Aggiornamenti recenti Luglio 25th, 2025 4:14 PM
Nov 13, 2024 Marina Londei Approfondimenti, Attacchi, Attacchi, In evidenza, Minacce, News, RSS 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una campagna che sfrutta un ambiente Linux emulato per installare una backdoor sul dispositivo della vittima e permettere agli attaccanti di mantenere la persistenza.
L’ambiente viene emulato tramite Quick Emulator (QEMU), un tool open-source di virtualizzazione che consente di emulare diverse architetture per eseguire vari sistemi operativi. Usato solitamente per scopi di test e sviluppo, essendo un tool legittimo non genera alert di sicurezza.
“Questa configurazione consente all’attaccante di mantenere una presenza furtiva sul computer della vittima, eseguendo ulteriori attività dannose in un ambiente nascosto, rendendo difficile il rilevamento da parte delle soluzioni antivirus tradizionali” spiegano i ricercatori.
Al momento non ancora stato accertato il vettore iniziale di attacco, anche se il team di Securonix ritiene che sia stata un’email di phishing contenente un link per scaricare un file malevolo. Una volta estratto, il file analizzato dai ricercatori e presumibilmente legato alla campagna di CRON#TRAP, esegue uno script per inizializzare QEMU e creare l’ambiente Linux.
Mentre all’utente viene presentato un messaggio di errore dopo l’apertura del file, l’ambiente Linux, chiamato “PivotBox”, viene eseguito in background. PivotBox consente agli attaccanti di eseguire numerosi comandi per interagire con l’host e inizializzare una comunicazione col server C2.
Tra i comandi ci sono inoltre indicazioni per installare tool quali vim, file e openssh, eseguire crondx, ottenere persistenza ed elevare i privilegi, creare e manipolare chiavi SSH e stabilire un canale per l’esfiltrazione dei dati.
Secondo i ricercatori di Securonix, la campagna di CRON#TRAP è di particolare interesse perché, pur cominciando con una serie di azioni standard, come l’e-mail di phishing, in seguito utilizza un approccio molto sofisticato e furtivo, oltre che altamente personalizzato.
Oltre a evitare di scaricare file sospetti e aprire link malevoli, i ricercatori della compagnia ricordano di monitorare l’eventuale esecuzione di software non previsto sull’host, anche se legittimo, e di affidarsi a soluzioni robuste per la protezione degli endpoint.
Lug 21, 2025 0
Lug 18, 2025 0
Lug 10, 2025 0
Giu 23, 2025 0
Lug 25, 2025 0
Lug 25, 2025 0
Lug 24, 2025 0
Lug 23, 2025 0
Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Lug 08, 2025 0
In una recente analisi, Group-IB ha approfondito il ruolo...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Lug 25, 2025 0
I ricercatori di Prodaft, compagnia di cybersecurity, hanno...Lug 25, 2025 0
Un nuovo studio condotto da Harmonic Security rivela uno...Lug 24, 2025 0
Sam Altman è spaventato dalla crescente capacità...Lug 23, 2025 0
Dall’Università La Sapienza di Roma arriva WhoFi, un...Lug 22, 2025 0
La campagna di attacchi mirati che sta sfruttando una...