Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il CERT-AGID ha pubblicato il 15 gennaio 2024 l'analisi di una campagna malevola che impersona il Servizio Sanitario Nazionale italiano per distribuire malware con capacità di accesso remoto completo. La minaccia non colpisce direttamente il settore sanitario ma ne sfrutta la credibilità istituzionale come leva di ingegneria sociale, con meccanismi tecnici differenziati per 2 piattaforme che rendono la detection tradizionale insidiosa. Il dato più rilevante: entrambi i payload sono RAT full-feature controllabili via C2, con un'architettura di overlay dinamica che permette di cambiare bersaglio senza ridistribuire il malware.
- La falsa pagina SSN controlla lo User-Agent del browser e consegna SSN.apk su Android o SSN Windows.bat su Windows, con meccanismi di infezione specifici per ciascuna piattaforma.
- StreamRat su Android usa una libreria nativa con chiave XOR di 40 byte per decodificare un payload secondario, abusa dei servizi di accessibilità e comunica con il C2 via WebSocket su TLS per ricevere overlay HTML dinamici.
- XWorm su Windows viene eseguito interamente in memoria tramite catena loader BAT → PowerShell → download di falso JPG con payload Base64 → System.Reflection.Assembly::Load(), senza scrittura su disco.
- StreamRat non contiene elenco predefinito di app target: comunica al server l'applicazione in primo piano e riceve la pagina di overlay specifica, rendendo il malware adattabile a qualsiasi servizio.
Il meccanismo di consegna: fingerprinting User-Agent e doppio fronte
La campagna si articola su un singolo punto di ingresso che maschera la sua natura bifronte. Il CERT-AGID documenta che il falso sito analizza lo User-Agent del browser visitatore e seleziona automaticamente il payload appropriato: SSN.apk per dispositivi Android, SSN Windows.bat per sistemi Windows. Questa discriminazione non è un semplice redirect estetico ma una logica di consegna attiva che massimizza la compatibilità dell'infezione con la piattaforma della vittima.
La scelta del Servizio Sanitario Nazionale come esca non è casuale. Secondo il CERT-AGID, "il tema sanitario rappresenta il punto centrale della campagna e viene utilizzato come elemento di fiducia per convincere l'utente ad avviare il file ricevuto". Il rischio immediato per gli utenti italiani è elevato: il SSN gode di riconoscibilità universale e l'urgenza sanitaria abbassa le difese percettive. Tuttavia, il dossier specifica chiaramente che il nome SSN è esclusivamente esca: i target effettivi vengono determinati dinamicamente dal server di comando e controllo.
Catena Android: decodifica XOR, doppio APK e overlay C2-driven
L'analisi tecnica del CERT-AGID ricostruisce la catena StreamRat con granularità forense. L'APK iniziale contiene una libreria nativa che utilizza una chiave XOR di 40 byte per decodificare un payload secondario, poi installato come applicazione indipendente. Questo secondo stadio ottiene i permessi di accessibilità Android, un requisito funzionale per la cattura dello schermo e la simulazione di tocchi e swipe.
La comunicazione con il C2 avviene tramite WebSocket su TLS, un canale che appare come traffico web crittografato standard. Da qui emerge la caratteristica più distintiva di StreamRat: l'assenza di target predefiniti. Come documenta il CERT-AGID, "StreamRat comunica al server quale applicazione si trova in primo piano e può ricevere dinamicamente la pagina da visualizzare per quello specifico package". Il valore 0 di applicazioni target hardcoded nell'APK significa che un singolo campione può passare da overlay bancario a interfaccia sanitaria a form di criptovalute senza aggiornamento del binario.
L'overlay HTML viene renderizzato sopra l'app legittima, catturando input dell'utente che la vittima ritiene destinati all'applicazione autentica. Il CERT-AGID non specifica quali servizi siano stati effettivamente impersonati tramite questo meccanismo dinamico.
Catena Windows: in-memory execution e l'assenza di artefatti su disco
Il ramo Windows presenta un profilo tecnico diverso ma altrettante problematiche per la detection. Il file BAT iniziale è un loader offuscato che avvia PowerShell con finestra nascosta. Da qui inizia una sequenza che il CERT-AGID ha ricostruito nei suoi stadi essenziali: download di un file denominato '2.jpg' da URL randomizzati, estrazione di contenuto Base64 compreso tra marcatori <<START>> e <<END>>, e caricamento diretto in memoria.
"Il codice viene caricato direttamente nella memoria di PowerShell attraverso System.Reflection.Assembly::Load()"
— CERT-AGID
Il risultato finale è l'esecuzione di XWorm, RAT Windows per il controllo remoto del computer compromesso. L'assenza di scrittura su disco del payload .NET elimina un intera categoria di indicatori di compromissione che le difese tradizionali utilizzano: nessun file eseguibile da analizzare, nessuna firma da confrontare, nessuna persistenza via filesystem da rilevare. Il brief non specifica se XWorm installi meccanismi di persistenza ulteriori oltre al caricamento iniziale in memoria.
Cosa fare adesso
Il CERT-AGID non ha rilasciato indicazioni operative specifiche per gli utenti, ma la struttura della campagna consente di definire azioni mirate. Per il ramo Android: verificare la presenza di app installate con nome "SSN" o pacchetti sconosciuti, controllare i permessi di accessibilità attivi e monitorare connessioni WebSocket persistenti verso domini non riconducibili a servizi istituzionali italiani. La chiave XOR di 40 byte e il doppio APK sono indicatori tecnici rilevanti per i team di sicurezza che effettuano analisi forense su dispositivi sospetti.
Per il ramo Windows: ricercare nella cronologia dei browser download di file JPG da URL con pattern randomizzati e analizzare i log PowerShell per chiamate a System.Reflection.Assembly::Load(). La catena BAT → PowerShell → esecuzione in-memory è il pattern distintivo da usare nelle regole di detection. Non affidarsi esclusivamente a scan antivirus su disco: il payload XWorm non lascia traccia nel filesystem durante la fase iniziale.
Per entrambe le piattaforme: trattare con sospetto qualsiasi comunicazione che richieda il download di file eseguibili ogni qual volta usi il nome del Servizio Sanitario Nazionale. Il SSN non distribuisce app ufficiali tramite siti esterni al dominio governo.it e non richiede mai l'installazione di APK o script BAT per accedere ai servizi.
Lettura: la flessibilità come arma di precisione di massa
La campagna analizzata dal CERT-AGID illustra un'inversione nella logica del malware di accesso remoto. I RAT storici erano strumenti specializzati: configurati per un target, distribuiti per un obiettivo. StreamRat e XWorm in questa configurazione rappresentano l'opposto: un'architettura generica che il server rende specifica al momento dell'infezione. Il fattore sanitario è contingente, non strutturale: potrebbe essere sostituito da qualsiasi altro tema istituzionale senza modificare il codice del malware.
Questa separazione tra esca e capacità rende la campagna particolarmente difficile da classificare e difendere. Le difese basate su reputation di dominio sanitario non intercettano il payload bancario servito successivamente; le regole di detection per overlay specifici falliscono perché il target cambia dinamicamente. Il valore per chi opera il C2 è nella riutilizzabilità: stessa infrastruttura, molteplici campagne, 0 costi di ridistribuzione.
Per lettori e organizzazioni italiane, la lezione pratica sta nel disallineamento tra percezione e rischio. L'utente che riconosce il logo SSN e abbassa la guardia non subisce un furto di dati sanitari ma cede il controllo remoto del proprio dispositivo, con tutte le conseguenze che questa compromissione comporta in ambito bancario, professionale o personale.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.