CERT-AgID
3.17K subscribers
481 photos
1 file
557 links
Canale Telegram ufficiale del CERT-AgID
https://cert-agid.gov.it | Twitter: https://twitter.com/AgidCert
Download Telegram
Prosegue l'ondata #Remcos a tema #AgenziaEntrate

๐ŸŽฏ Target: ๐Ÿ‡ฎ๐Ÿ‡น
๐Ÿ“‚ Share SMB: ๐Ÿ‡ท๐Ÿ‡บ
๐Ÿ”ฅ C2: ๐Ÿ‡ท๐Ÿ‡บ

๐Ÿ”„ Aggiornati gli #IoC con le dropurl e i redirect ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/11/remcos_agenzia-entrate_14-11-2023.json

๐Ÿ•” Aggiornamento ore 10:00: #Remcos utilizzati 2 IP della rete #Ursnif giร  osservati a partire dal 2021 e di recente in data 12/10/2023

๐Ÿ”ฌAnalisi ed osservazioni ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/le-recenti-sanzioni-finanziarie-dellue-hanno-costretto-il-gruppo-ursnif-a-cambiare-strategia/
Il template รจ sempre lo stesso, le metodologie utilizzate per compromettere i sistemi sono rimaste invariate,  le share sono sempre ospitate su server remoti localizzati in Russia ๐Ÿ‡ท๐Ÿ‡บ, il target รจ sempre l'Italia ๐Ÿ‡ฎ๐Ÿ‡น

โžก๏ธ SystemBC
Stamattina รจ stata osservata una nuova ondata finalizzata a compromettere le vittime con il malware noto con il nome di #SystemBC

โžก๏ธ Remcos
Pochi minuti fa le share sono state aggiornate con un nuovo eseguibile, ancora una volta #Remcos

๐Ÿฆ  Da malware infostealer, quale รจ #Ursnif, ad applicazioni come #Remcos e #SystemBC ideati per il controllo remoto dei sistemi compromessi.

๐Ÿค” Quali le reali motivazioni dietro alla scelta di cambiare strategia? Qui qualche ipotesi.

๐Ÿ’ฃ Indicatori di compromissione ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/11/systembc_remcos_agenzia-entrate_16-11-2023.json
Sintesi riepilogativa delle campagne malevole nella settimana del 11 - 17 Novembre 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 28 campagne malevole, di cui 24 con obiettivi italiani e 4 generiche che hanno comunque interessato lโ€™Italia, mettendo a disposizione dei suoi enti accreditati i relativi 464 indicatori di compromissione (IOC) individuati.

๐Ÿ”ฅ Rilevate campagne massive malware e phishing veicolate in Italia sfruttando il tema #AgenziaEntrate.

โžก๏ธ #Phishing #AgenziaEntrate ospitato su dominio ad-hoc

โžก๏ธ #Remcos e #SystemBC a tema #AgenziaEntrate

โžก๏ธ Prosegue lo #smishing ai danni di utenti #INPS

๐Ÿ’ฃ #IoC 464
๐Ÿฆ  #Malware 8 (famiglie)
๐ŸŸ #Phishing 10 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-11-17-novembre-2023/
๐Ÿ‡ฎ๐Ÿ‡น Si osserva la ripresa massiva di campagne a tema #AgenziaEntrate per diffondere il RAT #Remcos in Italia

โœ‰๏ธ Comitato di monitoraggio dell'anagrafe tributaria

โš ๏ธ La campagna odierna utilizza e-mail con un link che punta al download di un file ZIP contenente file URL da cui la connessione a SMB, sempre su IP ๐Ÿ‡ท๐Ÿ‡บ giร  osservati la scorsa settimana, da cui si ottiene un ulteriore file ZIP con all'interno un contenitore VHD

โ„น๏ธ Si invita a prestare attenzione a questo genere di comunicazioni. Nel dubbio inoltrare l'email a ๐Ÿ“จ malware@cert-agid.gov.it

๐Ÿ’ฃ Disponibili gli IoC (nuovi ๐Ÿ”ฅ C2): ๐Ÿ‘‡

Gli indicatori relativi a questa campagna sono giร  stati condivisi con le pubbliche organizzazioni accreditate al Flusso #IoC del CERT-AgID.

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/11/remcos_agenzia-entrate_20-11-2023.json
๐Ÿ‡ฎ๐Ÿ‡น La campagna #AgenziaEntrate cambia malware: da #Remcos a #SystemBC

๐Ÿ“‚ SMB con 2 file ZIP: azienda (usa VHD) e config (usa CPL)

๐Ÿ’ฃ Disponibili gli IoC: ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/11/systembc_agenzia-entrate_20-11-2023.json
๐Ÿ‡ฎ๐Ÿ‡น Osservata una campagna massiva, in lingua inglese, mirata a veicolare #Vidar in Italia

โš”๏ธ TTP giร  osservate nelle campagne italiane del mese di luglio e settembre.

๐Ÿ”ฅ C2 riportati sulla bio dei profili #Telegram e #SteamCommunity

๐Ÿฅท #Vidar รจ un (MaaS) #Infostealer che ruba dati da ๐ŸŒ browser e ๐Ÿ’ฐcrypto

๐Ÿ–ฅ Botnet: 66d856e8702aaf9d4f3e8b547d773e5f

โœ… Versione: 6.6

๐Ÿ’ฃ Indicatori di compromissione ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/11/vidar_24-11-2023.json
Sintesi riepilogativa delle campagne malevole nella settimana del 18-24 Novembre 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 43 campagne malevole, di cui 38 con obiettivi italiani e 5 generiche che hanno comunque interessato lโ€™Italia, mettendo a disposizione dei suoi enti accreditati i relativi 537 indicatori di compromissione (IOC) individuati.

โžก๏ธ #Remcos e #SytemBC veicolate massivamente tramite false comunicazioni #AgenziaEntrate

โžก๏ธ #Vidar veicolato in Italia riporta i C2 sulle bio dei profili #Telegram e #SteamCommunity

๐Ÿ’ฃ #IoC 537
๐Ÿฆ  #Malware 6 (famiglie)
๐ŸŸ #Phishing 8 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-18-24-novembre-2023/
๐Ÿ‡ฎ๐Ÿ‡น I Threat Actors (TA) dietro le campagne con target Italia abusano di strumenti (legittimi) per il controllo remoto

Dopo #Netsupport, #Remcos, #SystemBC oggi รจ la volta di #Anyplace

โœ‰๏ธ La campagna #Anyplace osservata in data odierna sfrutta il tema Pagamenti

โš”๏ธ Per la compromissione viene utilizzato un file RAR autoestraente mascherato da PDF

๐Ÿ’ฃ Indicatori di compromissione ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/wp-content/uploads/2023/11/anyplace_27-11-2023.json
๐Ÿ‡ฎ๐Ÿ‡น #SpyNote aggiunge un ulteriore livello di offuscamento delle stringhe

โš”๏ธ Osservata in Italia una nuova versione di #SpyNote che aggiunge alcune funzioni (XOR) a protezione delle stringhe (compreso C2) precedentemente riportate in chiaro o codificate in base64.

๐Ÿ“ฑ La campagna รจ diffusa tramite #SMS a tema bancario.

๐Ÿ›  Le funzionalitร  del malware sono rimaste invariate.

โ„น๏ธ Per ulteriori informazioni si consiglia di consultare l'analisi del mese di ottobre 2023
Sintesi riepilogativa delle campagne malevole nella settimana del 25 Novembre - 1 Dicembre 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 34 campagne malevole, di cui 29 con obiettivi italiani e 5 generiche che hanno comunque interessato lโ€™Italia, mettendo a disposizione dei suoi enti accreditati i relativi 390 indicatori di compromissione (IOC) individuati.

โžก๏ธ #AgentTesla diffuso massivamente in Italia

โžก๏ธ #Remcos continua ondata a tema Paypal con i C2 della scorsa settimana

โžก๏ธ #Anyplace i Threat Actors (TA) dietro le campagne con target Italia abusano di strumenti (legittimi) per il controllo remoto

โžก๏ธ #SpyNote aggiunge un nuovo livello di offuscamento delle stringhe

๐Ÿ’ฃ #IoC 390
๐Ÿฆ  #Malware 11 (famiglie)
๐ŸŸ #Phishing 7 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-25-novembre-1-dicembre-2023/
Sintesi riepilogativa delle campagne malevole nella settimana del 2 - 9 Dicembre 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 23 campagne malevole con obiettivi italiani, mettendo a disposizione dei suoi enti accreditati i relativi 182 indicatori di compromissione (IOC) individuati.

โžก๏ธ #SpyNote prosegue con le campagne di smishing a tema Banking volte ad installare il malware sui dispositivi android delle vittime italiane.

โžก๏ธ #Pikabot continua l'ondata di campagne mirate per l'Italia

โžก๏ธ Contrastate nuove campagne di #smishing ai danni di clienti #INPS

๐Ÿ’ฃ #IoC 182
๐Ÿฆ  #Malware 4 (famiglie)
๐ŸŸ #Phishing 7 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-2-9-dicembre-2023/
Sintesi riepilogativa delle campagne malevole nella settimana del 9 - 15 Dicembre 2023

In questa settimana, il CERT-AgID ha riscontrato ed analizzato, nello scenario italiano di suo riferimento, un totale di 35 campagne malevole, di cui 34 con obiettivi italiani ed una generica che ha comunque interessato l'Italia, mettendo a disposizione dei suoi enti accreditati i relativi 775 indicatori di compromissione (IOC) individuati.

โžก๏ธ #SpyNote prosegue con le campagne di #smishing volte ad installare il malware sui dispositivi android delle vittime italiane. I campioni analizzati riconducono alla versione utilizzata nel mese di ottobre.

โžก๏ธ #Pikabot e #AgentTesla continuano con le ondate di campagne mirate per l'Italia.

๐Ÿ’ฃ #IoC 775
๐Ÿฆ  #Malware 5 (famiglie)
๐ŸŸ #Phishing 8 (brand)

โ„น๏ธ Ulteriori approfondimenti ๐Ÿ‘‡

๐Ÿ”— https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-09-15-dicembre-2023/