Il CERT-AGID ha individuato una nuova campagna di MintsLoader che sfrutta caselle PEC compromesse per distribuire malware attraverso falsi solleciti di pagamento. I messaggi, inviati da indirizzi PEC reali, fanno riferimento a fatture scadute, importi da saldare e presunte irregolarità contabili, con l’obiettivo di convincere il destinatario ad aprire l’allegato.
La campagna, osservata a partire dal 23 settembre, utilizza archivi ZIP apparentemente riconducibili a fatture o documenti amministrativi. Al loro interno, però, non c’è alcuna fattura: l’apertura dell’archivio porta a un file HTML che avvia una catena di infezione basata su JavaScript e PowerShell, fino all’esecuzione di MintsLoader.
Il loader può quindi scaricare sul sistema ulteriori malware, tra cui RAT e stealer, aumentando il rischio di compromissione e sottrazione di dati.
La campagna sfrutta inoltre indirizzi e infrastrutture che cambiano frequentemente, anche attraverso tecniche DGA (Domain Generation Algorithm), già osservate nelle precedenti attività legate a MintsLoader.
Il CERT-AGID ha avviato le attività di contrasto con il supporto dei Gestori PEC e ha condiviso gli Indicatori di Compromissione (IoC) con le strutture accreditate. L’Agenzia ricorda che la PEC certifica l’invio e la consegna del messaggio, ma non garantisce che la casella del mittente non sia stata compromessa né che un allegato sia sicuro.
Particolare attenzione va quindi prestata alle PEC inattese che richiedono pagamenti o fanno riferimento a fatture e che contengono archivi ZIP.




