Due campagne di malware prendono di mira banche e pagamenti in criptovaluta

Analisi delle due campagne malware che colpiscono banche e pagamenti in criptovaluta, con dettagli su tecniche di phishing e clipper Rust.

Due campagne di malware prendono di mira banche e pagamenti in criptovaluta
Malware

Immagine illustrativa generata con AI

Truffe e malvertising dominano i rilevamenti

Un’analisi di Gen Threat Labs, pubblicata il 7 agosto 2026, descrive due campagne osservate nel primo semestre dell’anno: una rivolta alle sessioni bancarie e una ai pagamenti in criptovaluta.

Le truffe hanno rappresentato quasi il 46% dei rilevamenti di minaccia di Gen, mentre il malvertising ha raggiunto quasi il 30%. L’azienda ha inoltre bloccato 114,2 milioni di attacchi legati a falsi e-shop e 20,3 milioni di campagne di falso supporto tecnico.

Email credibili e compromissione delle sessioni bancarie

La prima campagna ha colpito obiettivi in Cechia, Slovacchia, Polonia e Lituania. I messaggi utilizzavano temi comuni come notifiche di spedizione, fatture e documenti scansionati. In alcuni casi provenivano da caselle aziendali già compromesse.

Un allegato apparentemente legittimo conteneva un dropper JavaScript. L’esecuzione proseguiva tramite PowerShell, con il caricamento di shellcode e la successiva modifica delle impostazioni proxy. Il malware installava anche un’estensione del browser, avvicinando l’attaccante alla sessione bancaria della vittima.

Gli indicatori collegano questa attività a GepyS, una minaccia dotata di funzioni bancarie e capacità di manipolare proxy e browser. Il rischio comprende il furto delle credenziali e la modifica delle operazioni durante una sessione già autenticata.

La catena includeva tecniche pensate per ostacolare l’analisi: un loader position-independent a 32 bit, istruzioni-spazzatura MMX e SSE, salti nel mezzo delle istruzioni e una decrittazione basata su LFSR e XOR. Non sono tecniche nuove, ma rallentano l’analisi statica automatizzata.

L’uso di account aziendali autentici rende il phishing più difficile da riconoscere. SPF e DKIM possono infatti risultare validi quando il messaggio viene inviato dall’infrastruttura autorizzata della casella compromessa; anche la reputazione del mittente può apparire normale.

In Italia, email con PDF di fatture fraudolente, compresi riferimenti a Booking.com, indirizzavano a script ospitati su Vercel. L’offuscamento JavaScript era personalizzato per la vittima, mentre gli stadi PowerShell risiedevano su Blogspot e distribuivano XWorm. In Polonia, campagne a tema fatture utilizzavano invece un loader .NET basato sulla steganografia per installare Remcos RAT.

Un clipper Rust sostituisce gli indirizzi dei wallet

La seconda campagna impiegava un payload finale scritto in Rust e progettato per dirottare gli appunti. Il malware controllava gli indirizzi copiati per 21 tipi di blockchain, tra cui BTC, ETH e LTC.

Quando riconosceva un indirizzo supportato, lo sostituiva localmente con uno controllato dall’attaccante. La vittima poteva quindi incollare il dato in un wallet o in un exchange e autorizzare una transazione apparentemente normale.

Non venivano compromessi né la blockchain né la crittografia del wallet. La transazione restava valida, ma la destinazione era stata alterata prima della firma, con il rischio di una perdita irreversibile.

Il malware recuperava dalla Binance Smart Chain i riferimenti alla propria infrastruttura command-and-control. Non sono stati resi noti hash, domini, indirizzi IP o indirizzi wallet completi.

Come ridurre il rischio

Non sono state pubblicate versioni software interessate, patch specifiche o workaround dedicati. Il report completo di Gen viene indicato come fonte di telemetria, casi di studio e linee guida.

Gli utenti dovrebbero trattare con cautela gli allegati inattesi, anche quando arrivano da mittenti aziendali apparentemente affidabili. SPF, DKIM e la reputazione del dominio non bastano a dimostrare che la casella non sia stata compromessa.

Prima di confermare un pagamento in criptovaluta, è necessario verificare l’indirizzo direttamente nel wallet o sull’interfaccia di firma, non soltanto nel testo copiato. In caso di allegati sospetti o anomalie nel browser, occorre interrompere l’accesso ai servizi bancari e far controllare il dispositivo; non sono però disponibili indicatori tecnici completi per una ricerca mirata.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →