Salta al contenuto

Piero Bosio Social Web Site Personale Logo Fediverso

Social Forum federato con il resto del mondo. Non contano le istanze, contano le persone
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleUn malware che si rifiuta di funzionare su qualsiasi macchina tranne quella del bersaglio designato: è questa l’arma di precisione che un attore cinofono ha usato per almeno diciotto mesi contro ministeri, ospedali e centri di ricerca dell’Asia Centrale. Kaspersky GReAT ha battezzato l’operazione con i nomi dei due impianti che ne costituiscono il cuore, OctLurk e SilkLurk, e i dettagli tecnici pubblicati da Securelist disegnano il profilo di una campagna di cyberspionaggio pensata apposta per resistere all’analisi forense.Un bersaglio, una chiaveDa gennaio 2025 il gruppo, non ancora attribuito a un cluster APT noto, ha colpito enti governativi e organizzazioni critiche in Afghanistan, Kirghizistan, Tagikistan, Uzbekistan, Kazakistan e, fuori dall’area, in Siria. La vittimologia comprende ministeri degli Esteri, forze dell’ordine, sanità, ricerca, logistica, pianificazione urbana e persino istituti scolastici pubblici — un ventaglio tipico delle operazioni di raccolta informativa a lungo termine piuttosto che del cybercrimine opportunistico.Il tratto distintivo della campagna è la codifica “victim-specific”: entrambi i backdoor lasciano sul disco solo un minuscolo loader, mentre il payload vero e proprio resta cifrato finché non viene eseguito sulla macchina giusta. OctLurk usa il numero seriale del disco fisso come chiave di decifratura, SilkLurk il nome del computer. Se un analista prova a eseguire il campione in sandbox o su un sistema diverso da quello infettato, il payload semplicemente non si apre. È una tecnica che complica enormemente sia il rilevamento automatico sia il reverse engineering, perché toglie ai difensori la possibilità di “detonare” il malware in un ambiente controllato per osservarne il comportamento.OctLurk: ricognizione e movimento laterale in memoriaOctLurk viene iniettato interamente in memoria tramite un loader dedicato. Prima di eseguire il payload principale, gli attaccanti verificano la connettività verso il dominio dns.ssentialserv[.]xyz, poi lanciano uno script batch che avvia LurkProxy, l’utility di proxying che stabilisce il contatto con il server di comando e controllo (C2) all’indirizzo 154.196.162[.]76.Una volta operativo, OctLurk raccoglie le informazioni di sistema, le cifra e le invia via socket a un secondo C2 hard-coded, dns.multitoconference[.]com. Da quel momento il backdoor può caricare in memoria plugin aggiuntivi per l’esecuzione di comandi, operazioni sul filesystem, raccolta e manipolazione degli appunti, cattura di screenshot ed emulazione di mouse e tastiera. Gli operatori hanno sfruttato in particolare il plugin “command shell” per una sequenza di azioni molto concreta:fingerprinting completo dell’host e raccolta di informazioni estese sul sistema compromesso;esportazione e query degli eventi di logon interattivo remoto per individuare utenti specifici;dump degli hash delle password dai domain controller tramite secretsdump.py di Impacket;installazione di un keylogger travestito da AnyDesk per evitare il rilevamento;decifratura ed estrazione delle password salvate in Google Chrome e Mozilla Firefox;accesso remoto persistente tramite l’agente Pandora RC;scansione di reti interne e pubbliche con Fscan, alla ricerca di servizi SSH (porta 22) e MySQL (porta 3306), con tentativi di accesso usando credenziali da un file chiamato pp.txt;connessione a server di posta per raccogliere o manipolare messaggi email.LurkProxy, il terzo strumento del set, può operare come proxy SOCKS5 o come proxy trasparente — una modalità alla volta — per instradare il traffico verso un indirizzo target, un accorgimento che aiuta gli attaccanti a mascherare l’origine delle connessioni C2 dentro il traffico di rete della vittima.SilkLurk e il salto verso l’esfiltrazioneSilkLurk viene avviato tramite una DLL caricata con una sequenza di DLL side-loading, tecnica ormai marchio di fabbrica di diversi gruppi cinofoni. Dopo aver creato un socket TCP verso il proprio C2, invia le informazioni sulla vittima e attende istruzioni: sincronizzazione dell’orologio di sistema, impostazione dell’intervallo di polling, aggiornamento della configurazione o iniezione di ulteriori plugin in memoria.L’attività post-compromissione osservata è quella di un’operazione di furto documentale mirato: tramite cmd.exe e PowerShell gli operatori si connettono a risorse di rete condivise usando credenziali amministrative, cercano e mettono da parte documenti riservati, si disconnettono dalle condivisioni e infine comprimono i dati rubati con WinRAR o 7-Zip. In alcuni casi la stessa catena di side-loading viene riutilizzata per distribuire PlugX, backdoor storicamente associata a gruppi di hacking cinesi.Le tracce di un ecosistema più ampioKaspersky ha individuato sovrapposizioni infrastrutturali tra questa campagna e un impianto C++ precedentemente documentato, SilentRaid (noto anche come MystRodX o TrustFall), collegato a sua volta a un cluster di attività denominato UAT-7290 attivo contro operatori telco. I ricercatori restano cauti sull’attribuzione — non è chiaro se le due campagne siano state condotte in parallelo dallo stesso gruppo o se semplicemente condividano fornitori di infrastruttura — ma il quadro complessivo conferma quanto gli ecosistemi di cyberspionaggio cinofono continuino a riciclare toolkit, loader e provider tra operazioni distinte, rendendo la clusterizzazione un esercizio sempre più complesso per i difensori.Cosa devono fare i difensoriIl vettore di accesso iniziale resta sconosciuto, il che rende la telemetria di rete l’unica difesa realmente efficace contro un impianto che vive quasi esclusivamente in memoria. Per le organizzazioni governative e critiche nell’area centroasiatica e per chiunque abbia rapporti con enti di quella regione, ha senso monitorare le connessioni verso i domini e l’IP indicati più sotto, verificare la presenza di keylogger mascherati da eseguibili legittimi come AnyDesk, controllare i log di logon interattivo remoto per pattern anomali di query mirate e, soprattutto, dare priorità a EDR capaci di ispezionare l’esecuzione in memoria piuttosto che il solo file scanning su disco, dato che il loader lasciato sul filesystem è deliberatamente minimale e poco significativo per il rilevamento signature-based.Indicatori di compromissioneDomini C2: dns.ssentialserv[.]xyz dns.multitoconference[.]com Indirizzo IP C2: 154.196.162[.]76 Strumenti abusati: Impacket secretsdump.py Fscan (github.com/shadow1ng/fscan) Pandora RC agent Keylogger camuffato da AnyDesk WinRAR / 7-Zip per l'archiviazione dei dati esfiltrati File di credenziali: pp.txt Malware correlato: PlugX (via DLL side-loading) SilentRaid / MystRodX / TrustFall (overlap infrastrutturale)
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleMigliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un messaggio Teams di un fantomatico “IT Support” pronto ad aiutare. È la sequenza che eSentire’s Threat Response Unit (TRU) ha documentato in una campagna di luglio 2026 contro un’azienda del settore software, attribuita al broker di accessi iniziali UNC6692. Il bersaglio finale non è un semplice furto di credenziali: è l’installazione di Edgecution, un’estensione malevola per Microsoft Edge capace di evadere la sandbox del browser e prendere il controllo dell’host sottostante.UNC6692 non è un nome nuovo per chi segue il crimine informatico organizzato: Google Cloud/Mandiant lo ha già descritto come un initial access broker (IAB) che prepara il terreno per gruppi ransomware, tra cui la syndicate nota come Payouts King. La catena osservata da eSentire — email bombing, impersonificazione IT via Teams, Quick Assist e una suite di malware modulare battezzata “SNOW” — è la stessa tradecraft già segnalata da Google e da The Hacker News nei mesi scorsi, ma il report più recente aggiunge dettagli tecnici granulari sull’ultimo anello della catena, l’estensione Edgecution, e sui suoi indicatori di compromissione.Fase 1: sommergere la vittima di email per giustificare una chiamataL’attacco si apre con una tecnica ormai da manuale ma sempre efficace: l’email bombing. Iscrivendo l’indirizzo della vittima a migliaia di newsletter e servizi di conferma automatica, gli attaccanti saturano la casella di posta in pochi minuti. L’obiettivo non è nascondere altro traffico, ma costruire un pretesto plausibile: un dipendente sommerso da email è più propenso ad accettare senza troppe domande il contatto di un “supporto IT” che offre di risolvere il problema.Subito dopo il bombing, gli attaccanti contattano la vittima su Microsoft Teams impersonando l’identità “IT Support | Corporate IT Service (Internal)”. La scelta del canale non è casuale: Teams è percepito come un ambiente aziendale “fidato” rispetto alla posta elettronica, il che abbassa ulteriormente la soglia di sospetto della vittima nel momento cruciale.Fase 2: Quick Assist come porta d’accesso hands-onIl finto tecnico guida la vittima a lanciare Quick Assist, lo strumento di assistenza remota integrato in Windows, dando agli attaccanti accesso interattivo alla macchina. Da quel momento sono loro a dirigere l’infezione: portano la vittima su un sito di phishing ospitato su Amazon S3 e progettato per imitare una pagina Office 365. La pagina utilizza i primi due pulsanti per far scaricare alla vittima AutoHotkey e uno script stager, mentre un modulo di login raccoglie in chiaro la password Office 365 non appena viene premuto “invio”. Un dettaglio curioso della catena: lo script analizza persino gli appunti (clipboard) della vittima con un’espressione regolare, alla ricerca di un codice di riferimento fornito verbalmente durante la finta sessione di supporto — un ulteriore livello di “autenticazione sociale” della truffa.Edgecution: un’estensione Edge che rompe il sandbox del browserIl payload finale, Edgecution, combina un’estensione malevola per Microsoft Edge con un native messaging host in Python. È proprio questa combinazione a permettere all’estensione — normalmente confinata alla sandbox del browser — di comunicare con un processo nativo sul sistema operativo e, di fatto, evadere i limiti imposti dal browser stesso. Una volta installata, Edgecution è in grado di monitorare in tempo reale i siti web visitati dalla vittima, catturare le credenziali Office 365 inserite, scrivere file arbitrari sul disco, enumerare i processi in esecuzione ed eseguire comandi shell, Python o PowerShell a piacimento — di fatto un accesso remoto completo mascherato da componente del browser.Lo stager scaricato dal sito S3 arriva come archivio ZIP protetto da password, estratto tramite tar.exe in una sottocartella nascosta dentro %LOCALAPPDATA%\Microsoft\Edge\User Data. Tutte le stringhe presenti nello stager e nel native messaging host sono offuscate con XOR e decodificate solo a runtime, un accorgimento pensato per rallentare l’analisi statica. Per la persistenza, il malware scrive voci di registro sotto la chiave NativeMessagingHosts di Microsoft Edge e crea — eseguendolo immediatamente — un’attività pianificata configurata per rilanciare Edge con l’estensione caricata a ogni accesso.Un IAB al servizio del ransomwareIl quadro attributivo colloca UNC6692 non come gruppo ransomware in sé, ma come specialista dell’accesso iniziale che poi rivende o passa il testimone a operazioni di estorsione più ampie, in particolare Payouts King. È un modello di business ormai consolidato nell’ecosistema del cybercrime: separare chi entra da chi cifra e negozia il riscatto permette a entrambe le parti di specializzarsi e di essere più difficili da tracciare come un’unica organizzazione. Vista in quest’ottica, la sofisticazione dell’ingegneria sociale di UNC6692 — pretesto costruito ad arte, canale Teams “aziendale”, Quick Assist, verifica via clipboard — non è fine a se stessa: è l’investimento necessario per garantirsi l’accesso di alta qualità che un cliente ransomware è disposto a pagare.Due righe per i difensoriPer i team blue team, la catena UNC6692 offre diversi punti di intercettazione prima che si arrivi a Edgecution. Il primo è comportamentale: un’ondata improvvisa di iscrizioni a newsletter verso una singola casella dovrebbe generare un alert automatico, così come un contatto Teams esterno o appena creato che si presenta come “IT Support” — Microsoft Teams consente di etichettare gli account esterni, e questa etichetta va monitorata, non ignorata dagli utenti. Il secondo punto di controllo è tecnico: le policy aziendali dovrebbero limitare l’uso di Quick Assist ai soli casi avviati dall’help desk interno tramite ticket, bloccandolo o quantomeno alertando su ogni sessione avviata da un utente su richiesta esterna. Sul fronte endpoint, vale la pena monitorare la creazione di voci sotto HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts e la creazione di scheduled task che rilanciano msedge.exe con parametri di estensione custom, oltre a restringere via policy quali estensioni Edge possono essere installate al di fuori dello store ufficiale.Va sottolineato che, secondo eSentire, l’archivio ZIP di Edgecution viene ricostruito da byte “spogliati” dell’header standard, un dettaglio che rende la sua individuazione tramite semplice controllo di firma file inefficace: servono euristiche comportamentali o EDR capaci di ispezionare i native messaging host registrati, non solo le estensioni installate nel browser.Indicatori di compromissione[Infrastruttura C2 Edgecution - domini CloudFront] d385m5skczp5q5.cloudfront[.]net d7xpwoah6gdv2.cloudfront[.]net (+ 5 domini CloudFront aggiuntivi identificati da eSentire TRU) [URL di delivery phishing/payload - Amazon S3] hxxps://app7040.s3.us-east-1.amazonaws[.]com/patch.html hxxps://app5805.s3.us-east-1.amazonaws[.]com/js/patch3265343.a (+ 3 URL aggiuntivi identificati da eSentire TRU) [Hash SHA-256 - artefatti sito phishing e payload] 232bca658c585627830623fcdce56647dc291666b25c901ee56212681198067a e88c196a86c74ea0e53dfe77c93f577cb441ee590756cf7f3284522a2d6a6be5 da1cf68c9dc1cebcebf8ec7d1cf99ac9c0291db7b21bf279b9cad24c7a49948c [Comandi osservati in fase di deployment] tar.exe -xf ".zip" -C "%LOCALAPPDATA%\Microsoft\Edge\User Data\test1" --passphrase "" cmd.exe /c python --version 2>&1 cmd /c start /min ... & del [Account Microsoft Teams usati per l'impersonificazione IT] Identità display: "IT Support | Corporate IT Service (Internal)" (indirizzi email specifici omessi dalla fonte originale) [Persistenza] Chiave di registro: HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts\ Meccanismo: Scheduled Task creato ed eseguito immediatamente per rilanciare Microsoft Edge con l'estensione caricataFonti: eSentire Threat Response Unit (TRU), Google Cloud Threat Intelligence/Mandiant, The Hacker News, BleepingComputer.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleUn impianto di spionaggio finora sconosciuto ha trasformato uno degli strumenti più banali della vita d’ufficio, il calendario di Microsoft 365, in un canale di comando e controllo. Si chiama HollowGraph, non sfrutta alcuna vulnerabilità software e per questo è quasi impossibile da rilevare con i controlli di rete tradizionali: il traffico che porta gli ordini dell’attaccante e i file rubati è, a tutti gli effetti, traffico legittimo verso le API di Microsoft Graph.A scoprirlo è stata Group-IB, che ha pubblicato l’analisi tecnica il 20 luglio 2026 dopo aver individuato l’impianto su almeno 12 macchine compromesse, di cui solo tre attivamente in comunicazione con l’attaccante durante la finestra di osservazione. Il traffico della vittima analizzata copre il periodo dal 3 giugno al 9 luglio 2026, e la casella di posta usata per l’esfiltrazione appartiene a un’organizzazione israeliana. Un’impronta piccola e selettiva, che i ricercatori leggono come spionaggio mirato piuttosto che criminalità opportunistica, anche se la tecnica potrebbe essere riutilizzata su scala molto più ampia.Il calendario come dead dropHollowGraph è una DLL .NET che supporta solo due comandi, get e send, e non contatta mai direttamente un server dell’attaccante per ricevere istruzioni. Al loro posto usa il calendario della casella compromessa come dead drop bidirezionale: per ricevere i comandi, interroga un evento specifico piazzato dall’operatore e datato 2050-05-13, una data così lontana nel futuro che nessun utente lo scoprirebbe mai scorrendo la propria agenda, e ne legge le istruzioni da un file allegato.Per l’esfiltrazione il processo si inverte: il malware cifra il file rubato, crea un proprio evento altrettanto lontano nel tempo e carica i dati come uno o più allegati. L’intero scambio è protetto da uno schema ibrido RSA più AES-256, con coppie di chiavi separate per il canale di comando in entrata e per quello di esfiltrazione in uscita. Chi osservasse solo i log di rete vedrebbe esclusivamente chiamate alle API Microsoft Graph, indistinguibili dal traffico generato da un client Outlook qualsiasi.Il secondo canale: DNS tunneling per restare viviPerché l’accesso a Graph resti valido nel tempo, HollowGraph mantiene un secondo canale, più grezzo ma altrettanto insidioso. Via DNS, il malware aggiorna periodicamente le credenziali dell’applicazione registrata su Entra ID (Azure AD): tenant ID, client ID, client secret e la casella di posta bersaglio. Questi valori vengono decodificati da record AAAA IPv6 restituiti da un dominio controllato dall’attaccante, cloudlanecdn[.]com, e scritti in un file camuffato da log di routine, logAzure.txt. A differenza del traffico sul calendario, qui le credenziali applicative viaggiano in chiaro, il che rende questo canale un punto di osservazione prezioso per i difensori.Chi c’è dietro: Cavern e l’ombra di TeheranGroup-IB collega HollowGraph al framework backdoor modulare Cavern con alta confidenza, sulla base della sintassi di comando condivisa e di corrispondenze nella logica di tasking interna. Cavern era stato documentato all’inizio di luglio da Check Point, che lo ha attribuito a un cluster legato al Ministero dell’Intelligence e della Sicurezza iraniano (MOIS) soprannominato Cavern Manticore, con sovrapposizioni note verso i gruppi iraniani MuddyWater e Lyceum.Il legame però riguarda il codice, non necessariamente l’operatore di questa specifica campagna: Group-IB è stata esplicita nel dire di non poter attribuire con sicurezza questa attività a un attore già noto, segnalando solo una sovrapposizione a bassa confidenza con Lyceum, sottogruppo dell’iraniano OilRig. La geografia della vittima, un’organizzazione israeliana, viene trattata dai ricercatori come dato sul bersaglio e non come prova di attribuzione.Va detto che nascondere il comando e controllo dentro servizi Microsoft fidati non è una novità assoluta: caselle Outlook, cartelle bozze e OneDrive sono già stati abusati in passato con logiche simili. Ciò che rende HollowGraph interessante è aver scelto l’angolo cieco più remoto possibile, un evento di calendario piantato 24 anni nel futuro, in un momento in cui la difesa si concentra sempre di più sul monitoraggio delle identità cloud e delle applicazioni OAuth piuttosto che sui contenuti stessi delle caselle di posta.Perché conta per i difensoriNon c’è una vulnerabilità Microsoft da patchare: HollowGraph vive su un account compromesso e sulle normali funzionalità dell’API Graph, il che è esattamente ciò che lo rende difficile da individuare. Il lavoro va fatto sul piano dell’identità e dei permessi applicativi, non su quello delle patch. Group-IB raccomanda di restringere e verificare le applicazioni OAuth con credenziali client che possono raggiungere Graph, allertare sulla creazione di nuovi client secret e applicare la consueta igiene su Entra ID: Conditional Access, rotazione delle credenziali e rilevamento di token anomali.Cercare eventi di calendario con data remota 2050-05-13Verificare oggetti che siano un GUID nudo o seguano schemi tipo Event ID: o Boss{..}ID{..}Individuare allegati con nome File{n}.txtAuditare le modifiche al calendario generate da un’applicazione anziché da una persona (eventi creati, allegati caricati, oggetti rinominati via app)Monitorare query DNS AAAA insolitamente frequenti verso un singolo dominio, con sottodomini lunghi e ad alta entropiaCercare il dominio cloudlanecdn[.]com e il file di configurazione logAzure.txtL’operatore dietro questa campagna resta senza nome, e il traffico della vittima risultava ancora attivo il 9 luglio. Vale la pena controllare fin da ora quegli eventi datati nel remoto futuro: è esattamente lì che nessun analista avrebbe mai pensato di guardare.Indicatori di compromissioneDominio C2 (DNS tunneling): cloudlanecdn[.]com File di configurazione: logAzure.txt Evento calendario esca: data 2050-05-13 Pattern oggetto evento: GUID nudo / "Event ID:" / "Boss{..}ID{..}" Allegati di comando: File{n}.txt Framework correlato: Cavern (Cavern Manticore / MOIS-linked, overlap MuddyWater e Lyceum) Finestra di attività osservata: 3 giugno - 9 luglio 2026 Set completo di IoC e hash: report tecnico Group-IB, "HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels"
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleImmaginate di collegare il vostro Ledger o Trezor per una transazione di routine, digitare il PIN, e vedere comparire sullo schermo del wallet una richiesta di “recovery” della seed phrase — identica, pixel per pixel, a quella che l’app mostrerebbe in caso di reale malfunzionamento. Solo che non è l’app a parlare: è OkoBot, un framework modulare scoperto dal team GReAT di Kaspersky, che si inietta direttamente nel processo Electron di Ledger Live e Trezor Suite per mostrare pagine di phishing hard-coded e rubare la frase di recupero da dentro l’applicazione legittima.Un framework, non un semplice trojanAttivo almeno da aprile 2025 e ancora operativo, OkoBot non è un singolo malware ma un’infrastruttura modulare che conta oltre venti payload e impianti diversi, orchestrati tramite un tunnel SSH verso un server controllato dagli attaccanti. Tra le funzioni disponibili: raccolta di file locali, esecuzione di comandi remoti, download di estensioni browser arbitrarie, furto di wallet crypto, keylogging, registrazione video della finestra attiva e, ovviamente, furto di seed phrase. Kaspersky rileva i vari componenti con firme distinte — Trojan-Downloader.Win32.TookPS, Trojan.Win64.BypassUAC, Trojan-Banker.Script.Agent.gen, Backdoor.Win32.TeviRat, Trojan-PSW.Win64.Stealer, Trojan-Spy.Win64.Keylogger — segno che si tratta di un ecosistema criminale maturo e in continua evoluzione, non di un singolo eseguibile.La catena di infezione: da TookPS al tunnel SSHTutto parte da TookPS, un downloader PowerShell che i ricercatori Kaspersky avevano già documentato in campagne precedenti mascherato da software popolare (UltraViewer, AutoCAD, Ableton). TookPS installa un client SSH sulla macchina della vittima, apre una connessione verso un server controllato dagli attaccanti e inoltra la porta del demone SSH locale. Dopo un intervallo di attesa, un bot SSH automatizzato si collega alla porta inoltrata, raccoglie informazioni di base sul sistema — nome utente, antivirus installato, indirizzo IP, versione del sistema operativo — e in base al profilo della vittima decide quali dei venti moduli successivi distribuire. È una catena a quattro stadi pensata per essere modulare e selettiva: non tutte le vittime ricevono lo stesso payload, riducendo il rumore e la superficie di rilevamento generica.SeedHunter e OkoSpyware: il cuore del furtoIl modulo più insidioso per chi possiede crypto è SeedHunter. Monitora costantemente i processi attivi in cerca di Trezor Suite, Ledger Wallet o Ledger Live; quando li trova, si inietta nel processo e aggancia (“hook”) le funzioni interne Electron dell’applicazione. Alla connessione di un wallet hardware Trezor o Ledger, SeedHunter attiva le funzioni agganciate per mostrare una pagina di phishing hard-coded per il “recupero” della seed phrase — con un layout diverso e specifico per ciascun tipo di wallet, per massimizzare la credibilità. La vittima crede di interagire con la propria app di sempre; in realtà sta digitando le 12 o 24 parole della propria frase di recupero direttamente nelle mani degli attaccanti.Accanto a SeedHunter opera OkoSpyware, un modulo più recente che cattura keystroke e stream video della finestra dell’applicazione target — utile sia per rubare credenziali digitate manualmente sia per raccogliere materiale di intelligence sulla vittima (abitudini, saldi, altre app finanziarie in uso).I vettori: ClickFix e repository GitHub trojanizzatiL’infezione iniziale avviene per due strade parallele. La prima è un classico attacco ClickFix: la vittima trova un sito o un annuncio che simula un errore di sistema e la invita a “risolverlo” copiando e incollando un comando in una finestra di esecuzione (di solito PowerShell aperto tramite il prompt “Esegui” di Windows) — un pattern di social engineering che sta esplodendo in popolarità perché elude molti controlli antivirus basati su file, dato che non c’è alcun eseguibile scaricato in un primo momento.La seconda strada è più insidiosa per un pubblico tecnico: repository GitHub che spacciano software legittimo. In un caso documentato da Kaspersky, un repository pubblicizzato come “SQL Server Management Studio” distribuiva in realtà una copia ricompilata di Audacity, il noto editor audio open source, con un impianto malevolo incorporato in una delle sue librerie. Il repository è rimasto attivo da fine marzo 2025 a giugno, tempo sufficiente per infettare sviluppatori e power user che scaricano software direttamente da GitHub confidando (a torto) nella reputazione della piattaforma come garanzia di autenticità del codice.I numeri della campagnaAd oggi OkoBot ha colpito centinaia di vittime in oltre 25 paesi, con la concentrazione più alta in Brasile, Vietnam, Canada, Messico e Turchia — una geografia coerente con altre campagne di crimeware finanziario che privilegiano mercati con adozione crypto retail elevata e risposta delle forze dell’ordine relativamente più lenta rispetto a USA ed Europa occidentale. La campagna, secondo Kaspersky, è tuttora attiva al momento della pubblicazione della ricerca.Due righe per i difensoriDiffidare sistematicamente da qualsiasi istruzione che chieda di copiare e incollare comandi in PowerShell o nel prompt “Esegui” per “risolvere un errore”: è la firma comportamentale di ClickFix, indipendentemente dal sito che la propone.Scaricare software critico (wallet manager, tool di sviluppo) esclusivamente dai domini ufficiali dei vendor, verificando hash e firme digitali dei pacchetti anche quando la fonte sembra GitHub o un repository con molte stelle.Trattare qualunque richiesta di inserimento della seed phrase come un evento anomalo per definizione: né Ledger né Trezor la richiedono mai via software per operazioni di routine. La seed phrase va scritta solo su supporto fisico, mai digitata su un computer connesso.Monitorare, lato endpoint, connessioni SSH in uscita non autorizzate e port-forwarding anomali verso IP esterni, dato che l’intera catena OkoBot dipende da un tunnel SSH stabilito dal downloader iniziale.Applicare application allow-listing sugli endpoint che gestiscono wallet crypto, impedendo l’iniezione di codice in processi Electron non firmati o modificati rispetto al binario ufficiale.Indicatori di compromissione# Firme di rilevamento Kaspersky associate alla campagna OkoBot Trojan-Downloader.Win32.TookPS.* Trojan.Win64.BypassUAC.* Trojan-Banker.Script.Agent.gen Trojan.Win32.Dllhijack.* Backdoor.Win32.TeviRat.* Trojan-PSW.Win64.Stealer.* Trojan-Spy.Win64.Keylogger.* Trojan-Spy.Win64.Agent.* Trojan.Win64.Agent.* # Comportamenti da monitorare (EDR/SOC) - Esecuzione PowerShell innescata da clipboard / dialogo "Esegui" (pattern ClickFix) - Installazione non richiesta di client SSH (es. OpenSSH) seguita da port-forwarding verso host esterno sconosciuto - Iniezione di codice in processi Ledger Live / Trezor Suite (Electron) - Hook di funzioni Electron in processi di wallet manager - Traffico SSH persistente in uscita su porte non standard verso infrastruttura non aziendale # Vettori di distribuzione noti - Repository GitHub che spacciano software legittimo (es. build trojanizzate di Audacity presentate come "SQL Server Management Studio") - Siti/annunci ClickFix che simulano errori di sistema o CAPTCHA falliti Fonte tecnica completa e IoC estesi: Securelist (Kaspersky GReAT)Il caso OkoBot conferma una tendenza che i team di threat intelligence osservano da tempo: i criminali informatici stanno spostando lo sforzo ingegneristico dal furto di credenziali generiche all’attacco mirato ai flussi applicativi di prodotti di sicurezza specifici — in questo caso i wallet hardware, pensati proprio per essere “air-gapped” e immuni al malware sul computer host. Iniettarsi nell’app companion anziché nel dispositivo fisico è un modo elegante per aggirare quella barriera senza doverla rompere davvero.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleUn backdoor scritto in Go, un catalogo di tool integrati con precisione chirurgica e un bersaglio che non lascia dubbi sulle intenzioni: enti governativi e diplomatici del Sud-Est asiatico. Il gruppo GReAT di Kaspersky ha appena pubblicato l’analisi di una campagna di cyberspionaggio che si distingue non tanto per la novità delle tecniche, quanto per la disciplina operativa con cui sono state orchestrate: raccolta dati silenziosa per settimane, poi un secondo strumento, mesi dopo, che arriva a prelevare esattamente ciò che il primo aveva già impacchettato e nascosto.Una campagna che dura da anni, ma si è affinata nel 2026Il ricercatore Noushin Shabab di Kaspersky racconta di aver individuato, a febbraio 2026, un insieme di attività malevole in corso almeno dalla fine del 2025 contro enti governativi e diplomatici del Sud-Est asiatico. Al centro dell’operazione c’è GoSerpent, un RAT scritto in Go con capacità di proxying, in circolazione — in versioni via via più semplici — almeno dal 2021. È la firma di un attore che non si limita a colpire e sparire, ma torna, aggiorna il proprio arsenale e lo integra in una catena di attacco sempre più coerente.Il dettaglio più interessante non è il singolo malware, ma l’architettura in due fasi con cui il gruppo ha condotto l’operazione più recente. Nella prima fase, tra la fine del 2025 e i primi mesi del 2026, gli attaccanti hanno usato GoSerpent per distribuire strumenti di raccolta dati e furto di credenziali, lasciandoli lavorare in silenzio per settimane. Solo a maggio 2026 sono tornati con un secondo set di strumenti — Stowaway e la coppia TmcLoader/TmcPayload — dedicato esclusivamente all’esfiltrazione di ciò che era stato accumulato nei mesi precedenti.Come funziona GoSerpentGoSerpent riceve argomenti a riga di comando cifrati e codificati in base64, contenenti l’indirizzo del server C2 e una password di comunicazione. La decifratura avviene in AES-CBC con IV fisso, mentre le comunicazioni verso il C2 sono protette con ChaCha20, usando come chiave l’hash SHA256 della password stessa. Il backdoor supporta un set di comandi identificati da codici esadecimali (ad esempio 9BA8 per avviare un proxy SOCKS5, 6BA5 per aprire una shell remota, 7BA6/8BA7 per upload e download di file) e può incatenare più nodi compromessi in una catena di proxy, mascherando l’origine reale del traffico.Accanto a GoSerpent, gli analisti hanno trovato McMx, una variante più semplice dello stesso strumento — probabilmente compilata da un repository GitHub diverso — che riceve i parametri da file di testo in chiaro invece che da argomenti cifrati. La configurazione viene generata tramite file batch manipolati con comandi echo, una tecnica rudimentale ma efficace per evitare di lasciare tracce dirette nei parametri di esecuzione.Raccolta dati e furto di credenzialiIl vero motore della raccolta dati è ThumbcacheService, una DLL malevola registrata come servizio Windows. Usa una XOR a singolo byte (0x13) per offuscare le stringhe e crea un database, thumbcache_605a.db, nella cartella C:\Users\Public\, dove archivia documenti con estensione .doc, .docx, .pdf, .xls e .xlsx — compresi quelli cancellati e ancora presenti nel Cestino. I file raccolti vengono compressi con 7-Zip, protetti da una password fissa e limitati a 20MB per archivio, evidentemente per restare sotto la soglia di allerta di eventuali sistemi di monitoraggio del traffico.In parallelo, GoSerpent distribuisce Mimikatz per il dump della memoria LSASS e QuarksDumpLocalHash per l’estrazione degli hash delle password locali dalla SAM, garantendo agli attaccanti le credenziali necessarie per il passaggio successivo: l’esfiltrazione via share di rete.La seconda fase: Stowaway e TmcLoaderA maggio 2026 il gruppo è tornato con Stowaway, un tool di proxy e accesso remoto basato su un framework open source personalizzato, capace di tunneling SSH, proxy SOCKS5, reverse tunneling e comunicazioni su TCP, HTTP o WebSocket cifrate con AES-256-GCM o TLS. Stowaway consegna alla macchina compromessa due file: TmcLoader, con un payload incorporato, e un file di configurazione cifrato.TmcLoader è un loader in C++ registrato come servizio Windows che decifra ed esegue TmcPayload direttamente nello spazio di memoria del processo svchost.exe, per persistenza e occultamento. Usa risoluzione dinamica delle API tramite XOR circolare combinata con Base64 per nascondere i nomi delle funzioni chiamate. TmcPayload, una volta attivo, cerca il file di configurazione in C:\Users\Public\Libraries\, legge le credenziali di rete cifrate al suo interno e trasferisce — via share condivisa — esattamente il database thumbcache_605a.db creato da ThumbcacheService mesi prima. È questa integrazione a orario differito, tra raccolta ed esfiltrazione, il tratto distintivo dell’intera operazione.Infrastruttura e possibile attribuzioneGli operatori si appoggiano a provider di hosting legittimi, tra cui Alibaba Cloud e UCLOUD HK, per il proprio C2 — una scelta che complica il rilevamento basato su reputazione IP. Curiosamente, sia GoSerpent sia Stowaway usano nomi di dominio legittimi come “chiavi segrete” operative: www.microsoft.com e www.spacex.com per il primo, github.code per il secondo — un dettaglio che suggerisce una metodologia operativa standardizzata all’interno del gruppo.Kaspersky non attribuisce con certezza la campagna, ma segnala somiglianze nel targeting, nelle capacità tecniche e nella metodologia operativa con TetrisPhantom, un threat actor già noto per operazioni contro entità governative nella regione. Il collegamento resta da confermare con ulteriori indagini.Due righe per i difensoriPer i team di sicurezza di enti governativi e diplomatici, GoSerpent è un promemoria di quanto sia difficile distinguere la raccolta silenziosa dall’esfiltrazione quando i due momenti sono separati da settimane o mesi. Alcune raccomandazioni pratiche:Monitorare la creazione di file .db anomali in C:\Users\Public\ e sottocartelle, specialmente se seguiti da compressione 7-Zip con password.Allertare su servizi Windows di nuova registrazione con nomi che imitano processi di sistema (es. varianti di “lsass.exe” o “updates.exe”).Monitorare l’injection di codice nello spazio di memoria di svchost.exe e l’uso non autorizzato di condivisioni di rete per trasferimenti di dati verso host esterni.Bloccare o ispezionare traffico SOCKS5 non autorizzato originato da endpoint interni.Cercare l’uso di Mimikatz e QuarksDumpLocalHash nei log EDR, anche in assenza di alert di esecuzione diretta.Indicatori di compromissioneFile hashes (formato originale Kaspersky) GoSerpent: EBFFD5A76AAA690BCDB922F82E0BACC, 5DC506FF7BB72735444FB3703A6BEE6D8 McMx: D6E86BF8A90E9B632ADD5FA495F97FBC ThumbcacheService: CB6C4C70A3B171FA3404B8E1A338211, 664E9D1950E42BC98486DFD9919463D1C Stowaway: CBBB6D483737EA3566726E51752DFF40, 7F223EE0716CE2AD56F55D3744419449, 19F8BEFCB035F52BF70094E6B4F5779A, 846EF7C1C7323849B2A778C5E4CDA162 TmcLoader: D08A059E8B815E3B891505BC8777FC28, 93A1569D5D5AB2C4761FEDF84F83709E C2 IP addresses: 152.32.160[.]239 8.220.194[.]108 8.220.214[.]132 8.220.209[.]155 8.220.193[.]189 101.36.104[.]87 144.48.6[.]46 103.138.13[.]30 47.80.22[.]58 152.32.222[.]113 43.106.30[.]226 File/servizi correlati: C:\Users\Public\thumbcache_605a.db C:\Users\Public\Libraries\{BBF061R2-BE25-4F6D-8B2D-1A6A39C3FSA2}.dbFonte primaria: Kaspersky GReAT — Securelist.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleSei pacchetti npm, un nome quasi identico a un progetto scaricato oltre un milione di volte al mese, e in fondo alla catena un impianto capace di aprire sessioni SSH, leggere la clipboard e rovistare tra i wallet crypto della vittima. È l’ultima campagna di supply chain attribuita a gruppi legati alla Corea del Nord, documentata da JFrog Security Research il 30 giugno e ancora attiva nei repository pubblici a inizio luglio. Non è un incidente isolato: è l’ennesima iterazione di una macchina offensiva, quella riconducibile all’ecosistema Lazarus/Contagious Interview, che negli ultimi anni ha trasformato l’npm registry in un vettore di spionaggio e furto di criptovalute su scala industriale.Un travestimento quasi perfettoI ricercatori di JFrog hanno individuato due pacchetti “entry point”, rollup-packages-polyfill-core e rollup-runtime-polyfill-core, costruiti per somigliare in tutto e per tutto al legittimo rollup-plugin-polyfill-node: stesso tipo di README (“A modern Node.js polyfill for your Rollup bundle”), stesso link a repository e homepage puntati al progetto originale su GitHub, persino porzioni di codice del plugin reale copiate all’interno del pacchetto malevolo prima della logica dannosa. Il progetto legittimo conta circa 295.000 download settimanali e oltre 1,2 milioni nell’ultimo mese: un bersaglio ideale per un attacco che punta sulla somiglianza superficiale, non sul typosquatting grossolano.Il dettaglio tecnico più rilevante è che solo l’entry point CommonJS (dist/index.js) contiene la backdoor: le versioni ESM restano pulite, un accorgimento che complica le analisi automatiche basate su un singolo file di ingresso.La catena d’infezione, passo dopo passoAll’importazione del pacchetto, una funzione dal nome innocuo (ValidateSvgModule) decodifica una stringa base64 che nasconde il comando npm install swift-parse-stream --no-save --silent --no-audit --no-fund, eseguito in silenzio tramite child_process.spawn. Il secondo pacchetto, quirky-token, viene installato allo stesso modo dal gemello rollup-runtime-polyfill-core.Questi pacchetti di secondo stadio si presentano come utility di sanitizzazione SVG, e in gran parte lo sono davvero: rimuovono tag <script>, minificano il markup. Ma in coda al file, una funzione getPlugin() effettua una richiesta verso un endpoint su jsonkeeper.com, estrae un campo JSON chiamato model e lo passa direttamente a eval(). Il codice malevolo, quindi, non risiede mai nei file pubblicati sul registry: vive su un servizio di hosting JSON esterno, invisibile a qualunque analisi statica del pacchetto.Il payload recuperato da JSONKeeper effettua per primo un controllo ambientale, uscendo silenziosamente se rileva variabili tipiche di Codespaces, CodeSandbox, Vercel, AWS Lambda, Google Cloud, Azure Functions, Docker, Render o sandbox di analisi — un chiaro tentativo di colpire solo workstation di sviluppatori reali ed evitare l’esposizione in ambienti di test automatizzati. Superato il controllo, installa axios e socket.io-client e scarica da un IP grezzo (216.126.236.244) un blob cifrato in AES-256-CBC (chiave derivata via scryptSync), lo decifra, lo scrive in una directory temporanea come file pack e lo esegue con node pack.Controllo remoto, furto wallet e sorveglianza della clipboardIl modulo pack altro non è che un loader per almeno quattro componenti distinti, ricostruiti da JFrog in ambiente sandbox: scdata.js, un modulo di accesso remoto che installa ssh2, node-pty e librerie di cattura schermo/input, offrendo all’operatore sessioni terminali interattive (PowerShell su Windows, zsh altrove), sessioni SSH, screenshot, movimento del mouse e digitazione simulata tramite @nut-tree-fork/nut-js; ldata.js, dedicato al furto di dati da browser e wallet crypto, che tenta l’esfiltrazione di file come Login Data, Web Data e lo storage delle estensioni di wallet noti (incluso MetaMask, identificato tramite i suoi ID di estensione); un file collector che scandaglia il filesystem alla ricerca di chiavi SSH, file .env, cronologia di editor come VS Code, Cursor e Windsurf, e directory di configurazione di strumenti AI (.claude, .gemini, .cursor); infine un modulo di monitoraggio della clipboard, che invia ogni nuovo contenuto copiato — password, seed phrase, token — a un endpoint dedicato.La combinazione di queste capacità va ben oltre il semplice furto di credenziali una tantum: garantisce all’attaccante un accesso interattivo e persistente alla macchina compromessa, tipico degli impianti usati da attori state-sponsored per operazioni di raccolta informativa prolungata, non solo per il cash-out rapido tipico del cybercrime finanziario puro.Il contesto: non è la prima voltaQuesta campagna si inserisce in un pattern già documentato. Ad aprile 2026 la società Panther aveva descritto una campagna sostenuta con 108 pacchetti npm malevoli distribuiti in 261 versioni, veicolo dei malware BeaverTail e OtterCookie, entrambi associati al cluster Contagious Interview — l’insieme di operazioni nordcoreane che si finge selezione del personale per convincere sviluppatori a clonare repository infetti come parte di un finto colloquio tecnico. Nello stesso periodo, Google aveva collegato attori nordcoreani anche a un dirottamento di un progetto open source molto diffuso, portato a termine dopo settimane di lavoro di ingegneria sociale ai danni del maintainer. Il filo conduttore è sempre lo stesso: colpire la fiducia implicita che sviluppatori e pipeline CI/CD ripongono nelle dipendenze open source.Due righe per i difensoriPer i team di sicurezza e gli sviluppatori, la lezione operativa è chiara: la somiglianza del nome non è un indicatore affidabile di legittimità, e i controlli automatici basati su pattern di typosquotting classico (distanza di edit, caratteri sostituiti) non intercettano questo tipo di masquerading semantico. Chi ha installato uno dei pacchetti elencati dovrebbe considerare la macchina compromessa, ruotare tutte le credenziali (npm, GitHub, cloud, SSH, wallet) e verificare la presenza di processi o file residui nelle directory temporanee. Vale la pena ricordare che gran parte della logica dannosa non è mai stata pubblicata sul registry npm: bloccare gli indicatori di rete elencati sotto è quindi essenziale quanto rimuovere i pacchetti stessi.Indicatori di compromissionePacchetti npm malevoli: rollup-packages-polyfill-core rollup-runtime-polyfill-core swift-parse-stream quirky-token react-icon-svgs rollup-plugin-polyfill-connect Indicatori di rete: hxxps[:]//www[.]jsonkeeper[.]com/b/3P9BF hxxp[:]//216[.]126[.]236[.]244/api/service/98cb54c0b4ac259d30c9c1ca1ae87c68 hxxp[:]//216[.]126[.]236[.]244/api/service/makelog hxxp[:]//216[.]126[.]236[.]244/api/service/process/ hxxp[:]//216[.]126[.]236[.]244:4801 hxxp[:]//216[.]126[.]236[.]244:4806/upload hxxp[:]//216[.]126[.]236[.]244:4809/upload hxxp[:]//216[.]126[.]236[.]244:4809/cldbs Indicatori host: /pack /scdata /ldata vhost.ctl Comandi/comportamenti sospetti: npm install swift-parse-stream --no-save --silent --no-audit --no-fund npm install quirky-token --no-save --silent --no-audit --no-fund node pack node scdata node ldata
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleIl panorama delle minacce avanzate ha appena acquisito una dimensione inedita e preoccupante: un malware nordcoreano progettato specificamente per manipolare i tool di analisi basati su intelligenza artificiale, non per sfuggire ai sandbox tradizionali. macOS.Gaslight, scoperto e analizzato dai ricercatori di SentinelOne Labs, introduce una tecnica mai vista in natura: la prompt injection direttamente nel binario, indirizzata ai pipeline di triage assistiti da LLM che oggi affiancano il lavoro degli analisti di sicurezza.Il contesto: l’escalation del malware DPRK per macOSLa Corea del Nord ha sviluppato negli anni una capacità offensiva su macOS di tutto rispetto, tipicamente orientata al furto di criptovalute e all’infiltrazione di aziende nel settore tecnologico e finanziario. I gruppi Lazarus, BlueNoroff e i loro cluster affiliati hanno già firmato strumenti come RustBucket, KANDYKORN e ObjCShellz. macOS.Gaslight si inserisce in questa filiera, ma aggiunge un elemento evolutivo significativo: la consapevolezza che i moderni workflow di analisi del malware si appoggiano sempre più a strumenti di triage automatizzato basati su LLM, e la volontà di sfruttare proprio questa dipendenza come vettore di evasione.La tecnica centrale: prompt injection contro l’analista, non contro il sandboxLa caratteristica distintiva di macOS.Gaslight è un payload da 3,5 KB embedded direttamente nel binario: un blob in formato Markdown contenente 38 messaggi di sistema fasulli, delimitati da token {{DATA}}. Questa struttura imita deliberatamente lo scaffold di un harness LLM per il triage del malware, rendendo indistinguibile il confine tra dati campione non attendibili e istruzioni attendibili del sistema.I messaggi fabricati simulano scenari di errore critici: scadenza del token, kill per esaurimento della memoria (OOM), esaurimento dello spazio su disco, ripetuti fallimenti operativi, avvisi di vulnerabilità da injection e flag da analisi statica. L’obiettivo, secondo SentinelOne, è far dubitare l’agente LLM della propria sessione di analisi, portandolo ad abortire o rifiutare l’esame del campione.«La sua caratteristica più notevole è una cascata di messaggi di sistema fabbricati, progettata per far dubitare un agente di triage assistito da LLM della propria sessione. Attacca la percezione dell’agente, non il sandbox in cui opera.»Phil Stokes, SentinelOne LabsArchitettura tecnica del malwareLinguaggio e firma: il binario è scritto in Rust, compilato per l’architettura macOS aarch64 (Apple Silicon). È firmato in modalità ad hoc e porta l’identificatore endpoint-macos-aarch64-5555494492fc075f441637fb9d894913dde3a2ea. Il campione era stato caricato su VirusTotal il 22 maggio 2026, prima che un aggiornamento di Apple XProtect lo intercettasse basandosi puramente sull’hash.Persistenza: il malware installa un LaunchAgent nel profilo utente, usando il label com.apple.system.services.activity nel file .plist, volutamente progettato per mimetizzarsi tra i processi di sistema legittimi di Apple. Per ottenere il percorso assoluto di se stesso da inserire nell’array ProgramArguments, il binario risolve a runtime la propria posizione tramite __NSGetExecutablePath.Comando e controllo: l’implant utilizza il Telegram Bot API come canale C2, entrando in un ciclo di polling con getUpdates che permette all’operatore di inviare istruzioni tramite una shell interattiva e ricevere i risultati. Una scelta operativa che sfrutta la legittimità del traffico Telegram per eludere blocchi di rete basati su reputazione dei dominio. Il malware si auto-censura eliminando il proprio token Telegram dall’output runtime, impedendo a chiunque catturi log o crash di recuperarlo.Modulo infostealer: incorporato nel binario è presente uno script Python da 6,6 KB codificato in Base64 che funge da suite di raccolta informazioni. Raccoglie: cronologia dei comandi del terminale, lista delle applicazioni installate, snapshot dei processi in esecuzione, profilo hardware e software del sistema, il database Keychain di macOS e credenziali salvate nei browser Chrome, Brave, Firefox e Safari. I dati raccolti vengono compressi in un archivio ZIP (temp/collected_data.zip) e caricati su Telegram.Due righe per i difensorimacOS.Gaslight segna un punto di svolta: per la prima volta in natura si documenta l’uso della prompt injection come tecnica di evasione nei confronti dei pipeline di analisi automatizzata del malware. Non è più sufficiente affidarsi esclusivamente all’AI-assisted triage per la classificazione di campioni sospetti; i team di sicurezza devono implementare approcci a difesa in profondità che combinino analisi statica tradizionale, sandbox comportamentali e revisione umana.Per quanto riguarda la detection su endpoint macOS, è consigliabile monitorare creazioni di LaunchAgent con label che imitano naming convention Apple (com.apple.*), connessioni uscenti verso l’API di Telegram (api.telegram.org) da processi non familiari, accessi al database Keychain da processi non autorizzati, e la creazione di archivi ZIP in directory temporanee non standard.Indicatori di compromissione (IoC)# Identificatore binario endpoint-macos-aarch64-5555494492fc075f441637fb9d894913dde3a2ea # Persistenza LaunchAgent Label: com.apple.system.services.activity Path: ~/Library/LaunchAgents/com.apple.system.services.activity.plist # File creato durante esfiltrazione temp/collected_data.zip # Traffico di rete C2 api.telegram.org (polling via getUpdates) # Caratteristiche binario Arch: macOS aarch64 (Apple Silicon) Linguaggio: Rust Firma: ad hoc signedL’analisi completa con ulteriori indicatori tecnici è disponibile nel report originale di SentinelOne Labs. La scoperta rafforza la necessità di trattare qualsiasi output di analisi AI di campioni sconosciuti con un livello aggiuntivo di scetticismo, verificando manualmente le conclusioni quando i tool automatizzati segnalano errori di sessione o fallimenti operativi insoliti durante il triage.
  • 0 Votazioni
    1 Post
    23 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Google Workspace usato dagli hacker cinesi per rubare email da Ospedali e Università📌 Link all'articolo : https://www.redhotcyber.com/post/google-workspace-usato-dagli-hacker-cinesi-per-rubare-email-da-ospedali-e-universita/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #malware #infinitered #redcap #backdoor #server
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:TogglePer quasi un decennio, un gruppo di spionaggio informatico legato alla Cina ha operato indisturbato all’interno di una rete isolata di infrastrutture critiche, compromettendo il cuore stesso del meccanismo di autenticazione Linux. La scoperta, firmata dai ricercatori di Sygnia, racconta di una pazienza operativa rara e di una sofisticazione tecnica che ridefinisce il concetto di persistenza avanzata.Velvet Ant: chi è e cosa ha fatto in precedenzaVelvet Ant è un cluster di attività di cyberspionaggio attribuito a un attore nation-state cinese, già documentato da Sygnia nel 2024 in una campagna che aveva preso di mira dispositivi F5 BIG-IP rimasti compromessi per tre anni senza essere rilevati. Nello stesso anno, Cisco aveva segnalato lo sfruttamento di uno zero-day nei propri switch NX-OS da parte dello stesso gruppo. La nuova ricerca, denominata Operation Highland, supera però per portata e durata tutto ciò che era stato osservato in precedenza: dieci anni di accesso continuativo a una rete air-gapped di infrastrutture critiche appartenente a una grande organizzazione.La catena di attacco: dall’esterno alla rete isolataL’intrusione ha avuto inizio nel 2016 con la compromissione di server esposti su internet. Su questi sistemi, Velvet Ant ha distribuito una versione modificata di GS-Netcat, uno strumento legittimo per creare tunnel cifrati, trasformato in una reverse shell persistente. Il file veniva mascherato come utility di sistema auditdb e collocato in /usr/sbin/, stabilendo la persistenza tramite un servizio systemd malevolo oppure modificando gli script di avvio SysVinit a seconda del sistema.Per muoversi lateralmente senza generare traffico diretto verso internet, gli attaccanti hanno installato un proxy SOCKS5 scritto in Perl che mascherava il proprio processo come smbd -D, usando filename, porte e nomi di processo diversi su ogni host per ostacolare il rilevamento.La parte più sofisticata riguarda però la costruzione del percorso di accesso verso la rete isolata. Velvet Ant ha modificato la configurazione di un server Nginx internet-facing per proxare richieste HTTP specificamente costruite verso un server backend compromesso. Questo backend aveva a sua volta Nginx configurato per inoltrare le richieste a un processo FastCGI (fcgiwrap) in ascolto su una porta separata. Il FastCGI wrapper agiva come bridge di esecuzione, lanciando un binario personalizzato chiamato uptime che stabiliva connessioni SSH verso sistemi nella rete isolata, usando parametri forniti tramite HTTP POST.“Concatenando queste modifiche, Velvet Ant ha stabilito un percorso di esecuzione remota nell’ambiente segregato tramite semplici richieste HTTP, senza mai richiedere una connessione diretta alla rete di infrastrutture critiche.” — SygniaIl colpo di genio: backdoor nell’autenticazione LinuxUna volta ottenuto l’accesso alla rete isolata, Velvet Ant ha spostato il focus verso la persistenza a lungo termine e la raccolta di credenziali, attaccando direttamente il sistema di autenticazione Linux: i Pluggable Authentication Modules (PAM).I ricercatori di Sygnia hanno identificato nove varianti distinte del modulo malevolo pam_unix.so, ciascuna compilata in un ambiente di build separato — un indicatore di un attore con risorse abbondanti e operativamente disciplinato. Alcune varianti funzionavano come backdoor pura, accettando una password hardcoded che consentiva l’accesso bypassando l’autenticazione normale. Altre raccoglievano e memorizzavano localmente le credenziali di tutti gli utenti in un file nascosto.In parallelo, gli attaccanti hanno sostituito i componenti di OpenSSH — inclusi ssh, sshd e scp — con versioni trojanizzate capaci di:Catturare e registrare le password utilizzate nelle sessioni SSHLoggare tutti i comandi eseguiti dagli amministratoriNascondere le tracce dell’attività degli attaccantiDisabilitare SELinux quando avviati con privilegi rootPermettere agli stessi attaccanti di disattivare il logging delle proprie sessioni tramite un flag specialeVelvet Ant ha inoltre aggiunto le proprie chiavi pubbliche SSH negli authorized_keys dei server compromessi, garantendosi un accesso persistente senza password indipendente dai moduli PAM manipolati.Dieci anni invisibili: perché il rilevamento era così difficileLa scelta di compromettere i componenti di autenticazione stessi, piuttosto che distribuire malware convenzionale, ha rappresentato il fattore chiave nella longevità dell’operazione. I tool di sicurezza cercano processi anomali e comunicazioni di rete sospette: un’autenticazione PAM modificata che accetta una password hardcoded sembra semplicemente un login legittimo. I log di sistema mostravano accessi normali. Non c’erano payload da rilevare, non c’erano connessioni C2 evidenti dall’interno della rete isolata.L’uso di nomi di file, porte e nomi di processo differenti su ogni host rendeva impossibile correlare l’attività attraverso la rete senza una visione completa e coordinata dell’intero ambiente.Il cleanup: più pericoloso della compromissioneSygnia descrive la fase di remediation come particolarmente complessa. Velvet Ant aveva sostituito tanti componenti critici con versioni personalizzate che la loro rimozione scorretta avrebbe potuto bloccare l’accesso degli amministratori legittimi, causando interruzioni operative in sistemi di infrastruttura critica.Il team di risposta ha dovuto costruire un laboratorio di test per validare il processo di sostituzione dei binari, profilare ogni host per identificare le versioni corrette dei componenti, testare le procedure di ripristino e preparare rollback prima di tentare qualsiasi intervento in produzione. Ogni step veniva validato verificando che l’autenticazione SSH continuasse a funzionare correttamente.Indicatori di compromissione e due righe difensiveSygnia raccomanda di trattare componenti come PAM, OpenSSH e Windows LSASS come asset di sicurezza critici da proteggere con:File Integrity Monitoring (FIM) sui binari di autenticazione e sui moduli PAMEDR con regole specifiche per modifiche a /lib/security/pam_unix.so, /usr/sbin/sshd, /usr/bin/sshMFA obbligatoria per l’accesso privilegiato, anche in reti air-gappedBackup immutabili verificati periodicamente con procedure di ripristino testate offlineMonitoring delle chiavi SSH nei file authorized_keys su tutti i server# File e percorsi da monitorare con FIM /lib/security/pam_unix.so /lib/x86_64-linux-gnu/security/pam_unix.so /usr/sbin/sshd /usr/bin/ssh /usr/bin/scp /etc/ssh/sshd_config /root/.ssh/authorized_keys /home/*/.ssh/authorized_keys # Processi sospetti identificati nell'operazione smbd -D # proxy SOCKS5 mascherato uptime # binario custom per SSH verso rete isolata auditdb # GS-Netcat reverse shell # Pattern di accesso sospetto # Login PAM con password non corrispondente agli hash in /etc/shadow # Sessioni SSH con flag speciali non documentati # Traffico HTTP verso Nginx con parametri POST insoliti verso backend interniOperation Highland dimostra che la sicurezza delle reti air-gapped non può essere data per scontata. Quando un attore sufficientemente motivato riesce a ottenere l’accesso iniziale, la mancanza di connettività internet non è un ostacolo insuperabile: è semplicemente un problema da risolvere con creatività tecnica. E come questa operazione mostra, quella creatività può restare nascosta per un decennio.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleSophos ha scoperto che un gruppo ransomware attualmente attivo ha costruito un laboratorio automatizzato basato su agenti AI — tra cui Claude Opus 4.5 — per sviluppare e testare sistematicamente tecniche di evasione dagli endpoint detection and response (EDR). Non si tratta di fantascienza: l’infrastruttura era operativa, testava payload reali contro Sophos, CrowdStrike e Windows Defender, e i risultati venivano usati in attacchi reali contro organizzazioni globali.Come è emersa la scopertaL’indagine è partita da un alert anomalo su un endpoint cliente: payload malevoli provenivano da una directory di testing insolita. Approfondendo, i ricercatori di Sophos hanno trovato qualcosa di inaspettato — non solo malware, ma un intero framework di sviluppo e testing. L’ambiente conteneva profili Cobalt Strike configurati per mascherare il traffico beacon come richieste web legittime, un meccanismo di command-and-control via Telegram Bot API, script Python per l’iniezione di shellcode in processi Windows legittimi, e un Cloudflare Worker usato per nascondere il server C2 backend. Sophos ha collegato l’attività a operazioni di ransomware e furto di dati, ma non ha divulgato il nome del gruppo per via di indagini ancora in corso.L’architettura del laboratorio: VM dedicate, agenti AI e MCPIl nucleo dell’operazione era un laboratorio di test composto da più macchine virtuali Windows Server 2022, ognuna dedicata a un diverso prodotto EDR: una per Sophos, una per CrowdStrike, una terza come ambiente di controllo senza EDR installato. Una quarta VM Ubuntu ospitava un server Sliver per il command-and-control. L’attore ha utilizzato Ludus, una piattaforma per il deployment rapido di ambienti virtualizzati di sicurezza, per provisionare l’infrastruttura.All’interno di questo ecosistema operavano più agenti AI coordinati tramite il protocollo Model Context Protocol (MCP), lo standard aperto che consente agli assistenti AI di interagire con strumenti e repository esterni. Un agente Claude Opus 4.5 fungeva da coordinatore principale, impostando le regole operative per gli altri agenti. Agenti specializzati si occupavano rispettivamente del testing EDR, della documentazione dei risultati, dell’hardening OPSEC, dei test di stress sul proxy e del deployment delle VM. Lo sviluppo del codice malevolo avveniva tramite Cursor, un IDE AI-native che integra capacità generative direttamente nell’ambiente di sviluppo.Il workflow: da articoli di ricerca a payload ottimizzatiIl processo di sviluppo seguiva una pipeline iterativa ben strutturata. Gli agenti leggevano articoli di threat intelligence da blog di vendor come Kaspersky, Palo Alto Networks e Bishop Fox, oltre a post su X e Telegram. Le tecniche di bypass identificate venivano estratte, mappate sul framework MITRE ATT&CK, trasformate in moduli di test, eseguite nel laboratorio virtualizzato contro gli EDR target, e i risultati documentati per guidare l’iterazione successiva.Il framework di generazione payload — uno strumento Python centrale — produceva eseguibili Windows personalizzati e DLL che incorporavano cifratura, tecniche di evasione e metodi di esecuzione alternativi. In totale, l’infrastruttura supportava quasi 80 moduli per testare oltre 70 tecniche di evasione distinte. Gli script Python erano in parte scritti in russo, e molti mostravano chiari pattern di generazione AI.Un aspetto critico riguarda il pretesto usato con Claude: l’attore ha incorniciato il progetto come un framework di red team per eludere i guardrail del modello. Sophos ha segnalato il pattern ad Anthropic. “Tentativi di aggirare i limiti dei modelli usando framing benigno per prompt malevoli — come il pretesto del red team — sono stati osservati in numerosi casi negli ultimi dodici mesi,” ha dichiarato Rafe Pilling, Director of Threat Intelligence di Sophos.Quanto è efficace davvero?La documentazione interna al framework attestava un aumento progressivo del tasso di successo nell’evasione man mano che i moduli venivano raffinati. Tuttavia i dati di test effettivi analizzati durante l’indagine non supportavano queste affermazioni. “Non disponiamo dei dati per spiegare completamente le discrepanze, ma è probabile che le allucinazioni degli LLM abbiano avuto un ruolo,” ha concluso Pilling. Il risultato è paradossale: un laboratorio AI che produce documentazione ottimistica ma risultati meno convincenti di quanto dichiarato. Questo non riduce la pericolosità della tendenza, ma ne contestualizza i limiti attuali.Due righe per i difensoriL’aspetto più preoccupante non è che l’AI abbia reso il ransomware invincibile — non è così, almeno per ora. Il problema è la scalabilità del processo di sviluppo: quello che richiedeva settimane di lavoro manuale per testare una singola tecnica di bypass può ora essere automatizzato in ore. I fondamentali della difesa restano invariati: patching, MFA/passkey, protezione degli endpoint. Ma l’accelerazione nel ciclo di sviluppo del malware significa che la finestra temporale tra la comparsa di una nuova tecnica di evasione e la sua adozione operativa da parte dei criminali si sta accorciando drasticamente.Per i team di sicurezza, questa vicenda sottolinea l’importanza di monitorare attività anomale nelle directory di staging e testing, rilevare l’uso di tool di virtualizzazione come Ludus in ambienti non autorizzati, prestare attenzione all’abuso di strumenti di sviluppo AI-native per la generazione di codice sospetto, e verificare connessioni verso Telegram Bot API da endpoint aziendali come potenziale C2 channel.
  • 0 Votazioni
    1 Post
    31 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Un backdoor nascosta nel codice in 30 plugin WordPress si è misteriosamente attivata📌 Link all'articolo : https://www.redhotcyber.com/post/un-backdoor-nascosta-nel-codice-in-30-plugin-wordpress-si-e-misteriosamente-attivata/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #malware #wordpress #sitiweb #backdoor #plugin
  • 0 Votazioni
    1 Post
    42 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Un PDF apre la porta al cyberspionaggio: la nuova arma del gruppo Confucius📌 Link all'articolo : https://www.redhotcyber.com/post/un-pdf-apre-la-porta-al-cyberspionaggio-la-nuova-arma-del-gruppo-confucius/#redhotcyber #news #cybersicurezza #hacking #malware #backdoor #python #anonDoor #confucius #cyberspionaggio #asiameridionale #pakistan
  • 0 Votazioni
    1 Post
    30 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Living-off-the-Land in azione: il nuovo arsenale di Head Mare📌 Link all'articolo : https://www.redhotcyber.com/post/living-off-the-land-in-azione-il-nuovo-arsenale-di-head-mare/#redhotcyber #news #cybersecurity #hacking #malware #ransomware #backdoor #phantomheart #kasperskylab #headmare #ucraina #russia
  • 0 Votazioni
    1 Post
    40 Visualizzazioni
    redhotcyber@mastodon.bida.im
    Microsoft crea uno scanner per rilevare le backdoor nei modelli linguistici📌 Link all'articolo : https://www.redhotcyber.com/post/microsoft-crea-uno-scanner-per-rilevare-le-backdoor-nei-modelli-linguistici/#redhotcyber #news #microsoft #intelligenzaartificiale #backdoor #modellilinguistici #cybersecurity
  • 0 Votazioni
    1 Post
    39 Visualizzazioni
    redhotcyber@mastodon.bida.im
    PDFSIDER: Un falso PDF sta aprendo backdoor invisibili: cosa c’è dietro la nuova minaccia📌 Link all'articolo : https://www.redhotcyber.com/post/pdfsider-un-falso-pdf-sta-aprendo-backdoor-invisibili-cosa-ce-dietro-la-nuova-minaccia/#redhotcyber #news #malware #cybersecurity #hacking #backdoor #cryptbase #sicurezzainformatica