Aggiornamenti recenti Febbraio 10th, 2025 9:00 AM
Gen 31, 2017 Marco Schiaffino Keylogger, Malware, Minacce, News, RSS, Trojan 0
Dopo gli attacchi che hanno portato a furti multimilionari, il circuito di pagamento interbancario SWIFT è ancora una volta protagonista di una campagna portata avanti da cyber-criminali.
Questa volta, però, il sistema di pagamento è usato solo come paravento per ingannare le potenziali vittime e indurle ad aprire un file contenente un trojan.
Stando a quanto riportato dai ricercatori di Cyren, i messaggi di posta elettronica sono confezionati con grande cura e, a un primo esame, sembrano autentici avvisi provenienti da banche piuttosto conosciute (come Emirates NDB e DBS) riguardanti un trasferimento di denaro.
Allegato al messaggio c’è un file (swift copy_pdf.ace; swift copy.zip o swift_copy.pdf.gz) in formato compresso, che dovrebbe contenere i dettagli del trasferimento.
Logo originale, nessun errore ortografico e persino le firme dei dirigenti responsabili. Che sia davvero un accredito bancario?
Naturalmente il file non contiene alcun documento bancario, ma un file eseguibile (Swift_Copy.Pdf.exe) che una volta aperto installa un malware sul computer della vittima.
L’uso della doppia estensione è un vecchio trucco che, a quanto pare, mantiene una certa efficacia. Sui computer Windows che hanno attivato l’opzione che nasconde l’estensione per i tipi di file conosciuti, infatti, il file apparirà con il nome Swift_Copy.Pdf, inducendo il destinatario a credere che si tratti di un innocuo PDF.
Una volta aperto, il file si cancella e crea due eseguibili: il primo dei quali (filename.vbs) all’interno della cartella di avvio di Windows. A ogni accensione del computer, lo script avvia il malware (filename.exe) contenuto in una cartella temp.
Il trojan è programmato per analizzare i software installati sul PC (in particolare browser, client di posta e FTP) allo scopo di raccogliere informazioni e credenziali di accesso. Scansiona inoltre il computer alla ricerca di wallet collegati a varie cripto-valute (Anoncoin, BBQcoin, Bitcoin, Bytecoin, Craftcoin, Devcoin, Digitalcoin, Fastcoin, Feathercoin, Florincoin, Freicoin, I0coin, Infinitecoin, Ixcoin, Junkcoin, Litecoin, Luckycoin, Megacoin, Mincoin, Namecoin, Phoenixcoin, Primecoin, Quarkcoin, Tagcoin, Terracoin, Worldcoin, Yacoin e Zetacoin) per impossessarsene.
Infine, installa un keylogger che registra tutto ciò che viene digitato sulla tastiera e ogni clic del mouse dell’utente.
Mag 24, 2024 0
Ott 23, 2023 0
Mar 10, 2023 0
Gen 11, 2023 0
Feb 10, 2025 0
Feb 07, 2025 0
Feb 06, 2025 0
Feb 05, 2025 0
Gen 30, 2025 0
Quando si parla di dati e di privacy, gli utenti si dicono...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Gen 15, 2025 0
Gli ultimi giorni dell’anno sono da sempre...Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...Gen 02, 2025 0
Oggi le aziende italiane non solo devono affrontare nuove e...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Feb 10, 2025 0
Questa settimana il CERT-AGID ha identificato e analizzato...Feb 07, 2025 0
Un bug critico e noto di Outlook è stato sfruttato...Feb 06, 2025 0
Silent Lynx, un gruppo APT di origine kazaka, è tornato...Feb 05, 2025 0
Il team di Threat Hunting della Zero Day Initiative di...Feb 04, 2025 0
Sophos ha completato l’acquisizione di Secureworks,...