, 8 tweets, 7 min read Read on Twitter
⚠️ MALWARE VIA PEC ⚠️

Falso messaggio PEC che simula la trasmissione di una fattura elettronica proveniente da un reale indirizzo certificato @Arubait pec.it con allegato malevolo. Massima attenzione!
#malware #PEC #fatturaelettronica

Dettagli ⤵️ 1/
- Il mittente è un reale indirizzo pec.it: il messaggio arriva senza anomalie e la firma risulta valida;
- l’oggetto e il testo riprendono (quasi) esattamente quelli delle PEC del SDI;
- in allegato viene trasmesso un file .zip contenente un .pdf e un .vbs;
2/
- è presente la dicitura “mail priva di virus - avast.com” con tanto di logo caricato come contenuto remoto dal sito Avast legittimo.
Il messaggio PEC è molto simile a quello con cui vengono effettivamente trasmesse le fatture, salvo alcuni dettagli (v. foto).
3/
Prima ancora di analizzare gli allegati, vado in allerta:
- non conosco il mittente;
- è molto raro che un messaggio PEC abbia contenuti remoti.
D’altra parte, però, è firmato dal gestore, il testo è in italiano corretto e verosimile, il contenuto remoto è sul sito Avast AV.
4/
Mi viene in mente che avendo registrato il “codice destinatario” sul SDI non dovrebbero arrivarmi fatture via PEC anche se indicata dal mittente.
In 30 secondi chiedo conferma al commercialista. È così.
Ormai sono sicuro al 98% che si tratta di un messaggio malevolo.
5/
L’analisi dei file contenuti nel .zip fa il 2% che rimane: un .pdf (solo nell’estensione) e uno script Visual Basic. Su VirusTotal, ieri sera, 3/56.
Qualcuno vuole darci un’occhiata?
(cc/ @Marco_Ramilli @LucaSambucci @D3LabIT @evaristegal0is @Gabry89 @raffutz @0xCookie)
6/
➡️ Non è mai troppo tardi per:

- leggere con calma le e-mail da PC;
- valutare mittente/oggetto/corpo;
- fare attenzione agli allegati;
- diffidare dei claim “virus free”;
- bloccare i contenuti remoti;
- usare password sicure per evitare di essere i prossimi mittenti.
7/7
@Marco_Ramilli @LucaSambucci @D3LabIT @evaristegal0is @Gabry89 @raffutz @0xCookie nessuno vuole sbirciare nel vbs offuscato? :-)
Missing some Tweet in this thread?
You can try to force a refresh.

Like this thread? Get email updates or save it to PDF!

Subscribe to Enrico Ferraris
Profile picture

Get real-time email alerts when new unrolls are available from this author!

This content may be removed anytime!

Twitter may remove this content at anytime, convert it as a PDF, save and print for later use!

Try unrolling a thread yourself!

how to unroll video

1) Follow Thread Reader App on Twitter so you can easily mention us!

2) Go to a Twitter thread (series of Tweets by the same owner) and mention us with a keyword "unroll" @threadreaderapp unroll

You can practice here first or read more on our help page!

Follow Us on Twitter!

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just three indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3.00/month or $30.00/year) and get exclusive features!

Become Premium

Too expensive? Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal Become our Patreon

Thank you for your support!