Aggiornamenti recenti Giugno 16th, 2026 3:33 PM
Ott 21, 2019 Marco Schiaffino Attacchi, In evidenza, Malware, News, RSS 0
Sono riusciti a colpire il 50% delle workstation di un grande aeroporto europeo ma non avevano nessuna intenzione di compiere atti terroristici o azioni di sabotaggio. I pirati informatici hanno invece installato sui server una versione “modificata” di Playerz, un miner piuttosto conosciuto derivato da XMRig.
La presenza del codice malevolo sarebbe passata inosservata per mesi, fino a quando non è stata individuata dai ricercatori di Cyberbit, che in un report pubblicato sul loro blog illustrano come sia avvenuta la scoperta dell’attacco.
Gli analisti, nel dettaglio, spiegano che hanno rilevato l’attività “clandestina” grazie all’utilizzo di un sistema di algoritmi che eseguono un’analisi comportamentale a livello di kernel, notando un uso anomalo di PAExec. Lo strumento permette di avviare l’esecuzione di programmi per Windows su sistemi virtuali senza che sia necessaria la loro installazione.
Qualcosa che ai pirati informatici viene molto utile e che, in questo caso, è stato usato in abbinata a Reflective DLL Loading, una tecnica di iniezione di una libreria all’interno di un processo esistente.
Come sottolineano gli stessi ricercatori, l’uso di due tecniche di offuscamento come quelle citate lascia pochi dubbi sul carattere malevolo del programma avviato. Ma la parte surreale di tutta la vicenda è che i cyber-criminali sono riusciti ad aggirare i controlli degli antivirus installati sui server attraverso un trucchetto piuttosto banale: modificare l’hash MD5 del file usato dagli antivirus come signature per identificarlo.
Peggio ancora: i pirati non si sono nemmeno preoccupati di cambiare il nome del file originale (Player.exe) contando evidentemente sul fatto che le modifiche a livello di MD5 sarebbero state sufficienti a ingannare i software di protezione.
Una scommessa vinta, visto che secondo Cyberbit, l’analisi del file stesso attraverso gli strumenti di VirusTotal (la piattaforma che consente di eseguire una scansione dei file utilizzando tutti i motori di ricerca antivirus disponibili) avrebbe dato esito positivo solo in 16 casi su 73. In altre parole: solo il 21% dei programmi di protezione erano in grado di rilevare un malware che aveva subito una modifica tutto sommato marginale.
Fortunatamente l’impatto di Playerz sui sistemi dell’aeroporto (nel report non viene specificato di quale si tratti) sono stati minimi e hanno provocato soltanto una degradazione delle prestazioni a livello di server.
Tutta la vicenda, però, è un sintomo preoccupante di quanto possa impattare l’uso di sistemi di protezione legacy, soprattutto se si considera che stiamo parlando di infrastrutture decisamente “sensibili”.
Nov 10, 2022 0
Ago 31, 2022 0
Apr 08, 2022 0
Gen 28, 2022 0
Giu 16, 2026 0
Giu 09, 2026 0
Giu 04, 2026 0
Mag 28, 2026 0
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo una...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 25, 2026 0
Un volto reale può essere modificato dall’intelligenza...
Mag 22, 2026 0
Gli agenti di intelligenza artificiale sono ormai entrati...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Giu 16, 2026 0
Sebbene il numero di casi d’uso nel nostro Paese sia...
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo
Giu 04, 2026 0
Un gruppo cybercriminale di lingua cinese fino a poco...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 27, 2026 0
Le campagne di SEO poisoning non sono certo una novità...
