This site uses cookies. By continuing to browse the site, you are agreeing to our use of cookies.
AcceptAccept Only EssentialsLearn morePotremmo richiedere che i cookie siano attivi sul tuo dispositivo. Utilizziamo i cookie per farci sapere quando visitate i nostri siti web, come interagite con noi, per arricchire la vostra esperienza utente e per personalizzare il vostro rapporto con il nostro sito web.
Clicca sulle diverse rubriche delle categorie per saperne di più. Puoi anche modificare alcune delle tue preferenze. Tieni presente che il blocco di alcuni tipi di cookie potrebbe influire sulla tua esperienza sui nostri siti Web e sui servizi che siamo in grado di offrire.
Questi cookie sono strettamente necessari per fornirvi i servizi disponibili attraverso il nostro sito web e per utilizzare alcune delle sue caratteristiche.
Poiché questi cookie sono strettamente necessari per fornire il sito web, rifiutarli avrà un impatto come il nostro sito funziona. È sempre possibile bloccare o eliminare i cookie cambiando le impostazioni del browser e bloccando forzatamente tutti i cookie di questo sito. Ma questo ti chiederà sempre di accettare/rifiutare i cookie quando rivisiti il nostro sito.
Rispettiamo pienamente se si desidera rifiutare i cookie, ma per evitare di chiedervi gentilmente più e più volte di permettere di memorizzare i cookie per questo. L’utente è libero di rinunciare in qualsiasi momento o optare per altri cookie per ottenere un’esperienza migliore. Se rifiuti i cookie, rimuoveremo tutti i cookie impostati nel nostro dominio.
Vi forniamo un elenco dei cookie memorizzati sul vostro computer nel nostro dominio in modo che possiate controllare cosa abbiamo memorizzato. Per motivi di sicurezza non siamo in grado di mostrare o modificare i cookie di altri domini. Puoi controllarli nelle impostazioni di sicurezza del tuo browser.
Utilizziamo anche diversi servizi esterni come Google Webfonts, Google Maps e fornitori esterni di video. Poiché questi fornitori possono raccogliere dati personali come il tuo indirizzo IP, ti permettiamo di bloccarli qui. Si prega di notare che questo potrebbe ridurre notevolmente la funzionalità e l’aspetto del nostro sito. Le modifiche avranno effetto una volta ricaricata la pagina.
Google Fonts:
Impostazioni Google di Enfold:
Cerca impostazioni:
Vimeo and Youtube video embeds:

Servizio sms di spesa attivo: il criptico messaggio di Nexi
PhishingDa quando, il 10 novembre 2017, Nexi è stata creata i criminali si sono immediatamente mobilitati e già il 14 novembre D3Lab rilevava un primo phishing facente uso del brand/logo del nuovo ente.
Nelle settimane successive molti utenti Twitter ci hanno contattato richiedendo informazioni riguardo un sms ricevuto avente il seguente testo “Servizio SMS di spesa attivato“.
Al momento D3Lab non ha alcuna forma di collaborazione attiva con Nexi, non abbiamo quindi conoscenza delle modalità e procedure operative dell’ente.
Alle prime richieste abbiamo cercato di rispondere con logica:
“Nexi è la nuova società/servizio che gestisce le transazione con carte di credito per alcune banche (Popolare di Cremona, Popolare di Intra, Banca Popolare di Lecco, Popolare di Lodi, Banca Popolare di Luino e Varese, Popolare di Verona, l’elenco potrebbe non essere esaustivo). Presumo lei possa essere cliente di una delle banche coinvolte ed avere una loro carta di credito per la quale hanno attivato i servizi di sicurezza (sms al pagamento o prelievo, ecc…) L’sms da lei ricevuto non presenta link, quindi non è pericoloso. Saluti”
“Nexi è il nuovo servizio nato da CartaSi per la gestione delle carte di credito. Se l’sms non contiene link non c’è da allarmarsi e si può supporre che sia solo una notifica con cui Nexi avvisa il titolare di carta di credito CartaSì di aver attivato su di essa il servizio SMS che vi avvisa quando la usate per un pagamento.”
Con sorpresa gli utenti a cui fornivamo questa spiegazione ci rispondevano di non essere possessori di carte di credito CartaSì di conti correnti presso gli istituti del Gruppo ICBPI (Popolare di Cremona, Popolare di Intra, Banca Popolare di Lecco, Popolare di Lodi, Banca Popolare di Luino e Varese, Popolare di Verona).
Quindi al fine di poter dare un’informazione il più corretta possibile agli utenti che ci contattavano il 26 dicembre scorso scrivevamo all’account Twitter ufficiale di Nexi richiedendo informazioni.
Essendo le richieste arrivate via Twitter abbiamo preferito veicolare il messaggio attraverso il medesimo canale, abbastanza certi che anche altri utenti avessero inoltrato le loro richieste verso tale destinatario, ipotizzando così che il social manager potesse avere una visione d’insieme del problema e dell’esigenza degli utenti di ricevere risposte.
Al momento non abbiamo ricevuto nessuna risposta.
Invitiamo Nexi a dare maggior evidenza al pubblico delle proprie modalità di comunicazione evitando in tal modo che eventuali lacune e spazi vuoti nella comunicazione possano essere abusati dai criminali per la realizzazione di frodi.
Intesa Sanpaolo bersaglio nel Week End dell’Epifania
PhishingI dominii coinvolti nel recente attacco ai danni di Intesa Sanpaolo:
Le possibili vittime hanno ricevuto tra sabato 6 e domenica 7 Gennaio una falsa eMail che riporta il classico avviso di avvenuto blocco della carta di credito e l’invito a seguire la procedura online per effettuare lo sblocco della carta. eMail che contiene palesi errori, come: “la tua carta è stata fermata per ulteriori attività”.
Invitiamo come sempre gli utenti alla massima attenzione nella lettura delle eMail e nell’identificazione di URL/dominii non riconducibili all’istituto bancario.
Phishing ai danni di Booking.com
PhishingBooking.com è una nota piattaforma, sviluppata in Olanda, attraverso la quale gli amanti dei viaggi possono organizzare i propri tour prenotando sistemazioni in alberghi, appartamenti, B&B, ecc..
Nella giornata odierna D3Lab ha rilevato una prima mail, Italiana, di Phishing rivolta a colpire nuovi possibili utenti della piattaforma.
La mail di attacco, che potete osservare nell’immagine soprastante, non mira infatti a colpire chi sia già utente Booking.com, ma proponendo un bonus di 200$ invoglia nuovi utenti ad iscriversi al servizio. L’email fraudolenta, partita da un sistema MS Windows, era strutturata con corpo messaggio in codice html codificato in base64.
L’attacco, portato con la modalità del redirect, vedeva l’impiego di due diversi siti web presumibilmente compromessi, uno per il file di redirect linkato nella mail ed uno per il clone. Al momento le pagine clone non risultano raggiungibili.
La prima pagina di phishing richiedeva i dati base per l’apertura di un account
mentre nella seconda e terza pagina contenevano la richiesta dei dati della carta di credito dell’utente.
Questo ennesimo tentativo di phishing a danno di enti non bancari evidenzia la semplicità con la quale qualsiasi servizio, per il quale sia giustificabile la richiesta di dati di pagamento o altri dati sensibili ed appetibili, possa diventare un target per i criminali.
Si consiglia sempre di osservare gli url celati dai link nelle email ricevute e di ricercare on-line i reali riferimenti/domini dei siti/servizi di interesse, tralasciando gli annunci sponsorizzati/pubblicitari che già in passato sono stati abusati per specifici attacchi di phishing.
Phishing ai danni di Sky Italia
PhishingLunedì 11 Dicembre abbiamo rilevato la prima attività di Phishing ai danni di Sky Italia, attività svolta da parte di un team di Phisher molto attivo in ambito Italiano che è solito sfruttare redirect mediante pagine indicizzate dal motore di ricerca Google.
Come potete visualizzare dagli screenshot riportati l’intento dei criminali è quello di carpire il profilo Sky ID e la Carta di Credito degli utenti oltre a codice fiscale, indirizzo eMail e relativa password.
Ad oggi l’attacco di Phishing non è più attivo, ricordiamo comunque agli utenti di prestare attenzione alle comunicazioni che si ricevono.
Offuscamento IPv4 per attività di Phishing ai danni di Poste
PhishingDal mese di Ottobre 2017 i criminali informatici (Phisher) che operano in ambito Italiano ai danni di Poste Italiane stanno sfruttando la tecnica di offuscamento dell’URL di Phishing convertendo l’indirizzo IP contenuto nell’url in formato decimale. Questa tecnica, come vedremo, gli permette di eludere la blacklist di PhishTank.
La vittima riceve la seguente eMail:
Email in cui l’utente trova in allegato un file HTML contente sole quattro righe di codice che hanno il compito di redirigere l’utente su una pagina di Phishing:
Ma realmente si tratta di un indirizzo valido e correttamente interpretato dai comuni Browser, infatti in base al RFC 780 gli indirizzi IPv4 possono essere rappresentati anche in forma Decimale, Binaria o Esadecimale permettendo anche la concatenazione di più rappresentazioni.
L’IP 3414353538 potrà quindi essere rappresentato come segue:
Il noto portale PhishTank dedicato alle segnalazioni di Phishing non è attualmente in grado di convalidare segnalazioni che sfruttano l’offuscamento dell’indirizzo IP. Nella segnalazione #5344072 possiamo notare come nonostante lo screenshot della pagina di Phishing sia stato acquisito correttamente non è possibile votare la veridicità della segnalazione perché la pagina web è irraggiungibile: “This suspected phishing site is unavailable…” vanificando pertanto l’efficacia di questo portale.
Assodato quindi che una non corretta validazione dell’indirizzo ip possa portare ad un errore di una applicazione (nel caso specifico un portale web) è ipotizzabile che la medesima casistica se non contemplata e correttamente gestita possa rendere inefficaci eventuali black list implementate su sistemi anti-spam/firewall.
Phishing ai danni di oltre 30 Banche con un solo dominio Ad Hoc
PhishingNella giornata di lunedì 27 Novembre abbiamo rilevato la presenza di una forte attività di Phishing veicolata mediante un unico dominio creato Ad Hoc per colpire oltre 30 Istituiti di Credito Italiano.
Salvo alcune eccezioni gli istituti di credito coinvolti sfruttano la piattaforma di Internet Banking fornita dal CSE – Consorzio Servizi Bancari, ed in particolare parliamo delle seguenti banche:
L’intento del Phisher è quello di carpire le credenziali (username e password) per accedere ai rispettivi portali di Home Banking, non vengono attualmente richieste ulteriori informazioni come Carte di Credito, Documento o Codici OTP. Ma come abbiamo visto in passato il Phisher potrebbe aggiornare i siti cloni in corso d’opera integrando la richiesta di ulteriori informazioni a lui necessarie per completare la fronde.
E’ anche ipotizzabile che, una volta visionata la disponibilità presente sul conto corrente, il cyber criminale decida di procedere con altre tipologie di frodi: per esempio contattando la possibile vittima telefonicamente, disponendo di molti dati carpiti direttamente dal portale di internet banking, il truffatore poterebbe fingersi un operatore del call center che telefona per verificare l’effettivo ordine di un bonifico, magari tratto proprio da quelli presenti nella lista movimenti, riuscendo, una volta conquistata la fiducia della vittima (“… conosceva tutti i miei dati, come potevo immaginare fosse una frode, sapeva anche del bonifico fatto ieri….”), a farsi dare telefonicamente i codici di sicurezza con cui disporre nuovi pagamenti.
Il nuovo dominio AdHoc registrato con TLD .it sfrutta similitudini con il dominio autentico banking4you.it del CSE: l’utilizzo di un dominio molto similare a quello originale trae in inganno l’utente ed inoltre l’utilizzo del TLD Italiano impedisce un puntuale contrasto poiché il NIC Italiano non rilascia un elenco dei nuovi dominii registrati vanificando qualsiasi azione di contrasto preventiva basata per l’appunto sulle similitudini tra nuovi dominii registrati e dominio originale.
Il dominio in analisi è stato registrato a nome di una ignara Agenzia di Comunicazione e Web agency di Roma e Milano.
Di seguito potete trovare gli screenshot delle pagine di Phishing:
Attività di Phishing ai danni di Iccrea Banca (CartaBCC)
PhishingL’attacco avviene mediante una eMail che richiede all’utente di “Verificare la tua identità, altrimenti il tuo account verrà sospeso” e lo invita a visitare un sito web per ottenere maggiori informazioni.
Visitando il sito web riportato viene inizialmente richiesto l’username e la password per accedere al portale dedicato alla propria Carta di Credito BCC e successivamente vengono richieste ulteriori informazioni, quali:
L’eMail e la relativa password non sono strettamente necessari al Phisher per sfruttare la carta di credito illecitamente carpita ma è un ulteriore informazione sensibile che gli permetterebbe di sottrarre altri dati sensibili vittima o di sfruttare l’account di posta e relativa rubrica per inviare nuovi messaggi di Phishing.
Nexi nuovo ente soggetto al Phishing
PhishingVenerdì 10 Novembre il CEO Paolo Bertoluzzo presentava alla stampa Nexi, la nuova azienda italiana che ha l’obiettivo di costruire, in partnership con le Banche, il futuro dei pagamenti digitali in Italia. Nexi nasce dall’esperienza di Cartasì e ICBPI (Popolare di Cremona, Popolare di Intra, Banca Popolare di Lecco, Popolare di Lodi, Banca Popolare di Luino e Varese, Popolare di Verona).
Dopo nemmeno 48h dalla presentazione di Nexi rileviamo la prima campagna di Phishing ai danni del marchio e degli utenti, una importante tempestività da parte dei Phisher a sottolineare ancora una volta come il Phishing sia ad oggi una frode online molto attiva ed in costante evoluzione.
Ricordiamo infatti che secondo il rapporto ClusIT 2017 cresce del 117% nell’ultimo anno la “guerra delle informazioni”, a quattro cifre l’incremento degli attacchi compiuti con tecniche di Phishing e Social Engineering (+1.166%). La sanità è il settore più colpito (+102%), con GdO (+70%), Finance e Banche (+64%) e Infrastrutture Critiche (+15%). Aumentano gli attacchi verso Europa e Asia.
L’attività illecita impostata dal Phisher ha come scopo l’acquisizione dei dati della Carta di Credito oltre a username, password e Codice Fiscale della vittima. Di seguito potete visionare uno screenshot integrale dell’intera pagina di Phishing.
Campagna di Phishing ai danni di Unicredit con 14 dominii Ad Hoc
PhishingIeri, 2 Novembre 2017, abbiamo rilevato la registrazione di 17 nuovi probabili dominii sfruttabili per una nuova campagna di Phishing ai danni proprio di questo Istituto Bancario, oggi 3 Novembre 2017 la campagna di Phishing ha avuto inizio sfruttando attualmente 14 dei 17 dominii rilevati.
Le pagine di Phishing vengono nascoste in una sottodirectory dedicata, in fase di scrittura dell’articolo la directory è denominata “online-retail” ma durante l’intero week end per ovviare alle BlackList il Phisher rinomina la directory. Attraverso Archive.is abbiamo effettuato una copia di una pagina di Phishing.
I dominii attualmente sfruttati sono:
[AGGIORNAMENTO]
Alle 09:30 UTC del 3 Novembre abbiamo rilevato il coinvolgimento di altri 6 dominii:
Da Febbraio ad oggi sono stati registrati 126 dominii Ad Hoc per effettuare Phishing ai danni di Unicredit, con una distribuzione mensile rappresentata dal seguente grafico
L’intento dei Phisher è quello di acquisire i dati delle Carte di Credito delle vittime oppure le credenziali di accesso all’Home Banking, nell’attacco in corso viene inviata all’utente l’eMail che vedete in apertura nella quale lo si invita ad attivare un servizio gratuito per migliorare la sicurezza della carta di credito. L’utente viene poi invitato successivamente a digitare non solo i dati della propria carta ma anche dati personali quali:
Digitate le informazioni principali viene richiesto il codice OTP del proprio token fisico o mobile, codice che verrà richiesto cinque volte così da garantire al Phisher cinque utilizzi consecutivi della propria carta di credito.
Di seguito vi riportiamo una galleria di screenshot con le Pagine di Phishing attualmente presenti in uno dei dominii sopra citati.
Phishing ai danni di Cariparma (Crédit Agricole) con dominii Ad hoc
PhishingI dominii creati Ad Hoc sono:
I dominii creati Ad Hoc vengono registrati volutamente con similitudini rispetto al dominio originale o con parole chiavi associabili alla banca, in questi due specifici casi il primo dominio introduce una “b” come variazione al dominio ufficiale, la lettera “b” può essere associata alla parola “banca” ingannando l’utente che visita il sito web. Nel secondo dominio viene sfruttata la parola “pos” che è il device che gli esercenti sfruttano per i pagamenti elettronici (Bancomat, Carte di Credito, NFC, Apple Pay, ecc) ed è quindi ipotizzabile che la diffusione del secondo dominio sia stata eseguita tramite eMail a Negozianti del territorio Italiano. Infine, il terzo dominio, introduce semplicemente un trattino per simulare il sito originale.
I due dominii sono stati registrati da due differenti persone ma come abbiamo già avuto modo di illustrare in passato i registranti dei dominii Ad hoc per campagne di Phishing sono spesso nominativi di ex vittime di Phishing.
L’intento del Phisher è quello di carpire le credenziali del Home Banking e successivamente richiedere la conferma del numero di cellulare e un PIN, quest’ultimi due dati permettano al truffatore di eseguire illecite disposizioni dal conto corrette della vittima (Bonifici SEPA, ricariche telefoniche, ecc).
Al fine di eludere le principali BlackList (Google, Firefox, Cisco, Netcraft) i dominii Ad Hoc sono visitabili esclusivamente tramite IP Italiano, un utente di un altro stato accedendo al sito viene reindirizzato ad YouTube ed in particolare al video “Rádio Comercial | Música de Natal 2015“.
Potete apprezzare tale filtro tramite l’acquisizione da noi eseguita mediante Archive.is, la pagina di richiesta Numero di Cellulare e PIN illustrata nel secondo screenshot tramite l’IP Olandese di Archive.is ha acquisito il video di YouTube.
Ricordiamo pertanto agli utenti di prestare la massima attenzione nella quotidiana navigazione web.