Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Ago 03, 2023 Marina Londei In evidenza, Malware, Minacce, Minacce, News, RSS 0
Emergono nuovi dettagli su AVRecon, un trojan per l’accesso remoto basato su Linux attivo ormai da due anni, e non sono rassicuranti: il malware è molto più diffuso di ciò che si pensava inizialmente.
A metà luglio i ricercatori di Lumen avevano individuato un’intera botnet creata grazie al malware e usata per nascondere varie attività criminali. Secondo i ricercatori, da maggio 2021 a oggi il malware ha colpito più di 70.000 dispositivi, ottenendo accesso persistente su più di 40.000 IP in tutto il mondo.
Una successiva indagine di KrebsonSecurity e Spur.us ha dimostrato anche che AVrecon è anche il malware dietro il servizio SocksEscort, una rete di dispositivi residenziali e di piccoli business affittati ai cybercriminali per evadere la localizzazione online.
Il servizio, attivo da ben 14 anni, è stato definito dai ricercatori di Lumen come “Una delle botnet recenti più estese che colpiscono i router home-office e small-office”. SocksEscort è passata inosservata per quasi 12 anni, finché non è stata identificata a metà del 2021.
Il servizio di proxy sfrutta i dispositivi compromessi per instradare il traffico contro nuove vittime. Spesso, spiegano i ricercatori, gli utenti non sanno che i loro dispositivi fanno parte della botnet; il motivo è che AVrecon non sottrae una larghezza di banda eccessiva, quindi la sua attività raramente impatta quella dell’utente.
Il malware sembra diffondersi tramite un’applicazione malevola per Windows che gli utenti devono installare sulla propria macchina. I ricercatori di Lumen non sono riusciti a capire come i dispositivi venissero infettati con AVrecon; è probabile che gli attaccanti abbiano sfruttato la debolezza delle credenziali di amministratore e vulnerabilità conosciute dei firmware.
Sembra che dietro SocksEscort ci sia una compagnia moldava, la Server Management LLC, che vende anche una VPN mobile gratuita per Apple chiamata HideIPVPN. I ricercatori di KrebsonSecurity hanno cercato di approfondire l’apparente legame tra la compagnia e SocksEscort, ma non ha ottenuto una risposta soddisfacente.
È molto probabile che l’applicazione, ancora disponibile sull’Apple Store, sia un altro modo per espandere la botnet. Vista la difficoltà nell’individuare l’eventuale compromissione dei router, i ricercatori invitano i consumatori a resettare i dispositivi, mantenerli aggiornati con le patch di sicurezza ufficiali e aggiornare le credenziali.
Nov 11, 2024 0
Nov 11, 2024 0
Nov 04, 2024 0
Ott 28, 2024 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...