Aggiornamenti recenti Agosto 20th, 2025 12:52 PM
Mag 22, 2024 Marina Londei Attacchi, In evidenza, News, RSS, Vulnerabilità 0
Il team di Incident Response dell’Expert Security Center di Positive Technologies ha scoperto un keylogger in Microsoft Exchange Server che sfruttava alcune vulnerabilità del server per ottenere le credenziali degli account. Le credenziali venivano poi salvate in un file accessibile dal web tramite un path speciale.
L’attacco inizia con lo sfruttamento di ProxyShell, una serie di vulnerabilità note di Microsoft Exchange Server che consentono agli attaccanti di eludere i controlli di sicurezza ACL, effettuare elevation dei privilegi ed eseguire codice da remoto. Le vulnerabilità sono state già fixate dalla compagnia in passato, ma esistono ancora molte istanze di Exchange Server non aggiornate.
Dopo aver ottenuto l’accesso iniziale, gli attaccanti integrano il codice del keylogger nella pagina principale del server, in particolare nella funzione clkLgn(). In seguito, gli aggressori inseriscono altro codice nel file logon.aspx che processa il risultato dello stealer e copia le credenziali in un file accessibile dal web, in modo che possano essere utilizzate in qualsiasi momento.
I ricercatori hanno identificato oltre 30 vittime, per lo più agenzie governative di diversi Paesi nel mondo, ma anche banche, compagnie IT e istituzioni educative. Tra le nazioni colpite ci sono Russia, Emirati Arabi Uniti, Oman, Niger, Nigeria, Mauritius, Etiopia, Giordania e Libano. Secondo il team, la prima compromissione è avvenuta nel 2021, quando sono state scoperte le vulnerabilità di Exchange Server. Al momento non ci sono indicazioni sull’identità del gruppo dietro gli attacchi.
Il consiglio degli esperti di Positive Technologies è di controllare la presenza dello stealer nella pagina principale dell’Exchange Server e, in caso di compromissione, identificare i dati che sono stati sottratti e cancellare il file dove sono memorizzati. Rimane sempre valida l’indicazione di aggiornare Exchange Server all’ultima versione e tenersi aggiornati sugli ultimi rilasci.
Ago 11, 2025 0
Ago 01, 2025 0
Lug 21, 2025 0
Giu 30, 2025 0
Ago 20, 2025 0
Ago 19, 2025 0
Ago 18, 2025 0
Ago 13, 2025 0
Ago 04, 2025 0
I chatbot basati su modelli linguistici di grandi...Lug 29, 2025 0
Tra le minacce più recenti che stanno facendo tremare il...Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Lug 08, 2025 0
In una recente analisi, Group-IB ha approfondito il ruolo...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Ago 20, 2025 0
Il chatbot di assistenza clienti di Lenovo, chiamato Lena,...Ago 19, 2025 0
Il team di sicurezza della Python Software Foundation,...Ago 18, 2025 0
Nel corso di questa settimana il CERT-AGID ha rilevatoAgo 13, 2025 0
Le tensioni tra Stati Uniti e Cina si spostano sul...Ago 12, 2025 0
Una nuova campagna di attacchi informatici sta prendendo di...