Aggiornamenti recenti Novembre 21st, 2024 2:11 PM
Mar 22, 2023 Dario Orlandi Apt, In evidenza, Minacce, RSS 0
Nell’ottobre dello scorso anno i ricercatori di Kaspersky hanno rilevato una campagna di Advanced Persistent Threat (APT) che ha denominato Bad Magic, destinata a organizzazioni situate nell’area di conflitto tra Russia e Ucraina.
La campagna utilizza una backdoor basata su PowerShell chiamata PowerMagic e un nuovo framework dannoso chiamato CommonMagic per rubare file dai dispositivi USB e raccogliere dati dai suoi obiettivi, tra cui aziende del settore amministrativo, agricolo e dei trasporti.
I ricercatori hanno suggerito che gli attacchi sono probabilmente iniziati tramite spearphishing o metodi simili: gli obiettivi sono stati indirizzati a un Url contenente un archivio Zip con un file dannoso che installava PowerMagic insieme a un documento decoy per indurre le vittime a credere che il contenuto fosse legittimo.
La backdoor PowerMagic riceve i comandi da una cartella remota situata su un servizio di archiviazione cloud pubblico e si installa nel sistema per essere lanciata in modo persistente all’avvio del dispositivo infetto.
Kaspersky ha scoperto una serie di archivi di questo tipo con denominazioni che fanno riferimento a vari decreti di organizzazioni rilevanti per le regioni.
Tutti gli sistemi compromessi tramite PowerMagic sono stati anche infettati dal framework modulare CommonMagic, composto da diversi moduli che comunicano tra loro. Il framework è in grado di rubare file dai dispositivi USB e catturare screenshot ogni tre secondi per inviarli all’attaccante.
Non ci sono collegamenti diretti tra il codice e i dati utilizzati in questa campagna e altri già noti, ma ulteriori ricerche potrebbero aiutare ad attribuire questa campagna a uno specifico attore di minacce.
La tipologia delle vittime e il tema degli attacchi suggeriscono che gli attaccanti hanno un interesse specifico per la situazione geopolitica nella regione della crisi.
Leonid Bezvershenko, Security Researcher di Kaspersky’s Global Research and Analysis Team (GReAT), ha commentato: “La situazione geopolitica influenza sempre il panorama delle minacce informatiche e porta all’emergere di nuove sfide”.
“Sebbene il malware e le tecniche impiegate nella campagna CommonMagic non siano particolarmente sofisticate, l’uso del cloud storage come infrastruttura di comando e controllo è degno di nota”, ha concluso Bezvershenko.
Nov 12, 2024 0
Nov 11, 2024 0
Ott 23, 2024 0
Ott 08, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...Nov 15, 2024 0
La sicurezza dei toolkit ML continua a essere minacciata...