Il CERT-AGID scopre una campagna malevola che imita il Servizio Sanitario Nazionale per infettare smartphone e computer con StreamRat e XWorm. Ecco cosa devi sapere per proteggerti.

Un sito contraffatto del Servizio Sanitario Nazionale circola online da giorni, pronto a infettare chi lo visita con malware sofisticati. Ciò che rende questa campagna particolarmente insidiosa non è solo l'uso del marchio sanitario come esca di fiducia, ma il fatto che il sito adatta il malware al dispositivo della vittima: chi accede da smartphone riceve StreamRat, chi da computer riceve XWorm. Il CERT-AGID (Computer Emergency Response Team dell'Agenzia per l'Italia Digitale) ha pubblicato l'analisi completa della minaccia, e al momento il sito falso rimane online senza essere bloccato da Google Safe Browsing.

Chi

Il CERT-AGID è l'ente italiano incaricato di rispondere agli incidenti di sicurezza informatica e di coordinare la difesa delle infrastrutture critiche nazionali. Dipende dall'Agenzia per l'Italia Digitale (AgID) e monitora costantemente le minacce che colpiscono il territorio italiano.

Cosa è successo

I cybercriminali hanno creato una pagina web che riproduce l'aspetto ufficiale del Servizio Sanitario Nazionale. La pagina contiene un messaggio che invita l'utente a completare la "verifica della firma digitale" entro il 25 settembre 2026, sostenendo che sia necessaria per mantenere l'iscrizione al SSN e accedere alle prestazioni sanitarie. Questa è una bugia: il Ministero della Salute non richiede alcuna firma digitale attraverso download di file.

Quando l'utente clicca sul pulsante "Firma e Scarica", viene mostrato un modulo che chiede nome, cognome, indirizzo email e numero di telefono. Successivamente, il sito rileva automaticamente il dispositivo usato per la visita controllando lo User-Agent del browser e distribuisce un payload diverso:

Su Android: viene scaricato un file SSN.apk. Quando avviato, mostra un falso aggiornamento e chiede di abilitare i "servizi di Accessibilità" di Android. Una volta concessi questi permessi, installa StreamRat, un malware con capacità di controllo remoto del dispositivo. StreamRat può leggere il contenuto dello schermo, simulare tocchi e gesti, acquisire screenshot, interagire con le app, gestire la schermata di blocco e soprattutto mostrare pagine HTML false sovrapposte alle app legittime per rubare credenziali di login.

Su Windows: viene scaricato un file SSN Windows.bat, un script offuscato che contiene codice apparentemente dedicato a controlli hardware (sezioni che non vengono mai eseguite). Il vero flusso del programma avvia una finestra PowerShell nascosta e recupera da uno dei server controllati dagli attaccanti un file denominato 2.jpg. Nonostante l'estensione, non si tratta di un'immagine: il file contiene un eseguibile .NET codificato in Base64, che viene caricato direttamente in memoria e installa XWorm, un Remote Access Trojan che fornisce accesso remoto completo al computer.

Un dettaglio tecnico rilevante: gli attaccanti non hanno inserito un elenco fisso di app bancarie o sanitarie da colpire nel malware Android. Invece, StreamRat comunica al server quale app è in primo piano e riceve dinamicamente la pagina da visualizzare. Questo significa che il nome "SSN" è solo l'esca iniziale, e i veri bersagli possono cambiare da remoto senza modificare il malware.

Perché è importante

Questa campagna rappresenta un'evoluzione significativa nelle tecniche di distribuzione malware in Italia. Tre aspetti la rendono particolarmente pericolosa:

1. Sfruttamento della fiducia istituzionale: il tema sanitario e l'identità visiva del SSN creano un senso di urgenza e legittimità che induce gli utenti a scaricare file senza sospetti. A differenza di email generiche di phishing, un sito che imita un servizio pubblico è più credibile.

2. Adattamento al dispositivo: il fatto che la stessa infrastruttura distribuisca malware diversi a seconda della piattaforma (Android o Windows) mostra una sofisticazione rara nelle campagne italiane. Gli attaccanti hanno investito tempo nello sviluppo di payload multipli per massimizzare il numero di vittime potenziali.

3. Accesso remoto completo: sia StreamRat che XWorm sono Remote Access Trojan (RAT), cioè malware che forniscono agli attaccanti il controllo totale del dispositivo. Non si tratta di semplici infostealer che rubano password; permettono di controllare il dispositivo come se l'attaccante fosse fisicamente davanti allo schermo. Su Android, ciò include la capacità di interagire con qualsiasi app, incluse quelle bancarie. Su Windows, consente di accedere a file, installare ulteriore malware, o usare il computer compromesso come punto di partenza per attacchi a reti aziendali.

Precedenti rilevanti: XWorm è stato già utilizzato in altre campagne di phishing globali, come quella analizzata da Fortinet che lo distribuiva tramite file TTF (font) offuscati. StreamRat è una minaccia più recente per il panorama italiano, ma è stata descritta da ThreatFabric come un malware Android in rapida diffusione. La combinazione dei due in una singola campagna nazionale suggerisce che gli attaccanti dispongono di risorse significative.

Cosa aspettarsi

Indicatori da osservare:

  • Persistenza del sito: al momento della segnalazione del CERT-AGID, il sito falso rimane online e non è bloccato da Google Safe Browsing. È probabile che continuerà a operare finché non verrà segnalato ai provider di hosting o ai registrar di dominio.

  • Evoluzione della campagna: gli attaccanti potrebbero modificare il dominio, l'aspetto della pagina o i messaggi di esca (ad esempio, usando scadenze diverse o altri servizi pubblici) per continuare a distribuire malware anche dopo la scoperta.

  • Reazione delle autorità: il CERT-AGID ha pubblicato gli indicatori di compromissione (IoC) tecnici, inclusi indirizzi IP e server utilizzati. È atteso che il Ministero della Salute emetta comunicati ufficiali per avvertire i cittadini.

  • Risposta dei provider di sicurezza: Google Safe Browsing e altri filtri di phishing dovrebbero aggiungere il dominio alla lista nera, ma ciò richiede tempo. Nel frattempo, gli utenti rimangono vulnerabili.

Cosa fare se hai visitato il sito o scaricato il file:

Se hai ricevuto un'email o un messaggio con il link al falso sito SSN, eliminalo senza cliccare. Se hai già visitato il sito ma non hai scaricato nulla, non c'è pericolo immediato. Se hai scaricato SSN.apk o SSN Windows.bat, non eseguire il file e considera di contattare il supporto tecnico di un antivirus affidabile per una scansione completa del dispositivo.

Il CERT-AGID consiglia di:

  • Verificare sempre l'indirizzo web (il vero SSN è su www.servizisanitari.it o domini ufficiali del Ministero della Salute)
  • Non installare app da fonti sconosciute su Android
  • Non concedere permessi di Accessibilità a app non verificate
  • Trattare file .bat, script PowerShell e download con estensioni incoerenti (come .jpg che contiene codice) come segnali di rischio
  • Ricordare che il Ministero della Salute non richiede mai di scaricare software per accedere ai servizi sanitari

La campagna evidenzia come i criminali informatici stiano affinando le loro tecniche non solo per sviluppare malware più sofisticati, ma per progettare catene di infezione che superano le difese tradizionali e sfruttano la fiducia dei cittadini nei servizi pubblici.

📰 Fonti

  1. Punto Informatico — Falso sito del SSN distribuisce StreamRat e XWorm
  2. punto-informatico.it — Falso sito del SSN distribuisce StreamRat e XWorm
  3. cert-agid.gov.it — Falso sito del Servizio Sanitario Nazionale distribuisce StreamRat ...
  4. smartphonology.it — Falso sito SSN: StreamRat su Android e XWorm su Windows
  5. it.linkedin.com — Post di Gianni Amato - LinkedIn
  6. computersecuritynews.it — Phishing globale distribuisce Remcos, XWorm e AgentTesla tramite file TTF e loader Lua - Computer Security News (BLOG)