Aggiornamenti recenti Novembre 20th, 2024 10:12 AM
Nov 13, 2024 Marina Londei Approfondimenti, Attacchi, Attacchi, In evidenza, Minacce, News, RSS 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una campagna che sfrutta un ambiente Linux emulato per installare una backdoor sul dispositivo della vittima e permettere agli attaccanti di mantenere la persistenza.
L’ambiente viene emulato tramite Quick Emulator (QEMU), un tool open-source di virtualizzazione che consente di emulare diverse architetture per eseguire vari sistemi operativi. Usato solitamente per scopi di test e sviluppo, essendo un tool legittimo non genera alert di sicurezza.
“Questa configurazione consente all’attaccante di mantenere una presenza furtiva sul computer della vittima, eseguendo ulteriori attività dannose in un ambiente nascosto, rendendo difficile il rilevamento da parte delle soluzioni antivirus tradizionali” spiegano i ricercatori.
Al momento non ancora stato accertato il vettore iniziale di attacco, anche se il team di Securonix ritiene che sia stata un’email di phishing contenente un link per scaricare un file malevolo. Una volta estratto, il file analizzato dai ricercatori e presumibilmente legato alla campagna di CRON#TRAP, esegue uno script per inizializzare QEMU e creare l’ambiente Linux.
Mentre all’utente viene presentato un messaggio di errore dopo l’apertura del file, l’ambiente Linux, chiamato “PivotBox”, viene eseguito in background. PivotBox consente agli attaccanti di eseguire numerosi comandi per interagire con l’host e inizializzare una comunicazione col server C2.
Tra i comandi ci sono inoltre indicazioni per installare tool quali vim, file e openssh, eseguire crondx, ottenere persistenza ed elevare i privilegi, creare e manipolare chiavi SSH e stabilire un canale per l’esfiltrazione dei dati.
Secondo i ricercatori di Securonix, la campagna di CRON#TRAP è di particolare interesse perché, pur cominciando con una serie di azioni standard, come l’e-mail di phishing, in seguito utilizza un approccio molto sofisticato e furtivo, oltre che altamente personalizzato.
Oltre a evitare di scaricare file sospetti e aprire link malevoli, i ricercatori della compagnia ricordano di monitorare l’eventuale esecuzione di software non previsto sull’host, anche se legittimo, e di affidarsi a soluzioni robuste per la protezione degli endpoint.
Nov 19, 2024 0
Nov 14, 2024 0
Nov 12, 2024 0
Nov 11, 2024 0
Nov 20, 2024 0
Nov 18, 2024 0
Nov 15, 2024 0
Nov 15, 2024 0
Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Nov 07, 2024 0
L’attuale panorama delle minacce si presente sempre...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...Nov 15, 2024 0
La sicurezza dei toolkit ML continua a essere minacciata...Nov 15, 2024 0
Aaron Costello, Chief of SaaS Security Research di AppOmni,...