Nuovo allarme troian. Facendo leva su fantomatiche discordanze relative al versamento dei contributi previdenziali, i criminali invitano, attraverso una falsa email dell’INPS, le proprie vittime a scaricare un allegato XLS proponendolo come un bollettino INPS precompilato per richiedere il rimborso.

Struttura dell’allegato XLS con invito a selezionare il link malevolo:

Il file XLS contiene una macro Excel4, con valori di formule e di costanti in chiaro, il cui scopo è quello di scaricare e registrare una DLL acquisita da un repository remoto.

undefined 300w” alt=””

Una volta registrata la DLL ha inizio la catena di infezione Gozi/Ursnif che prova a dialogare con una lunga lista di C2.

Osservazioni

  • Il template di questa mail è identico a quello utilizzato per la campagna precedente che veicolava il malware ursnif tramite allegato JNLP.
  • La campagna sembra essere indirizzata a strutture private, al momento non si ha evidenza della campagna in ambito PA.
  • Dei 13 C&C individuati, 12 erano già noti a partire dal mese di maggio 2020 come riportato nella tabella seguente.
C2 Campaigns First seen
gstat.sloleaks.com 11 05/2020
gstat.securezal.com 5 05/2020
gstat.securezal.xyz 4 05/2020
gstat.premiamo.eu 4 05/2020
gstat.secundamo.com 4 05/2020
gstat.secundato.net 4 05/2020
gstat.secundato.com 4 07/2020
gstat.securanto.com 3 07/2020
gstat.premiamo.com 3 07/2020
gstat.securezzis.net 3 07/2020
gstat.securanto.net 3 07/2020
gstat.securezzas.com 3 07/2020

Indicatori di Compromissione

Si riportano di seguito gli indicatori di compromissione già condivisi sulla nostra piattaforma CNTI e MISP a tutela delle strutture accreditate.

Link: Download IoC

Leggi anche

Supply Chain: NIS2 e DORA

Le direttive NIS2 e il regolamento DORA stanno ridefinendo gli standard di cybersicurezza in Europa, imponendo obblighi stringenti sulla sicurezza della catena di fornitura ICT. Le nuove norme non si limitano a richiedere controlli sui fornitori, ma attribuiscono una responsabilità diretta ai vertici aziendali, che devono garantire la conformità lungo tutta la filiera, con sanzioni […]

Cybersecurity: CRA e sicurezza digitale dinamica

La cybersecurity non è più solo una questione di installare un antivirus o un firewall. Con l’approvazione del Cyber Resilience Act (CRA) la sicurezza informatica rappresenta un requisito operativo, normativo e strategico per tutte le organizzazioni, indipendentemente dalla loro dimensione. Per PMI e lavoratori autonomi c’è una opportunità di finanziamento per colmare l’eventuale ritardo nell’uso […]

Telemedicina in Abruzzo: televisite da maggio 2026

La sanità abruzzese compie un ulteriore passo verso la digitalizzazione con l’attivazione dei primi servizi regionali di telemedicina. Si tratta di una evoluzione importante per cittadini, pazienti, medici e strutture sanitarie: la cura non passa più solo dalla presenza in ambulatorio ma anche da strumenti digitali capaci di rendere l’assistenza più accessibile, sicura e organizzata. […]