Aggiornamenti recenti Marzo 28th, 2025 3:40 PM
Ago 02, 2024 Marina Londei Attacchi, In evidenza, News, RSS 0
Il BlackBerry Research and Intelligence Team ha scoperto una nuova campagna del gruppo APT indiano SideWinder che ha colpito diversi porti e infrastrutture marittime nell’Oceano Indiano e nel Mar Mediterraneo per scopi di intelligence.
Conosciuto anche come Razor Tiger, Rattlesnake e T-APT-04, il gruppo è attivo almeno dal 2012 ed è uno degli APT più longevi. Fin dall’inizio i cybercriminali hanno colpito aziende e obiettivi militari e governativi, soprattutto in Pakistan, Afghanistan, Cina e Nepal.
Pixabay
I ricercatori spiegano che SideWinder utilizza lo spear-phishing via email e tecniche di DLL side-loading per eludere i controlli di sicurezza. Il gruppo invia documenti malevoli alle vittime mascherandoli da file legittimi, inserendo loghi, nomi e temi usati dall’azienda in cui lavorano gli utenti.
Il titolo e il contenuto dei documenti gioca su un senso di urgenza e sull’instillare la paura negli utenti, in modo che aprano immediatamente il file. In un esempio riportato dai ricercatori, il file era un rapporto su un presunto caso di molestie sessuali per il quale l’utente era indagato; in altri casi, i documenti parlavano di possibili licenziamenti o tagli di salario.
Leggendo il contenuto del file, le vittime erano talmente distratte che non notavano eventi strani sul dispositivo, come popup che si aprivano all’improvviso o un aumento elevato dell’uso della CPU, segnali di un’infezione malware.
I documenti creati dal gruppo sfruttano una tecnica di remote template injection basata sulla CVE-2017-0199, una vulnerabilità nota e risolta di Microsoft Office. “La patch per questa CVE è disponibile dal 2017, quindi gli attaccanti stanno scommettendo sul fatto che molte grandi organizzazioni con infrastrutture obsolete, frammentate o antiquate potrebbero avere degli endpoint non patchati adeguatamente” scrivono i ricercatori.
Una volta aperto il file, viene scaricato un file RTF che sfrutta la CVE-2017-11882 per eseguire una shellcode, la quale controlla se il sistema è un ambiente virtuale o “reale”. La shellcode controlla inoltre il tipo di processore e prosegue con la catena d’infezione solo se è Intel o AMD. Se le promesse sono favorevoli, la shellcode prosegue con l’esecuzione di BlackBerry Research and Intelligence Teamodice JavaScript che imposta la connessione col server C2 degli attaccanti al quale inviare le informazioni raccolte.
Pixabay
Il gruppo ha colpito strutture in Pakistan, Egitto, Sri Lanka, Bangladesh, Myanmar, Nepal e nelle Maldive. I ricercatori del BlackBerry Research and Intelligence Team spiegano che il gruppo sta migliorando la propria infrastruttura per colpire nuove vittime e spostarsi in nuove regioni, quindi nel prossimo futuro ci si aspettano nuove campagne a opera di SideWinder.
Per proteggersi da questi attacchi i ricercatori consigliano di applicare le patch disponibili per software e sistemi, implementare soluzioni per il filtraggio delle email e investire sulla formazione del personale contro gli attacchi di phishing.
Mar 19, 2025 0
Mar 13, 2025 0
Mar 11, 2025 0
Mar 05, 2025 0
Mar 28, 2025 0
Mar 28, 2025 0
Mar 27, 2025 0
Mar 27, 2025 0
Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Mar 12, 2025 0
Kaspersky lancia un segnale d’allarme: registrare account...Mar 06, 2025 0
Le aziende temono gli attacchi informatici e la loro...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mar 28, 2025 0
Un vecchio dominio di Microsoft Stream è stato compromesso...Mar 28, 2025 0
RedCurl, gruppo hacker russo attivo almeno dal 2018 e...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel...Mar 27, 2025 0
Dopo una settimana di speculazioni, è arrivata la...Mar 26, 2025 0
L’ultimo aggiornamento di Windows sta creando non...