Aggiornamenti recenti Aprile 26th, 2024 9:14 AM
Ago 28, 2017 Marco Schiaffino Attacchi, Intrusione, Leaks, Malware, News 0
La notizia dell’intrusione nei sistemi informatici di HBO e il conseguente leak su Internet di informazioni e materiali video ha avuto eco in tutto il mondo. Ai danni subiti dalla casa di produzione statunitense, però, adesso potrebbero aggiungersene altri.
Stando a quanto riporta Proofpoint, infatti, la notizia del furto di alcuni episodi del Trono di Spade viene sfruttata da un noto gruppo di cyber-spionaggio come esca per far cadere in trappola le loro vittime.
Si tratta di ATP17 (conosciuto anche con il nome di Deputy Dog e Group 27) che molti ricercatori ritengono sia collegato al governo cinese.
La tecnica di attacco è piuttosto semplice, ma rischia di essere terribilmente efficace. Il bersaglio riceve un’email in cui viene proposto l’acquisto di alcuni episodi del Trono di Spade (nell’email individuata da Proofpoint si faceva riferimento agli episodi 4, 5 e 6) per poche decine di dollari.
Al messaggio, inoltre, è allegato un file di Word che, stando a quanto scritto nell’email, dovrebbe consentire di visualizzare un’anteprima degli episodi in questione.
In realtà il collegamento all’interno del documento avvia uno script PowerShell che scarica due file offuscati attraverso XOR e codificati in Base64. Il primo è un trojan chiamato 9002, che il gruppo usa spesso nelle sue operazioni.
Il malware viene iniettato all’interno di un file eseguibile legittimo di Windows (wabmig.exe) mentre il secondo file, in formato .LNK, viene memorizzato nella cartella Startup di Windows. La sua funzione è quella di aprire, decodificare e iniettare il trojan in un nuovo processo wabmig.exe.
Il trojan a questo punto si collega al server Command and Control (C&C) utilizzando una serie di sistemi di codifica e offuscamento che rendono estremamente difficile l’individuazione dell’attività del malware.
Secondo i ricercatori Proofpoint, una tecnica di attacco molto simile sarebbe stato usato dallo stesso gruppo nel 2014. Anche in quel caso, infatti, gli hacker di ATP17 hanno utilizzato il sistema di codifica XOR e un vettore di infezione realizzato utilizzando un file in formato LNK con una struttura pressoché identica.
Mar 14, 2024 0
Mar 01, 2024 0
Feb 22, 2024 0
Feb 15, 2024 0
Apr 26, 2024 0
Apr 24, 2024 0
Apr 24, 2024 0
Apr 23, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 26, 2024 0
I ricercatori di Avast hanno scoperto una nuova campagna...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...