03 marzo 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 26 campagne malevole di cui 23 con obiettivi italiani e 3 generiche che hanno comunque interessato l'Italia, mettendo a disposizione dei suoi enti accreditati i relativi 1537 indicatori di compromissione (IOC) individuati.

โžก๏ธ #AgenziaEntrate campagne massive per veicolare #Ursnif

โžก๏ธ #INPS ancora vittime di campagne di Phishing volte a sottrarre documenti di identitร 

๐Ÿ’ฃ #IoC 1537
๐Ÿฆ  #Malware 5 (famiglie)
๐ŸŸ #Phishing 10 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-25-febbraio-03-marzo-2023/
รˆ in fase di contrasto una nuova campagna ๐Ÿ‡ฎ๐Ÿ‡น #Ursnif a tema #MISE / #MEF che sfrutta #SMB

โš”๏ธ TTP:

Email > Link (redirect) > ZIP > URL > SMB

๐Ÿ‡ฎ๐Ÿ‡น Mittenti e-mail italiani (account compromessi)
๐Ÿ‡ท๐Ÿ‡บ C2 (botnet #7710) e server SMB localizzati in Russia

๐Ÿ’ฃ Disponibili gli #IoC ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/03/ursnif_mise_06-03-2023.json_.txt
Continua la campagna ๐Ÿ‡ฎ๐Ÿ‡น di phishing bancario che esorta la vittima al saldo di presunti contributi #INPS non pagati.

๐Ÿ‘ Campagna giร  osservata il 27/02/2023 con la quale condivide il server di backend.

๐Ÿ’ธ Lo scopo รจ il furto di denaro e di credenziali bancarie.

๐Ÿฆ La pagina di phishing presenta i cloni dei siti di #Nexi, #PosteItaliane, #Unicredit ed #IntesaSanPaolo.

๐Ÿ’ฃ Disponibili gli #IoC ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/03/phishing_inps_06-03-2023.json_.txt