Aggiornamenti recenti Settembre 16th, 2025 4:30 PM
Ago 01, 2025 Marina Londei Attacchi, In evidenza, News, RSS 0
Secret Blizzard, gruppo cybercriminale legato ai servizi federali dello stato russo, ha preso di mira le ambasciate straniere a Mosca tramite un attacco Attacker-in-the-Middle a livello di ISP, con l’obiettivo di distribuire il malware ApolloShadow.
“Sebbene in precedenza avessimo affermato con poca sicurezza che l’attore conducesse attività di spionaggio informatico all’interno dei confini russi contro entità straniere e nazionali, questa è la prima volta che possiamo confermare che esso ha la capacità di farlo a livello di Internet Service Provider (ISP)” ha affermato il team di Microsoft Threat Intelligence in un approfondimento sulla campagna. “Questo significa che il personale diplomatico che usa ISP locali o servizi di telecomunicazioni in Russia molto probabilmente è un obiettivo di Secret Blizzard“.
Il team ha scoperto la campagna lo scorso febbraio, ma gli attacchi erano cominciati già nel 2024. Per l’accesso iniziale, i cybercriminali hanno usato dei portali “captive”, ovvero pagine web create per gestire l’accesso alla rete degli utenti. Quando la vittima naviga sull’indirizzo del portale, gli viene mostrato un errore di certificato e gli viene richiesto di scaricare un software – il malware ApolloShadow.
Una volta installato, ApolloShadow verifica se il dispositivo viene usato in modalità amministratore; in caso negativo, richiede all’utente di installare il certificato CertificateDB.exe che mima un installer Kaspersky per installare un certificato root e ottenere privilegi elevati sul sistema. A questo punto il gruppo ha pieno accesso al dispositivo e alle informazioni che contiene.
Microsoft sottolinea che le attività di Secret Blizzard di Attacker-in-the-Middle sono facilitate dal fatto che il governo le ritiene legali per proteggere la sicurezza nazionale.
La compagnia consiglia ai propri clienti, e in particolare agli enti critici che operano a Mosca, di effettuare il routing del traffico a una rete sicura tramite un tunnel cifrato o affidarsi a fornitori di VPN. Microsoft inoltre esorta le organizzazioni ad applicare il principio del privilegio minimo, a usare la MFA e a effettuare l’audit delle attività degli account con privilegi elevati.
Aggiornamento – Kaspersky ha rilasciato una nota, che riportiamo qui di seguito, a seguito dell’nvolontario coinvolgimento in questa vicenda:
“I brand più noti vengono spesso sfruttati come esche, senza che ne siano a conoscenza o abbiano dato il loro consenso. Raccomandiamo sempre di scaricare le applicazioni solo da fonti ufficiali e di verificare attentamente l’autenticità di qualsiasi comunicazione che dichiari di provenire da aziende affidabili.
Kaspersky si impegna a proteggere tutti gli utenti da qualsiasi tipo di minaccia, indipendentemente dalla sua origine. I nostri clienti sono già protetti dalla minaccia descritta in questa ricerca.
Apprezziamo il riconoscimento da parte di Microsoft della nostra precedente analisi sugli attacchi mirati condotti tramite ISP e auspichiamo una collaborazione continua all’interno della comunità della sicurezza informatica”.
Lug 21, 2025 0
Giu 25, 2025 0
Giu 23, 2025 0
Giu 11, 2025 0
Set 16, 2025 0
Set 15, 2025 0
Set 15, 2025 0
Set 12, 2025 0
Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 04, 2025 0
I chatbot basati su modelli linguistici di grandi...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Set 16, 2025 0
I ricercatori della compagnia di sicurezza Socket hanno...Set 15, 2025 0
La nuova squadra italiana per le competizioni di...Set 15, 2025 0
La scorsa settimana il CERT-AGID ha identificato e...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...