Aggiornamenti recenti Novembre 20th, 2024 10:12 AM
Lug 18, 2024 Marina Londei Attacchi, In evidenza, News, RSS 0
TG Soft, compagnia di cybersecurity italiana, ha reso noto che un gruppo APT cinese ha colpito società governative in Italia con due attacchi mirati, il 24 giugno e il 2 luglio.
I due attacchi inducevano le vittime a scaricare e installare un pacchetto di Skype for Business da un link di un dominio simil-governativo, il quale poi installava una variante del malware Rat 9002. La prima campagna ha sfruttato un documento Office per distribuirla, mentre la seconda diffondeva direttamente un link malevolo.
Il documento Office era un file .docx chiamato “GUIDA OPERATIVA PER L’UTENTE” che invitava gli utenti a partecipare a una riunione Skype. Il file conteneva un link indicato come l’URL per scaricare la versione più recente del software, insieme a una breve guida per l’installazione.
Cliccando sul link, le vittime navigavano su un sito che simulava una pagina ufficiale per i meeting di Equitalia Giustizia e invitava l’utente a scaricare un pacchetto MSI per l’installazione del software. I ricercatori sottolineano che nella pagina era presente un link legittimo del dominio di Equitalia Giustizia, probabilmente intercettato in operazioni precedenti.
Una volta scaricato e installato il file, viene eseguito il malware RAT 9002 che esegue funzioni di proxy per monitorare il traffico e invia le informazioni al server controllato dagli attaccanti.
RAT 9002 è un trojan modulare in grado di scaricare plugin aggiuntivi in base alle esigenze dei cybercriminali, arricchendosi di funzionalità. L’analisi di TG Soft ha evidenziato che, nel caso degli attacchi alle entità italiane, il malware aveva scaricato i moduli ScreenSpyS.dll per catturare lo schermo, RemoteShellS.dll per l’esecuzione di programmi, UnInstallS.dll per la disintallazione dei software, FileManagerS.dll per navigare tra i file e ProcessS.dll per la gestione dei processi.
I ricercatori spiegano che il malware sembra essere in continuo aggiornamento, con varianti anche diskless. L’utilizzo di più moduli consente ai cyberattaccanti di ridurre la possibilità di essere intercettati.
A prendere di mira l’Italia è stato il gruppo APT cinese DeputyDog, conosciuto anche come APT17. “L’attacco nella sua globalità risulta particolarmente sofisticato e progettato nei minimi dettagli, i domini utilizzati sono molto simili a domini ufficiali ed anche la creazione del pacchetto MSI malevolo è stata realizzata con cura in quanto comporta l’installazione del software legittimo Skype for Business ed in parallelo la versione diskless del RAT 9002” scrive il team di sicurezza.
Il consiglio è come sempre quello di non aprire file sospetti, installare software solo da fonti legittime e controllare attentamente il mittente di email e messaggi.
Nov 12, 2024 0
Nov 11, 2024 0
Nov 11, 2024 0
Nov 07, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 15, 2024 0
Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Nov 07, 2024 0
L’attuale panorama delle minacce si presente sempre...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...Nov 15, 2024 0
La sicurezza dei toolkit ML continua a essere minacciata...Nov 15, 2024 0
Aaron Costello, Chief of SaaS Security Research di AppOmni,...