CERT-AgID: 540 campagne malevole ad agosto, rimborsi e multe dominano l’Italia

🛡️ Executive Summary

  • CERT-AgID ha analizzato 540 campagne malevole tra il 1° e il 28 agosto, 421 delle quali specificamente rivolte a obiettivi italiani.
  • Multe, rimborsi e banking dominano il phishing con abuso di SEND, PagoPA, Agenzia delle Entrate, INPS, Ministero della Salute e istituti finanziari.
  • AgentTesla, Remcos e FormBook restano persistenti, mentre Android registra campagne con ToxicPanda, Manic, BingoMod, GoldDigger e SpyNote.

CERT-AgID ha analizzato 540 campagne malevole che hanno interessato l’Italia nelle quattro settimane comprese tra il 1° e il 28 agosto 2026, con 421 campagne specificamente rivolte a obiettivi italiani e 119 operazioni generiche capaci comunque di raggiungere il Paese. Complessivamente sono stati distribuiti agli enti accreditati 5.525 indicatori di compromissione, mentre phishing istituzionale e bancario hanno continuato a rappresentare la parte più visibile della minaccia. Il dato mensile conferma la tendenza già osservata tra maggio e luglio, quando false multe, PagoPA, SEND e stealer dominavano le campagne italiane: cambiano i pretesti, ma l’obiettivo resta sottrarre identità, carte, credenziali e accesso ai dispositivi.

Agosto parte con 135 campagne e una raffica di false multe

Annuncio

Nella prima settimana di agosto, CERT-AgID ha contato 135 campagne, delle quali 97 italiane, e 1.264 IoC.Il tema dominante è stato quello delle multe, utilizzato in 34 campagne quasi tutte costruite abusando di PagoPA e SEND, con episodi anche a nome di Polizia di Stato e ATAC. Il secondo fronte ha riguardato falsi rinnovi di domini, hosting e servizi, seguito dal banking e dalle esche commerciali basate su preventivi.

image 759
CERT-AgID: 540 campagne malevole ad agosto, rimborsi e multe dominano l’Italia 4

Proprio in quei giorni sono state individuate campagne che imitavano SPID, PagoPA, Polizia di Stato e ARERA, comprese la falsa sanzione stradale e il rimborso del bonus sociale idrico. Sul versante malware, AgentTesla, Remcos e FormBook hanno dominato attraverso archivi IMG, RAR, ZIP, TAR e GZ, affiancati da XWorm, Guloader, NeptuneRAT, zgRAT e alcuni stealer. La presenza simultanea delle stesse famiglie attraverso formati differenti mostra una distribuzione ormai industrializzata: il payload cambia meno frequentemente del documento o dell’esca utilizzata per convincere la vittima.

INPS introduce l’AI nelle truffe e il banking cresce

Tra l’8 e il 14 agosto le campagne sono scese a 118, con 85 operazioni italiane e 1.662 IoC, il valore settimanale più elevato del mese. (CERT-AGID) Le false multe sono salite a 42 campagne, ancora concentrate su SEND e PagoPA, mentre banking e rinnovi hanno prodotto altre 22 operazioni. La novità più interessante è arrivata da uno smishing INPS capace di utilizzare un modello AI per controllare automaticamente i documenti caricati dalle vittime: il falso portale non si limitava a raccogliere immagini, ma verificava che corrispondessero alle richieste dei criminali, aumentando qualità e valore dei dati sottratti. Anche il malware Android ha acquisito maggiore peso con GoldDigger, Kimwolf e SpyNote, distribuiti attraverso SMS e APK malevoli, mentre sul desktop sono rimasti ricorrenti FormBook, Remcos, AgentTesla e XWorm. Il quadro anticipava l’evoluzione osservata pochi giorni dopo con ToxicPanda 2.0, capace di colpire centinaia di applicazioni finanziarie e abusare di ADB Wireless.

Leggi anche: Manic trasforma Android in banking malware, spyware e rete mesh per l’esfiltrazione

I falsi rimborsi della PA superano il banking nella terza settimana

Dal 15 al 21 agosto CERT-AgID ha osservato 132 campagne, 103 delle quali italiane, e distribuito 1.431 IoC. Le multe sono rimaste al primo posto con 37 campagne, ma il dato più significativo riguarda il tema rimborso, utilizzato in 23 phishing tutti contro enti e servizi della Pubblica Amministrazione italiana. Sono comparsi falsi accrediti dell’Agenzia delle Entrate, del Ministero della Salute e del Fascicolo Sanitario Elettronico: il falso rimborso farmaci da 20,73 euro raccoglieva dati anagrafici e carte di pagamento, mentre una seconda campagna prometteva 278,26 euro fingendosi il Ministero della Salute.

image 760
CERT-AgID: 540 campagne malevole ad agosto, rimborsi e multe dominano l’Italia 5

Il banking ha prodotto altre 18 campagne e ha veicolato DragonDoll, Guloader, Manic, PureLogs Stealer, Remcos e ToxicPanda. CERT-AgID ha contato 13 famiglie malware nella settimana, comprese campagne con ScreenConnect abusato come strumento legittimo di accesso remoto: un segnale della crescente contaminazione tra malware tradizionale e software amministrativo autentico.

L’ultima settimana tocca 155 campagne e i rimborsi esplodono

Il periodo tra il 22 e il 28 agosto è stato il più intenso, con 155 campagne, ben 136 indirizzate specificamente all’Italia, e altri 1.168 IoC. Il tema rimborso è balzato a 46 campagne, soprattutto contro Agenzia delle Entrate, INPS e PagoPA, superando le 39 operazioni sulle false multe. Il banking ha raggiunto altre 24 campagne rivolte a utenti di Klarna, Inbank, Intesa Sanpaolo, PayPal, RelaxBanking e altri servizi.

image 761
CERT-AgID: 540 campagne malevole ad agosto, rimborsi e multe dominano l’Italia 6

Una delle operazioni più aggressive prometteva un falso rimborso IRPEF da 328,45 euro, mentre la campagna INPS da 730 euro accompagnava la vittima fino alla raccolta dei dati della carta. Sul fronte mobile è riapparso BingoMod, banking trojan distribuito tramite SMS, mentre sui sistemi Windows sono state osservate nuove campagne FormBook, Remcos, AgentTesla, LausivLoader, Mispadu, Remittance e ScreenConnect. Il passaggio da 118 campagne nella seconda settimana a 155 nell’ultima mostra soprattutto un aumento delle operazioni mirate all’Italia: la componente nazionale è passata da 85 a 136 campagne.

Continua con:

Agosto conferma la specializzazione del phishing italiano

I quattro bollettini mostrano una trasformazione abbastanza netta: il phishing rivolto all’Italia sta diventando sempre più contestuale e meno generico. SEND e PagoPA vengono associati alle multe, Agenzia delle Entrate e INPS ai rimborsi, il Fascicolo Sanitario e il Ministero della Salute alle spese mediche, mentre banche e servizi di pagamento vengono utilizzati per intercettare credenziali e carte. Parallelamente, AgentTesla, Remcos e FormBook attraversano quasi tutto il mese, segno che infostealer e RAT consolidati continuano a essere economicamente efficaci nonostante l’emergere di malware Android più avanzati. Il dato complessivo di 540 campagne e 5.525 IoC in 28 giorni fotografa quindi un ecosistema criminale nel quale l’innovazione non sostituisce le tecniche precedenti: le affianca. I criminali combinano social engineering costruito sull’attualità italiana, APK bancari, strumenti legittimi abusati e malware storici, scegliendo ogni volta il vettore che richiede meno sforzo per ottenere dati finanziari, identità o controllo del dispositivo.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto