Aggiornamenti recenti Agosto 1st, 2025 3:41 PM
Ago 01, 2025 Marina Londei Attacchi, In evidenza, News, RSS 0
Secret Blizzard, gruppo cybercriminale legato ai servizi federali dello stato russo, ha preso di mira le ambasciate straniere a Mosca tramite un attacco Attacker-in-the-Middle a livello di ISP, con l’obiettivo di distribuire il malware ApolloShadow.
“Sebbene in precedenza avessimo affermato con poca sicurezza che l’attore conducesse attività di spionaggio informatico all’interno dei confini russi contro entità straniere e nazionali, questa è la prima volta che possiamo confermare che esso ha la capacità di farlo a livello di Internet Service Provider (ISP)” ha affermato il team di Microsoft Threat Intelligence in un approfondimento sulla campagna. “Questo significa che il personale diplomatico che usa ISP locali o servizi di telecomunicazioni in Russia molto probabilmente è un obiettivo di Secret Blizzard“.
Il team ha scoperto la campagna lo scorso febbraio, ma gli attacchi erano cominciati già nel 2024. Per l’accesso iniziale, i cybercriminali hanno usato dei portali “captive”, ovvero pagine web create per gestire l’accesso alla rete degli utenti. Quando la vittima naviga sull’indirizzo del portale, gli viene mostrato un errore di certificato e gli viene richiesto di scaricare un software – il malware ApolloShadow.
Una volta installato, ApolloShadow verifica se il dispositivo viene usato in modalità amministratore; in caso negativo, richiede all’utente di installare il certificato CertificateDB.exe che mima un installer Kaspersky per installare un certificato root e ottenere privilegi elevati sul sistema. A questo punto il gruppo ha pieno accesso al dispositivo e alle informazioni che contiene.
Microsoft sottolinea che le attività di Secret Blizzard di Attacker-in-the-Middle sono facilitate dal fatto che il governo le ritiene legali per proteggere la sicurezza nazionale.
La compagnia consiglia ai propri clienti, e in particolare agli enti critici che operano a Mosca, di effettuare il routing del traffico a una rete sicura tramite un tunnel cifrato o affidarsi a fornitori di VPN. Microsoft inoltre esorta le organizzazioni ad applicare il principio del privilegio minimo, a usare la MFA e a effettuare l’audit delle attività degli account con privilegi elevati.
Aggiornamento – Kaspersky ha rilasciato una nota, che riportiamo qui di seguito, a seguito dell’nvolontario coinvolgimento in questa vicenda:
“I brand più noti vengono spesso sfruttati come esche, senza che ne siano a conoscenza o abbiano dato il loro consenso. Raccomandiamo sempre di scaricare le applicazioni solo da fonti ufficiali e di verificare attentamente l’autenticità di qualsiasi comunicazione che dichiari di provenire da aziende affidabili.
Kaspersky si impegna a proteggere tutti gli utenti da qualsiasi tipo di minaccia, indipendentemente dalla sua origine. I nostri clienti sono già protetti dalla minaccia descritta in questa ricerca.
Apprezziamo il riconoscimento da parte di Microsoft della nostra precedente analisi sugli attacchi mirati condotti tramite ISP e auspichiamo una collaborazione continua all’interno della comunità della sicurezza informatica”.
Lug 21, 2025 0
Giu 25, 2025 0
Giu 23, 2025 0
Giu 11, 2025 0
Ago 01, 2025 0
Lug 31, 2025 0
Lug 30, 2025 0
Lug 29, 2025 0
Lug 29, 2025 0
Tra le minacce più recenti che stanno facendo tremare il...Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Lug 08, 2025 0
In una recente analisi, Group-IB ha approfondito il ruolo...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Ago 01, 2025 0
Secret Blizzard, gruppo cybercriminale legato ai servizi...Ago 01, 2025 0
Nuove tecniche sfruttano i servizi di sicurezza email come...Lug 31, 2025 0
I ricercatori di IB-Group hanno individuato un attacco...Lug 30, 2025 0
Martedì Apple ha rilasciato una fix che risolve una...Lug 29, 2025 0
I gruppi di cyberspionaggio legati alla Cina stanno...