Aggiornamenti recenti Giugno 13th, 2025 12:44 AM
Lug 18, 2024 Marina Londei Attacchi, In evidenza, News, RSS 0
TG Soft, compagnia di cybersecurity italiana, ha reso noto che un gruppo APT cinese ha colpito società governative in Italia con due attacchi mirati, il 24 giugno e il 2 luglio.
Pixabay
I due attacchi inducevano le vittime a scaricare e installare un pacchetto di Skype for Business da un link di un dominio simil-governativo, il quale poi installava una variante del malware Rat 9002. La prima campagna ha sfruttato un documento Office per distribuirla, mentre la seconda diffondeva direttamente un link malevolo.
Il documento Office era un file .docx chiamato “GUIDA OPERATIVA PER L’UTENTE” che invitava gli utenti a partecipare a una riunione Skype. Il file conteneva un link indicato come l’URL per scaricare la versione più recente del software, insieme a una breve guida per l’installazione.
Cliccando sul link, le vittime navigavano su un sito che simulava una pagina ufficiale per i meeting di Equitalia Giustizia e invitava l’utente a scaricare un pacchetto MSI per l’installazione del software. I ricercatori sottolineano che nella pagina era presente un link legittimo del dominio di Equitalia Giustizia, probabilmente intercettato in operazioni precedenti.
Una volta scaricato e installato il file, viene eseguito il malware RAT 9002 che esegue funzioni di proxy per monitorare il traffico e invia le informazioni al server controllato dagli attaccanti.
RAT 9002 è un trojan modulare in grado di scaricare plugin aggiuntivi in base alle esigenze dei cybercriminali, arricchendosi di funzionalità. L’analisi di TG Soft ha evidenziato che, nel caso degli attacchi alle entità italiane, il malware aveva scaricato i moduli ScreenSpyS.dll per catturare lo schermo, RemoteShellS.dll per l’esecuzione di programmi, UnInstallS.dll per la disintallazione dei software, FileManagerS.dll per navigare tra i file e ProcessS.dll per la gestione dei processi.
I ricercatori spiegano che il malware sembra essere in continuo aggiornamento, con varianti anche diskless. L’utilizzo di più moduli consente ai cyberattaccanti di ridurre la possibilità di essere intercettati.
A prendere di mira l’Italia è stato il gruppo APT cinese DeputyDog, conosciuto anche come APT17. “L’attacco nella sua globalità risulta particolarmente sofisticato e progettato nei minimi dettagli, i domini utilizzati sono molto simili a domini ufficiali ed anche la creazione del pacchetto MSI malevolo è stata realizzata con cura in quanto comporta l’installazione del software legittimo Skype for Business ed in parallelo la versione diskless del RAT 9002” scrive il team di sicurezza.
Il consiglio è come sempre quello di non aprire file sospetti, installare software solo da fonti legittime e controllare attentamente il mittente di email e messaggi.
Mag 30, 2025 0
Mag 20, 2025 0
Mag 16, 2025 0
Apr 24, 2025 0
Giu 13, 2025 0
Giu 12, 2025 0
Giu 11, 2025 0
Giu 10, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 13, 2025 0
Nel gennaio 2025, i ricercatori di Aim Labs hanno...Giu 12, 2025 0
Le reti air-gapped, ovvero fisicamente separate da Internet...Giu 11, 2025 0
Nell’aggiornamento di sicurezza di giugno Microsoft...Giu 10, 2025 0
Di recente Google ha agito su un bug che consentiva...Giu 10, 2025 0
In un contesto nazionale in cui il cyber crime colpisce...