15/05/2023
15:22

2023W20 Report settimanale => 15/05 2K23 - 21/05 2K23 campagne MalSpam target Italia


Malware veicolati attraverso le campagne: AgentTesla, FormBook, PikaBot, QakBot, StrelaStealer
       
week20

Report settimanale delle campagne italiane di malspam a cura del C.R.A.M. di TG Soft.

Di seguito i dettagli delle campagne diffuse in modo massivo nella settimana dal 
15 maggio al 21 maggio 2023.

Nella settimana monitorata le campagne globali sono lievemente aumentate rispetto alla settimana precedente, in forte aumento quelle
rivolte all'utenza italiana.

La settimana è
caratterizzata dal Password Stealer delle famiglie AgentTesla, FormBook, PikaBot, QakBot e StrelaStealer.

La barra di colore blu indica il numero totale di campagne monitorate in Italia in ogni settimana, invece quella di colore rosso riguarda le campagne scritte in italiano (con target Italia).
In questa settimana sono state 57 le campagne che abbiamo monitorato, di cui 12 sono scritte in lingua italiana.



Per poter capire come sono suddivise le varie settimane (Week) di seguito una piccola tabella che indica la suddivisione dei periodi presi in considerazione:

Settimana
dal al
Week_17 24/04 30/04
Week_18 01/05 07/05
Week_19 08/05 14/05
Week_20 15/05 21/05


Nella settimana il picco massimo delle campagne è stato riscontrato giovedì 18 maggio con 15 differenti campagne. Martedì 16 maggio è stato rilevato il picco per il target Italia con 4 campagne, come è evidenziato dal grafico riportato di seguito:




Nel grafico seguente vediamo le famiglie dei malware che sono state veicolate globalmente per ogni giorno nella settimana:



In questo grafico vediamo invece la distribuzione per famiglia di malware. Nella settimana appena trascorsa sono state rilevate 13 famiglie differenti:


La maggioranza dei sample eseguibili che ha caratterizzato questa settimana sono gli MSIL (C#) che coprono il 63,16% dei malware inviati via mail. Al secondo posto troviamo i Win32 con il 10,53%.
L'8,77% dei sample analizzati sono documenti di Office (Word, Excel, PowerPoint, OneNote, ecc.).


Nella figura sottostante possiamo vedere le varie tipologie di linguaggio con cui vengono sviluppati i malware:


Nel seguente grafico vediamo la distribuzione delle varie tipologie di linguaggio divise per giorno:

 

In questo grafico è possibile vedere le famiglie dei malware che sono state veicolate con target Italia (scritte in lingua italiana) nella settimana, composte da 5 famiglie differenti:

 
Le campagne italiane analizzate dal C.R.A.M. di TG Soft sono state raggruppate secondo delle macro categorie ricavate dal tema del messaggio email sfruttato per la distribuzione dei malware (malspam). Di seguito vediamo i temi utilizzati nelle varie campagne suddivisi per giorno e tipologia di malware. 
 
15/05/2023
AgentTesla veicolato tramite due campagne a tema "Ordini".
FormBook
 veicolato tramite una campagna a tema "Ordini".

16/05/2023
AgentTesla veicolato tramite una campagna a tema "Fatture".
StrelaStealer veicolato tramite due campagne a tema "Fatture".
QakBot veicolato tramite una campagna a tema "Varie".

17/05/2023
FormBook veicolato tramite una campagna a tema "Ordini".

18/05/2023
AgentTesla veicolato tramite una campagna a tema "Offerte".
FormBook veicolato tramite una campagna a tema "Pagamenti".
PikaBot veicolato tramite una campagna a tema "Varie".

19/05/2023
FormBook veicolato tramite una campagna a tema "Documenti".

CHAOS RANSOMWARE
In data 18 maggio, è stata osservata una campagna di malspam a target globale, con oggetto una finta spedizione DHL, atta a diffondere il ransomware "Chaos Ransomware"

 
All'interno del messaggio email troviamo in allegato un file compresso .RAR con il nome "Download Tracking Reference.rar" che al suo interno contiene il file eseguibile "Download Tracking Reference.exe". Una caratteristica interessante viene evidenziata quando si va ad esaminare la data di compilazione del file eseguibile che risulta essere 2080-07-25 13:21:26, chiaramente si tratta di una data di compilazione fasulla.

Nome File SHA-256 Data compilazione
Download Tracking Reference.rar d2012bfdb125efcf124d46c934a373e5709d8a0e449c758854083277d6f2a2d8 -
Download Tracking Reference.exe
b4dcdba63c910f0b639470e13d33d712a3e2139340e422f422fd1d86116af1e9 2080-07-25 13:21:26
 
Una volta estratto ed avviato il file eseguibile, inizia la fase di cifratura dei file dell'utente da parte del ransomware. Tra le prime operazioni effettuate vi è la replicazione di se stesso dentro la cartella %APPDATA% sotto il nome "svchost.exe" (nome di un processo buono di Windows, utilizzato per essere meno riconoscibile e più difficilmente rilevabile dall'utente), simultaneamente viene creato un file .URL dentro la cartella StartUp che punta al file appena creato dentro %APPDATA%. In questo modo il ransomware viene lanciato ad ogni avvio del PC.
 
Chaos Ransomware mira in particolare le directory Downloads, Desktop, Contatti, Collegamenti, Documenti, Musica e Immagini, ed in seguito passa all'intera cifratura della macchina.
 
Una peculiarità interessante di questo Ransomware si può notare in fase di cifratura dove, a differenza della maggior parte dei ransomware , l'estensione che viene aggiunta risulta essere una combinazione di 4 caratteri alfanumerici casuale e diversa per ogni file.

Un'altra caratteristica interessante è il metodo tramite cui il file cifrato viene salvato: ogni file cifrato ha presente al suo interno due sezioni codificate in Base64:
  • La chiave di cifratura contenuta all'interno dei tag <Encrypted Key> che è a sua volta cifrata e codificata in base64.
  • Il contenuto del file che viene cifrato e codificato in base64 che inizia subito dopo la chiusura del tag della chiave di cifratura.
 
In questo modo anche se l'estensione del file cifrato è casuale, il decryptor del ransomware sarà comunque in grado di riconoscere i file cifrati.
Completata la cifratura vengono create le istruzioni del riscatto con il nome "read_it.txt" dove troviamo le istruzioni, l'indirizzo email per contattare i criminali e la somma da pagare in Bitcoin.
La somma richiesta da parte dei cybercriminali è di 1 BTC, che al cambio attuale equivale a circa 26879 USD pari a circa 24847 Euro.
 

Il wallet indicato per il pagamento, in data 22/05/2023, non ha ricevuto alcuna transazione di valore pari a 1 BTC. Si riscontra soltanto una transazione di valore 0,00652666 BTC pari a 175,34 USD in data 06/05/2023, somma che è già stata rimossa il giorno stesso.

EMOTET
Nella settimana appena trascorsa non si è rilevato l'invio massivo delle mail di MalSpam per la diffusione del malware Emotet.
 
Scopri se sei target di Emotet!
TG Soft, come riportato nell'informativa "HAVEiBeenEMOTET portale per conoscere se una casella di posta elettronica è stata utilizzata nelle campagne malspam per la diffusione di EMOTET" ha messo a disposizione e mantiene da oltre un anno il servizio HAVEiBeenEMOTET, utile per verificare se i propri indirizzi email o domini sono target di Emotet.
Con questo servizio potrai verificare gratuitamente se i tuoi indirizzi email/domini sono coinvolti o sono target di MalSpam da parte di Emotet.
Le funzionalità di ricerca avanzate e il feed IOC sono disponibili registrandosi ed attivando il servizio API al link: HAVEiBeenEMOTET - API


 

Consulta le campagne del mese di Aprile/Maggio

Vi invitiamo a consultare i report del mese di Aprile/Maggio 2023, per rimanere aggiornati sulle campagne di malspam circolanti in Italia:

07/05/2023 => Report settimanale delle campagne italiane di MalSpam dal 08 maggio 2023 al 14 maggio 2023
01/05/2023 => Report settimanale delle campagne italiane di MalSpam dal 01 maggio 2023 al 07 maggio 2023
24/04/2023 => Report settimanale delle campagne italiane di MalSpam dal 24 aprile 2023 al 30 aprile 2023
17/04/2023 => Report settimanale delle campagne italiane di Malspam dal 17 aprile 2023 al 23 aprile 2023


C.R.A.M. 
Centro Ricerche Anti-Malware di TG Soft 
Ogni informazioni pubblicata sul nostro sito può essere utilizzata e pubblicata su altri siti internet, blog, forum, facebook e/o in ogni altra forma sia in modalità cartacea che elettronica a patto che venga sempre e comunque citata la fonte esplicitamente “Fonte: C.R.A.M. by TG Soft www.tgsoft.it” con link cliccabile all'informativa e/o pagina web originale da cui sono stati estrapolati contenuti testuali, spunti e/o immagini.

Sarà gradito nel caso di utilizzo dell'informativa del C.R.A.M. by TG Soft www.tgsoft.it nella relazione di articoli di sintesi il riconoscimento/ringraziamento di seguito “Si ringrazia il Centro Ricerche Anti-Malware C.R.A.M. by TG Soft di cui segnaliamo il link diretto all'informativa originale:[link diretto cliccabile]”

Vir.IT eXplorer PRO è certificato dai maggiori enti internazionali: