CSIRT Toscana

Phishing: nuova campagna a tema “ING” (AL01/250707/CSIRT-ITA)

Data:
7 Luglio 2025 14:43

Sintesi

Questo CSIRT ha recentemente rilevato una campagna di phishing a tema “ING” volta a carpire le informazioni personali delle potenziali vittime, compresi i codici di accesso alla piattaforma dell’istituto bancario.

Descrizione e potenziali impatti

Questo CSIRT ha recentemente rilevato una campagna di phishing a tema “ING” volta a carpire le informazioni personali delle potenziali vittime, compresi i codici di accesso alla piattaforma dell’istituto bancario.

La campagna, veicolata tramite mail, informa la potenziale vittima della necessità di aggiornare i dati relativi al proprio account bancario al fine di evitare riciclaggio di denaro, esortando la vittima a cliccare sull’URL presente nel corpo del testo, che funge da redirect verso la landing page malevola finale. (Figura 1)

Figura 1 - E-mail di phishing
Figura 1 – E-mail di phishing

Qualora dato seguito al suddetto link, viene proposta all’utente una pagina di inserimento dati (Figura 2) – riportante loghi e riferimenti all’istituto bancario ING – volta a raccogliere il codice cliente e la data di nascita per l’accesso al proprio account bancario.

Figura 2 - Pagina di accesso alla piattaforma fake
Figura 2 – Pagina di accesso alla piattaforma fake

Successivamente, viene richiesto alla vittima di inserire il codice PIN per l’accesso al conto bancario (Figura 3):

Figura 3 – Inserimento codice PIN
Figura 3 – Inserimento codice PIN

Infine, la vittima viene invitata a fornire il codice OTP, generato dall’app bancaria o pervenuto tramite SMS (Figura 4).

Figura 4 –Inserimento codice token
Figura 4 –Inserimento codice token

Si osserva che tale schermata viene ripresentata più volte, senza alcun messaggio di errore: tale comportamento potrebbe far presumere l’esecuzione di transazioni automatizzate di natura fraudolenta.

Azioni di mitigazione

Gli utenti e le organizzazioni possono far fronte a questa tipologia di attacchi verificando scrupolosamente le e-mail ricevute e attivando le seguenti misure aggiuntive:

  • fornire periodiche sessioni di formazione finalizzate a riconoscere il phishing diffidando da comunicazioni inattese;
  • verificare il dominio delle e-mail ricevute: eventuali mail legittime provengono dai domini ufficiali;
  • non accedere a collegamenti internet o a relativi contenuti esterni se non si è certi dell’affidabilità della risorsa;
  • accertarsi della legittimità dei siti che richiedono l’inserimento dei propri dati personali.

Infine, si raccomanda di valutare la verifica e l’implementazione – sui propri apparati di sicurezza – degli Indicatori di Compromissione (IoC) 1 forniti in allegato.

[1] Per definizione, non tutti gli indicatori di compromissione sono malevoli. Questo CSIRT non ha alcuna responsabilità per l’attuazione di eventuali azioni proattive (es. inserimento degli IoC in blocklist) relative agli indicatori forniti. Le informazioni contenute in questo documento rappresentano la migliore comprensione della minaccia al momento del rilascio.

Indicatori di compromissione

Tipologia Indicatore
url hxxp[://]loginareareservata-ingitalia-itsupportecreditoclientiavvicimail[.]alexmercieca[.]com/ing/
url hxxp[://]loginareareservata-ingitalia-itsupportecreditoclientiavvicimail[.]alexmercieca[.]com/ing/firma[.]html
url hxxp[://]loginareareservata-ingitalia-itsupportecreditoclientiavvicimail[.]alexmercieca[.]com/ing/sms[.]html
url hxxps[://]u[.]to/YdNNIg
url hxxps[://]www[.]surveymonkey[.]com/tr/v1/te/akU_2BQc2vAhAsa_2B264x1g636I8Rc_2BxNzVpz3FcYf_2F2FWbTYgvKdVj2xpizImutkz_2BgWkBIUa4ZaTFB_2FfSvHpOdLwsnwJ4KLbOS0J0LJq5E6AI4SlQx_2B1tKD2bRIw0uOOH4dDWaeL8sZtCMUi0Hc3WOzZjpOswfCzEz2YAUWp_2FuIqqtRcRsXm_2FuUmbev_2FXnik2JfgcPjx08xhU9sbuXzEu1RaSuZuwW6zuoBKUhTdIwqRiWrQ4zUgDdG_2BJq4fDKgKiEVC2Zg7_2FghX4ieXZOS6RprgdJABYgRcN71PwK46LZLzTGuxCb3ZbawthgstbnKEHtFh7ovC6hNbByzr_2BOXUpBrrcx4FLLdJSdn17dJ_2B_2FpCxIQ8LpIwrcG4XEQprGbKOvAOv3D0bFIvtAZs_2B2FKotuUqo710DtWR1TBg3nvUaHPjEXeLNcNbZIwMD99ea5Pbl
domain loginareareservata-ingitalia-itsupportecreditoclientiavvicimail[.]alexmercieca[.]com

Change log

Versione Note Data
1.0 Pubblicato il 07-07-2025 07/07/2025

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link