Aggiornamenti recenti Ottobre 14th, 2024 2:00 PM
Gen 14, 2022 Alessandra Venneri Kaspersky Partner Space 0
Gli esperti di Kaspersky hanno scoperto una serie di attacchi del gruppo APT (Advanced Persistent Threat) BlueNoroff, rivolti ad aziende di piccole e medie dimensioni in tutto il mondo, che avevano lo scopo di rubare criptovaluta. La campagna, soprannominata SnatchCrypto, è rivolta a varie aziende che si occupano di criptovalute e contratti smart, DeFi, Blockchain e industria FinTech.
Nell’ultima campagna di BlueNoroff, gli attaccanti hanno sfruttato la fiducia dei dipendenti delle aziende prese di mira, inviando loro una backdoor Windows completa di funzioni di sorveglianza sotto le spoglie di un finto “contratto” o di un documento aziendale simile. Per riuscire a svuotare il wallet di criptovalute della vittima, l’attaccante ha sviluppato risorse molto articolate e pericolose come infrastrutture complesse, exploit e impianti malware.
BlueNoroff fa parte del più noto gruppo Lazarus e ne utilizza la struttura diversificata e le sofisticate tecnologie di attacco. Il gruppo APT Lazarus è noto per attacchi a banche e server collegati a SWIFT, e per la creazione di finte società che avevano lo scopo di sviluppare software di criptovaluta. In questo modo, gli utenti ingannati installavano app dall’aspetto legittimo, ma in realtà ricevevano backdoor camuffare da aggiornamenti.
Ora questo “ramo” di Lazarus è passato ad attaccare le startup di criptovaluta, la maggior parte delle quali è composta da piccole o medie imprese che non hanno la possibilità di investire molto nel loro sistema di sicurezza interno. Situazione, questa, sfruttata dai threat actor APT che cercano, infatti, di trarne vantaggio utilizzando elaborati schemi di ingegneria sociale.
Per guadagnare la fiducia della vittima, BlueNoroff finge di essere una società di venture capital realmente esistente. I ricercatori di Kaspersky hanno scoperto oltre 15 venture il cui marchio e i nomi dei dipendenti sono stati sfruttati per la campagna SnatchCrypto. Gli esperti di Kaspersky ritengono, inoltre, che le aziende legittime non abbiano nulla a che fare con questo attacco o con le email inviate. Il settore delle startup di criptovaluta è stato scelto dai criminali informatici per un motivo ben preciso: queste aziende ricevono spesso mail o file da fonti sconosciute. Ad esempio, una società di venture capital è solita inviare contratti o altri file relativi al business e i gruppi APT sfruttano queste attività come esca per convincere le vittime ad aprire i file allegati, ovvero, documenti in grado di caricare da siti esterni, “template” dannosi.
Osservando attentamente si può notare un link sospetto nella finestra di caricamento di Word.
Se il documento venisse aperto offline non rappresenterebbe un pericolo, molto probabilmente sembrerebbe una copia di qualche tipo di contratto o un altro documento innocuo. Ma se al momento dell’apertura del file, il computer fosse connesso a Internet, verrebbe scaricato sul dispositivo della vittima un altro documento abilitato alle macro e distribuito il malware.
Questo gruppo APT possiede varie tattiche di infezione nel suo arsenale, e crea la catena di infezione a seconda della situazione. Oltre ai documenti Word infetti, l’attore diffonde anche malware camuffati da file di collegamento Windows compressi. Così facendo invia le informazioni della vittima e l’agente Powershell, che successivamente crea una backdoor completa. In questo modo BlueNoroff distribuisce altri strumenti dannosi per monitorare la vittima: un keylogger e uno screenshot taker.
Successivamente, gli attaccanti tracciano le vittime per settimane e mesi, registrando tutte le sequenze dei tasti e monitorando le operazioni quotidiane dell’utente allo scopo di pianificare una strategia per il furto. Nel momento in cui trovano un obiettivo importante che utilizza una popolare estensione del browser (ad esempio Metamask) per gestire i wallet di criptovaluta, i criminali sostituiscono il componente principale dell’estensione con una versione falsa.
Secondo i ricercatori, gli attaccanti ricevono una notifica nel momento in cui vengono effettuati grandi trasferimenti di denaro. Quando la vittima tenta di trasferire alcuni fondi su un altro conto, gli attaccanti intercettano il processo di transazione e mettono in esecuzione del codice malevolo. Quando per completare il pagamento l’utente clicca sul pulsante “approva” i criminali informatici cambiano l’indirizzo del destinatario e massimizzano l’importo della transazione, sostanzialmente prosciugando tutti i fondi del conto in un colpo solo.
Il gruppo è attualmente attivo e attacca gli utenti indipendentemente dal loro paese di provenienza
“Poiché i criminali informatici sviluppano continuamente nuovi metodi per i loro attacchi, anche le piccole imprese dovrebbero formare i propri dipendenti sulla sicurezza informatica di base. È importante farlo soprattutto se l’azienda lavora con portafogli di criptovaluta: non c’è niente di sbagliato nell’usare servizi ed estensioni di questo genere, ma bisogna tenere in conto che costituiscono un’esca per le APT e i criminali informatici. Pertanto, questo settore deve essere ben protetto”, ha commentato Seongsu Park, senior security researcher del Global Research and Analysis Team (GReAT) di Kaspersky.
Il report completo su BlueNoroff è disponibile su Securelist.
Per un’adeguata protezione aziendale, Kaspersky suggerisce quanto segue:
Ott 08, 2024 0
Ago 16, 2024 0
Ago 02, 2024 0
Lug 18, 2024 0
Nov 23, 2021 0
Ott 24, 2021 0
Ago 01, 2021 0
Lug 13, 2021 0
Ott 10, 2024 0
Negli ultimi anni il numero di campagne di business email...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 09, 2024 0
Acronis ha rilasciato il suo report “Acronis...Ott 03, 2024 0
Dopo essere entrata in vigora il 17 gennaio 2023, la NIS2...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Ott 14, 2024 0
Lo scorso mercoledì la CISA (Cybersecurity &...Ott 14, 2024 0
Nell’ultima settimana, il CERT-AGID (Computer...Ott 11, 2024 0
Mercoledì Google ha annunciato Global Signal Exchange,...Ott 10, 2024 0
I ricercatori di Jscrambler hanno individuato peculiare...Ott 10, 2024 0
Negli ultimi anni il numero di campagne di business