Weekly Threats di Telsy – Analisi Difesa


 

 

Italia: campagne di phishing e ransomware

Nell’ultima settimana sono state tracciate alcune campagne di phishing basate su portali fraudolenti che imitano quelli di importanti realtà finanziarie e governative.

Un portale clone di Wise, servizio globale di money transfer, è stato progettato per svolgere attività di phishing con diverse implicazioni ai danni degli utenti italiani. La prima schermata visualizzata dalle potenziali vittime sottrae le credenziali di accesso all’account e il numero di telefono a esso collegato; la successiva chiede il PIN ricevuto via SMS, elemento che lascia pensare a un’interazione in tempo reale con un attaccante.

Segue poi la proposta di collegare il profilo Wise alla casella e-mail, con richiesta delle credenziali di quest’ultima, e quindi la richiesta di un selfie mentre si mostra un documento di identità. Oltre evidentemente a consentire il takeover dell’account, l’operazione appare finalizzata anche al furto di identità.

Falsi siti web che riproducono nella grafica e nei loghi quelli del Fascicolo Sanitario Elettronico (FSE), del Ministero della Salute, del Dipartimento per la trasformazione digitale e del Ministero dell’Economia e delle Finanze mirano a sottrarre dati personali e dettagli delle carte di pagamento degli utenti. L’esca è un presunto rimborso di €20,73 per l’acquisto di medicinali avvenuto in farmacia.

La procedura fraudolenta inizia con la verifica tramite captcha per escludere l’operato di un robot e prosegue con la notifica del rimborso, la richiesta di dati anagrafici completi e contatti e la richiesta delle coordinate della carta di pagamento. Le informazioni rubate possono essere sfruttate direttamente per effettuare transazioni fraudolente o altri attacchi di social engineering, oppure possono essere rivendute.

Quanto alle rivendicazioni di attacchi ransomware, fra le realtà colpite da Qilin Team compaiono due storiche case editrici: la bolognese Zanichelli Editore S.p.A. e Loescher Editore (divisione di Zanichelli), con sede a Torino. L’avversario ha fissato la scadenza delle contrattazioni per il riscatto al 1° settembre, giorno in cui minaccia il rilascio dei dati rubati.

 

breach: colpite la Direction générale des Finances publiques (DGFiP), Land Berlin, l’agenzia governativa ucraina ARMA e SafePal

Il 14 agosto 2026, la Direction générale des Finances publiques (DGFiP), l’amministrazione fiscale e contabile francese, ha reso noto che un attaccante ha rivendicato accessi non autorizzati al proprio sistema informativo, avvenuti nei mesi di giugno e luglio 2026 tramite l’usurpazione delle credenziali di un agente della DGFiP e di un soggetto terzo autorizzato. Le analisi avrebbero appurato la consultazione e l’esfiltrazione di dati relativi a 678.000 utenti privati e professionisti, fra cui: reddito fiscale di riferimento, quoziente familiare, aliquota della ritenuta alla fonte, ragione sociale e numero SIREN delle imprese, indirizzi e superfici di beni immobili. La DGFiP ha informato la Commission nationale de l’informatique et des libertés (CNIL) e ha annunciato che contatterà individualmente i soggetti interessati e presenterà una denuncia.

Il 17 agosto 2026 Land Berlin, Stato federato di Berlino, ha reso noto di aver rilevato una compromissione della rete statale (Landesnetz). L’incidente ha causato disservizi alle amministrazioni e ad alcuni servizi pubblici: i sistemi di posta elettronica delle strutture interessate sono stati disconnessi, le richieste online per il voto per corrispondenza risultano limitate e sono state riscontrate difficoltà nella gestione del Wohngeld, il sussidio per l’alloggio destinato a oltre 50.000 nuclei familiari. Secondo la Cancelleria del Senato, nessun dato sensibile è stato compromesso nell’attacco. Le indagini preliminari indicano che sono stati interessati solo i dati accessibili al pubblico dell’amministrazione per lo sviluppo urbano.

I sistemi dell’ucraina Asset Recovery and Management Agency (ARMA), agenzia incaricata del recupero e della gestione dei beni sequestrati a criminali e a soggetti sanzionati, hanno subito un attacco informatico. L’evento è stato registrato a pochi giorni dalla chiusura della procedura di presentazione delle candidature al concorso per la selezione del gestore degli asset di IDS Ukraine, produttore di acqua minerale in bottiglia. La compagnia è controllata dall’oligarca russo Mikhail Fridman, sul quale pendono sanzioni.

Secondo quanto dichiarato da Yaroslava Maksymenko, direttrice ad interim di ARMA, già dalla primavera scorsa l’Agenzia aveva rilevato segnali di interferenze, tra cui un accesso non autorizzato al registro dei funzionari. Su tali episodi è stata avviata un’indagine da parte del National Anti-Corruption Bureau of Ukraine (NABU), mentre le circostanze dell’attacco informatico sono oggetto di indagine da parte del Security Service of Ukraine (SBU) che dovrà stabilire se si sia verificata una campagna coordinata volta a ostacolare le attività dell’Agenzia e a compromettere o screditare la procedura di selezione.

Il 16 agosto 2026, SafePal, società che distribuisce hardware wallet e suite di wallet non-custodial per criptovalute, ha comunicato di aver subito un incidente di sicurezza che ha comportato l’accesso non autorizzato ai dati degli ordini di circa 39.000 clienti. Risulterebbero impattati nomi, indirizzi e-mail e di spedizione, numeri di telefono e informazioni sugli acquisti. La violazione è stata ricondotta a una falla nella funzione di tracciamento degli ordini per un plug-in associato alle informazioni sugli ordini dei clienti. Il problema di sicurezza è stato risolto e tutti i clienti sono stati avvisati. L’azienda afferma di non poter verificare la veridicità di rivendicazioni dell’attacco e offerte di vendita dei dati che sarebbero circolate negli ultimi giorni.

 

Campagne state-sponsored: tracciate operazioni di due APT cinesi

Fra i gruppi state-sponsored tracciati di recente spiccano due APT cinesi che hanno condotto operazioni sofisticate.

Mustang Panda ha svolto attività di cyberspionaggio in Pakistan, Mongolia, Myanmar e Russia prendendo di mira organizzazioni, fra cui enti governativi, che risultano in linea con la vittimologia nota. L’arsenale sfruttato comprende la backdoor PlugX e una variante aggiornata della backdoor COOLCLIENT. Quest’ultima integra un driver kernel-mode firmato, denominato msagent.sys, funzionante come rootkit Windows. Il driver migliora la capacità di occultamento di processi malevoli, file, oggetti di registro e informazioni di rete relative ai server C2, elevando significativamente le capacità di elusione della detection.

Earth Alux ha condotto una campagna su larga scala che ha coniugato operazioni di cyberspionaggio contro governi e militari in Medio Oriente, Sud-Est Asiatico e Asia Meridionale con frodi di criptovalute a scopo di lucro rivolte contro utenti di lingua cinese. Entrambe le attività malevole sono gestite attraverso una stessa infrastruttura e da un unico pannello di controllo custom.

Quest’ultimo, denominato XG-Web, è un framework browser-centric di remote access e information-stealing costruito come pannello React su backend Node.js e database MySQL. XG-Web che viene descritto dai suoi sviluppatori come una piattaforma di penetration-testing, ma è utilizzato per effettuare browser hijacking, furto di dati e attacchi Man-in-the-Middle. In uno degli attacchi di maggior rilievo, il gruppo ha compromesso la piattaforma di hosting condivisa di un provider di telecomunicazioni statale mediorientale, inserendo uno script in un template comune della webmail e colpendo contemporaneamente più di quindici tenant governativi.

Weekly Threats è la newsletter settimanale del team di Threat Intelligence & Response di Telsy.

Attraverso il monitoraggio costante di minacce cyber ed eventi geopolitici, la nostra squadra fornisce ad aziende e PA informazioni utili per anticipare gli attacchi e comprenderne la portata, offrendo supporto affidabile in caso di incidente informatico.

Quello che leggi ogni settimana è solo una parte del nostro lavoro ➡️ scopri di più sui servizi di Cyber Threat Intelligence di Telsy.

Fonte: Telsy

 

 


#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link

Source link

🚀 #Finsubito | Gruppo Retefin

Affianchiamo imprese e professionisti in tutta Italia nell’accesso alle migliori opportunità di Finanza d’Impresa, Finanza Agevolata, Sostenibilità e Compliance. 🇮🇹

💼 Operiamo esclusivamente attraverso mediatori e operatori autorizzati, offrendo un servizio professionale, trasparente e orientato alle reali esigenze della tua impresa.

Consulenza gratuita e zero costi di istruttoria: analizziamo la situazione della tua azienda, individuiamo le opportunità più adatte e ti supportiamo nella valorizzazione del tuo profilo finanziario e aziendale nei confronti di banche e partner.

📈 Dalla diagnosi iniziale alla strategia finanziaria, siamo al tuo fianco per trasformare le esigenze della tua impresa in concrete opportunità di crescita, investimento e sviluppo.

🔎 Scopri come possiamo supportare la tua impresa. 👉 Contattaci per una prima valutazione.