Ursnif, la nuova campagna malspam presenta una singolarità

da Salvatore Lombardo
0 commenti 2 minuti leggi
email

Anche quest’anno è iniziato con una campagna malspam che coinvolge utenze italiane volta a veicolare il malware Gozi/Ursnif. Le e-mail chiedono di prendere visione di documenti allegati afferenti all’Agenzia delle Entrate e contenenti informazioni riguardanti presunte incoerenze emerse o false disposizioni sulla consegna dell’ultima dichiarazione dei redditi.

La singolarità emersa dalle analisi del Cert-AgID di questa campagna è che mentre fino adesso in Italia Ursnif è stato sempre distribuito attraverso macro malevole di documenti Microsoft Office, ora questi nuovi campioni del malware verrebbero veicolati impiegando dropper VBE.

Le e-mail intercettate

Le false e-mail riportano come mittente indirizzi di posta elettronica che richiamano (tramite spoofing) vari uffici dell’Agenzia (Ufficio Accertamenti, Direzione nazionale Agenzia delle Entrate, Ufficio Agenzia, Ufficio Riscossioni) e hanno oggetti riferiti a presunte osservanze sul registro tributario o sull’anagrafe tributaria.

Ecco gli screeshot di alcuni di questi messaggi di posta elettronica, che seppur differenti nei contenuti, presentano la stessa forma e struttura e spingono a consultare l’archivio allegato e protetto (fatto questo che potrebbe dare nel contesto maggiore credibilità).

ursnif agenzia entrate
Ursnif, la nuova campagna malspam presenta una singolarità 8
phishing19012022
Ursnif, la nuova campagna malspam presenta una singolarità 9

Il dropper VBScript

Per visualizzare informazioni e disposizioni, i messaggi intimano pertanto ad aprire una cartella compressa in formato .ZIP protetta da password riportata all’interno dello stesso messaggio. Tali allegati .ZIP che possono riportare nomi come “documento”, “agenzia”, “contribuente” contengono tutti al loro interno un file di tipo VBScript codificato che, fungendo da dropper punta al download della DLL di Ursnif da una serie di domini predisposti. Solo successivamente alla esecuzione della stessa viene instaurata una comunicazione con una lista di server C2.

Annunci

Gli IoC sono stati condivisi dal Cert-AgID:

Le raccomandazioni

L’Agenzia delle Entrate, ovviamente disconosce completamente il contenuto di queste e-mail, e raccomanda pertanto a tutti i cittadini di verificare l’attendibilità di comunicazioni simili ricevute rivolgendosi al numero 800.909696 e di denunciare alle Forze dell’Ordine i casi illeciti. E’ anche possibile consultare gli avvisi sul tema nella sezione periodicamente aggiornata del sito Istituzionale dell’Agenzia.

Anche il Cert-AgID dal canto suo consiglia di prestare particolare attenzione a questo tipo di comunicazioni che spesso imitano i comunicati emessi dalla PA e di segnalarle alla casella malware@cert-agid.gov.it attivata allo scopo.

Si può anche come

MatriceDigitale.it – Copyright © 2024, Livio Varriale – Registrazione Tribunale di Napoli n° 60 del 18/11/2021. – P.IVA IT10498911212 Privacy Policy e Cookies

Developed with love by Giuseppe Ferrara