Aggiornamenti recenti Aprile 2nd, 2025 10:39 AM
Mar 07, 2024 Marina Londei Attacchi, Malware, News, Phishing, RSS 0
Un gruppo di hacker russi sta distribuendo trojan agli utenti Android e Windows sfruttando siti web che si fingono meet Skype, Google Meet e Zoom; a dirlo è una nuova dei ricercatori del ThreatLabz di Zscaler, i quali hanno individuato almeno tre remote access trojan (RAT) legati alle campagne: SpyNote, un RAT per Android, e NjRAT e DCRat per Windows.
Gli attaccanti hanno creato decine di siti web falsi con URL che ricordano quelli legittimi delle tre principali piattaforme di meeting video. Nel caso di utenti Windows, collegandosi a questi siti web e scaricando le presunte applicazioni, le vittime scaricano in realtà uno script BAT malevolo che, una volta aperto, effettua il download del RAT che comunica col server C2 degli attaccanti. Analogamente, gli utenti Android vengono ingannati a scaricare un finto installer che si rivela poi un trojan.
Credits: Zscaler
I ricercatori hanno individuato inizialmente un sito fake di Skype sotto il dominio join-skype.info, creato a inizio dicembre. Il sito invitava gli utenti a scaricare l’eseguibile per installare l’applicazione. In Windows il file veniva salvato come Skype8.exe, mentre il pulsante Google Play scaricava un file chiamato Skype.apk. Cliccando sul pulsante dell’Apple Store si veniva invece rimandati all’applicazione di messaggistica legittima.
A fine dicembre il team di Zscaler ha individuato un sito web dal funzionamento analogo che si fingeva un meet Google Meet, mentre i siti web di Zoom sono apparsi solo a fine gennaio. Oltre al DCRat per Windows, questi siti web contenevano anche un’open directory che conteneva altri due file eseguibili per Windows chiamati driver.exe e meet.exe, entrambi NjRAT che probabilmente gli attaccanti usano in altre campagne.
I trojan analizzati sono in grado di sottrarre informazioni confidenziali, registrare i tasti premuti e anche rubare file.
Il consiglio, come sempre in questi casi, è di fare molta attenzione alla legittimità dei siti web da cui si sta scaricando un’l’applicazione, verificando che il dominio sia quello corretto; inoltre, è fondamentale dotarsi di soluzioni di sicurezza che proteggano dalle ultime varianti di malware.
Mar 17, 2025 0
Mar 14, 2025 0
Mar 07, 2025 0
Mar 05, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...Mar 28, 2025 0
Un vecchio dominio di Microsoft Stream è stato compromesso...