Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Campagna a tema Agenzia delle Entrate che diffonde il malware Ursnif

Maria Elena Iafolla : 19 Dicembre 2022 08:02

Una campagna in corso sfrutta il tema Agenzia delle Entrate per diffondere il malware Ursnif

Ne dà evidenza il Cert-Agid (https://cert-agid.gov.it/news/campagna-ursnif-in-corso-a-tema-agenzia-delle-entrate/), riportando anche la mail con la falsa comunicazione: 

Per ottenere ulteriori informazioni, la vittima è invitata a scaricare l’archivio allegato, dove si trova una cartella che è denominata “Dicembre” e contiene due file: un Internet Shortcut denominato “Dicembre.url” e un’immagine “Logo_Agenzia_Entrate.jpg”.

Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)

Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:

  • Creare Un Sistema Ai Di Visual Object Tracking (Hands on)
  • Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake
  • Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy?
  • Come Hackerare Un Sito WordPress (Hands on)
  • Il Cyberbullismo Tra Virtuale E Reale
  • Come Entrare Nel Dark Web In Sicurezza (Hands on)

  • Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
    Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


    Supporta RHC attraverso:


    Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

    Sui sistemi Windows, l’eseguibile di Ursnif viene scaricato ed eseguito tramite le istruzioni presenti nel file “Dicembre.url”.

    Le leve psicologiche e i campanelli d’allarme

    Il messaggio utilizza alcune leve psicologiche classiche, ma sempre efficaci: ad esempio, l’autorevolezza del (finto) mittente, la sensazione di pericolo, la richiesta di compiere un’azione per risolvere un problema.

    A ben guardare, tuttavia, emergono chiaramente anche alcuni campanelli d’allarme, che possono aiutarci a riflettere sul messaggio, razionalizzare le richieste, prendere le distanze da quella sensazione di dover agire, dunque, a proteggerci.

    Per esempio:

    • il mittente “Direzione[@]gptrade[.]nazwa[.]pl” è un indirizzo chiaramente non riconducibile all’Agenzia delle Entrate
    • l’oggetto “Buona giornata xxxxxxxx” è del tutto non coerente con il messaggio
    • il corpo della mail è pieno di errori evidenti.

    Conosciamo il malware Ursnif

    Non è la prima volta che incontriamo il malware Ursnif veicolato in campagne di phishing, come in una campagna di febbraio del 2021 ai danni del Ministero dello sviluppo Economico.

    Prima ancora abbiamo visto Ursnif veicolato attraverso una campagna ai danni dell’INPS (Istituto Nazionale Previdenza Sociale) e questo avveniva ancora prima, verso la fine del 2020. In questo caso è stata fatta circolare una e-mail con la firma del responsabile che invitava il destinatario ad aprire il file excel allegato. 

    Una volta aperto il file, alle vittime veniva richiesta una password (indicata sul contenuto dell’email) e veniva scaricata una libreria DLL sulla macchina conteneva il malware Ursnif. Da li in poi il tutto risulta prevedibile.

    Il malware Ursnif, viene anche chiamato Gozi e si tratta di un trojan bancario molto diffuso. 

    Ma perché è così diffuso? Il codice sorgente del malware è trapelato diversi anni fa online, precisamente nel 2015 quando è stato reso pubblicamente disponibile su Github. Questo ha quindi consentito a diversi autori di malware, in ottica di cooperazione “opensource”, di aggiungere nuove funzionalità e sviluppare ulteriormente il codice.

    Ursnif può raccogliere molte attività di sistema delle vittime, registrare le sequenze di tasti e tenere traccia dell’attività di rete e rubare informazioni dal browser. Archivia i dati raccolti prima di inviarli al server C&C, pertanto si colloca all’interno della sotto categoria dei Trojan/Infostealer.

    Ursnif viene quindi distribuito in campagne di malspam dannose. Il vettore di distribuzione e un allegato di Microsoft Office che indica all’utente di abilitare la macro. 

    Comportamento

    • Ruba i dati del computer, il nome del computer, il sistema locale, la versione del sistema operativo (SO) e i processi in esecuzione ;
    • Ruba le credenziali dell’utente, le informazioni finanziarie e bancarie;
    • E’ in grado di comunicare con il server C&C per scaricare malware aggiuntivi;
    • Esegue comandi backdoor da un utente malintenzionato remoto per connettersi a siti Web dannosi per l’invio e la ricezione di informazioni.

    Maria Elena Iafolla
    Avvocato, esperta di diritto dell’informatica, tecnologia, sicurezza, si occupa di privacy e GDPR, contratti ICT e del rapporto tra lavoro e nuove tecnologie. Perfezionata in Criminalità informatica e investigazioni digitali, è presidente dell’associazione Digital Forensics Alumni.

    Lista degli articoli
    Visita il sito web dell'autore

    Articoli in evidenza

    Attacco Hacker a 4chan! Dove è nato Anonymous, probabilmente chiuderà per sempre

    L’imageboard di 4chan è praticamente inattivo da lunedì sera (14 aprile), apparentemente a causa di un attacco hacker. I membri dell’imageboard Soyjak party (noto anche semplic...

    Zero-day su iPhone, Mac e iPad: Apple corre ai ripari con patch d’emergenza

    Apple ha rilasciato patch di emergenza per correggere due vulnerabilità zero-day. Secondo l’azienda, questi problemi sono stati sfruttati in attacchi mirati ed “estremamen...

    CVE e MITRE salvato dagli USA. L’Europa spettatrice inerme della propria Sicurezza Nazionale

    Quanto accaduto in questi giorni deve rappresentare un campanello d’allarme per l’Europa.Mentre il programma CVE — pilastro della sicurezza informatica globale — rischiava ...

    Spotify è Andato giù e DarkStorm Rivendica un attacco DDoS col botto!

    ​Il 16 aprile 2025, Spotify ha subito un’interruzione del servizio che ha colpito numerosi utenti in Italia e nel mondo. A partire dalle ore 14:00, migliaia di segnalazioni sono state re...

    20 Milioni di euro persi da IKEA per un attacco Ransomware

    Fourlis Group, il gestore dei negozi IKEA in Grecia, Cipro, Romania e Bulgaria, ha dichiarato di aver subito un attacco ransomware prima del Black Friday del 27 novembre 2024, che ha causato...