Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Ago 28, 2017 Marco Schiaffino Attacchi, Intrusione, Leaks, Malware, News 0
La notizia dell’intrusione nei sistemi informatici di HBO e il conseguente leak su Internet di informazioni e materiali video ha avuto eco in tutto il mondo. Ai danni subiti dalla casa di produzione statunitense, però, adesso potrebbero aggiungersene altri.
Stando a quanto riporta Proofpoint, infatti, la notizia del furto di alcuni episodi del Trono di Spade viene sfruttata da un noto gruppo di cyber-spionaggio come esca per far cadere in trappola le loro vittime.
Si tratta di ATP17 (conosciuto anche con il nome di Deputy Dog e Group 27) che molti ricercatori ritengono sia collegato al governo cinese.
La tecnica di attacco è piuttosto semplice, ma rischia di essere terribilmente efficace. Il bersaglio riceve un’email in cui viene proposto l’acquisto di alcuni episodi del Trono di Spade (nell’email individuata da Proofpoint si faceva riferimento agli episodi 4, 5 e 6) per poche decine di dollari.
Al messaggio, inoltre, è allegato un file di Word che, stando a quanto scritto nell’email, dovrebbe consentire di visualizzare un’anteprima degli episodi in questione.
In realtà il collegamento all’interno del documento avvia uno script PowerShell che scarica due file offuscati attraverso XOR e codificati in Base64. Il primo è un trojan chiamato 9002, che il gruppo usa spesso nelle sue operazioni.
Il malware viene iniettato all’interno di un file eseguibile legittimo di Windows (wabmig.exe) mentre il secondo file, in formato .LNK, viene memorizzato nella cartella Startup di Windows. La sua funzione è quella di aprire, decodificare e iniettare il trojan in un nuovo processo wabmig.exe.
Il trojan a questo punto si collega al server Command and Control (C&C) utilizzando una serie di sistemi di codifica e offuscamento che rendono estremamente difficile l’individuazione dell’attività del malware.
Secondo i ricercatori Proofpoint, una tecnica di attacco molto simile sarebbe stato usato dallo stesso gruppo nel 2014. Anche in quel caso, infatti, gli hacker di ATP17 hanno utilizzato il sistema di codifica XOR e un vettore di infezione realizzato utilizzando un file in formato LNK con una struttura pressoché identica.
Nov 07, 2024 0
Set 24, 2024 0
Set 16, 2024 0
Lug 18, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...