Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Nov 10, 2023 Marina Londei Attacchi, Minacce, News, RSS, Vulnerabilità 0
Durante delle operazioni di monitoraggio di routine i ricercatori di ESET hanno scoperto che di recente Winter Vivern, un gruppo di cyberspionaggio, ha sfruttato una vulnerabilità XSS zero-day presente nel server Webmail Roundcube.
Winter Vivern è un gruppo individuato per la prima volta nel 2021 ma attivo almeno dal 2020. I cybercriminali colpiscono per lo più governi in Europa e Asia Centrale e utilizzano documenti malevoli, siti di phishing e una backdoor PowerShell per attaccare gli obiettivi. I ricercatori di ESET ritengono, seppur con un basso livello di confidenza, che Winter Vivern sia legato a MoustachedBouncer, un gruppo bielorusso.
La vulnerabilità (CVE-2023-5631) può essere sfruttata da remoto inviando un’email creata ad hoc. Nella campagna di Winter Vivern le email inviate provenivano da un finto indirizzo del team di Outlook e davano il benvenuto agli utenti, invitandoli a utilizzare i servizi della suite.
Pexels
All’apparenza il messaggio non sembrava malevolo, ma analizzandone il codice HTML i ricercatori hanno individuato un tag svg che conteneva un payload dannoso codificato. Il payload eseguiva del codice Javascript nella finestra del browser nel contesto della sessione Roundcube a causa di un’errata sanificazione dell’HTML.
Per sfruttare il bug non è necessaria l’interazione utente: è sufficiente che la vittima visualizzi il messaggio nel browser per caricare ed eseguire lo script in pagina. Lo script preso in esame dai ricercatori è in grado di ottenere la lista delle email e il loro contenuto e inviali al server degli attaccanti.
I ricercatori hanno notificato l’esistenza della vulnerabilità a Roundcube il 12 ottobre e quattro giorni dopo la compagnia ha rilasciato delle patch per gestire la vulnerabilità.
Il bug colpisce le versioni di Roundcube precedenti alla 1.4.15, le 1.5.x precedenti alla 1.5.5 e le 1.6.x precedenti alla 1.6.4. Il consiglio è di aggiornare il prima possibile i server Webmail vulnerabili all’ultima versione rilasciata dal vendor.
Apr 01, 2025 0
Mar 27, 2025 0
Mar 21, 2025 0
Mar 18, 2025 0
Apr 03, 2025 0
Apr 02, 2025 0
Mar 31, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...