Vai al contenuto
Grafico a barre sul phishing con Agenzia Entrate, SEND e Klarna come principali bersagli.

Foto: CERT-AgID

Tra il 26 settembre e il 2 ottobre 2026 il CERT-AgID ha analizzato 219 campagne malevole che hanno interessato l’Italia. Come si legge nella sintesi settimanale pubblicata dal CERT-AgID, 185 avevano obiettivi italiani e 34 erano generiche ma hanno comunque toccato l’Italia. Agli enti accreditati sono stati messi a disposizione 1436 indicatori di compromissione (IoC).

I temi più sfruttati dal phishing

Nella settimana i temi usati per veicolare le campagne sono stati 24. Quattro spiccano per numero di campagne di phishing italiane.

Tema Campagne di phishing Chi viene imitato o colpito
Rimborso 51 Agenzia delle Entrate
Multe 44 Grafiche e loghi di SEND e PagoPA, via email o SMS che simulano sanzioni non saldate
Banking 35 BPER, ING, Inbank, Klarna, MPS, Mooney, Nexi, PayPal, Revolut, Scalapay
Vincita 12 Amazon, CONAD, Decathlon, Kiko, MioDottore, Telepass, Trenitalia

Il tema Banking è stato usato anche per diffondere i malware BingoMod, XWorm e RatHat. In tutto i brand coinvolti nel phishing sono stati 45, con più campagne a tema Agenzia delle Entrate, SEND e Klarna.

Le famiglie di malware della settimana

Il CERT-AgID ha individuato 15 famiglie di malware che hanno interessato l’Italia. Le più rilevanti:

  • AgentTesla: una campagna italiana a tema «Ordine» e sei generiche («Delivery», «Fattura», «Ordine», «Pagamenti», «Documenti»), con file ZIP, TAR, RAR e XLS.
  • Remcos: due campagne italiane («Ordine», «Documenti») e quattro generiche («Prezzi», «Contratti», «Ordine»), via ZIP, XLS, GZ e RAR.
  • FormBook: due campagne italiane («Delivery», «Pagamenti») e due generiche («Pagamenti»), con archivi 7Z, RAR e ZIP.
  • XWorm: una campagna italiana «Banking» e due generiche («Delivery», «Pagamenti»), con allegati ZIP e RAR.
  • MassLogger: due campagne generiche («Pagamenti», «Fattura») diffuse tramite RAR e GZ.
  • PureLogs Stealer: due campagne generiche («Booking», «Ordine») con ZIP e RAR allegati alle mail.

Due campagne a tema «Banking», una italiana e una generica, hanno diffuso BingoMod e RatHat con SMS contenenti link a file APK. Altre campagne, sia generiche sia italiane, sono arrivate soprattutto in archivi ZIP e RAR a tema «Ordine», «Fattura», «Delivery», «Documenti», «Aggiornamenti» e «Contratti». Sono riconducibili ad AsyncRat, Grandoreiro, Guloader, PhantomStealer, PureRat, SectopRat e VipKeylogger.

Gli eventi segnalati dal CERT-AgID

Il CERT-AgID ha individuato e contrastato una campagna di phishing mirato che riproduce una falsa webmail del Consiglio Nazionale delle Ricerche (CNR), con riferimenti a Outlook. Secondo l’agenzia, l’obiettivo degli attaccanti era impossessarsi delle credenziali dell’email istituzionale dei dipendenti del CNR.

Tra gli eventi di rilievo, il CERT-AgID cita anche una ricerca di Truffle Security. Secondo quanto riporta l’agenzia, la società ha trovato oltre 500.000 credenziali valide nel dataset The Stack v3, costruito da repository pubblici GitHub e usato per addestrare modelli di intelligenza artificiale dedicati al codice. Tra i dati esposti ci sono API key, token di accesso e credenziali per database e account di servizio. Il CERT-AgID rimanda a una news dedicata per i dettagli.

I dati della sintesi sono estratti dalle piattaforme del CERT-AgID e consultabili nella pagina delle Statistiche del sito dell’agenzia.

Leggi anche