Aggiornamenti recenti Settembre 17th, 2025 4:45 PM
Lug 08, 2017 Marco Schiaffino In evidenza, Leaks, Malware, News, RSS, Vulnerabilità 0
Ennesimo capitolo dei CIA Leaks e questa volta sul sito di WikiLeaks compaiono i manuali operativi di due “impianti” (malware) che i servizi segreti statunitensi utilizzano per ottenere il controllo dei computer con sistemi Linux e Windows.
BothanSpy (per Windows) e Gyrfalcon (per Linux) hanno lo stesso obiettivo: rubare le credenziali per il protocollo SSH (Secure Shell), il successore di Telnet che consente di controllare un computer in remoto tramite una consolle a righe di comando.
Nel dettaglio, BothanSpy sfrutta Xshell, un client SSH per Windows. Il malware è in grado di rubare le credenziali solo se sul computer infetto c’è una sessione attiva di Xshell e può operare in due modi differenti.
La modalità Fire and Forget prevede la scrittura delle credenziali su disco (crittografata con AES) mentre la modalità Fire and Collect (che nel manuale viene indicata come preferibile) BothanSpy non accede in alcun modo al disco, riducendo il rischio di essere individuato.
Linux o Windows? Non importa: nell’arsenale della CIA c’è tutto quello che serve per violare entrambi i sistemi.
La versione per Linux (Gyrfalcon) ha una funzione simile ma differisce dal suo “collega” per Windows sotto alcuni aspetti. Prima di tutto perché richiede una procedura di configurazione prima del suo utilizzo che per BothanSpy non è necessario.
Il motivo, in buona sostanza, è che il malware deve essere adattato alla distro utilizzata dal “bersaglio”. Gyrfalcon è infatti in grado di colpire su Ubuntu; Debian; CentOS; RHEL e Suse.
Il malware, a differenza di BothanSpy, ha inoltre una sola modalità di funzionamento, che prevede necessariamente l’accesso al disco per memorizzare il file TXT in cui vengono salvate le credenziali per l’accesso a SSH.
Al di là della scoperta dei due nuovi tool targati CIA, la vera notizia legata alle rivelazioni di WikiLeaks è che dalle parti della Central Intelligence Agency è ammesso fare battute di spirito nella redazione dei manuali tecnici.
L’autore del manuale di BothanSpy sembra davvero sguazzarci e già nell’introduzione si lascia andare a qualche battuta. “Molte spie Bothan moriranno per ottenere questa informazione, ricordati del loro sacrificio”.
Nella sezione “known issues”, lo spiritosone ha invece inserito una voce che recita testualmente: “non distrugge la Morte Nera né individua le trappole preparate dall’imperatore per la flotta ribelle”. Come dire, lavoriamo per il governo ma siamo comunque dei nerd.
Ago 25, 2025 0
Giu 18, 2025 0
Mag 30, 2025 0
Apr 28, 2025 0
Set 17, 2025 0
Set 16, 2025 0
Set 15, 2025 0
Set 15, 2025 0
Set 17, 2025 0
La minaccia di MuddyWater non si arresta, anzi: negli...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Set 17, 2025 0
La minaccia di MuddyWater non si arresta, anzi: negli...Set 16, 2025 0
I ricercatori della compagnia di sicurezza Socket hanno...Set 15, 2025 0
La nuova squadra italiana per le competizioni di...Set 15, 2025 0
La scorsa settimana il CERT-AGID ha identificato e...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...