Una importante campagna malevola, viene veicolata dal 2 luglio 2020 tramite messaggi di posta create ad arte per emulare una finta mail dell’Agenzia delle Entrate, attraverso la quale si invita l’utente a prendere visione del documento XLS allegato in un archivio compresso (ZIP).

Una volta estratto e aperto il file XLS inizia la catena di infezione per installare il malware Ursnif sulla macchina della vittima.

 

https://cert-agid.gov.it/wp-content/uploads/2020/07/Campagna_Ursnif_2020-07-02-300×243.png 300w, https://cert-agid.gov.it/wp-content/uploads/2020/07/Campagna_Ursnif_2020-07-02-768×622.png 768w” sizes=”(max-width: 867px) 100vw, 867px” style=”box-sizing: inherit; border-style: none; max-width: 100%; height: auto; margin-top: 1rem; margin-bottom: 1rem; font-size: 2rem !important; letter-spacing: 0.007em !important; line-height: 1.2 !important;”>

 

Osservazioni

Diventa sempre più frequente l’uso di allegati con hash differenti per ogni email al fine di rendere “inutilizzabili” gli indicatori di compromissione di tipo file.

Per questa campagna inoltre sono stati utilizzati indirizzi email mittenti creati ad-hoc attraverso una serie di domini che non espongono contenuti ma mostrano una pagina di cortesia “Apache 2 Test Page powered by CentOS“.

https://cert-agid.gov.it/wp-content/uploads/2020/07/centos_defaultpage-300×141.png 300w, https://cert-agid.gov.it/wp-content/uploads/2020/07/centos_defaultpage-768×361.png 768w, https://cert-agid.gov.it/wp-content/uploads/2020/07/centos_defaultpage.png 1471w” sizes=”(max-width: 1024px) 100vw, 1024px” style=”box-sizing: inherit; border-style: none; max-width: 100%; height: auto; margin-top: 1rem; margin-bottom: 1rem; font-size: 2rem !important; letter-spacing: 0.007em !important; line-height: 1.2 !important;”>

Dalle informazioni a conoscenza del Cert-AgID, uno dei domini C2 usato per questa campagna risulta essere stato già utilizzato in precedenza in ben 9 campagne Ursnif italiane a partire dal mese di Maggio 2020.

Indicatori di Compromissione

Si riportano di seguito gli indicatori di compromissione già condivisi sulla nostra piattaforma CNTI e MISP a tutela delle strutture accreditate.

NB: Non sono riportati gli hash relativi ai file allegati poichè variano per ogni singola email.

Link: Download IoC

 
Fonte: CERT-AGID
 
 

Leggi anche

Cyberattacco Cl0p: 50 aziende a rischio usando software per supply chain

Gyberattacco

Il gruppo cybercriminale Cl0p ha rivendicato la sottrazione di grandi quantità di dati da quasi 50 aziende internazionali, tra cui Philips, Shell, Fiserv e GE. La notizia, diffusa da Reuters il 13 agosto 2026, richiama l’attenzione su un rischio sempre più rilevante: la compromissione di applicazioni aziendali diffuse può trasformare una singola vulnerabilità in una […]

Scadenza 23 Settembre 2026 Dichiarazione di Accessibilità

Entro il 23 settembre 2026 tutte le pubbliche amministrazioni dovranno pubblicare le dichiarazioni annuali di accessibilità per i propri siti web e applicazioni mobili. L’obbligo, previsto dalla normativa europea e nazionale, mira a garantire l’inclusione digitale per tutti gli utenti, con particolare attenzione a chi presenta disabilità visive, uditive, motorie, cognitive o disturbi dell’apprendimento. Le […]

NIS2, nuove FAQ ACN su controlli e vigilanza: cosa devono sapere aziende ed enti

L’Agenzia per la cybersicurezza nazionale (ACN) ha pubblicato l’11 agosto 2026 una nuova sezione delle FAQ dedicata alle attività di monitoraggio, vigilanza ed esecuzione nei confronti dei soggetti NIS. Le FAQ, identificate con i codici da MVE.1 a MVE.5, chiariscono come l’ACN potrà verificare il rispetto degli obblighi previsti dal D.Lgs. 138/2024 da parte di […]