CSIRT Toscana

Phishing: campagna a tema “Esaurimento spazio di archiviazione” (AL03/251113/CSIRT-ITA)

Data:
13 Novembre 2025

Descrizione e potenziali impatti

Questo CSIRT ha recentemente rilevato una campagna di phishing a tema “Esaurimento spazio di archiviazione” volta a carpire le credenziali di autenticazione relative ad account e-mail.

La campagna, veicolata tramite mail, informa la potenziale vittima dell’esaurimento di spazio di archiviazione assegnato alla propria mailbox , esortandola a pulire la propria “ cache ”, cliccando sul link presente all’interno del corpo del messaggio

Figura 1 – Messaggio di phishing

Nell caso in cui venga dato seguito al suddetto link, viene proposta all’utente una pagina di accesso (Figura 2).

Figura 2 – Pagina di accesso

Qualora fornite le proprie credenziali, il portale invierà l’indirizzo e-mail, la password e l’IP della vittima ad un bot Telegram (Figura 3).

Figura 3 – Riferimento bot Telegram

Azioni di mitigazione

Gli utenti e le organizzazioni possono far fronte a questa tipologia di attacchi verificando scrupolosamente le comunicazioni ricevute e attivando le seguenti misure aggiuntive:

  • fornire periodiche sessioni di formazione finalizzate a riconoscere il phishing, lo smishing e il vishing, diffidando da comunicazioni inattese;
  • evitare di inserire i propri dati sensibili su portali di cui non si conosce l’affidabilità;
  • verificare scrupolosamente i mittenti delle comunicazioni ricevute e la relativa attendibilità;
  • evitare di dar seguito a comunicazioni di questo tipo;
  • segnalare comunicazioni similari alla Polizia Postale e a questo CSIRT.

Infine, si raccomanda di valutare l’implementazione sui propri apparati di sicurezza degli Indicatori di Compromissione (IoC) 1 forniti in allegato.

1 Per definizione, non tutti gli indicatori di compromissione sono malevoli. Questo CSIRT non ha alcuna responsabilità per l’attuazione di eventuali azioni proattive (es. inserimento degli IoC in blocklist) relative agli indicatori forniti. Le informazioni contenute in questo documento rappresentano la migliore comprensione della minaccia al momento del rilascio.

Indicatori di compromissione

Tipologia Indicatore
email-subject #Ticket Open Report-ID: 9468735233457643
url https://web-mail.jdevcloud.com/

Change log

Versione Note Data
1.0 Pubblicato il 13-11-2025 13/11/2025

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

13 Novembre 2025, 10:26