{"id":1904,"date":"2021-03-30T11:26:35","date_gmt":"2021-03-30T09:26:35","guid":{"rendered":"https:\/\/fortgale.com\/news\/?p=1904"},"modified":"2023-05-10T10:52:44","modified_gmt":"2023-05-10T10:52:44","slug":"malware-ursnif-agenzia-delle-entrate","status":"publish","type":"post","link":"https:\/\/fortgale.com\/blog\/uncategorized-it\/malware-ursnif-agenzia-delle-entrate\/","title":{"rendered":"Malware Ursnif &#8211; Tema Agenzia delle Entrate"},"content":{"rendered":"\n<p style=\"text-align: justify\">Nelle settimane dall\u2019<strong>8 al 21 Marzo 2021<\/strong> \u00e8 stata identificata una campagna di e-mail malevole che veicolano il malware <strong>Ursinf<\/strong>.<\/p>\n\n\n\n<p style=\"text-align: justify\">Il Malware Ursnif \u00e8 di tipo &#8220;\ud835\udc69\ud835\udc82\ud835\udc8f\ud835\udc8c\ud835\udc8a\ud835\udc8f\ud835\udc88 \ud835\udc7b\ud835\udc93\ud835\udc90\ud835\udc8b\ud835\udc82\ud835\udc8f&#8221;, associato principalmente a compromissioni di dati dell&#8217;utente, spesso utilizzato come primo vettore per compromissioni pi\u00f9 complesse delle infrastrutture aziendali e attacchi <strong><em>Ransomware<\/em><\/strong>.<\/p>\n\n\n\n<p style=\"text-align: justify\">Il tema delle e-mail utilizzato dai Cyber criminali ricalca quello dell\u2019<strong>Agenzia delle Entrate<\/strong>, alla e-mail viene allegato un file malevolo Excel &#8220;.xlsb&#8221;.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large caption-align-center\"><img decoding=\"async\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/03\/image-1.png\" alt=\"\" class=\"wp-image-1907\" loading=\"lazy\" \/><figcaption class=\"wp-element-caption\">Figura 1 &#8211; Esempio di E-mail malevola<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Il dropper<\/h2>\n\n\n\n<p style=\"text-align: justify\">Durante l&#8217;apertura del documento \ud835\uddd8\ud835\ude05\ud835\uddf0\ud835\uddf2\ud835\uddf9 e la contestuale abilitazione delle Macro, vengono avviate una serie di azioni che prevedono il download e avvio della seconda porzione del malware (<em>file <\/em>&#8220;.dll&#8221;).<\/p>\n\n\n\n<figure class=\"wp-block-image alignwide size-large caption-align-center\"><img decoding=\"async\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/03\/image.png\" alt=\"\" class=\"wp-image-1905\" loading=\"lazy\" \/><figcaption class=\"wp-element-caption\">Figura 2 &#8211; Excel malevolo<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Comportamento del Malware<\/h2>\n\n\n\n<p style=\"text-align: justify\">Il&nbsp;dropper&nbsp;esegue il download del <em>file <\/em>dll al dominio&nbsp;<strong><em>satisonline[.]bar&nbsp;(62[.]173[.]147[.]107)<\/em><\/strong> , richiamando il file &#8220;signup.jpg&#8221;.&nbsp;&nbsp;<\/p>\n\n\n\n<figure class=\"wp-block-image size-large caption-align-center\"><img decoding=\"async\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/03\/image-2-1024x343.png\" alt=\"\" class=\"wp-image-1908\" loading=\"lazy\" \/><figcaption class=\"wp-element-caption\">Figura 3 &#8211; Estratto comunicazioni di rete<\/figcaption><\/figure>\n\n\n\n<p style=\"text-align: justify\">Tale \ud835\udc87\ud835\udc8a\ud835\udc8d\ud835\udc86 viene salvato in una cartella ad un percorso randomico del tipo: \u201cC:\\zVAJUlB\\WPTqlPR\\RjuoPEa.dll\u201d&nbsp;<\/p>\n\n\n\n<p style=\"text-align: justify\">A questo punto la postazione risulta essere compromessa, vengono infatti avviate le prime connessioni ai server di &#8220;\ud835\uddd6\ud835\uddfc\ud835\uddfa\ud835\uddee\ud835\uddfb\ud835\uddf1\ud835\uddfc \ud835\uddf2 \ud835\uddd6\ud835\uddfc\ud835\uddfb\ud835\ude01\ud835\uddff\ud835\uddfc\ud835\uddf9\ud835\uddf9\ud835\uddfc&#8221; per l&#8217;accesso remoto al sistema.<\/p>\n\n\n\n<h3 class=\"wp-block-heading has-text-align-center\"><strong>I nostri servizi Difensivi<\/strong><\/h3>\n\n\n\n<p class=\"has-text-align-center\" style=\"text-align: justify\">Come &#8220;Security Service Provider&#8221;, <strong>Fortgale <\/strong>supporta le Aziende nella prevenzione, gestione e intervento in casi di <strong>Cyber Attack<\/strong>, con una serie di servizi di <strong>monitoraggio<\/strong>, <strong>rilevamento <\/strong>e <strong>risposta <\/strong>e con l&#8217;integrazione di attivit\u00e0 specialistiche di <strong>Cyber Threat intelligence<\/strong> e <strong>Threat Hunting<\/strong>.<\/p>\n\n\n<p style=\"text-align: center\"><!--EndFragment-->Per maggiori informazioni: <a href=\"mailto:fort@fortgale.com\">contatti<\/a><\/p>\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il dropper Comportamento del Malware I nostri servizi Difensivi Per maggiori informazioni: contatti<\/p>\n","protected":false},"author":1,"featured_media":1907,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[954],"tags":[18,48,160,177,212,213,314,335,336,362,363,368],"class_list":["post-1904","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized-it","tag-62-173-147-107","tag-banker","tag-gozi","tag-incident-response","tag-malware","tag-malware-analysis","tag-sfile3","tag-statillioni","tag-statisonline","tag-trojan","tag-trojan-banker","tag-ursnif"],"_links":{"self":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/1904","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/comments?post=1904"}],"version-history":[{"count":1,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/1904\/revisions"}],"predecessor-version":[{"id":5210,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/1904\/revisions\/5210"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/"}],"wp:attachment":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/media?parent=1904"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/categories?post=1904"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/tags?post=1904"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}