Aggiornamenti recenti Aprile 2nd, 2025 10:39 AM
Giu 09, 2016 Marco Schiaffino Attacchi, Minacce, News, Tecnologia, Vulnerabilità 0
Perché investire ore di lavoro per creare complicate tecniche per la diffusione di un malware quando in circolazione c’è già lo strumento perfetto per raggiungere l’obiettivo?
Il Santo Graal dei pirati informatici si chiama Background Intelligent Transfer Service ed è lo strumento che permette il trasferimento di file tra macchine Windows. La s
ua funzione è quella di scaricare gli aggiornamenti di Windows Update o di programmi (anche di terze parti) sfruttando collegamenti server-client o peer to peer.
I cyber-criminali l’hanno già utilizzato nel 2007, sapendo che chi riesce a “ingannare” BITS può contare su uno strumento perfetto per distribuire malware. Essendo un componente di sistema, infatti, non viene bloccato da firewall e antivirus.
Il risultato, inoltre, è garantito: il sistema, infatti, è in grado di riprendere il download nel caso in cui sia interrotto e avviare l’esecuzione di codice.
Utilizzando il sistema che gestisce gli aggiornamenti di Windows i pirati si garantiscono una formidabile corsia preferenziale per installare malware.
Secondo i ricercatori di Dell, però, ora i pirati hanno trovato nuove funzionalità di BITS e le stanno sfruttando per rendere più efficaci i loro attacchi.
Nel post che spiega la tecnica di attacco gli analisti descrivono uno scenario in cui BITS è stato utilizzato non solo per installare il malware, ma anche per coprirne le tracce.
Nel caso analizzato, i pirati hanno sfruttato il sistema di update per scaricare e installare un trojan, avviando poi una procedura per fare pulizia e nascondere parzialmente le tracce dell’operazione nei log di BITS.
I ricercatori Dell si sono accorti che qualcosa non andava consultando i log di BITS.
Peggio ancora, lo strumento è strato usato per rendere permanente la presenza del trojan. Stando all’analisi dei ricercatori, infatti, l’infezione è avvenuta ai primi di marzo 2016, ma il task relativo era ancora presente.
In questo modo il malware sarebbe stato nuovamente scaricato e reinstallato anche una volta rimosso. Secondo i ricercatori, inoltre, l’attacco non ha richiesto l’installazione di file o modifiche del registro di sistema: le uniche tracce della compromissione si trovano nel database di BITS.
Gen 18, 2019 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...Mar 28, 2025 0
Un vecchio dominio di Microsoft Stream è stato compromesso...