Aggiornamenti recenti Maggio 3rd, 2024 2:00 PM
Mar 22, 2023 Dario Orlandi Apt, In evidenza, Minacce, RSS 0
Nell’ottobre dello scorso anno i ricercatori di Kaspersky hanno rilevato una campagna di Advanced Persistent Threat (APT) che ha denominato Bad Magic, destinata a organizzazioni situate nell’area di conflitto tra Russia e Ucraina.
La campagna utilizza una backdoor basata su PowerShell chiamata PowerMagic e un nuovo framework dannoso chiamato CommonMagic per rubare file dai dispositivi USB e raccogliere dati dai suoi obiettivi, tra cui aziende del settore amministrativo, agricolo e dei trasporti.
I ricercatori hanno suggerito che gli attacchi sono probabilmente iniziati tramite spearphishing o metodi simili: gli obiettivi sono stati indirizzati a un Url contenente un archivio Zip con un file dannoso che installava PowerMagic insieme a un documento decoy per indurre le vittime a credere che il contenuto fosse legittimo.
La backdoor PowerMagic riceve i comandi da una cartella remota situata su un servizio di archiviazione cloud pubblico e si installa nel sistema per essere lanciata in modo persistente all’avvio del dispositivo infetto.
Kaspersky ha scoperto una serie di archivi di questo tipo con denominazioni che fanno riferimento a vari decreti di organizzazioni rilevanti per le regioni.
Tutti gli sistemi compromessi tramite PowerMagic sono stati anche infettati dal framework modulare CommonMagic, composto da diversi moduli che comunicano tra loro. Il framework è in grado di rubare file dai dispositivi USB e catturare screenshot ogni tre secondi per inviarli all’attaccante.
Non ci sono collegamenti diretti tra il codice e i dati utilizzati in questa campagna e altri già noti, ma ulteriori ricerche potrebbero aiutare ad attribuire questa campagna a uno specifico attore di minacce.
La tipologia delle vittime e il tema degli attacchi suggeriscono che gli attaccanti hanno un interesse specifico per la situazione geopolitica nella regione della crisi.
Leonid Bezvershenko, Security Researcher di Kaspersky’s Global Research and Analysis Team (GReAT), ha commentato: “La situazione geopolitica influenza sempre il panorama delle minacce informatiche e porta all’emergere di nuove sfide”.
“Sebbene il malware e le tecniche impiegate nella campagna CommonMagic non siano particolarmente sofisticate, l’uso del cloud storage come infrastruttura di comando e controllo è degno di nota”, ha concluso Bezvershenko.
Apr 24, 2024 0
Apr 23, 2024 0
Apr 16, 2024 0
Apr 12, 2024 0
Mag 03, 2024 0
Mag 03, 2024 0
Mag 02, 2024 0
Mag 02, 2024 0
Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Apr 29, 2024 0
Lo United States Postal Service (USPS), l’agenzia...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mag 03, 2024 0
Zscaler ha annunciato l’acquisizione di Airgap...Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Mag 02, 2024 0
Il Dipartimento della sicurezza interna degli Stati Uniti...Mag 02, 2024 0
L’ultimo aggiornamento di sicurezza per Windows 11...Apr 30, 2024 0
Nell’ultimo mese Okta ha osservato un preoccupante...