Una nuova truffa via PEC riempie il computer di virus e malware

Immagine
CERT-AGID ha scoperto la truffa della falsa PEC con fattura allegata che diffonde il malware MintsLoader per infettare i PC. L’agenzia ricorsa che l’indirizzo certificato non garantisce la sicurezza del contenuto del messaggio.

Tutto inizia con la ricezione di una PEC che sollecita il mancato pagamento di una fattura. Nel messaggio, il ricevente trova un allegato in formato ZIP che spiega l'origine del sollecito. La mail proviene da un servizio certificato, universalmente percepito come affidabile, quindi il ricevente non si fa grossi problemi a scaricare il contenuto. In quel momento però, l'utente diventa vittima. Il file contiene infatti un malware che inizia a installare programmi dannosi che prendono possesso del computer e rubano tutte le informazioni che trovano al suo interno.

A denunciare questa nuova campagna fraudolenta è CERT-AGID, la struttura responsabile della sicurezza informatica nel settore della Pubblica Amministrazione. L'agenzia ha spiegato che la truffa sfrutta un malware MintsLoader ed è stata veicolata nella serata del 23 settembre, intorno alle 21:50. Dai metadati dei file analizzati, l'operazione risulterebbe essere stata preparata il 21 settembre. I messaggi fanno riferimento a fatture, importi da saldare e presunte irregolarità contabili, con l'obiettivo di spingere il destinatario ad aprire rapidamente l'allegato.

Come funziona la truffa della falsa fattura

MintsLoader è un loader, cioè un tipo di malware il cui compito principale è fare da apripista per altri virus. In sé può non arrecare alcun danno al dispositivo della vittima, ma una volta eseguito può scaricare e avviare ulteriori componenti, come trojan, infostealer o altri malware.

In questa campagna, MintsLoader rappresenta dunque uno degli ultimi passaggi di una catena di infezione che prende il via dalla PEC. I cybercriminali utilizzano caselle di posta certificata create ad hoc o compromesse per raggiungere le vittime e convincerle ad aprire l'allegato. La tecnica fa leva su un tema particolarmente credibile: la necessità di verificare una fattura o di regolarizzare un pagamento. Gli oggetti dei messaggi cambiano frequentemente. Tra quelli osservati dal CERT-AGID figurano "Fattura non pagata richiesta immediato riscontro", "Sollecito pagamento fattura scaduta" e "Promemoria fattura in sospeso". Il riferimento a una presunta posizione contabile irregolare punta a suscitare preoccupazione e a spingere il destinatario ad aprire l'allegato. È qui che inizia l'aggressione al dispositivo.

La vittima trova un archivio ZIP che, anziché contenere la fattura promessa, nasconde un file HTML. Una volta aperto, il documento si collega all'infrastruttura degli attaccanti e scarica un file JavaScript. Il codice avvia quindi ulteriori passaggi sfruttando componenti già presenti in Windows, tra cui PowerShell, fino a eseguire il MintsLoader, che provvede a scaricare e avviare il malware finale.

I domini si attivano dopo l'invio delle PEC

Un ulteriore elemento emerso dall'analisi riguarda la tempistica dell'infrastruttura. Nelle prime ore della campagna, gli indirizzi presenti nei file analizzati dal CERT-AGID risultavano inattivi. Sono diventati operativi successivamente, nella mattinata del 24 settembre. I domini utilizzati per la distribuzione dei malware possono infatti essere attivati nelle ore lavorative successive all'invio dei messaggi Secondo l'agenzia, uno schema simile era già stato osservato in precedenti frodi di questo tipo.

Gli attaccanti utilizzano inoltre tecniche DGA (Domain Generation Algorithm), cioè algoritmi in grado di generare automaticamente diversi domini da utilizzare durante la campagna. In questo modo l'infrastruttura può continuamente cambiare i propri riferimenti, rendendo più complessa l'individuazione e il blocco dei singoli indirizzi.

La PEC non è garanzia di sicurezza

Nella nota ufficiale con cui sono stati resi noti i dettagli della truffa, CERT-AGID ha ricordato che il valore della PEC riguarda la certificazione del processo di trasmissione e consegna del messaggio, ma non garantisce al 100% che la casella del mittente non sia stata compromessa. Una lezione che dovremmo già aver imparato osservando quanto successo a Revolut, la fintech britannica che, fidandosi di un indirizzo riconducibile a un ufficio del Ministero dell'Interno italiano, ha consegnato nelle mani di un gruppo hacker i dati personali dei propri clienti. Su Fanpage.it ne abbiamo parlato in questo articolo. Di conseguenza, anche una comunicazione proveniente da un indirizzo PEC reale può nascondere un'insidia. Per questo gli esperti invitano a prestare attenzione alle PEC inattese che fanno riferimento a fatture, pagamenti o solleciti, soprattutto quando contengono archivi ZIP.

autopromo immagine
Più che un giornale
Il media che racconta il tempo in cui viviamo con occhi moderni
api url views