Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Ago 03, 2023 Marina Londei In evidenza, Malware, Minacce, Minacce, News, RSS 0
Emergono nuovi dettagli su AVRecon, un trojan per l’accesso remoto basato su Linux attivo ormai da due anni, e non sono rassicuranti: il malware è molto più diffuso di ciò che si pensava inizialmente.
A metà luglio i ricercatori di Lumen avevano individuato un’intera botnet creata grazie al malware e usata per nascondere varie attività criminali. Secondo i ricercatori, da maggio 2021 a oggi il malware ha colpito più di 70.000 dispositivi, ottenendo accesso persistente su più di 40.000 IP in tutto il mondo.
Una successiva indagine di KrebsonSecurity e Spur.us ha dimostrato anche che AVrecon è anche il malware dietro il servizio SocksEscort, una rete di dispositivi residenziali e di piccoli business affittati ai cybercriminali per evadere la localizzazione online.
Credits: whatawin- Depositphotos
Il servizio, attivo da ben 14 anni, è stato definito dai ricercatori di Lumen come “Una delle botnet recenti più estese che colpiscono i router home-office e small-office”. SocksEscort è passata inosservata per quasi 12 anni, finché non è stata identificata a metà del 2021.
Il servizio di proxy sfrutta i dispositivi compromessi per instradare il traffico contro nuove vittime. Spesso, spiegano i ricercatori, gli utenti non sanno che i loro dispositivi fanno parte della botnet; il motivo è che AVrecon non sottrae una larghezza di banda eccessiva, quindi la sua attività raramente impatta quella dell’utente.
Il malware sembra diffondersi tramite un’applicazione malevola per Windows che gli utenti devono installare sulla propria macchina. I ricercatori di Lumen non sono riusciti a capire come i dispositivi venissero infettati con AVrecon; è probabile che gli attaccanti abbiano sfruttato la debolezza delle credenziali di amministratore e vulnerabilità conosciute dei firmware.
Pixabay
Sembra che dietro SocksEscort ci sia una compagnia moldava, la Server Management LLC, che vende anche una VPN mobile gratuita per Apple chiamata HideIPVPN. I ricercatori di KrebsonSecurity hanno cercato di approfondire l’apparente legame tra la compagnia e SocksEscort, ma non ha ottenuto una risposta soddisfacente.
È molto probabile che l’applicazione, ancora disponibile sull’Apple Store, sia un altro modo per espandere la botnet. Vista la difficoltà nell’individuare l’eventuale compromissione dei router, i ricercatori invitano i consumatori a resettare i dispositivi, mantenerli aggiornati con le patch di sicurezza ufficiali e aggiornare le credenziali.
Mar 24, 2025 0
Mar 11, 2025 0
Mar 07, 2025 0
Mar 03, 2025 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...