Descrizione
CSIRT Umbria, nell’esercizio delle sue funzioni, è venuto a conoscenza di una nuova campagna a tema fattura elettronica.
Ecco i dettagli principali dell'operazione:
- Nuova campagna di phishing in Italia
- La minaccia viene veicolata tramite messaggi PEC che contengono allegati compressi in formato ZIP.
- All'interno dell'archivio è presente una pagina HTML con un'interfaccia ingannevole denominata "Fattura Elettronica".
- Meccanismo di infezione specifico per Windows
- Se la pagina rileva un ambiente Windows, mostra un falso pulsante di download, altrimenti avvisa che il download è disponibile solo da PC.
- Sui sistemi Windows, la pagina HTML agisce come dropper ed esegue uno script PowerShell in modalità nascosta.
- Tecniche di evasione e potenziali impatti
- Lo script elude le policy di sistema avviando PowerShell senza caricare il profilo utente e con la finestra nascosta.
- Il completamento dell'attacco può portare alla compromissione dell'endpoint, all'esecuzione di codice e al furto di informazioni.
Indicazioni di Sicurezza: si consiglia cautela con le email sospette e si raccomanda di limitare la divulgazione di queste informazioni esclusivamente alla Constituency di codesto CSIRT.




