Una falsa pagina che imita il Servizio Sanitario Nazionale è stata utilizzata per distribuire malware diversi a seconda del dispositivo della vittima. La campagna, analizzata dal CERT-AGID, sfrutta il tema sanitario come elemento di fiducia e adatta automaticamente il file malevolo in base allo User-Agent del browser.
Su Android, il sito propone il download di un APK denominato SSN, che porta all’installazione di StreamRat, malware con funzionalità di controllo remoto. Per completare l’infezione, l’app cerca di convincere l’utente ad abilitare i servizi di Accessibilità, funzionalità legittime di Android che, nelle mani del malware, possono consentire di leggere ciò che appare sullo schermo, simulare tap e swipe, acquisire schermate, eseguire comandi e interagire con le applicazioni.
StreamRat può inoltre ricevere dal server degli attaccanti pagine HTML da sovrapporre alle app utilizzate dalla vittima. Un aspetto particolarmente rilevante è che i bersagli possono essere modificati dinamicamente: il malware comunica quale applicazione è in primo piano e può ricevere dal server contenuti specifici senza dover essere nuovamente distribuito.
Su Windows, invece, la stessa infrastruttura propone il file SSN Windows.bat. Il file avvia una catena che passa da PowerShell, scarica un file apparentemente denominato 2.jpg e ne interpreta il contenuto come codice. Una stringa Base64 viene quindi decodificata e caricata direttamente in memoria, fino ad arrivare all’esecuzione di XWorm, un Remote Access Trojan progettato per consentire il controllo remoto del computer compromesso.
La campagna evidenzia così una tecnica particolarmente efficace: una sola falsa esca legata alla sanità, ma due diverse catene di infezione, costruite per colpire sia smartphone Android sia sistemi Windows.





