Vai al contenuto
Logo di CERT-AGID

Logo: CERT-AgID

Nella settimana dal 3 al 9 ottobre 2026 il CERT-AGID ha analizzato 178 campagne malevole nel proprio scenario di riferimento italiano: 143 con obiettivi italiani e 35 generiche che hanno comunque toccato l’Italia. Agli enti accreditati sono stati messi a disposizione 1233 indicatori di compromissione (IoC). Lo riporta il riepilogo settimanale del CERT-AGID, pubblicato il 9 ottobre 2026.

178 campagne malevole in 7 giorni: CERT-AGID: phishing su Entrate, SEND e PagoPA, 14 famiglie di malware
Grafica: opengeek

I numeri della settimana

Secondo il CERT-AGID i temi sfruttati per veicolare le campagne sul territorio italiano sono stati 25. I brand coinvolti nel phishing sono 42, con più campagne a tema Agenzia delle Entrate, SEND e PagoPA.

  • 178 campagne malevole in totale: 143 rivolte all’Italia, 35 generiche che hanno interessato anche il Paese
  • 1233 indicatori di compromissione condivisi con gli enti accreditati
  • 25 temi usati per le campagne
  • 14 famiglie di malware rilevate in Italia
  • 42 brand coinvolti nel phishing

Grafico CERT-AGID sul phishing della settimana con Agenzia Entrate, SEND e PagoPA
Foto: CERT-AgID

I temi più usati: banking, rimborsi, multe e rinnovi

Tema Campagne di phishing italiane Bersagli o esche
Rimborso 24 Agenzia delle Entrate
Multe 23 Finte sanzioni non saldate, con grafiche e loghi di SEND e PagoPA, via email o SMS
Banking 21 Klarna, ING, Findomestic, Intesa Sanpaolo, Mediolanum, BPM, Banca Ifis, Mooney, PayPal
Rinnovo 17 Ministero della Salute, Aruba, McAfee, Netflix, Wix, iCloud

Il tema banking è servito anche a diffondere i malware FormBook, Herodotus, MidnightMimosa e Novinarya.

Eventi di particolare interesse

Il CERT-AGID segnala un phishing che abusa del nome e del logo di Agenzia delle Entrate-Riscossione e di AgID. La pagina falsa simula l’accesso all’area riservata per rubare indirizzo email e password.

Torna poi la campagna nota come «truffa della ballerina». Il messaggio arriva su WhatsApp da un contatto conosciuto e contiene un link a un falso portale di votazione. Il codice richiesto per convalidare il voto serve in realtà ad autorizzare il collegamento di un dispositivo controllato dagli attaccanti all’account WhatsApp della vittima.

Il CERT-AGID ha inoltre pubblicato un nuovo studio sulle prompt injection ad attivazione differita. Analizza cosa accade dal momento in cui l’istruzione viene acquisita fino all’eventuale azione sul sistema: l’istruzione può restare silente e attivarsi solo quando nella conversazione compare il trigger previsto. I dettagli sono nel paper collegato dal riepilogo.

Malware: le famiglie e gli allegati usati

Le famiglie di malware individuate in Italia sono 14. Tra le campagne più rilevanti:

  • Remcos: due campagne italiane a tema «Delivery» e «Preventivo» e sette generiche («Preventivo», «Delivery», «Documenti», «Prezzi»), con allegati GZ, BAT, XLS, 7Z, ZIP e RAR
  • FormBook: due campagne italiane («Fattura», «Ordine») e quattro generiche («Ordine», «Banking»), diffuse con XLS, ZIP, XZ e TAR
  • AsyncRat: due campagne generiche («Contratti», «Delivery»), entrambe con archivi RAR
  • Guloader: due campagne generiche («Preventivo», «Delivery») con allegati RAR e R11 contenenti script malevoli
  • SnakeKeylogger: due campagne generiche («Contratti», «Prezzi») con archivi RAR e ZIP

Herodotus, MidnightMimosa e Novinarya, in tre campagne generiche a tema «Banking», sono arrivati tramite SMS con link per scaricare APK malevoli per Android. Il CERT-AGID cita infine diverse campagne italiane con PureRat, QuasarRAT e StrRat e alcune generiche con AgentTesla, PhantomStealer e ScreenConnect, sui temi «Delivery», «Documenti» e «Preventivo».

I grafici del riepilogo, che il CERT-AGID ricava dalle proprie piattaforme, coprono anche formati di file, canali di diffusione e campagne mirate o generiche; i dati sono consultabili nella pagina delle Statistiche del CERT-AGID.

Leggi anche