Nuovo allarme troian. Facendo leva su fantomatiche discordanze relative al versamento dei contributi previdenziali, i criminali invitano, attraverso una falsa email dell’INPS, le proprie vittime a scaricare un allegato XLS proponendolo come un bollettino INPS precompilato per richiedere il rimborso.

Struttura dell’allegato XLS con invito a selezionare il link malevolo:

Il file XLS contiene una macro Excel4, con valori di formule e di costanti in chiaro, il cui scopo è quello di scaricare e registrare una DLL acquisita da un repository remoto.

undefined 300w” alt=””

Una volta registrata la DLL ha inizio la catena di infezione Gozi/Ursnif che prova a dialogare con una lunga lista di C2.

Osservazioni

  • Il template di questa mail è identico a quello utilizzato per la campagna precedente che veicolava il malware ursnif tramite allegato JNLP.
  • La campagna sembra essere indirizzata a strutture private, al momento non si ha evidenza della campagna in ambito PA.
  • Dei 13 C&C individuati, 12 erano già noti a partire dal mese di maggio 2020 come riportato nella tabella seguente.
C2 Campaigns First seen
gstat.sloleaks.com 11 05/2020
gstat.securezal.com 5 05/2020
gstat.securezal.xyz 4 05/2020
gstat.premiamo.eu 4 05/2020
gstat.secundamo.com 4 05/2020
gstat.secundato.net 4 05/2020
gstat.secundato.com 4 07/2020
gstat.securanto.com 3 07/2020
gstat.premiamo.com 3 07/2020
gstat.securezzis.net 3 07/2020
gstat.securanto.net 3 07/2020
gstat.securezzas.com 3 07/2020

Indicatori di Compromissione

Si riportano di seguito gli indicatori di compromissione già condivisi sulla nostra piattaforma CNTI e MISP a tutela delle strutture accreditate.

Link: Download IoC

Leggi anche

Sito condominiale: chi risponde in caso di furto dei dati?

Siti web condominiali, aree riservate, archivi digitali e piattaforme per la condivisione dei documenti trattano dati personali dei condomini: nominativi, recapiti, codici fiscali, quote, documenti contabili e, in alcuni casi, informazioni ancora più delicate. Se questi sistemi vengono violati, non si tratta solo di un problema tecnico. Si parla di data breach, cioè una violazione […]

Checklist Cybersecurity per Voucher MIMIT a PMI e Professionisti

In occasione dei finanziamenti voucher che MIMIT riconosce alle PMI – piccole e medie imprese e professionisti per l’attivazione dei servizi di Cybersicurezza e Cloud, vediamo qualche esempio pratico di strumenti utiliper capire di cosa un’azienda può avere bisogno per proteggere i suoi dati. Partiremo da una checklist che permette di individuare i punti principali […]

Entro 2 agosto 2026: Marcatura e Codice AI generativa

L’Unione europea compie un nuovo passo nella regolamentazione dell’intelligenza artificiale generativa con la pubblicazione del Codice di buone pratiche sulla trasparenza dei contenuti generati dall’AI. Si tratta di uno strumento pensato per aiutare fornitori e utilizzatori di sistemi di AI generativa ad applicare gli obblighi previsti dall’AI Act in materia di marcatura, rilevamento ed etichettatura […]