Aggiornamenti recenti Aprile 4th, 2025 12:39 PM
Lug 08, 2017 Marco Schiaffino In evidenza, Leaks, Malware, News, RSS, Vulnerabilità 0
Ennesimo capitolo dei CIA Leaks e questa volta sul sito di WikiLeaks compaiono i manuali operativi di due “impianti” (malware) che i servizi segreti statunitensi utilizzano per ottenere il controllo dei computer con sistemi Linux e Windows.
BothanSpy (per Windows) e Gyrfalcon (per Linux) hanno lo stesso obiettivo: rubare le credenziali per il protocollo SSH (Secure Shell), il successore di Telnet che consente di controllare un computer in remoto tramite una consolle a righe di comando.
Nel dettaglio, BothanSpy sfrutta Xshell, un client SSH per Windows. Il malware è in grado di rubare le credenziali solo se sul computer infetto c’è una sessione attiva di Xshell e può operare in due modi differenti.
La modalità Fire and Forget prevede la scrittura delle credenziali su disco (crittografata con AES) mentre la modalità Fire and Collect (che nel manuale viene indicata come preferibile) BothanSpy non accede in alcun modo al disco, riducendo il rischio di essere individuato.
Linux o Windows? Non importa: nell’arsenale della CIA c’è tutto quello che serve per violare entrambi i sistemi.
La versione per Linux (Gyrfalcon) ha una funzione simile ma differisce dal suo “collega” per Windows sotto alcuni aspetti. Prima di tutto perché richiede una procedura di configurazione prima del suo utilizzo che per BothanSpy non è necessario.
Il motivo, in buona sostanza, è che il malware deve essere adattato alla distro utilizzata dal “bersaglio”. Gyrfalcon è infatti in grado di colpire su Ubuntu; Debian; CentOS; RHEL e Suse.
Il malware, a differenza di BothanSpy, ha inoltre una sola modalità di funzionamento, che prevede necessariamente l’accesso al disco per memorizzare il file TXT in cui vengono salvate le credenziali per l’accesso a SSH.
Al di là della scoperta dei due nuovi tool targati CIA, la vera notizia legata alle rivelazioni di WikiLeaks è che dalle parti della Central Intelligence Agency è ammesso fare battute di spirito nella redazione dei manuali tecnici.
L’autore del manuale di BothanSpy sembra davvero sguazzarci e già nell’introduzione si lascia andare a qualche battuta. “Molte spie Bothan moriranno per ottenere questa informazione, ricordati del loro sacrificio”.
Nella sezione “known issues”, lo spiritosone ha invece inserito una voce che recita testualmente: “non distrugge la Morte Nera né individua le trappole preparate dall’imperatore per la flotta ribelle”. Come dire, lavoriamo per il governo ma siamo comunque dei nerd.
Mar 17, 2025 0
Gen 28, 2025 0
Dic 11, 2024 0
Nov 19, 2024 0
Apr 04, 2025 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Apr 04, 2025 0
L’Italia è tra i principali obiettivi del cybercrime...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 04, 2025 0
L’Italia è tra i principali obiettivi del cybercrime...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...