Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Lug 08, 2017 Marco Schiaffino In evidenza, Leaks, Malware, News, RSS, Vulnerabilità 0
Ennesimo capitolo dei CIA Leaks e questa volta sul sito di WikiLeaks compaiono i manuali operativi di due “impianti” (malware) che i servizi segreti statunitensi utilizzano per ottenere il controllo dei computer con sistemi Linux e Windows.
BothanSpy (per Windows) e Gyrfalcon (per Linux) hanno lo stesso obiettivo: rubare le credenziali per il protocollo SSH (Secure Shell), il successore di Telnet che consente di controllare un computer in remoto tramite una consolle a righe di comando.
Nel dettaglio, BothanSpy sfrutta Xshell, un client SSH per Windows. Il malware è in grado di rubare le credenziali solo se sul computer infetto c’è una sessione attiva di Xshell e può operare in due modi differenti.
La modalità Fire and Forget prevede la scrittura delle credenziali su disco (crittografata con AES) mentre la modalità Fire and Collect (che nel manuale viene indicata come preferibile) BothanSpy non accede in alcun modo al disco, riducendo il rischio di essere individuato.
La versione per Linux (Gyrfalcon) ha una funzione simile ma differisce dal suo “collega” per Windows sotto alcuni aspetti. Prima di tutto perché richiede una procedura di configurazione prima del suo utilizzo che per BothanSpy non è necessario.
Il motivo, in buona sostanza, è che il malware deve essere adattato alla distro utilizzata dal “bersaglio”. Gyrfalcon è infatti in grado di colpire su Ubuntu; Debian; CentOS; RHEL e Suse.
Il malware, a differenza di BothanSpy, ha inoltre una sola modalità di funzionamento, che prevede necessariamente l’accesso al disco per memorizzare il file TXT in cui vengono salvate le credenziali per l’accesso a SSH.
Al di là della scoperta dei due nuovi tool targati CIA, la vera notizia legata alle rivelazioni di WikiLeaks è che dalle parti della Central Intelligence Agency è ammesso fare battute di spirito nella redazione dei manuali tecnici.
L’autore del manuale di BothanSpy sembra davvero sguazzarci e già nell’introduzione si lascia andare a qualche battuta. “Molte spie Bothan moriranno per ottenere questa informazione, ricordati del loro sacrificio”.
Nella sezione “known issues”, lo spiritosone ha invece inserito una voce che recita testualmente: “non distrugge la Morte Nera né individua le trappole preparate dall’imperatore per la flotta ribelle”. Come dire, lavoriamo per il governo ma siamo comunque dei nerd.
Nov 19, 2024 0
Nov 13, 2024 0
Ott 30, 2024 0
Ott 16, 2024 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...