Aggiornamenti recenti Maggio 3rd, 2024 2:00 PM
Giu 12, 2018 Marco Schiaffino Attacchi, Malware, Minacce, News, RSS, Trojan 0
Non bastano le decine di vulnerabilità che ogni giorno vengono scoperte dai ricercatori. A rendere la situazione ancora più complicata ci si mette l’inventiva dei pirati informatici che sistematicamente trovano nuove e ingegnose tecniche per aggirare i controlli dei software di sicurezza.
L’ultimo esempio viene segnalato da Derek Knight, un ricercatore che ha intercettato una campagna di distribuzione malware particolarmente insidiosa che sfrutta un particolare tipo di file in formato .IQY.
Gli Excel Web Query, poco conosciuti al grande pubblico, sono file che normalmente contengono poche righe di testo al cui interno si trovano di solito un’URL e alcuni parametri che servono a importare informazioni all’interno di una pagina Excel. In pratica, agiscono come downloader.
Una caratteristica che, quando viene inserita all’interno di un normale file di Office (Word o Excel) fa scattare una campanella di allarme in qualsiasi antivirus. Quando però si trovano di fronte a questo formato, spiega Knight, la maggior parte dei software di sicurezza non li rileva come pericolosi.
Prima del ricercatore, però, se ne sono accorti i cyber-criminali che gestiscono la botnet Necurs, una vecchia conoscenza degli esperti di sicurezza che secondo Talos sarebbe responsabile del 90% dello spam intercettato dalla società di sicurezza.
I pirati stanno usando i file IQY per diffondere un trojan (FlawedAmmyy) sviluppato sfruttando il codice di un software per il controllo remoto del PC.
Il vettore di attacco utilizzato dai pirati è l’email, a cui viene allegato il file IQY. Alla sua apertura, il file avvia Excel ed esegue il download di una PowerShell che scarica e installa il trojan.
La procedura, in ogni caso, non è completamente trasparente: all’apertura di Excel viene visualizzato un avviso di sicurezza che, almeno in teoria, dovrebbe mettere in allarme la potenziale vittima.
Purtroppo, come testimonia il fatto che ci siano ancora in circolazione malware che utilizzano i comandi Macro per diffondersi, sono ancora tante le persone che ignorano avvisi come questi, spesso lasciandosi trarre in inganno da banali trucchi di ingegneria sociale come quello messo in atto dagli autori di questa campagna.
Il trucco è il solito: l’email contiene come oggetto messaggi del tipo “fattura non pagata”, il classico messaggio in grado di suscitare una reazione emotiva o la curiosità di chi riceve l’email. L’uso di un formato poco conosciuto, poi, fa il resto.
Mar 14, 2024 0
Mar 01, 2024 0
Feb 22, 2024 0
Feb 15, 2024 0
Mag 03, 2024 0
Mag 03, 2024 0
Mag 02, 2024 0
Mag 02, 2024 0
Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Apr 29, 2024 0
Lo United States Postal Service (USPS), l’agenzia...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mag 03, 2024 0
Zscaler ha annunciato l’acquisizione di Airgap...Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Mag 02, 2024 0
Il Dipartimento della sicurezza interna degli Stati Uniti...Mag 02, 2024 0
L’ultimo aggiornamento di sicurezza per Windows 11...Apr 30, 2024 0
Nell’ultimo mese Okta ha osservato un preoccupante...