This site uses cookies. By continuing to browse the site, you are agreeing to our use of cookies.
AcceptAccept Only EssentialsLearn morePotremmo richiedere che i cookie siano attivi sul tuo dispositivo. Utilizziamo i cookie per farci sapere quando visitate i nostri siti web, come interagite con noi, per arricchire la vostra esperienza utente e per personalizzare il vostro rapporto con il nostro sito web.
Clicca sulle diverse rubriche delle categorie per saperne di più. Puoi anche modificare alcune delle tue preferenze. Tieni presente che il blocco di alcuni tipi di cookie potrebbe influire sulla tua esperienza sui nostri siti Web e sui servizi che siamo in grado di offrire.
Questi cookie sono strettamente necessari per fornirvi i servizi disponibili attraverso il nostro sito web e per utilizzare alcune delle sue caratteristiche.
Poiché questi cookie sono strettamente necessari per fornire il sito web, rifiutarli avrà un impatto come il nostro sito funziona. È sempre possibile bloccare o eliminare i cookie cambiando le impostazioni del browser e bloccando forzatamente tutti i cookie di questo sito. Ma questo ti chiederà sempre di accettare/rifiutare i cookie quando rivisiti il nostro sito.
Rispettiamo pienamente se si desidera rifiutare i cookie, ma per evitare di chiedervi gentilmente più e più volte di permettere di memorizzare i cookie per questo. L’utente è libero di rinunciare in qualsiasi momento o optare per altri cookie per ottenere un’esperienza migliore. Se rifiuti i cookie, rimuoveremo tutti i cookie impostati nel nostro dominio.
Vi forniamo un elenco dei cookie memorizzati sul vostro computer nel nostro dominio in modo che possiate controllare cosa abbiamo memorizzato. Per motivi di sicurezza non siamo in grado di mostrare o modificare i cookie di altri domini. Puoi controllarli nelle impostazioni di sicurezza del tuo browser.
Utilizziamo anche diversi servizi esterni come Google Webfonts, Google Maps e fornitori esterni di video. Poiché questi fornitori possono raccogliere dati personali come il tuo indirizzo IP, ti permettiamo di bloccarli qui. Si prega di notare che questo potrebbe ridurre notevolmente la funzionalità e l’aspetto del nostro sito. Le modifiche avranno effetto una volta ricaricata la pagina.
Google Fonts:
Impostazioni Google di Enfold:
Cerca impostazioni:
Vimeo and Youtube video embeds:

Phishing ai danni di Virgilio eMail con dominio Ad-hoc
PhishingNel tardo pomeriggio del 5 Settembre abbiamo rilevato una nuova campagna di Phishing svolta a sfavore degli utenti di Virgilio eMail, Virgilio è un noto portale di Italiaonline che storicamente ha permesso a molti utenti Italiani di ottenere una casella di Posta Elettronica gratuitamente. Italiaonline detiene inoltre il Brand di Libero Mail, altro portale molto sfruttato.
L’attacco di Phishing diffuso tramite eMail avvisa l’utente che è in fase di rilascio una nuova versione di Virgilio.it ed invita l’utilizzatore ad effettuare un Upgrade affinché non vengano persi i dati e le eMail “sul proprio conto”.
La pagina di login presente nel dominio, che vedete nello screenshot di apertura, richiede all’utente la propria eMail e la propria password. Una volta digitate tali credenziali la vittima viene reindirizzata al legittimo portale di Virgilio eMail.
Il palese intento di questa campagna di Phishing è quello di raccogliere le credenziali delle vittime, credenziali che possono essere sfruttate per accedere a dati personali o per effettuare ulteriori campagne di Phishing.
Il dominio in analisi presenta i seguente Whois:
Come spesso accade per i domini creati Ad-hoc per campagne di Phishing i dati citati nel Whois sono casuali o riportano dati di precedenti vittime. Infatti in questo specifico caso il CAP di Palermo non è 02154 come citato ma bensì compreso tra 90121 e 90151.
Invitiamo come sempre gli utenti a prestare la massima attenzione e di non comunicare alcun dato personale
Phishing ai danni di Netflix Italia
PhishingUna campagna ai danni di Netflix mira a sottrarre alla vittima due distinte tipologie di informazione private, inizialmente le credenziali che vengono rivendute nei BlackMarket per offrire la visione dei contenuti a basso prezzo, quindi i dati della carta di credito utili invece per effettuare addebiti illeciti sulla carta della vittima.
La campagna di Phishing è stata diffusa a mezzo eMail e ad oggi non è più attiva, invitiamo comunque gli utenti alla massima attenzione.
Phishing ai danni della Banca Popolare di Sondrio
PhishingNel mese di Giugno 2017 abbiamo rielvato una attività di Phishing svolta ai danni dei correntisti dei Banca Popolare di Sondrio, l’intento dei criminali è quello di carpire inizialmente l’username e il PIN della vittima. Inserite queste due prime credenziali viene poi richiesto un codice OTP, tramite queste tre indicazioni il Phisher è in grado di effettuare operazioni sul conto corrente della vittima come Bonifici Bancari o Ricariche Telefoniche.
La diffusione dell’attività di Phishing è avvenuta mediante eMail, la quale è stata realizzata in maniera grossolana e riporta molti dati contrastanti. Infatti troviamo la citazione della Banca Popolare di Sondrio solamente nella mail mittente, mentre l’oggetto riporta una citazione all’ente Equitalia e infine nel corpo del messaggio troviamo anche qui una citazione ad Equitalia ma anche a Unicredit Banca.
La Banca Popolare di Sondrio riceve, sebbene con frequenza contenuta, costantemente attacchi di Phishing dal 2012, ricordiamo quindi ai correntisti di questo istituito di prestare la massima attenzione.
Replicata la nuova grafica dell’Home Banking di Intesa San Paolo per il Phishing
PhishingIntesa San Paolo dall’autunno dello scorso anno ha pubblicato e costantemente aggiornato una nuova interfaccia grafica del proprio portale di Home Banking lasciando comunque all’utente la possibilità di decidere se accedere alla vecchia interfaccia o alla nuova.
Dai primi giorni di Luglio fino ad oggi abbiamo rilevato diverse campagne di Phishing ai danni dell’istituto bancario che replicano la nuova interfaccia grafica, il Phisher non ha solamente aggiornato la grafica ma è ora in grado di verificare le credenziali immesse dalla vittima in tempo reale così da evitare l’acquisizione di dati errati.
La campagna di Phishing viene diffusa tramite una eMail medesima alla seguente
Invitiamo come sempre gli utenti alla massima attenzione!
Internet Illimitato per 6 mesi? No, una campagna di Phishing ai danni di Vodafone!
PhishingDal 21 Luglio è in corso una campagna di Phishing ai danni di Vodafone Italia, gli utenti vengono ingannati da una promozione molto invitante a ricaricare 20euro il proprio numero di cellulare per ottenere in cambio dall’operatore il traffico internet illimitato per 6 mesi! Visto il periodo estivo molti utenti sono interessati ad aumentare il traffico internet incluso nella propria offerta per poter condividere in totale libertà sui Social Network le foto o i video delle vacanze!
I Phisher sfruttano il desiderio dei clienti di aver maggior traffico internet per attrarli in trappola, realmente ricaricando 20euro non si ottiene traffico internet illimitato e neanche 20euro di traffico! Bensì si stanno fornendo i dati della propria Carta di Credito ad un team di criminali! Carta di Credito che verrà sfruttata per effettuare addebiti illeciti decisamente superiori ai 20euro.
L’eMail, che vi mostriamo di seguito, è scritta in un Italiano corretto anche se la grafica e l’allineamento del testo lasciano a desiderare. Da sottolineare inoltre che per rafforzare la veridicità del messaggio citano il programma a premi Vodafone You, un programma dismesso da qualche anno ma certamente non tutti gli utenti sono così attenti nel seguire tutte le novità dell’operatore telefonico.
Phishing ai danni di Casa.it
PhishingLe attività di Phishing vengono svolte non solo con l’intento di acquisire i dati bancari delle vittime come spesso vediamo ma anche credenziali di accesso ai più diversi servizi, lo screenshot di apertura ne è per l’appunto un esempio. Il porta immobiliare Casa.it è vittima di una campagna di Phishing dallo scorso 18 Luglio, la campagna con la creazione di un opportuno dominio ad-hoc vuole ottenere le credenziali di accesso del portale.
Il kit costruito dai Phisher è in grado, come visibile nello screenshot successivo, di verificare le credenziali immesse. Se non corrette viene riportato l’errore “Dati di accesso non validi”.
Se invece la vittima digita credenziali corrette si riceve un messaggio di conferma e si viene reindirizzati al sito autentico www.casa.it
I Phisher hanno quindi ottenuto le credenziali che possono essere sfruttate per modificare annunci immobiliari già presenti o inserirne di nuovi.
Nel periodo estivo gli annunci di affitto di case vacanze aumentano, se un annuncio legittimo venisse modificato citando un contatto telefonico/eMail alternativo cosa potrebbe succedere? Il criminale sostituendosi al legittimo proprietario potrà richiedere una caparra su un conto corrente alternativo per la prenotazione dell’appartamento, frodando pertanto la vittima che non solo ha perso la caparra ma anche la prenotazione dell’appartamento.
Serverplan: un altro provider Italiano colpito da Phishing
PhishingSempre più spesso rileviamo campagne di Phishing ai danni di provider Italiani, lo scorso Marzo vi riportavamo un attacco mirato a 4 provider Italiani. Recentemente abbiamo rilevato una nuova campagna fraudolenta ai danni di Serverplan, altro noto provider Italiano partner di cPanel & WHM per l’erogazione dei servizi in Hosting.
I Phisher hanno per l’appunto clonato la pagina di login della WebMail di cPanel, nonostante non siano presenti loghi o marchi di Serverplan nella pagina di Phishing si desume che l’attacco è rivolto ai loro clienti dall’url che incorpora la sottocartella denominata “serverplan” ed inoltre testando l’inserimento di credenziali il form richiama tramite chiamata POST il file “lanciola.php” che, dopo aver ricevuto e gestito le credenziali, effettua un redirect al sito https://www.serverplan.com.
Di seguito un estratto del comando curl sullo script PHP che ha il compito di ricevere le credenziali e reindirizzare la vittima sul sito ufficiale
Acquisite le credenziali delle caselle eMail i Phisher oltre ad accedere ad eventuali dati sensibili contenuti nella casella di posta elettronica, possono estrapolare nuovi contatti ed inviare messaggi fraudolenti.
Invitiamo gli utenti alla massima attenzione.
Il Phisher invia le credenziali delle vittime tramite IRC
PhishingIn un recente caso di Phishing ai danni di Poste Italiane abbiamo potuto analizzare il Kit sfruttato dal Phisher per simulare il portale autentico di poste Italiane, solitamente le credenziali delle vittime vengono inviate al truffatore tramite eMail oppure salvate localmente in un file binario.
Questo Kit in analisi permette di inviare le credenziali anche tramite IRC, in un network ed un canale specifico. Il Phisher collegato alla rete IRC potrà quindi vedere in tempo reale le credenziali (username, password, telefono, carta di credito, ecc) digitate dalla vittima.
Nello screenshot iniziale potete notare una simulazione che abbiamo eseguito sfruttando il kit, uno script PHP ha il compito di collegarsi al canale specificato (#testtest nel nostro esempio) e andrà a riportare le credenziali delle vittime. Il bot IRC è inoltre in grado di rispondere a dei comandi prestabili tra essi è indubbiamente rilevante il comando manda che ha il compito di stampare a monitor tutte le credenziali carpite. Infine il comando Salir termina l’esecuzione dello script PHP ed esce dalla Chat.
Phishing ai danni di Email.it per carpire le credenziali degli utenti!
PhishingL’eMail rilevata, che riportiamo integralmente di seguito, chiede all’utente di confermare le proprie credenziali di accesso causa un ipotetica chiusura degli account, ma chiede inoltre anche l’attuale occupazione, la data di nascita e il paese di residenza.
L’intento del Phisher è indubbiamente quello di ottenere l’accesso alle caselle eMail della vittima e successivamente carpire informazioni sensibili (messaggi e allegati confidenziali), arricchire le proprio liste di eMail a cui spedire Phishing o inviare eMail direttamente dalla casella della vittima.
Abbiamo risposto al Phisher fornendogli dati fittizi, ma integrando un tracciante per profilare il truffatore. L’eMail è stata letta tre volte nell’arco di 24h, probabile perché ha tentato più volte le credenziali errate che gli erano state fornite, l’User Agent ci rivela che l’eMail vengono lette tramite il Browser e la relativa WebMail vanificando un eventuale tracciatura dell’IP ma veniamo a conoscenza dell’uso di Google Chrome e del sistema operativo Microsoft Windows infine il linguaggio del Browser è Francese (fr-FR).
Il phisher potrebbe essere Francese o conoscere molto bene la lingua Francese da preferirla rispetto alla sua lingua nativa, in passato abbiamo già discusso di una forte comunità di Phisher di origine Marocchina.
Phishing a danno della Banca Popolare del Lazio
PhishingNel pomeriggio della medesima giornata abbiamo rilevato una successiva modifica al kit, una volta digitate le credenziali la vittima era invitata a digitare il proprio Token OTP. Attaverso le credenziali e il token il criminale può operare sul Home Banking delle vittima eseguendo operazione illecite, quali bonifici, ricariche telefoniche, ecc ecc.
Notiamo attraverso queste due immagine di sfondo un ulteriore conferma dell’avvenuto aggiornamento del kit, l’orario riportato nei due precedenti screnshot è diverso con un lasso di tempo importante. Infatti l’immagine di sfondo della schermata di login riporta “2017-04-06 08:48” mentre l’immagine di sfondo della schermata del codice OTP riporta “2017-04-06 14:59”. 6h di differenza in cui il Phisher ha sfruttato le credenziali inserite da una vittima per poi effettuare un accesso illecito al homebanking e poi clonare anche una seconda pagina.
Un ultimo particolare, che forse i lettori più attenti avevano già notato nel secondo screenshot, alla destra del messaggio Bentornato/a appare normalmente il nome del cliente dell’istituto di credito una volta eseguito il login. In questo caso il Phisher ha coperto il nominativo con un rettangolo grafico trascurando il cambio di gradiente, permetendoci quindi di riconoscere un ulteriore alterazione.