Aggiornamenti recenti Aprile 18th, 2024 2:00 PM
Gen 03, 2023 Marina Londei Approfondimenti, Apt, Campagne malware, Minacce, Minacce, RSS 0
Trident Ursa prosegue la sua catena di attacchi contro l’Ucraina e i suoi alleati. Il gruppo di hacker, considerato una delle APT più attive e persistenti contro l’Ucraina, sembra essere legato al servizio di sicurezza federale russo. I ricercatori di Unit42, team threat intelligence di Palo Alto Networks, continua a monitorare le attività del gruppo di attaccanti, che proseguono le loro campagne di attacchi tramite phishing e diversi tipi di malware.
Il gruppo è attivo dal 2014 e nell’ultimo anno è diventato un pericolo importante soprattutto per le infrastrutture ucraine. Unit42 ha individuato, solo negli ultimi mesi del 2022, più di 500 nuovi domini di Trident Ursa, oltre a 200 nuovi indicatori di compromissione.
La modalità di attacco preferita dal gruppo è il phishing. Gli hacker utilizzano di solito allegati .html o file word per infettare la macchina della vittima e distribuire i propri malware. Il file .html può essere sia un allegato che un link inserito nella mail; se cliccato, scarica un archivio contenente un file che malevolo che, dopo aver installato il payload iniziale del malware sul dispositivo, scarica ulteriori file. Il malware esegue poi alcuni script che consentono agli attaccanti di ottenere accesso al sistema, inserendo di fatto una backdoor permanente nel dispositivo.
Il processo avviene in maniera analoga anche per i file word, anche se in questo caso il documento non contiene codice malevolo, ma solo uno script in grado di contattare il server degli attaccanti per scaricare la macro che esegue il codice del malware. Secondo quanto riportato da Unit42, questo attacco, sempre eseguito tramite email, prometteva alle vittime uno sconto su componenti hardware e software dalla National Academy of Security Service ucraina.
Conosciuto inizialmente come Gamaredon, Trident Ursa ha incrementato significativamente la sua attività dall’inizio del conflitto russo-ucraino. A partire da febbraio, i domini associati al gruppo sono arrivati a più di 600. Il ruolo principale del gruppo nella guerra è di fornire accesso persistente alle infrastrutture critiche ucraine e agire da intelligence gatherer, quindi di acquisire quante più informazioni strategiche dall’Ucraina e dai suoi alleati.
Tra le attività del gruppo degne di nota individuate da Unit42 c’è stato un tentativo di compromettere una grande compagnia petrolifera operante in uno dei paesi della NATO, avvenuto il 30 agosto scorso. Si tratta di uno degli attacchi più grandi operato dal gruppo; fortunatamente si è rivelato fallimentare, ma il pericolo rimane.
Negli ultimi mesi Trident Ursa ha affinato le sue tecniche e si è adattato modificando tattiche e procedure di attacco. Il gruppo è tutt’ora molto attivo e, nonostante ricercatori e organizzazioni governative stiano monitorando la loro attività, i cybercriminali continuano la loro corsa nel tentativo di estorcere quante più informazioni possibili e prendere il controllo di sistemi critici.
La minaccia appare quindi tutt’altro che superata: i paesi alleati devono mantenere alte le difese per proteggere le infrastrutture core. Nonostante il gruppo non usi tecniche complesse o sofisticate e venga spesso individuato dalle organizzazioni, Trident Ursa continua a essere un pericolo inarrestabile per l’Ucraina.
Apr 15, 2024 0
Apr 15, 2024 0
Apr 11, 2024 0
Apr 08, 2024 0
Apr 18, 2024 0
Apr 18, 2024 0
Apr 17, 2024 0
Apr 16, 2024 0
Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Apr 11, 2024 0
Secondo l’ultimo report di Sophos, “It’s Oh...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 18, 2024 0
I ricercatori di Cisco Talos hanno individuato un...Apr 17, 2024 0
“In un contesto di crescente fragilità, gli sforzi di...Apr 17, 2024 0
I mantainer di PuTTY, il client open-source di SSH e...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...