2020/05/08

Sembra una mail della Posta Svizzera, invece è un RAT

Abuse.ch, un sito dedicato alla segnalazione di attacchi informatici, segnala una campagna di spam che finge di essere una mail inviata dalla Posta Svizzera e include un allegato Excel al posto del solito PDF o Word.



La mail proviene apparentemente dall’indirizzo info@post.ch (ma il mittente è falsificato) e inizia con un testo di questo genere:


From: "Post CH AG - Info Sendungsstatus" (info@post.ch)
Subject: Sendung aus - zugestellt
Attachment: Post.ch.980056030002148543.xls

Il documento Excel allegato, se viene aperto con Microsoft Office, chiede di abilitare le macro per poter leggere il contenuto del documento. Se l’utente lo fa, spinto dalla comprensibile curiosità e dall’idea purtroppo errata che un documento non possa fare danni, il documento Excel ostile usa un sistema molto ingegnoso per eludere gli antivirus: converte le parole senza senso presenti al suo interno in una DLL, che verrà poi caricata ed eseguita.

Le parole e i numeri del foglio di calcolo sono infatti i pezzi iniziali del malware vero e proprio, che poi va a prendere il resto dei pezzi su Internet, dove li trova nascosti e criptati all’interno di un’immagine caricata su Imgur.com.

È l’equivalente informatico del classico espediente hollywoodiano di eludere i controlli di sicurezza fisici portando i vari pezzi di un’arma separatamente e smontati, per poi riassemblarli dopo i controlli.

Il malware in questione è un RAT (remote access trojan o remote administration tool), che prende il controllo del computer infettato allo scopo di commettere altri reati informatici.

La difesa, in questo caso, è molto semplice: mai attivare macro nei documenti.


Fonti aggiuntive: Malpedia, Morphisec.

Nessun commento:

Posta un commento

Se vuoi commentare tramite Disqus (consigliato), vai alla versione per schermi grandi. I commenti immessi qui potrebbero non comparire su Disqus.

Pagine per dispositivi mobili