Aggiornamenti recenti Ottobre 3rd, 2025 6:09 PM
Ott 06, 2022 Redazione news Attacchi, Intrusione, News, RSS 0
La CISA (Agenzia per la sicurezza informatica e delle infrastrutture statunitense), l’FBI e l’NSA (National Security Agency) hanno pubblicato un avviso di sicurezza congiunto. Mette in luce l’attività di un’APT (minaccia persistente avanzata) osservata sulla rete aziendale di un’organizzazione del settore delle basi industriali della difesa (Defense Industrial Base o DIB) statunitensi.
L’avviso ha il titolo Impacket and Exfiltration Tool Used to Steal Sensitive Information from Defense Industrial Base Organization (Impacket e strumento di esfiltrazione usati per rubare informazioni sensibili da un’organizzazione che opera su DIB). Spiega che i pirati hanno utilizzato il toolkit open-source Impacket per prendere piede nell’ambiente e lo strumento di sottrazione dei dati CovalentStealer per rubare informazioni sensibili.
I cyber criminali hanno ottenuto l’accesso iniziale al server Microsoft Exchange dell’organizzazione a metà gennaio 2021. Il vettore di accesso iniziale è sconosciuto. Hanno poi utilizzato un account amministratore compromesso per accedere all’interfaccia di programmazione delle applicazioni (API) di Microsoft Exchange WebServices (EWS).
All’inizio di marzo 2021 hanno sfruttato le vunerabilità ProxyLogon in Microsoft Exchange Server per installare 17 webshell China Chopper sul server e hanno implementato la backdoor HyperBro, in precedenza usata dal gruppo cinese Lucky Mouse (APT27).
Nell’aprile 2021, i pirati hanno utilizzato Impacket sulla rete, mentre da fine luglio a metà ottobre 2021 hanno sfruttato uno strumento di esfiltrazione personalizzato, CovalentStealer, per ottenere file sensibili. L’APT ha mantenuto l’accesso fino a metà gennaio 2022.
Le agenzie statunitensi autrici dell’avviso raccomandano alle organizzazioni di adottare una serie di precauzioni, tra cui controllare i registri per rilevare le connessioni da VPN insolite e monitorare l’uso di account sospetti e le modifiche non autorizzate agli account utente.
Set 24, 2025 0
Lug 10, 2025 0
Lug 04, 2025 0
Giu 06, 2025 0
Ott 03, 2025 0
Ott 03, 2025 0
Ott 01, 2025 0
Set 30, 2025 0
Ott 01, 2025 0
Secondo l’ultima ricerca di FireMon, azienda di...Set 25, 2025 0
Tra le conseguenze più impattanti degli attacchi...Set 17, 2025 0
La minaccia di MuddyWater non si arresta, anzi: negli...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Ott 03, 2025 0
Nelle scorse ore RedHat ha confermato di essere rimasta...Ott 03, 2025 0
Odyssey è un’azienda fondata nel 2002 a Cipro,...Ott 01, 2025 0
Secondo l’ultima ricerca di FireMon, azienda di...Set 30, 2025 0
I ricercatori di Radware hanno dettagliato ShadowLeak, un...Set 29, 2025 0
Il National Cyber Security Center (NCSC), agenzia di...