Aggiornamenti recenti Maggio 17th, 2024 11:08 AM
Lug 04, 2023 Marina Londei Apt, Attacchi, In evidenza, Intrusione, Minacce, News, RSS 0
I ricercatori di Deep Instinct hanno individuato un nuovo framework di Command & Control (C2) a opera del gruppo APT MuddyWater. Conosciuto anche come Mango Sandstorm o Mercury, il gruppo si occupa di cyber spionaggio ed è legato al Ministero dell’Intelligence e della Sicurezza iraniano.
Il framework, chiamato PhonyC2, è in uso dal 2021 ed è stato utilizzato nel recente attacco contro il Technion Institute, un istituto di ricerca israeliano.
Lo scorso aprile i ricercatori della firma di sicurezza hanno individuato tre script PowerShell malevoli, parte di un archivio chiamato PhonyC2_v6.zip. Il team di Deep Instinct ha analizzato il contenuto del file e il codice sorgente del framework, scoprendo che il server che ospitava il C2 era legato all’infrastruttura usata da MuddyWater nell’attacco contro Technion Insitute.
Ulteriori ricerche hanno dimostrato che questo nuovo framework era collegato anche alla campagna che sfrutta la vulnerabilità di PaperCut e al tool Ligolo usato regolarmente da MuddyWater.
Il gruppo APT sta lavorando attivamente al framework per migliorarlo. La versione corrente individuata da Deep Instinct è scritta in Python3 ed è strutturalmente e funzionalmente simile a MuddyC3, un altro framework custom di MuddyWater scritto in Python2, rendendolo di fatto un suo successore.
Il framework si inserisce nelle fasi finali dell’Intrusion Kill Chain e permette a un attaccante di ottenere i dati di interesse dal dispositivo target.
Tra i comandi centrali del framework c’è “payload” per la generazione dei payload “C:\programdata\db.sqlite” e”C:\programdata\db.ps1″; “droper” che crea diverse varianti di comandi PowerShell per generare “C:\programdata\db.sqlite”; “list” per enumerare tutte le macchine connesse al server C2; “use” per ottenere una shell PowerShell su un computer remoto ed eseguire altri comandi; infine, “persist” per ottenere la persistenza sulla macchina colpita.
Per ottenere l’accesso iniziale ai sistemi, MuddyWater sfrutta tecniche di social engineering e server vulnerabili esposti sul web.
Mag 14, 2024 0
Mag 13, 2024 0
Mag 07, 2024 0
Mag 06, 2024 0
Mag 17, 2024 0
Mag 16, 2024 0
Mag 16, 2024 0
Mag 14, 2024 0
Mag 17, 2024 0
A quattro anni di distanza dall’ultima campagna...Mag 14, 2024 0
Dalla sua prima identificazione nell’aprile 2022 a...Mag 10, 2024 0
A partire dallo scorso gennaio e fino a metà marzo, MITRE...Mag 09, 2024 0
I sistemi Linux stanno diventando sempre più popolari e...Mag 08, 2024 0
Le aziende italiane continuano a essere uno degli obiettivi...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Mag 17, 2024 0
A quattro anni di distanza dall’ultima campagna...Mag 16, 2024 0
Ieri Google ha comunicato di aver risolto una...Mag 16, 2024 0
Nell’ultimo aggiornamento di sicurezza, Microsoft ha...Mag 14, 2024 0
Apple e Google hanno annunciato la disponibilità di...Mag 14, 2024 0
Dalla sua prima identificazione nell’aprile 2022 a...