Una campagna di phishing individuata da D3Lab utilizza il nome e l’identità visiva di SEND, il Servizio di Notifica Digitale gestito da pagoPA, per indirizzare gli utenti verso una pagina fraudolenta. Dietro il falso portale, tuttavia, si nasconde una minaccia più sofisticata: una catena di exploit progettata per colpire Safari e WebKit e tentare di compromettere dispositivi iOS.

La pagina replica il portale SEND e presenta inizialmente un falso controllo anti-bot. Una volta superato, viene caricata un’interfaccia che imita il servizio ufficiale e può raccogliere dati personali, numeri di telefono, indirizzi email, informazioni relative a carte di pagamento e codici di verifica. Il sito utilizza inoltre un iframe per caricare da un server separato l’infrastruttura dedicata allo sfruttamento di iOS.

Il sistema identifica il dispositivo e la versione del sistema operativo, selezionando il modulo di exploit appropriato. La catena è articolata in tre fasi: la prima prende di mira WebKit per ottenere primitive di lettura e scrittura della memoria; la seconda tenta di aggirare le protezioni Pointer Authentication Code (PAC); la terza punta a superare la sandbox di Safari, consentendo potenzialmente di estendere la compromissione oltre il browser.

Il loader analizzato dichiara compatibilità con iOS dalla versione 13 fino alla 17.2.1 e interrompe la catena sulle versioni successive. D3Lab evidenzia inoltre diversi meccanismi di gestione degli errori e dei crash, indice di un sistema complesso ma non necessariamente affidabile su tutte le configurazioni hardware e software.

Dalla compromissione alla raccolta dei dati

La fase post-exploit può raccogliere informazioni relative al dispositivo e al browser, tra cui versione di iOS, lingua, fuso orario, caratteristiche dello schermo, informazioni di rete e batteria e dati memorizzati dal browser.

Il campione contiene inoltre procedure dedicate all’accesso a dati particolarmente sensibili, tra cui SMS, contatti, cronologia delle chiamate, note, calendari, cronologia e segnalibri di Safari, fotografie e dati sanitari, oltre a percorsi riferiti a WhatsApp, altre applicazioni di messaggistica e wallet. D3Lab precisa però che la presenza di queste procedure descrive le capacità previste dal codice e non dimostra che tutti questi dati siano stati effettivamente esfiltrati.

L’infrastruttura osservata comprende anche un sistema di comando e controllo (C2), utilizzato per la gestione dei dispositivi e dei dati raccolti. L’analisi ha inoltre evidenziato un collegamento con Coruna Pro V2, toolkit per iOS il cui codice è stato precedentemente diffuso pubblicamente. Sette moduli recuperati dal server risultano identici, sulla base degli hash SHA-256, a componenti presenti nel repository analizzato da D3Lab, mentre altri elementi sono stati modificati con funzionalità operative, telemetria e gestione degli errori.

Secondo D3Lab, si tratta della prima campagna osservata in Italia in cui una catena di exploit per iOS viene integrata in una campagna di phishing convenzionale. L’analisi non consente invece di attribuire con certezza l’operazione a uno specifico gruppo di minaccia: i riferimenti linguistici e i collegamenti presenti nell’infrastruttura costituiscono elementi contestuali, ma non prove sufficienti di attribuzione.

La campagna mostra quindi come un’esca di phishing apparentemente tradizionale possa trasformarsi in un tentativo di compromissione del dispositivo. Per gli utenti, la principale misura di protezione è mantenere iOS aggiornato e verificare sempre il dominio delle pagine che richiamano SEND o pagoPA: la presenza di loghi e riferimenti alla Pubblica amministrazione non è sufficiente a dimostrarne l’autenticità.

https://www.d3lab.net/an-italian-phishing-campaign-delivering-an-ios-exploit-chain/

Twitter
Visit Us