Massiccio attacco infromatico in Italia. Attenti alle email del Ministero delle Finanze

SULLO STESSO ARGOMENTO

Ascolta questo articolo ora...
Caricamento in corso...

L’allarme arriva da Yoroi, società di sicurezza italiana, che ha intercettato una serie di messaggi di posta elettronica contenenti un link infetto che sembrano provenire dal Ministero dell’Economia e delle Finanze.

L’email, in sé, non è un capolavoro di social engineering: nonostante il riferimento al Ministero e l’uso di un italiano corretto (un’eccezione rispetto a simili campagne avviate da pirati informatici stranieri) utilizza mittenti piuttosto sospetti come info@amber-kate.com e info@fallriverproductions.com, che dovrebbero mettere sul “chi va là” i destinatari.

A rendere particolarmente insidioso l’attacco, però, è il riferimento a un F24 (il modello per il pagamento delle imposte – ndr) e il fatto che la campagna di distribuzione coincida con un periodo di scadenze esattoriali che rendono la trappola più credibile. L’oggetto delle email varia, ma utilizza formule come “Codici Tributo Acconti F24” o “Acconti-Codice Tributo 4034”

“Rispetto ad altri attacchi che prendono di mira interi settori, questo è specificatamente localizzato nel nostro paese” spiega Marco Ramilli, fondatore di Yoroi. “Stando a quanto abbiamo potuto ricostruire, ha colpito decine di società italiane, compresi alcuni enti pubblici come il Ministero degli Interni e la Camera dei Deputati”.

Il messaggio di posta, come spiegato, contiene un link che punta a pagine Web pubblicate su vari domini Internet e che avvia il download di un JavaScript il cui codice è pesantemente offuscato. La sua funzione è quella di scaricare ed eseguire un file chiamato 1t.exe.

Ministero Finanze
Il messaggio è piuttosto scarno e non contiene loghi o altri elementi grafici. Ma il fatto che arrivi in un periodo in cui ci sono delle scadenze fiscali lo rende molto più credibile di email simili che si sono viste in passato.

Si tratta di un malware che, secondo Ramilli, ha una certa somiglianza con GootKit. “Non abbiamo ancora analizzato a fondo il sample, ma sembra trattarsi di un classico trojan bancario, progettato per rubare le credenziali di accesso ai servizi di home banking”.

Secondo il ricercatore, però, il trojan in questione va un po’ oltre. “Dalle nostre analisi risulta che il malware rimanga in ascolto per ulteriori comandi dal server Command and Control” spiega Ramilli. Tradotto: a essere a rischio non sono solo le credenziali dei servizi bancari online, ma è possibile che il malware vada a rubare anche altre informazioni e crei una vera botnet sotto il controllo dei pirati informatici.

Yoroi ha intercettato i primi messaggi venerdì e ha completato l’analisi nel giro di 24 ore, inviando un alert a tutte le autorità competenti per contenere gli attacchi. Stando alle analisi, però, il malware avrebbe già fatto un discreto numero di vittime, di cui Ramilli ha pubblicato un elenco piuttosto impressionante.

Tra le aziende risultano anche Trenitalia; la società Autostrade; Banca Monte Dei Paschi Di Siena S.P.A.; Costacrociere; FINECO; Videotime; Telecom; Wind e FASTWEB. Tra gli enti pubblici il Ministero dell’Interno; la Camera dei Deputati; alcuni Comuni (Brescia, Bologna) e regioni (Basilicata, Toscana e Veneto).

Ma come ha fatto Yoroi a individuare le vittime? “Siamo riusciti a rintracciare i log di collegamento ai domini usati per diffondere il malware e, da qui, siamo risaliti alle possibili vittime attraverso gli indirizzi IP” spiega Ramilli.

L’uso del termine “possibili”, come ci ha spiegato nel corso dell’intervista il ricercatore, è una formula dettata più che altro dalla cautela. “Nei miei test ho verificato che i normali tentativi di collegamento ai siti usati per diffondere il malware non vanno a buon fine, mentre quelli fatti attraverso il dropper funzionano. Molto probabilmente sono filtrati in base all’agent che tenta il collegamento”.

Insomma: se nel log risulta che un collegamento ha avuto successo, è ragionevole presumere che sia avvenuto in seguito all’azione del JavaScript attivato dal link malevolo all’interno della mail.

Ramilli però invita a una certa cautela anche per quanto riguarda l’inclusione nell’elenco di alcune aziende che operano come Internet Provider, come Telecom e FASTWEB. “In questo caso è molto probabile che l’indirizzo IP si riferisca alla loro infrastruttura, ma a essere stati colpiti siano normali clienti che usano i loro servizi per la connettività”. Per essere chiari: l’ipotesi che dalle parti di Telecom abbiano migliaia di computer infetti è decisamente improbabile.

Il problema, però, è che nei giorni in cui è partito l’attacco (lo scorso week-end) il malware passava indenne il controllo della maggior parte degli antivirus. “Da una verifica su Virus Total, solo un antivirus considerava il file sospetto” conferma Ramilli.

Ora che Yoroi ha fornito le informazioni reperite nel corso di questi tre giorni, tutti i software di sicurezza stanno aggiornando le definizioni e il livello di protezione aumenterà sensibilmente.

Nel frattempo, però, se doveste ricevere un’email come quella descritta, la soluzione migliore è di cancellarla senza pensarci troppo.

fonte securityinfo.it


REDAZIONE
PUBBLICITA
● LIVE
Ultime notizie
Ultimo aggiornamento 19:29
17/03/2026 19:29

Frignano, lite in famiglia nella notte: figlio denunciato per aggressione alla madre

Notte di tensione a Frignano, nel Casertano, dove una lite familiare è degenerata in violenza all’interno di un’abitazione privata.

17/03/2026 19:17

Beukema carica il Napoli: " Vogliamo chiudere bene prima della sosta "

Il Napoli si concentra sul prossimo obiettivo, puntando a chiudere il ciclo prima della sosta per le Nazionali.

17/03/2026 19:05

Nicolò torna a scuola dopo sei mesi: " Un primo passo, ma la strada è ancora lunga "

Non è più «il bimbo con le ali spezzate».

17/03/2026 18:53

Cagliari, squadra in ritiro anticipato verso il Napoli dopo il ko di Pisa

Il Cagliari sceglie la strada della compattezza e del silenzio per preparare una sfida che può dire molto sul finale di stagione.

17/03/2026 18:41

Visita del Direttore dell'Agenzia delle Dogane e dei Monopoli alla Direzione Territoriale Campania

Roberto Alesse, accompagnato dai vertici antifrode, audit e digitale, incontra i funzionari campani, sottolinea il ruolo strategico dell’Agenzia nel commercio internazionale e visita la Prefettura e l’aeroporto di Napoli‑Capodichino.

17/03/2026 18:28

Arrestato il " ladro seriale " dei market autostradali

Colpo su colpo nelle aree di servizio campane: la Polizia Stradale lo ha fermato in flagranza dopo un inseguimento e dopo una lunga serie di furti aggravati nei punti vendita delle principali aree di servizio della Campania.

17/03/2026 18:10

Luigi e Aurora Tufano, i gemelli campioni di Pomigliano conquistano Rai2

Otto anni, un palmares da professionisti e un sogno ancora tutto da scrivere. I gemelli Luigi e Aurora Tufano, nati a Pomigliano d'Arco, approdano mercoledì 18 marzo nel salotto di I Fatti Vostri su Rai2, ospiti della rubrica "Saremo Famosi". Una storia di talento, determinazione e di una piroetta che è cominciata ancora prima di nascere.

17/03/2026 17:33

Donna fa cadere la statua cinquecentesca di San Paolino in Duomo a Nola

La donna si è avvicinata all'altare e, con un gesto fulmineo e ancora senza spiegazione, ha fatto precipitare la preziosa scultura lignea. L'urto è stato attutito da una mensola, limitando i danni. È caccia al movente.

17/03/2026 17:18

La Piazza 111, anatomia dell'impero della polvere bianca al Rione Berlingieri

Un business ininterrotto da decenni, protetto da vedette e tollerato dai clan egemoni in cambio di un patto d'acciaio: l'obbligo di rifornirsi esclusivamente dai vertici del clan Licciardi. Turni h24, delivery e welfare per i detenuti

17/03/2026 16:22

" Cavallo di ritorno " a Marigliano: 2 giovani arrestati per estorsione aggravata

Tentano il classico “cavallo di ritorno” per restituire un’auto rubata in cambio di 800 euro, ma finiscono in manette. La Polizia di Stato blocca due presunti estorsori dopo un’imboscata organizzata proprio durante lo scambio del denaro a Marigliano.

17/03/2026 16:14

Napoli rende omaggio ad Artemisia Gentileschi: intitolate a lei le scale del Vomero

La città celebra la grande pittrice barocca con un gesto simbolico nel cuore del quartiere collinare, riconoscendo il suo talento e la sua lotta per l’emancipazione femminile

17/03/2026 16:02

Morto Tonino Apicella, l'ultima voce della tradizione napoletana

Il cantante, padre e maestro artistico di Mariano Apicella, lascia un vuoto nel panorama della canzone classica partenopea

17/03/2026 15:50

Campania verso il pensionamento di massa: 1. 147 medici di famiglia lasceranno entro il 2028

Studio Fondazione Gimbe sulla carenza di medici di medicina generale

17/03/2026 15:38

Ambulanza bloccata dalla spazzatura in strada ai Quartieri Spagnoli

Una donna a terra sotto la pioggia, soccorsi in ritardo tra i cumuli di spazzatura. Borrelli: “Non è più degrado, ma rischio concreto per la vita”

17/03/2026 15:26

Nocera, 11enne autistico intrappolato nel caos dei ricorsi: dalla prima media " retrocesso " alle elementari

Il Tar accoglie l'istanza del padre e lo rimanda indietro, il Consiglio di Stato dà ragione alla madre ma il piccolo Marco resta nel limbo. L'appello della donna: "Illegittimo, ne soffre la sua salute".

17/03/2026 15:14

Violenze a Santa Maria Capua Vetere: " Nessun pestaggio, fu un complotto dei detenuti "

Colpo di scena al maxiprocesso contro 105 imputati per i fatti del 6 aprile 2020. Un ex recluso, chiamato a deporre dalla difesa, stravolge l'impianto accusatorio: "I detenuti si sono autolesionati e bruciati la barba per incastrare la Polizia Penitenziaria". Il teste ha chiesto l'anonimato per paura di ritorsioni.

17/03/2026 15:02

Mistero a Lauro: dato alle fiamme il furgone di un'impresa di pompe funebri

Il rogo nella notte, distrutto il mezzo parcheggiato vicino al campo sportivo. Il titolare: "Nessuna richiesta estorsiva". Gli investigatori non escludono nessuna pista.

17/03/2026 14:55

Lavezzi torna al Maradona: amichevole di beneficenza il 26 maggio

L’ex idolo azzurro protagonista della “Notte dei Leoni” insieme a Insigne. Attesa dei tifosi alle stelle per il ritorno dopo 14 anni

17/03/2026 14:38

Chiuso ristorante a Lusciano per gravi irregolarità: locale sottobanco e senza requisiti di sicurezza

Chiuso un ristorante a Lusciano dopo un controllo della Polizia di Stato di Caserta che ha rivelato la totale assenza di requisiti amministrativi, autorizzazioni e controlli sulla sicurezza alimentare. Sequestrati circa 100 chili di prodotti, sanzioni per i titolari e immediata chiusura del locale.

17/03/2026 14:30

Il proverbio napoletano sul destino: significato e origini di Chi tène 'o pane nun tène 'e diente

Nel vasto repertorio dei proverbi napoletani, uno dei più evocativi è senza dubbio: “Chi tène ‘o pane nun tène ‘e diente, chi tène ‘e diente nun tène ‘o pane”, letteralmente “Chi ha il pane non ha i denti, chi ha i denti non ha il pane”.

PUBBLICITA

Primo piano