// 1 ZERO-DAY NELLE ULTIME 24H→
Il CERT-AGID ha individuato una campagna MintsLoader che sfrutta caselle PEC compromesse per inviare falsi solleciti di pagamento. L'attacco è stato veicolato nella
{"main_topic":"malware","topics":["malware","phishing","cybersecurity"]}

Il CERT-AGID ha individuato una campagna MintsLoader che sfrutta caselle PEC compromesse per inviare falsi solleciti di pagamento. L'attacco è stato veicolato nella serata del 23 settembre 2026, intorno alle 21:50, con archivi ZIP contenenti file HTML che attivano una catena di infezione multi-stadio. La tecnica sfrutta la fiducia che utenti e aziende ripongono nella Posta Elettronica Certificata, strumento regolarmente usato per comunicazioni legali e fiscali in Italia, per superare il primo filtro di diffidenza.

Punti chiave
  • Il CERT-AGID ha documentato una campagna MintsLoader via PEC con falsi solleciti di pagamento inviati la sera del 23 settembre 2026, intorno alle 21:50.
  • La catena di infezione procede da ZIP a HTML, poi a JavaScript, PowerShell, MintsLoader e infine malware finale di tipo RAT/Stealer.
  • Gli attaccanti usano algoritmi DGA per generare domini C2 e li attivano con ritardo: inattivi alla partenza, operativi nella mattina del 24 settembre.
  • La certificazione PEC garantisce solo la trasmissione, non la sicurezza della casella mittente né l'integrità degli allegati.

La catena tecnica: dall'HTML al loader

Il report del CERT-AGID traccia ogni stadio dell'infezione con precisione da manuale. L'utente riceve un messaggio PEC con oggetto variabile come "Fattura non pagata – richiesta immediato riscontro". L'allegato è un archivio ZIP con nome riconducibile a una fattura, ma al suo interno non contiene documenti contabili bensì un file HTML. Aprendo questo file, il browser contatta l'infrastruttura degli attaccanti, scarica JavaScript e avvia una sequenza PowerShell che porta all'esecuzione di MintsLoader.

MintsLoader è un loader, non il payload finale: il suo compito è scaricare ed eseguire il malware ultimo, che il CERT-AGID classifica genericamente come RAT/Stealer. La distinzione tra downloader, loader e payload ha implicazioni operative concrete: anche intercettare uno stadio intermedio non blocca automaticamente l'intera catena, se il C2 è ancora attivo e i domini di fallback sono pregenerati.

"PEC → archivio ZIP → file HTML → JavaScript → PowerShell → MintsLoader → malware finale (RAT/Stealer)"

L'ingegneria sociale sulla trust boundary della PEC

Il punto di forza dell'attacco sta nell'uso della PEC come leva psicologica, non tecnica. La Posta Elettronica Certificata copre il processo di trasmissione e consegna: garantisce l'orario di invio, l'integrità del messaggio nella transito, l'identità del mittente al momento della spedizione. Non garantisce che la casella non sia stata compromessa in precedenza, né che il contenuto allegato sia sicuro.

Come scrive il CERT-AGID: "La presenza di una PEC certifica il processo di trasmissione e consegna del messaggio, non garantisce che la casella del mittente non sia stata compromessa né che l'allegato ricevuto sia sicuro". Gli utenti, abituati a trattare la PEC come canale affidabile per avvisi tributari, solleciti di pagamento e notifiche legali, hanno un incentivo strutturale ad aprire l'allegato anche senza verifiche aggiuntive. Il segnale di fiducia diventa il punto di ingresso.

Il dossier non specifica quante caselle siano state compromesse né come sia avvenuto il compromesso iniziale. Non è chiaro se le credenziali siano state rubate, se ci sia stato un accesso non autorizzato ai sistemi di un gestore PEC, o se altri vettori siano stati impiegati. Questo limite ha conseguenze operative: senza sapere come le caselle siano cadute in mano agli attaccanti, è impossibile valutare la portata del bacino di potenziali mittenti malevoli.

Il ritardo C2 come tecnica di evasione

Un elemento ricorrente e distintivo della campagna è il ritardo nell'attivazione dell'infrastruttura di comando e controllo. I domini generati tramite DGA erano inattivi al momento dell'invio dei messaggi PEC, nella serata del 23 settembre. Sono diventati operativi solo nella mattinata del 24 settembre, quando i destinatari probabilmente hanno già aperto l'allegato e i team di sicurezza operano con meno copertura.

Il CERT-AGID segnala che "lo stesso schema era stato osservato dal CERT-AGID in precedenti campagne MintsLoader, nelle quali i domini venivano attivati nelle ore lavorative dopo l'invio dei messaggi malevoli". Questa non è novità ma pattern: la finestra notturna e weekend, in cui i SOC hanno staffing ridotto, viene usata per massimizzare la probabilità di esecuzione prima che gli IoC vengano distribuiti e inseriti in blocchi. Il timing è parte dell'arma.

L'uso di DGA aggiunge un ulteriore strato di resilienza: anche se un singolo dominio viene blacklisted, il malware può ricomputare o provare alternative senza necessitare di aggiornamenti manuali dell'infrastruttura. Il dossier non specifica la famiglia esatta di DGA né i seed utilizzati, ma la menzione della tecnica è esplicita nel report primario.

Cosa fare adesso

Il CERT-AGID ha condiviso gli indicatori di compromissione attraverso il Feed IoC con strutture accreditate, includendo tre hash SHA256 di file relativi alla campagna con timestamp di creazione il 24 settembre 2026 alle 10:40:05. Le azioni prioritarie derivano direttamente dal report:

  • Verificare la ricezione di PEC con oggetto riconducibile a solleciti di pagamento inviate nella serata del 23 settembre 2026, in particolare quelle contenenti allegati ZIP, e segnalarle al SOC o al gestore della sicurezza informatica.
  • Non aprire allegati ZIP in PEC anche da mittenti apparentemente legittimi senza verifica indipendente del contenuto atteso, dato che la certificazione PEC non estende la sua garanzia alla sicurezza degli allegati.
  • Controllare i log di rete per connessioni verso domini generati via DGA attivati nella mattina del 24 settembre 2026, in linea con gli IoC pubblicati dal CERT-AGID.
  • Rivendicare l'accesso al Feed IoC CERT-AGID per ricevere aggiornamenti tecnici automatici sulla campagna, completando la procedura di accreditamento prevista dal modulo ufficiale.

Perché la PEC come vettore cambia la partita

Il rischio non è tecnico ma sistemico. In Italia la PEC è canale obbligatorio per imprese, professionisti e pubblica amministrazione; è integrata nei flussi di fatturazione elettronica, nelle notifiche tributarie, nelle comunicazioni legali. Quando una casella PEC compromessa invia malware, il danno non si misura solo in infezioni ma in erosione della fiducia nell'infrastruttura stessa.

Il dossier del CERT-AGID non quantifica i destinatari né il tasso di successo, ma la logica dell'attacco è chiara: la PEC è un dominio di trust che gli utenti non sono addestrati a mettere in discussione. Finché questa asimmetria persiste, ogni compromesso di casella diventa un amplificatore di ingegneria sociale più potente della tradizionale email di phishing. Il report del 23 settembre documenta uno schema già visto, non un'esplosione isolata: la ricorrenza è avvertimento, non consolazione.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. cert-agid.gov.it
  2. en.wikipedia.org