In questo articolo Indice dei contenuti 2 sezioni
Una nuova ondata di falsi solleciti di pagamento sta raggiungendo le aziende italiane attraverso la PEC, la posta elettronica certificata che molti continuano a considerare un canale affidabile quasi per definizione. L’allarme arriva dal Computer Emergency Response Team dell’Agenzia per l’Italia Digitale, che ha pubblicato un avviso su una campagna costruita per diffondere il malware MintsLoader, già protagonista di altri attacchi all’inizio dell’anno. Il meccanismo è piuttosto semplice ma funziona, ed è proprio per questo che conviene conoscerlo bene per riconoscerlo prima che sia troppo tardi.
Come si presentano le false fatture nella PEC
Il punto di partenza sono caselle PEC compromesse, uno scenario che ricorda da vicino quanto accaduto con la recente violazione di Revolut. Il messaggio arriva con un oggetto dal tono urgente come “Fattura non pagata: richiesta immediato riscontro”, ma in circolazione ci sono diverse varianti. Tra queste compaiono “Sollecito pagamento fattura scaduta”, “Promemoria fattura in sospeso” e “Posizione contabile irregolare: richiesta pagamento”.
Il testo si apre con un saluto rivolto all’azienda, citata con nome, sede e partita IVA, così da dare un’impressione di familiarità. Subito dopo viene ricordato il saldo della fattura numero 2025/15, emessa il 4 febbraio 2026, per un importo complessivo di 2.2423,82 euro. Proprio qui si nasconde il primo indizio utile, perché nella frase compare un refuso evidente, con “relativa” al posto di “relativo”. Lo stesso discorso vale per alcuni spazi di troppo inseriti prima della punteggiatura, dettagli che un fornitore reale difficilmente lascerebbe passare.
Il messaggio prosegue spiegando che la fattura viene allegata di nuovo per comodità e che il pagamento non risulta ancora effettuato. Alla vittima si chiede con cortesia di regolarizzare la posizione il prima possibile oppure, se il bonifico fosse già partito, di ignorare la comunicazione e inviare la ricevuta. Non manca una minaccia di vie legali nemmeno troppo velata: in assenza di risposta entro la settimana, il mittente dichiara di riservarsi la possibilità di procedere per vie ufficiali. È una leva psicologica classica, pensata per spingere chi legge ad agire in fretta. In chiusura c’è una firma inventata, nel caso analizzato “Con osservanza, Patrizio Ferretti”, ma è probabile che ne girino parecchie altre.
Cosa succede quando si apre l’allegato
A differenza di quanto si potrebbe pensare, lo scopo non è incassare denaro. I truffatori puntano a convincere il destinatario a scaricare l’archivio ZIP allegato, un file da pochi kB con un nome che richiama una fattura o un documento amministrativo. Al suo interno si trova un file HTML che, una volta aperto, si collega all’infrastruttura controllata dagli autori dell’attacco e scarica un JavaScript, dando il via all’infezione vera e propria.
Lo script viene poi eseguito sfruttando componenti già presenti normalmente nei sistemi Windows e avvia ulteriori fasi che si appoggiano anche a PowerShell. Questa catena di passaggi porta all’esecuzione di MintsLoader, un loader utilizzato per scaricare e avviare altri programmi malevoli sul computer compromesso. Si tratta della dinamica tipica di un payload, e il nome stesso della minaccia lo lascia intendere chiaramente.
I malware distribuiti in questo modo appartengono alla famiglia dei RAT, cioè Remote Access Trojan capaci di concedere il controllo remoto della macchina, oppure a quella degli stealer, specializzati nel furto di informazioni. L’indicazione diffusa dal CERT di AgID è di prestare la massima attenzione e diffidare da richieste di questo tipo, anche quando arrivano da un indirizzo di posta elettronica certificata.
Fonte: TecnoAndroid








