In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Campagna via PEC compromesse
Il CERT-AGID ha individuato e contrastato il 24 settembre 2026 una nuova campagna MintsLoader che sfrutta caselle PEC compromesse per inviare messaggi malevoli verso altri indirizzi di posta elettronica certificata. I messaggi, progettati lunedì 21 settembre secondo i metadati, sono stati veicolati nella serata del 23 settembre intorno alle 21:50, con falsi solleciti per fatture non pagate.
I messaggi provengono da caselle PEC reali e presentano contenuti credibili, con riferimenti a fatture, importi da saldare e richieste di regolarizzare rapidamente la propria posizione. Gli oggetti cambiano frequentemente: tra quelli osservati figurano 'Fattura non pagata – richiesta immediato riscontro', 'Sollecito pagamento fattura scaduta', 'Promemoria fattura in sospeso' e 'Posizione contabile irregolare – richiesta pagamento'.
L'obiettivo è convincere il destinatario ad aprire l'archivio ZIP allegato al messaggio. Il CERT-AGID sottolinea che la presenza di una PEC certifica il processo di trasmissione e consegna del messaggio, ma non garantisce che la casella del mittente non sia stata compromessa né che l'allegato ricevuto sia sicuro.
Catena di infezione
Alla PEC è allegato un archivio ZIP, generalmente con un nome riconducibile a una fattura o a un documento amministrativo. All'interno non si trova la fattura attesa, ma un file HTML. Una volta aperto, il file contatta l'infrastruttura predisposta dagli attaccanti e scarica un file JavaScript, dando inizio alla catena di infezione.
Il JavaScript viene eseguito attraverso componenti presenti normalmente nei sistemi Windows e avvia ulteriori stadi basati anche su PowerShell. La catena porta all'esecuzione di MintsLoader, un loader utilizzato per scaricare e avviare altri malware sul sistema compromesso, come RAT o stealer.
La sequenza completa è: PEC → archivio ZIP → file HTML → JavaScript → PowerShell → MintsLoader → malware finale (RAT/Stealer).
Indicatori e azioni di contrasto
Gli indirizzi utilizzati per recuperare i diversi componenti cambiano frequentemente e fanno uso anche di tecniche DGA (Domain Generation Algorithm), già osservate nelle precedenti campagne MintsLoader. Nelle prime ore della campagna gli indirizzi contenuti nei file analizzati dal CERT-AGID risultavano inattivi e sono diventati operativi solo durante la mattinata del 24 settembre.
Il CERT-AGID ha avviato le attività di contrasto con il supporto dei Gestori PEC. Gli Indicatori di Compromissione relativi alla campagna sono stati condivisi attraverso il Feed IoC del CERT-AGID con le strutture accreditate, al fine di consentire l'individuazione e il blocco tempestivo delle infrastrutture e degli artefatti coinvolti.
Si raccomanda di prestare attenzione alle PEC inattese che fanno riferimento a fatture, pagamenti o solleciti e che contengono archivi ZIP, anche quando il mittente appare legittimo. Nel dubbio, le comunicazioni sospette possono essere inoltrate al CERT-AGID per le opportune verifiche.



