Aggiornamenti recenti Giugno 13th, 2025 12:44 AM
Ago 02, 2024 Marina Londei Attacchi, In evidenza, News, RSS 0
Il BlackBerry Research and Intelligence Team ha scoperto una nuova campagna del gruppo APT indiano SideWinder che ha colpito diversi porti e infrastrutture marittime nell’Oceano Indiano e nel Mar Mediterraneo per scopi di intelligence.
Conosciuto anche come Razor Tiger, Rattlesnake e T-APT-04, il gruppo è attivo almeno dal 2012 ed è uno degli APT più longevi. Fin dall’inizio i cybercriminali hanno colpito aziende e obiettivi militari e governativi, soprattutto in Pakistan, Afghanistan, Cina e Nepal.
Pixabay
I ricercatori spiegano che SideWinder utilizza lo spear-phishing via email e tecniche di DLL side-loading per eludere i controlli di sicurezza. Il gruppo invia documenti malevoli alle vittime mascherandoli da file legittimi, inserendo loghi, nomi e temi usati dall’azienda in cui lavorano gli utenti.
Il titolo e il contenuto dei documenti gioca su un senso di urgenza e sull’instillare la paura negli utenti, in modo che aprano immediatamente il file. In un esempio riportato dai ricercatori, il file era un rapporto su un presunto caso di molestie sessuali per il quale l’utente era indagato; in altri casi, i documenti parlavano di possibili licenziamenti o tagli di salario.
Leggendo il contenuto del file, le vittime erano talmente distratte che non notavano eventi strani sul dispositivo, come popup che si aprivano all’improvviso o un aumento elevato dell’uso della CPU, segnali di un’infezione malware.
I documenti creati dal gruppo sfruttano una tecnica di remote template injection basata sulla CVE-2017-0199, una vulnerabilità nota e risolta di Microsoft Office. “La patch per questa CVE è disponibile dal 2017, quindi gli attaccanti stanno scommettendo sul fatto che molte grandi organizzazioni con infrastrutture obsolete, frammentate o antiquate potrebbero avere degli endpoint non patchati adeguatamente” scrivono i ricercatori.
Una volta aperto il file, viene scaricato un file RTF che sfrutta la CVE-2017-11882 per eseguire una shellcode, la quale controlla se il sistema è un ambiente virtuale o “reale”. La shellcode controlla inoltre il tipo di processore e prosegue con la catena d’infezione solo se è Intel o AMD. Se le promesse sono favorevoli, la shellcode prosegue con l’esecuzione di BlackBerry Research and Intelligence Teamodice JavaScript che imposta la connessione col server C2 degli attaccanti al quale inviare le informazioni raccolte.
Pixabay
Il gruppo ha colpito strutture in Pakistan, Egitto, Sri Lanka, Bangladesh, Myanmar, Nepal e nelle Maldive. I ricercatori del BlackBerry Research and Intelligence Team spiegano che il gruppo sta migliorando la propria infrastruttura per colpire nuove vittime e spostarsi in nuove regioni, quindi nel prossimo futuro ci si aspettano nuove campagne a opera di SideWinder.
Per proteggersi da questi attacchi i ricercatori consigliano di applicare le patch disponibili per software e sistemi, implementare soluzioni per il filtraggio delle email e investire sulla formazione del personale contro gli attacchi di phishing.
Mag 20, 2025 0
Apr 07, 2025 0
Apr 04, 2025 0
Apr 01, 2025 0
Giu 13, 2025 0
Giu 12, 2025 0
Giu 11, 2025 0
Giu 10, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 13, 2025 0
Nel gennaio 2025, i ricercatori di Aim Labs hanno...Giu 12, 2025 0
Le reti air-gapped, ovvero fisicamente separate da Internet...Giu 11, 2025 0
Nell’aggiornamento di sicurezza di giugno Microsoft...Giu 10, 2025 0
Di recente Google ha agito su un bug che consentiva...Giu 10, 2025 0
In un contesto nazionale in cui il cyber crime colpisce...