In questo articolo5
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La campagna malevola a tema sanitario
Il CERT-AGID ha reso noto il 24 settembre 2026 di aver analizzato una campagna malevola che sfrutta il nome e l'identità visiva del Servizio Sanitario Nazionale (SSN) per distribuire malware sia su dispositivi Android sia su sistemi Windows. Il tema sanitario è l'elemento centrale dell'esca, usato per convincere l'utente ad avviare il file ricevuto.
La falsa pagina web controlla il dispositivo con cui viene visitata e consegna un file differente in base allo User-Agent del browser: da Android propone il download di SSN.apk, che installa il malware StreamRat; da Windows scarica SSN Windows.bat, un loader offuscato che avvia una catena PowerShell e porta all'esecuzione di XWorm, un Remote Access Trojan per Windows.
Android: la falsa app SSN nasconde StreamRat
Il file APK analizzato recupera il file assets/qtczukcozo.db e lo decodifica con una chiave XOR di 40 byte ottenuta dalla libreria nativa libzbaynkpw.so. Il risultato è un secondo APK, installato tramite le normali API Android, che si presenta all'utente con il nome SSN e un'immagine riconducibile al Servizio Sanitario Nazionale.
Dietro l'app si trova StreamRat, un malware Android con capacità di controllo remoto. L'infezione richiede all'utente di abilitare i servizi di Accessibilità di Android, funzionalità legittime che, se concesse a un'app malevola, permettono di osservare lo schermo e interagire con l'interfaccia.
StreamRat può leggere il contenuto delle schermate, simulare tap e swipe, usare i comandi back, home e app recenti, interagire con le applicazioni aperte, acquisire lo schermo, eseguire comandi, raccogliere informazioni sulle app installate, gestire notifiche false e intervenire su blocco e sblocco del telefono. Può inoltre mostrare pagine HTML sovrapposte alle app usate dalla vittima, ricevute dal server degli attaccanti, per raccogliere informazioni inserite dall'utente.
Bersagli modificabili da remoto
Un elemento importante emerso dall'analisi è l'assenza, nell'APK, di un elenco predefinito di applicazioni bancarie, sanitarie o di altri servizi da colpire. StreamRat comunica al server quale applicazione è in primo piano e può ricevere dinamicamente la pagina da visualizzare per quel package specifico.
Ciò significa che gli attaccanti possono cambiare i bersagli senza modificare o ridistribuire il malware. L'uso del nome SSN va quindi interpretato come l'esca per portare il malware sul dispositivo, non come prova che le attività malevole successive siano rivolte esclusivamente a servizi sanitari.
Nel payload Android è presente l'endpoint per le comunicazioni WebSocket su TLS, che consente al server di inviare comandi relativi a esecuzione di shell, controllo dell'interfaccia, acquisizione dello schermo, notifiche e overlay HTML.
Windows: il file BAT e la catena verso XWorm
Su Windows, la falsa pagina scarica SSN Windows.bat, un file leggermente offuscato con porzioni di codice apparentemente dedicate a controlli hardware e test delle prestazioni, che però non vengono eseguite. Il flusso salta direttamente alla parte malevola.
Il BAT ricostruisce ed esegue una seconda istanza di PowerShell con finestra nascosta, provando a recuperare un file denominato 2.jpg da uno di diversi URL con ordine randomizzato. Nonostante l'estensione, 2.jpg non è un'immagine: il contenuto viene interpretato come testo e il loader cerca i marcatori <<START>> e <<END>>, tra cui c'è una lunga stringa Base64 che, decodificata, produce un eseguibile .NET.
Il codice viene caricato direttamente nella memoria di PowerShell tramite System.Reflection.Assembly::Load(), da cui viene recuperata la classe myprogram.Homees e invocato il metodo runss. La catena porta infine all'esecuzione di XWorm, un Remote Access Trojan che fornisce all'attaccante il controllo remoto del computer compromesso. Il ramo Windows è quindi concettualmente simile a quello Android: in entrambi i casi l'obiettivo è ottenere un accesso remoto esteso al dispositivo della vittima.
Indicatori di compromissione e raccomandazioni
Il CERT-AGID ha reso pubblici gli indicatori di compromissione (IoC) della campagna, disponibili tramite link di download. Gli utenti che ricevono comunicazioni a tema sanitario con allegati o link dovrebbero prestare particolare attenzione, verificando l'autenticità dei siti e dei file prima di aprirli.
Per i dispositivi Android, è fondamentale non installare app da fonti non ufficiali e non concedere i servizi di Accessibilità ad applicazioni sconosciute. Su Windows, è consigliabile non eseguire file .bat o script ricevuti da fonti non verificate e mantenere aggiornati sistemi e software di sicurezza.



