Phishing ai clienti Telepass: non stai pagando una contravvenzione, ti stanno solo frodando

Negli ultimi anni si è assistito alla diversificazione dei servizi erogati da istituti bancari, compagnie telefoniche, gestori pagamenti che, nati svolgendo attività in uno specifico ramo di mercato (finanza, telefonia, ecc..), si sono successivamente proposti come erogatori di servizi a tutto tondo.

In tale scenario Telepass non ha fatto eccezione: nata come società dedicata al pagamento dei pedaggi autostradali è stata in breve in grado di offrire servizi diversi di supporto alla mobilità, dal pagamento delle soste, all’ingresso nelle ZTL, alle assicurazioni.

Questo ampliare i servizi verso l’utenza consumer, verso il cittadino, di contro offre ai criminali la possibilità di ingegnerizzare nuove frodi costruendo la loro struttura proprio sull’offerta differenziata ed ampliata dalle diverse società.

Nella giornata odierna il Team D3Lab, grazie al costante monitoraggio degli host facenti parte delle infrastrutture ICT delle organizzazioni criminali, ha individuato due siti di phishing a danno dei clienti Telepass in cui, differentemente da quanto avveniva in passato, non viene richiesto di regolarizzare un mancato pedaggio autostradale, ma di procedere al pagamento di una contravvenzione al Codice della Stada elevata nel comune di Milano.

Pagine di phishing

Il fine ultimo dei criminali è ovviamente quello di carpire i dati di carta di credito delle vittime, inseriti per ottemperare al pagamento, ed abusarne deliberatamente.

La modalità di identificazione del sito clone, derivante da monitoraggi proattivi e non dall’individuazione del vettore di attacco, non permette di sapere se la specifica frode sia diffusa dai criminali via email o sms. Quello che è certo è che la struttura di appoggio fa capo a domini creati ad hoc teleapass[.]cfd e teleapass[.]cyou, facendo quindi uso delle tecnica del typosquattiing, inserendo un errore che nella fretta può passare inosservato, e dei TLD cfd riferito al mondo della moda (clothing, fashion, design) e cyou idelmente dedicato al pubblico giovanile.

I dati inseriti dalle vittime vengono istantanemente carpiti dai criminali attraverso WebSocket (WSS), in tal modo anche se l’utente dovesse avere un ripensamento e non cliccare il pulsante di invio del form, il successo per i criminali è garantito.

Analisi traffico

L’individuazione del pannello di controllo del kit, basato su Phoenix System, palesa l’origine cinese degli sviluppatori del codice.

Login Admin panel

Con il diversificarsi dei servizi lecitamente offerti dalle società è importante che i cittadini, a fronte di inusuali richieste di dati personali o pagamenti, adottino condotte prudenti, verificando il nome dominio dei siti raggiunti attraverso i link proposti in comunicazioni sospette e/o contattando il servizio clienti per chiedere spiegazioni e dettagli. Sebbene anche una verifica di questo tipo possa sembrare facile è bene evidenziare come il contatto non debbe mai avvenire attraverso numeri di telefono riportati dalle comunicazioni o pagina web sospette, questi potrebbero infatti essere stati appositamente inseriti dai criminali e far capo alla loro struttura di comunicazione.

IoC:

  • domini fake:
    • teleapass[.]cfd;
    • teleapass[.]cyou;
  • URL:
    • ht[tps:/]/teleapass[.]cyou/IT;
    • ht[tps:/]/teleapass[.]cfd/IT.
D3Lab Srl unipersonale – P.IVA IT01865450496 – Italy – Phone: +3905861946434