Aggiornamenti recenti Marzo 28th, 2025 3:40 PM
Lug 18, 2024 Marina Londei Attacchi, In evidenza, News, RSS 0
TG Soft, compagnia di cybersecurity italiana, ha reso noto che un gruppo APT cinese ha colpito società governative in Italia con due attacchi mirati, il 24 giugno e il 2 luglio.
Pixabay
I due attacchi inducevano le vittime a scaricare e installare un pacchetto di Skype for Business da un link di un dominio simil-governativo, il quale poi installava una variante del malware Rat 9002. La prima campagna ha sfruttato un documento Office per distribuirla, mentre la seconda diffondeva direttamente un link malevolo.
Il documento Office era un file .docx chiamato “GUIDA OPERATIVA PER L’UTENTE” che invitava gli utenti a partecipare a una riunione Skype. Il file conteneva un link indicato come l’URL per scaricare la versione più recente del software, insieme a una breve guida per l’installazione.
Cliccando sul link, le vittime navigavano su un sito che simulava una pagina ufficiale per i meeting di Equitalia Giustizia e invitava l’utente a scaricare un pacchetto MSI per l’installazione del software. I ricercatori sottolineano che nella pagina era presente un link legittimo del dominio di Equitalia Giustizia, probabilmente intercettato in operazioni precedenti.
Una volta scaricato e installato il file, viene eseguito il malware RAT 9002 che esegue funzioni di proxy per monitorare il traffico e invia le informazioni al server controllato dagli attaccanti.
RAT 9002 è un trojan modulare in grado di scaricare plugin aggiuntivi in base alle esigenze dei cybercriminali, arricchendosi di funzionalità. L’analisi di TG Soft ha evidenziato che, nel caso degli attacchi alle entità italiane, il malware aveva scaricato i moduli ScreenSpyS.dll per catturare lo schermo, RemoteShellS.dll per l’esecuzione di programmi, UnInstallS.dll per la disintallazione dei software, FileManagerS.dll per navigare tra i file e ProcessS.dll per la gestione dei processi.
I ricercatori spiegano che il malware sembra essere in continuo aggiornamento, con varianti anche diskless. L’utilizzo di più moduli consente ai cyberattaccanti di ridurre la possibilità di essere intercettati.
A prendere di mira l’Italia è stato il gruppo APT cinese DeputyDog, conosciuto anche come APT17. “L’attacco nella sua globalità risulta particolarmente sofisticato e progettato nei minimi dettagli, i domini utilizzati sono molto simili a domini ufficiali ed anche la creazione del pacchetto MSI malevolo è stata realizzata con cura in quanto comporta l’installazione del software legittimo Skype for Business ed in parallelo la versione diskless del RAT 9002” scrive il team di sicurezza.
Il consiglio è come sempre quello di non aprire file sospetti, installare software solo da fonti legittime e controllare attentamente il mittente di email e messaggi.
Mar 24, 2025 0
Mar 19, 2025 0
Mar 11, 2025 0
Mar 03, 2025 0
Mar 28, 2025 0
Mar 28, 2025 0
Mar 27, 2025 0
Mar 27, 2025 0
Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Mar 12, 2025 0
Kaspersky lancia un segnale d’allarme: registrare account...Mar 06, 2025 0
Le aziende temono gli attacchi informatici e la loro...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mar 28, 2025 0
Un vecchio dominio di Microsoft Stream è stato compromesso...Mar 28, 2025 0
RedCurl, gruppo hacker russo attivo almeno dal 2018 e...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel...Mar 27, 2025 0
Dopo una settimana di speculazioni, è arrivata la...Mar 26, 2025 0
L’ultimo aggiornamento di Windows sta creando non...