Campagna di Phishing ai danni di Unicredit con 14 dominii Ad Hoc

Unicredit quest’anno è vittima di una forte campagna di Phishing che si svolge puntualmente durante il Week End con l’utilizzo di dominii Ad Hoc registrati appositamente per effettuare la frode. Dominii che come vedrete successivamente sfruttano similitudini con il nome dominio originale.

Ieri, 2 Novembre 2017, abbiamo rilevato la registrazione di 17 nuovi probabili dominii sfruttabili per una nuova campagna di Phishing ai danni proprio di questo Istituto Bancario, oggi 3 Novembre 2017 la campagna di Phishing ha avuto inizio sfruttando attualmente 14 dei 17 dominii rilevati.

Le pagine di Phishing vengono nascoste in una sottodirectory dedicata, in fase di scrittura dell’articolo la directory è denominata “online-retail” ma durante l’intero week end per ovviare alle BlackList il Phisher rinomina la directory. Attraverso Archive.is abbiamo effettuato una copia di una pagina di Phishing.

I dominii attualmente sfruttati sono:

  • unicredititareaclientionline[.]info
  • sicurezzaobbligatoriounicreditdati[.]info
  • servizionlinetuounicreditdati[.]info
  • servizioinformativoteunicreditcard[.]info
  • servizieinternetunicreditdati[.]info
  • informazionieserviziunicreditline[.]info
  • unicreditgruppoprotezionetuodati[.]info
  • riabilitaretuadatiunicredit[.]info
  • unicreditgruppoprotezione[.]info
  • riabilitaretuaunicredit[.]info
  • unicreditcartaregistratuoprofilodati[.]info
  • regitradatiline[.]info
  • verificadatiline[.]email
  • verificadatiline[.]site

[AGGIORNAMENTO]

Alle 09:30 UTC del 3 Novembre abbiamo rilevato il coinvolgimento di altri 6 dominii:

  • onlinedativerifica[.]com
  • onlinecontrolladati[.]site
  • accessoservonline[.]com
  • onlinedativerifica[.]site
  • onlinecontrolladati[.]com
  • accessoservonline[.]site

 

Da Febbraio ad oggi sono stati registrati 126 dominii Ad Hoc per effettuare Phishing ai danni di Unicredit, con una distribuzione mensile rappresentata dal seguente grafico

 

L’intento dei Phisher è quello di acquisire i dati delle Carte di Credito delle vittime oppure le credenziali di accesso all’Home Banking, nell’attacco in corso viene inviata all’utente l’eMail che vedete in apertura nella quale lo si invita ad attivare un servizio gratuito per migliorare la sicurezza della carta di credito. L’utente viene poi invitato successivamente a digitare non solo i dati della propria carta ma anche dati personali quali:

  • Nominativo;
  • Codice Fiscale;
  • Data di Nascita;
  • Codice Postale.

Digitate le informazioni principali viene richiesto il codice OTP del proprio token fisico o mobile, codice che verrà richiesto cinque volte così da garantire al Phisher cinque utilizzi consecutivi della propria carta di credito.

Di seguito vi riportiamo una galleria di screenshot con le Pagine di Phishing attualmente presenti in uno dei dominii sopra citati.