Campagna malware abusa di strumenti di RMM legittimi tramite falsa condivisione di documenti
最近出现以分享文档为主题的恶意活动,通过伪装微软Outlook页面诱导用户提供邮箱并下载恶意MSI文件安装PDQConnect工具。攻击主要针对意大利公共行政机构,利用免费邮箱或已入侵账户注册远程管理服务,并在试用期后迅速更换账户继续活动。相关指示器已共享。 2025-9-16 09:0:55 Author: cert-agid.gov.it(查看原文) 阅读量:5 收藏

16/09/2025


PDQConnect

Negli ultimi giorni è stata osservata una nuova campagna malevola a tema condivisione documenti, che riprende lo schema già osservato nella precedente distribuzione della finta patch per la firma digitale. In questo caso, però, i messaggi sono in lingua inglese e viene utilizzato uno strumento diverso.

Email malevola

L’e-mail presenta un link che rimanda a una falsa pagina di Microsoft Outlook in cui viene richiesto di inserire il proprio indirizzo e-mail.

Finta pagina di login Microsoft

Dopo l’inserimento dell’indirizzo e-mail, viene effettuata una verifica su un dominio esterno per accertarsi che l’indirizzo corrisponda con quello del destinatario dell’email. In caso affermativo viene proposto il download di un file MSI. L’obiettivo è quello di installare sul sistema della vittima PDQConnect, uno strumento legittimo di gestione remota normalmente usato dagli amministratori IT, ma sfruttato in questo caso per finalità malevole.

Analisi del file MSI

Dietro queste campagne ci celano probabilmente gruppi di Initial Access Broker (IAB), specializzati nel reperimento delle credenziali utili al primo accesso fraudolento ai sistemi per poi rivenderle ad altri attori malevoli. In Italia, gli attacchi osservati dal CERT-AGID sono indirizzati principalmente alle pubbliche amministrazioni.

Per registrarsi ai servizi RMM come PDQ Connect o Action1, i criminali utilizzano indirizzi e-mail gratuiti o caselle di posta personali già compromesse, approfittando dei periodi di prova messi a disposizione (una o due settimane, più che sufficienti per i loro scopi). Alla scadenza di questi periodi gli stessi creano rapidamente nuovi account, continuando così l’attività senza interruzioni.

Indicatori di Compromissione

Gli IoC relativi a questa campagna sono stati già condivisi con le organizzazioni accreditate al flusso IoC del CERT-AGID.

Link: Download IoC


文章来源: https://cert-agid.gov.it/news/campagna-malware-abusa-di-strumenti-di-rmm-legittimi-tramite-falsa-condivisione-di-documenti/
如有侵权请联系:admin#unsafe.sh