Aggiornamenti recenti Aprile 30th, 2025 9:31 AM
Nov 13, 2024 Marina Londei Approfondimenti, Attacchi, Attacchi, In evidenza, Minacce, News, RSS 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una campagna che sfrutta un ambiente Linux emulato per installare una backdoor sul dispositivo della vittima e permettere agli attaccanti di mantenere la persistenza.
L’ambiente viene emulato tramite Quick Emulator (QEMU), un tool open-source di virtualizzazione che consente di emulare diverse architetture per eseguire vari sistemi operativi. Usato solitamente per scopi di test e sviluppo, essendo un tool legittimo non genera alert di sicurezza.
“Questa configurazione consente all’attaccante di mantenere una presenza furtiva sul computer della vittima, eseguendo ulteriori attività dannose in un ambiente nascosto, rendendo difficile il rilevamento da parte delle soluzioni antivirus tradizionali” spiegano i ricercatori.
Al momento non ancora stato accertato il vettore iniziale di attacco, anche se il team di Securonix ritiene che sia stata un’email di phishing contenente un link per scaricare un file malevolo. Una volta estratto, il file analizzato dai ricercatori e presumibilmente legato alla campagna di CRON#TRAP, esegue uno script per inizializzare QEMU e creare l’ambiente Linux.
Mentre all’utente viene presentato un messaggio di errore dopo l’apertura del file, l’ambiente Linux, chiamato “PivotBox”, viene eseguito in background. PivotBox consente agli attaccanti di eseguire numerosi comandi per interagire con l’host e inizializzare una comunicazione col server C2.
Tra i comandi ci sono inoltre indicazioni per installare tool quali vim, file e openssh, eseguire crondx, ottenere persistenza ed elevare i privilegi, creare e manipolare chiavi SSH e stabilire un canale per l’esfiltrazione dei dati.
Secondo i ricercatori di Securonix, la campagna di CRON#TRAP è di particolare interesse perché, pur cominciando con una serie di azioni standard, come l’e-mail di phishing, in seguito utilizza un approccio molto sofisticato e furtivo, oltre che altamente personalizzato.
Oltre a evitare di scaricare file sospetti e aprire link malevoli, i ricercatori della compagnia ricordano di monitorare l’eventuale esecuzione di software non previsto sull’host, anche se legittimo, e di affidarsi a soluzioni robuste per la protezione degli endpoint.
Apr 18, 2025 0
Apr 07, 2025 0
Apr 04, 2025 0
Mar 31, 2025 0
Apr 30, 2025 0
Apr 29, 2025 0
Apr 28, 2025 0
Apr 24, 2025 0
Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 18, 2025 0
I ricercatori di Cisco Talos hanno pubblicato una nuova...Apr 15, 2025 0
La diffusione dell’IA e il progressivo miglioramento...Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci, in...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a una...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 30, 2025 0
Quest’anno la RSA Conference, il più grande evento...Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 28, 2025 0
Una delle ultime patch di Windows, rilasciata per risolvere...Apr 24, 2025 0
I ricercatori di Dr. Web, fornitore russo di software...Apr 23, 2025 0
A sei anni dal primo annuncio, Google ha deciso di...