Aggiornamenti recenti Aprile 7th, 2026 2:30 PM
Lug 18, 2024 Marina Londei Attacchi, In evidenza, News, RSS 0
TG Soft, compagnia di cybersecurity italiana, ha reso noto che un gruppo APT cinese ha colpito società governative in Italia con due attacchi mirati, il 24 giugno e il 2 luglio.

Pixabay
I due attacchi inducevano le vittime a scaricare e installare un pacchetto di Skype for Business da un link di un dominio simil-governativo, il quale poi installava una variante del malware Rat 9002. La prima campagna ha sfruttato un documento Office per distribuirla, mentre la seconda diffondeva direttamente un link malevolo.
Il documento Office era un file .docx chiamato “GUIDA OPERATIVA PER L’UTENTE” che invitava gli utenti a partecipare a una riunione Skype. Il file conteneva un link indicato come l’URL per scaricare la versione più recente del software, insieme a una breve guida per l’installazione.
Cliccando sul link, le vittime navigavano su un sito che simulava una pagina ufficiale per i meeting di Equitalia Giustizia e invitava l’utente a scaricare un pacchetto MSI per l’installazione del software. I ricercatori sottolineano che nella pagina era presente un link legittimo del dominio di Equitalia Giustizia, probabilmente intercettato in operazioni precedenti.
Una volta scaricato e installato il file, viene eseguito il malware RAT 9002 che esegue funzioni di proxy per monitorare il traffico e invia le informazioni al server controllato dagli attaccanti.
RAT 9002 è un trojan modulare in grado di scaricare plugin aggiuntivi in base alle esigenze dei cybercriminali, arricchendosi di funzionalità. L’analisi di TG Soft ha evidenziato che, nel caso degli attacchi alle entità italiane, il malware aveva scaricato i moduli ScreenSpyS.dll per catturare lo schermo, RemoteShellS.dll per l’esecuzione di programmi, UnInstallS.dll per la disintallazione dei software, FileManagerS.dll per navigare tra i file e ProcessS.dll per la gestione dei processi.
I ricercatori spiegano che il malware sembra essere in continuo aggiornamento, con varianti anche diskless. L’utilizzo di più moduli consente ai cyberattaccanti di ridurre la possibilità di essere intercettati.

A prendere di mira l’Italia è stato il gruppo APT cinese DeputyDog, conosciuto anche come APT17. “L’attacco nella sua globalità risulta particolarmente sofisticato e progettato nei minimi dettagli, i domini utilizzati sono molto simili a domini ufficiali ed anche la creazione del pacchetto MSI malevolo è stata realizzata con cura in quanto comporta l’installazione del software legittimo Skype for Business ed in parallelo la versione diskless del RAT 9002” scrive il team di sicurezza.
Il consiglio è come sempre quello di non aprire file sospetti, installare software solo da fonti legittime e controllare attentamente il mittente di email e messaggi.
Gen 30, 2026 0
Gen 26, 2026 0
Nov 27, 2025 0
Set 17, 2025 0
Apr 07, 2026 0
Apr 03, 2026 0
Apr 02, 2026 0
Apr 01, 2026 0
Apr 03, 2026 0
Nel mese scorso, il governo degli USA ha rilasciato un...
Apr 02, 2026 0
Secondo un’analisi pubblicata da GreyNoise, basata su...
Apr 01, 2026 0
Un recente studio della Unit 42 di Palo Alto ha messo in...
Mar 31, 2026 0
Il concetto di vibecoding – ovvero la generazione di...
Mar 23, 2026 0
Man mano che il tempo passa, i ricercatori di sicurezza...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Apr 07, 2026 0
Secondo un’analisi pubblicata dal National Cyber Security...
Apr 03, 2026 0
Nel mese scorso, il governo degli USA ha rilasciato un...
Apr 02, 2026 0
Secondo un’analisi pubblicata da GreyNoise, basata su...
Apr 01, 2026 0
Un recente studio della Unit 42 di Palo Alto ha...
Mar 31, 2026 0
Il concetto di vibecoding – ovvero la generazione di...
