Scopri gli sconti pensati per te!
Frode bancaria online con credenziali sottratte attraverso una falsa pagina di accesso
Illustrazione editoriale generata con intelligenza artificiale.

Falso sito del Servizio Sanitario Nazionale diffonde malware su Android e Windows


Il CERT-AGID ha segnalato una campagna malevola che utilizza il nome e l’identità visiva del Servizio Sanitario Nazionale per distribuire malware su smartphone Android e computer Windows. La pagina fraudolenta propone file diversi in base al dispositivo usato per visitarla.

La pagina seleziona il malware in base al dispositivo

Secondo l’analisi del CERT-AGID, il sito falso controlla lo User-Agent del browser. Da Android viene proposto il download di SSN.apk, mentre da Windows viene scaricato il file SSN Windows.bat. La stessa esca, quindi, può colpire piattaforme differenti con payload e tecniche diversi.

StreamRat su Android

Il file APK analizzato scarica e decodifica un secondo APK, che si presenta con il nome SSN e con un’immagine riconducibile al servizio sanitario. Il payload finale è StreamRat, un malware con funzioni di controllo remoto del dispositivo.

Il trojan tenta di indurre la vittima ad attivare i servizi di Accessibilità di Android. Se l’autorizzazione viene concessa, l’app può osservare schermate e interfacce, simulare tocchi e gesti, acquisire lo schermo, raccogliere dati sulle applicazioni installate e mostrare pagine sovrapposte alle app legittime per sottrarre informazioni inserite dall’utente.

Il CERT-AGID evidenzia che gli attaccanti possono scegliere da remoto le applicazioni da prendere di mira. Il richiamo al Servizio Sanitario Nazionale costituisce quindi l’esca iniziale e non prova, da solo, che le attività successive riguardino esclusivamente servizi sanitari.

XWorm su Windows

Su Windows la falsa pagina scarica un file BAT offuscato. Il programma avvia una catena PowerShell nascosta, recupera da uno dei server disponibili un file chiamato 2.jpg e ne estrae un eseguibile .NET caricato direttamente in memoria. La catena porta infine a XWorm, un Remote Access Trojan che può offrire agli attaccanti il controllo remoto del computer compromesso.

L’estensione .jpg non identifica quindi un’immagine reale: il file contiene dati interpretati dal loader per ricostruire il payload successivo.

Come proteggersi

Il CERT-AGID raccomanda di non scaricare APK o file BAT da pagine non ufficiali e di verificare sempre indirizzo web e origine del download. Su Android è opportuno evitare l’installazione di app da fonti sconosciute e non concedere a software non verificato i permessi di Accessibilità. Su Windows, file .bat, script PowerShell e download con estensioni incoerenti devono essere trattati come segnali di rischio.

Gli indicatori di compromissione rilevati nella campagna sono disponibili nella scheda tecnica pubblicata dal CERT-AGID.

Fonte: https://cert-agid.gov.it/news/falso-sito-del-servizio-sanitario-nazionale-distribuisce-streamrat-su-android-e-xworm-su-windows/

Aiutaci a crescere: lasciaci un like :)

Le notizie tech prima di tutti? Nella nostra newsletter!

* indicates required
Accettazione privacy

Intuit Mailchimp