Skip to main content

Un kit di phishing calibrato specificamente per colpire utenti e aziende in Italia. È quanto emerge da un’analisi di Group-IB, che ha ricostruito il funzionamento di un framework criminale capace di imitare con precisione chirurgica i servizi di Aruba S.p.A., uno dei principali fornitori italiani di hosting, domini e infrastrutture digitali. Dietro queste operazioni, un sistema che replica modelli tipici del software legittimo, con moduli, aggiornamenti, supporto tecnico e una distribuzione che passa, sempre più spesso, da Telegram.

Una macchina criminale pensata per l’Italia

Il kit analizzato riproduce fedelmente il portale Aruba, ben consapevole del ruolo centrale che l’azienda ricopre nel Paese: oltre 5,4 milioni di clienti, data center sparsi sul territorio e un punto d’ingresso privilegiato verso siti, e-mail e intere infrastrutture aziendali.

Compromettere un singolo account significa potenzialmente ottenere accesso a domini, caselle Pec, aree di gestione server. Un target che, nel contesto italiano, offre un ritorno notevole con rischi relativamente contenuti.

Quattro stadi, una sola strategia: catturare tutto

Il kit non si limita a una pagina fasulla. È una procedura in più atti, costruita per estrarre ogni informazione utile:

Il filtro anti-bot. L’accesso alla pagina avviene solo dopo un Captcha, col duplice scopo di escludere i sistemi di sicurezza automatici, come scanner anti-phishing, e di garantire che il contenuto arrivi solo a utenti reali.

Le credenziali di accesso. Il link ricevuto via e-mail conduce a un clone quasi perfetto del login Aruba, già precompilato con l’indirizzo della vittima. L’effetto di legittimità della piattaforma produce così un effetto di rassicurazione psicologica dell’utente, il quale crederà di trovarsi sul portale autentico.

I dati della carta. Segue una richiesta di pagamento minimo, giustificata come rinnovo o verifica. La piccola somma fa abbassare la guardia, sembrando un importo innocuo e, parallelamente, porta l’utente a inserire l’intero set dei dati della carta.

L’ultimo passaggio è la simulazione di un Otp bancario, con tanto di autentificazione a due fattori richiesta. Una finta schermata 3D Secure/Otp per catturare il codice monouso inviato dalla banca, con il quale gli attori criminali possono confermare transazioni in tempo reale.

Il kit contenente tutte le informazioni viene poi inviato a bot Telegram configurati come centri di comando immediato. Subito dopo, la vittima viene reindirizzata al sito legittimo, riducendo ancora di più la percezione di essere stata ingannata.

Telegram come vettore dell’operazione

I ricercatori hanno trovato diversi canali Telegram dedicati al “prodotto”. Discussioni, aggiornamenti, perfino distribuzione gratuita del kit. Modello tipico della criminalità cyber più recente: strumenti pronti all’uso e commercializzati.  È la logica del phishing-as-a-service, che abbassa drasticamente le competenze necessarie per lanciare un attacco, consentendo a chiunque di colpire il mercato italiano con strumenti professionali.

Il punto: l’Italia al centro di una filiera criminale in evoluzione

L’operazione Aruba è un indicatore: il phishing non è più un fenomeno marginale, ma un segmento criminale che cresce, si aggiorna, si automatizza. La tendenza è quella dell’industrializzazione delle campagne cibernetiche offensive, con piattaforme criminali che operano come vere e proprie aziende, con strumenti già strutturati e pronti all’uso da poter vendere tramite Telegram. Questo riguarda tutta l’Europa ma, in questo caso, riguarda in modo diretto l’Italia, con un tessuto di piccole e medie imprese digitalmente dipendenti ma spesso vulnerabili.

Italia nel mirino. Il phishing industriale che replica Aruba e alimenta un’economia criminale

L’indagine di Group-IB ha individuato un kit di phishing progettato per colpire il mercato italiano imitando fedelmente i portali di Aruba. Il sistema guida le vittime attraverso quattro fasi, dal superamento dei controlli anti-bot alla raccolta di credenziali, dati di pagamento e codici Otp, inviando le informazioni rubate a bot Telegram usati come centro di comando e controllo e vendita dei sistemi

Dallo Zar al Dragone, la bussola di Sir Richard Moore per navigare il disordine globale

Richard Moore ha lasciato la guida dell’MI6 dopo cinque anni attraversati da crisi, guerre e fratture geopolitiche. Parla di un mondo straordinariamente contestato, pieno di “fili sciolti”, dove le vecchie regole del dopoguerra non valgono più. Un quadro che il veterano dell’intelligence descrive con la calma di chi ha passato la vita a leggere segnali nel rumore di fondo

Università e resilienza. Lezioni ucraine (e italiane) sul ruolo degli atenei nel processo di ripresa nazionale

Nel pieno del conflitto, le università ucraine hanno scelto di non fermarsi, trasformando la crisi in un’occasione per accelerare innovazione, ricerca e servizi civili. Tra formazione, digitalizzazione e capacità amministrativa, gli atenei ucraini stanno contribuendo alla gestione dell’emergenza e alla progettazione del dopo-guerra. Con l’esperienza italiana sul Pnrr che offre un modello utile per definire governance, coordinamento e responsabilità nella futura ricostruzione del Paese

Chi sono gli anarchici italiani della Fai/Fri designati come terroristi dagli Stati Uniti

Il Dipartimento di Stato americano ha inserito quattro gruppi dell’anarchismo radicale nella lista degli Specially Designated Global Terrorists (SDGTs). Tra questi compare anche la Federazione Anarchica Informale/Fronte Rivoluzionario Internazionale (Fsi/Fri), ritenuta la principale espressione italiana dell’anarco-insurrezionalismo

Le attività estere spingono la crescita di Enel. In calo margini Italia

Il gruppo elettrico guidato da Flavio Cattaneo ha alzato il velo sui conti relativi ai primi nove mesi dell’anno, chiusi con ricavi a 59,7 miliardi, in crescita del 3,6% rispetto allo stesso periodo del 2024 e un utile in accelerazione a 5,7 miliardi. L’acconto sul dividendo sale del 7%

Più solidità e più margini. I nove mesi di Acea

La multiutility di Piazzale Ostiense chiude i conti al 30 settembre con risultati in forte crescita, tanto da spingere il management a migliorare le previsioni per l’intero anno. Utile netto consolidato di 415 milioni di euro, in aumento del 46% ed ebitda a 1,1 miliardi. Titolo tonico a Piazza Affari

Il terzo satellite Cosmo-SkyMed lascia Roma per andare nello spazio (via California)

Il terzo satellite di seconda generazione della costellazione Cosmo-SkyMed è pronto per il lancio negli Stati Uniti. Frutto della collaborazione tra ministero della Difesa, Asi e industria nazionale, il programma combina radar ad altissima risoluzione e applicazioni duali, civili e militari. La filiera italiana, guidata da Leonardo con Thales Alenia Space, Telespazio ed e-Geos, conferma le competenze tecnologiche del sistema-Paese e consolida la posizione dell’Italia tra i protagonisti globali dell’osservazione della Terra

Meloni resta stabile, ma per il centrodestra si è calmato il vento. Il radar Swg

L’ultimo Radar Swg fotografa un governo Meloni che, pur non brillando per entusiasmo popolare, resiste a livelli di consenso eccezionalmente stabili: il 40% degli italiani continua a giudicarlo “abbastanza efficace”. Una costanza che non ha precedenti nella Seconda Repubblica. Stando alle intenzioni di voto, il centrodestra tiene con Fratelli d’Italia sopra il 30%, mentre cala la Lega. A sinistra lieve aumento del M5S

Pc e laptop made in Italy. La sfida di Olidata

Olidata, che negli anni Novanta è stato il principale produttore di personal computer in Italia, dietro solo alla Olivetti, ha deciso di tornare sul mercato dell’hardware con una linea Pc, notebook e laptop, a suo marchio. Una prima pietra per una nuova sovranità digitale

Meloni spinge l'Albania in Ue. Tutte le intese firmate

Per capire il punto più significativo del filo conduttore sull’asse Roma-Tirana è sufficiente osservare una cartina geografica e prendere atto che l’Italia è protuberanza naturale, tramite l’Adriatico, verso altre aree interconnesse. Lo specifica a chiare lettere Giorgia Meloni quando cita il corridoio 8, che parte dalla Puglia e arriva sulle sponde del Mar Nero, passando per l’Albania, Macedonia del Nord e Bulgaria, rendendo così “l’Adriatico un corridoio strategico” e “il sud Italia un hub di primaria importanza”

×

Iscriviti alla newsletter