Phishing: campagna a tema “Esaurimento spazio di archiviazione” (AL03/251113/CSIRT-ITA)
Data:
13 Novembre 2025
Descrizione e potenziali impatti
Questo CSIRT ha recentemente rilevato una campagna di phishing a tema “Esaurimento spazio di archiviazione” volta a carpire le credenziali di autenticazione relative ad account e-mail.
La campagna, veicolata tramite mail, informa la potenziale vittima dell’esaurimento di spazio di archiviazione assegnato alla propria mailbox , esortandola a pulire la propria “ cache ”, cliccando sul link presente all’interno del corpo del messaggio

Figura 1 – Messaggio di phishing
Nell caso in cui venga dato seguito al suddetto link, viene proposta all’utente una pagina di accesso (Figura 2).

Figura 2 – Pagina di accesso
Qualora fornite le proprie credenziali, il portale invierà l’indirizzo e-mail, la password e l’IP della vittima ad un bot Telegram (Figura 3).

Figura 3 – Riferimento bot Telegram
Azioni di mitigazione
Gli utenti e le organizzazioni possono far fronte a questa tipologia di attacchi verificando scrupolosamente le comunicazioni ricevute e attivando le seguenti misure aggiuntive:
- fornire periodiche sessioni di formazione finalizzate a riconoscere il phishing, lo smishing e il vishing, diffidando da comunicazioni inattese;
- evitare di inserire i propri dati sensibili su portali di cui non si conosce l’affidabilità;
- verificare scrupolosamente i mittenti delle comunicazioni ricevute e la relativa attendibilità;
- evitare di dar seguito a comunicazioni di questo tipo;
- segnalare comunicazioni similari alla Polizia Postale e a questo CSIRT.
Infine, si raccomanda di valutare l’implementazione sui propri apparati di sicurezza degli Indicatori di Compromissione (IoC) 1 forniti in allegato.
1 Per definizione, non tutti gli indicatori di compromissione sono malevoli. Questo CSIRT non ha alcuna responsabilità per l’attuazione di eventuali azioni proattive (es. inserimento degli IoC in blocklist) relative agli indicatori forniti. Le informazioni contenute in questo documento rappresentano la migliore comprensione della minaccia al momento del rilascio.
Indicatori di compromissione
| Tipologia | Indicatore |
|---|---|
| email-subject | #Ticket Open Report-ID: 9468735233457643 |
| url | https://web-mail.jdevcloud.com/ |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 13-11-2025 | 13/11/2025 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
13 Novembre 2025, 10:26
CSIRT Toscana