Notizie
Gli aggressori hanno creato un malware personalizzato per lo zero-day di Fortinet
Tempo di lettura: 4 minuti. La backdoor “BoldMove” dimostra un alto livello di conoscenza di FortiOS, secondo i ricercatori di Mandiant, secondo i quali l’attaccante sembra avere sede in Cina.

I ricercatori che hanno analizzato i dati associati a una vulnerabilità zero-day recentemente rivelata nella tecnologia FortiOS SSL-VPN di Fortinet hanno identificato una nuova e sofisticata backdoor specificamente progettata per funzionare sui firewall FortiGate di Fortinet. Il malware sembra essere opera di un attore di minacce con sede in Cina, impegnato in operazioni di cyberspionaggio che prendono di mira organizzazioni governative e coloro che lavorano con queste organizzazioni. È l’ultimo esempio di avversari provenienti da questo Paese che prendono di mira firewall, IPS, IDS e altre tecnologie rivolte a Internet che le aziende utilizzano per proteggere le loro reti, ha dichiarato Mandiant in un rapporto di questa settimana. I ricercatori della società si sono imbattuti nel malware in un repository pubblico a dicembre e sono riusciti a collegarlo al bug zero-day di Fortinet (CVE-2022-42475) sulla base delle informazioni che Fortinet ha rilasciato nella sua divulgazione iniziale della vulnerabilità. La vulnerabilità consente a un aggressore non autenticato di eseguire codice arbitrario sui sistemi interessati ed è presente in più versioni delle tecnologie FortiOS e FortiProxy di Fortinet. Quando Fortinet ha reso nota la vulnerabilità, l’azienda ha dichiarato di essere a conoscenza di almeno un caso in cui un utente malintenzionato ha sfruttato la falla in modo selvaggio.
Backdoor BoldMove
Mandiant ha dichiarato che il malware che ha scoperto a dicembre – e che sta monitorando come “BoldMove” – è associato allo sfruttamento di CVE-2022-42475. La telemetria disponibile suggerisce che l’attività di exploit associata al malware si è verificata già nell’ottobre 2022. Tra gli obiettivi vi sono un ente governativo in Europa e un fornitore di servizi gestiti in Africa. La backdoor BoldMove, scritta in C, è disponibile in due versioni: una versione Windows e una versione Linux che l’attore della minaccia sembra aver personalizzato per FortiOS, secondo Mandiant. Quando viene eseguita, la versione Linux del malware tenta innanzitutto di connettersi a un server di comando e controllo (C2) codificato. In caso di successo, BoldMove raccoglie informazioni sul sistema su cui è atterrato e le trasmette al C2. Il server C2 trasmette quindi le istruzioni al malware, che termina con l’ottenimento del pieno controllo remoto del dispositivo FortiOS interessato da parte dell’attore della minaccia. Ben Read, direttore delle analisi di cyberspionaggio di Mandiant, afferma che alcune delle funzioni principali del malware, come la capacità di scaricare file aggiuntivi o di aprire una shell inversa, sono abbastanza tipiche di questo tipo di malware. Ma la versione Linux personalizzata di BoldMove include anche capacità di manipolare caratteristiche specifiche di FortOS. “L’implementazione di queste funzionalità dimostra una conoscenza approfondita del funzionamento dei dispositivi Fortinet”, afferma Read. “È inoltre degno di nota il fatto che alcune delle funzioni delle varianti di Linux sembrano essere state riscritte per essere eseguite su dispositivi a bassa potenza”. L’avversario sembra aver compilato la versione Windows di BoldMove nel 2021, o molto prima della versione Linux. Finora Mandiant non ha rilevato alcuna attività di exploit in natura associata a questa versione. “Il campione Windows in nostro possesso è a 32 bit, quindi dovrebbe funzionare sulla maggior parte delle versioni moderne di Windows, ma potrebbe essere compilato per funzionare su macchine a 64 bit”, afferma Read. Tuttavia, non funzionerebbe su un dispositivo Fortinet.
Trucchi tecnici
La nuova campagna di cyberspionaggio e il malware BoldMove che gli aggressori stanno utilizzando per la campagna continuano un modello tra gli attori delle minacce con sede in Cina – e le minacce persistenti avanzate provenienti anche da altre nazioni – per colpire firewall, IPS, IDS e altri dispositivi di sicurezza di rete. Lo sviluppo di exploit per queste tecnologie può essere impegnativo e richiede notevoli risorse e capacità tecniche. Con BoldMove, “gli aggressori non hanno solo sviluppato un exploit, ma anche un malware che dimostra una conoscenza approfondita di sistemi, servizi, registrazioni e formati proprietari non documentati”, ha dichiarato Mandiant. Ma il guadagno per gli aggressori può essere elevato perché un exploit riuscito dà loro ampio accesso a una rete, senza richiedere alcuna interazione da parte dell’utente”, ha aggiunto il fornitore di sicurezza. Sebbene i prodotti di Fortinet siano stati un obiettivo particolarmente popolare in questo senso, gli attori delle minacce hanno preso di mira anche prodotti di altri fornitori, tra cui Pulse Secure VPN, Citrix ADC e SonicWall. Gli attacchi hanno provocato numerosi avvisi da parte dell’FBI, della Cybersecurity and Information Security Agency (CISA) statunitense e di altri enti.
Istruito in FortiOS
Nel frattempo, la settimana scorsa Fortinet stessa ha descritto il malware associato a CVE-2022-42475 come una variante di una backdoor Linux “generica” che l’attore delle minacce ha personalizzato per FortiOS. L’azienda ha dichiarato che la sua analisi ha dimostrato che il file dannoso potrebbe essere stato mascherato come un componente del motore IPS di Fortinet sui sistemi compromessi. Tra le funzionalità più avanzate del malware c’è quella di manipolare la registrazione di FortiOS per evitare il rilevamento, ha dichiarato Fortinet. Il malware è in grado di cercare i registri degli eventi in FortiOS, decomprimerli in memoria e cercare ed eliminare una stringa specifica che gli consenta di ricostruire i registri. Il malware può anche interrompere completamente i processi di registrazione. “La complessità dell’exploit suggerisce che si tratta di un attore avanzato e che è altamente mirato a obiettivi governativi o legati alla pubblica amministrazione”, ha dichiarato Fortinet. Secondo Fortinet, lo sviluppo dell’exploit avrebbe richiesto all’attore della minaccia una “profonda conoscenza” di FortiOS e dell’hardware sottostante. “L’uso di impianti personalizzati dimostra che l’attore possiede capacità avanzate, tra cui il reverse-engineering di varie parti di FortiOS”, ha dichiarato il fornitore.
Notizie
Telegram multata per 20.000 dollari in Brasile
Tempo di lettura: 2 minuti. Non cancella il profilo come ha ordinato il Tribunale

Il giudice della Corte Suprema del Brasile Alexandre de Moraes ha multato mercoledì l’app di messaggistica Telegram per non aver sospeso l’account di un funzionario eletto di estrema destra e influencer sui social media, secondo quanto dichiarato dalla Corte Suprema.
All’inizio di gennaio, il tribunale ha ordinato a Telegram di sospendere gli account di Nikolas Ferreira e di altri “per fermare la diffusione di manifestazioni criminali”, si legge nel comunicato. La mancata sospensione dell’account di Ferreira “è considerata una collaborazione indiretta alla continuazione delle attività criminali”, ha dichiarato la corte. Ferreira, un rappresentante federale dello Stato di Minas Gerais, ha più di 300.000 abbonati su Telegram, 3,6 milioni di follower su Tik Tok e oltre 6 milioni di follower su Instagram. Tende a pubblicare contenuti evangelici e di estrema destra e a sostenere l’ex presidente brasiliano Jair Bolsonaro.
Le autorità brasiliane stanno ancora indagando dopo che centinaia di sostenitori di Bolsonaro hanno preso d’assalto gli edifici governativi della capitale Brasilia all’inizio di gennaio, in seguito alla sua sconfitta nel ballottaggio presidenziale dello scorso anno. L’abilità di Ferreira sui social media ha contribuito a catapultare la carriera politica del 26enne, che nel 2022 è stato eletto con il maggior numero di voti tra tutti i rappresentanti in corsa a livello nazionale e il terzo per numero di voti espressi da un rappresentante nella storia del Brasile.
Su Twitter, mercoledì, Ferreira ha scritto: “Vogliono farmi sparire da internet”.
Secondo un comunicato della Corte Suprema, Telegram è stata multata di 100.000 reais brasiliani (circa 20.000 dollari) per ogni giorno di mancata conformità.
In una lettera di Telegram a Moraes, ottenuta dalla CNN Brasil, l’azienda ha risposto chiedendo di riconsiderare l’ordine. L’azienda sottolinea che Ferreira è un funzionario eletto e afferma che nell’ordine non è stato identificato alcun contenuto criminale specifico. “Non sono stati forniti motivi o giustificazioni per il blocco completo di tale canale, cioè non sono stati presentati i contenuti specifici che sarebbero considerati illegali”, si legge nella lettera.
La CNN ha contattato Telegram per un commento.
La Corte Suprema ha riconosciuto che Telegram ha riferito di aver rispettato parzialmente l’ordine, ma ha chiesto chiarimenti sui contenuti specifici da bloccare.
Notizie
L’Interpol si è di fatto schierata con la Russia nella sua guerra contro l’Ucraina

I Paesi membri dell’Interpol si impegnano a collaborare per evitare che i veri criminali sfuggano alla giustizia e il sistema si basa sulla presunzione che tutti i suoi membri agiscano in buona fede. Ma come altri membri autoritari dell’Interpol, la Russia abusa di questa presunzione per perseguire i nemici del regime di Putin. Questo deve finire e l’Interpol ha tutti gli strumenti necessari per farlo, compresa la sospensione della Russia dall’organizzazione. In risposta all’invasione immotivata dell’Ucraina da parte di Mosca, l’anno scorso Stati Uniti, Regno Unito e altri alleati hanno cercato di sospendere la Russia dall’Interpol. Il gruppo ha resistito, sottolineando la propria neutralità e sostenendo di poter fare di più con la Russia a bordo: “Finché la rete Interpol può aiutare a salvare una vittima di abusi su minori… è suo dovere garantire che le linee di comunicazione rimangano aperte”. Questo è falso. L’Interpol è stata costituita per diffondere informazioni che aiutino la ricerca di presunti criminali, impedendo al contempo l’abuso dei suoi sistemi da parte degli Stati membri. Ma la massima responsabilità dell’organizzazione non è quella di aiutare a catturare i criminali. La stessa Costituzione dell’Interpol afferma notoriamente che deve operare nello spirito della Dichiarazione universale dei diritti umani, che sancisce la presunzione di innocenza e il diritto alla proprietà privata. Ma regimi autoritari come la Russia e la Cina spesso abusano dell’Interpol per perseguitare i loro critici o per giustificare il furto di beni aziendali.
L’Interpol vuole evitare qualsiasi cosa che possa portare uno dei suoi membri ad abbandonare o essere sospeso, per paura di diluire la sua influenza globale. Per questo motivo, afferma che la sua Costituzione non prevede la sospensione di un membro. Questo è tecnicamente vero; la disposizione per la sospensione non è nella Costituzione dell’Interpol. Si trova nell’articolo 131 del Regolamento sul trattamento dei dati dell’Interpol, che autorizza l’Interpol a sospendere i diritti di accesso di qualsiasi Stato membro per un massimo di tre mesi. Inoltre, se il Comitato esecutivo dell’Interpol approva, una nazione può ricevere una “sospensione a lungo termine”. Purtroppo, questo comitato è attualmente dominato da autocrazie e da chi abusa dell’Interpol. È improbabile che gli Emirati Arabi Uniti, la Cina, l’Egitto e la Turchia votino per sospendere uno dei loro compagni di abusi. La difesa dell’Interpol per la sua inazione – difesa regolarmente ribadita dal suo segretario generale, Jürgen Stock – è che l’Interpol è stata fondata sulla neutralità e sulla cooperazione apolitica contro i reati di diritto comune: reati come omicidio, stupro e rapina.
Ma praticare la neutralità non significa ignorare gli abusi sistemici. L’Interpol permette regolarmente che accuse spurie di frode, o false accuse di crimini ordinari, vengano usate per attaccare avversari politici o commerciali. Stock ha sostenuto che non c’è compromesso tra l’offrire “la più ampia assistenza reciproca possibile” alla polizia e la neutralità dell’Interpol. Ma quando la polizia è il criminale, il compromesso c’è eccome. Regimi come la Russia e la Cina non riconoscono la distinzione tra reati ordinari e reati politici, distinzione su cui si basa l’Interpol. Ignorando questa distinzione, l’Interpol finisce per “agire come un braccio di un regime criminale per dare la caccia ai suoi nemici”, secondo le parole di Bill Browder, critico di Putin e principale bersaglio degli abusi russi dell’Interpol. Il Cremlino ha ripetutamente chiesto all’Interpol di arrestare Browder, che ha denunciato la corruzione russa, ma l’Interpol ha respinto le richieste. La neutralità dell’Interpol sull’adesione della Russia alla guerra in Ucraina si riduce al rifiuto di fare qualcosa che possa essere percepito come una presa di posizione. Questa non è neutralità, è cecità. La vera neutralità significa far rispettare le regole dell’Interpol a tutti, indipendentemente dall’identità o dalla reazione di chi le infrange. La visione ottusa della neutralità dell’Interpol non riguarda solo gli attivisti coraggiosi come Browder. Nel 2018, gli Stati Uniti hanno richiesto, e ottenuto, un avviso rosso dell’Interpol per cercare di arrestare Yevgeny Prigozhin, un amico di Putin e fondatore del famigerato gruppo mercenario russo Wagner.
Ma nel 2020, dopo la presentazione di un reclamo da parte degli avvocati di Prigozhin, l’Interpol ha ritirato l’avviso in quanto “avrebbe avuto significative implicazioni negative per la neutralità dell’Interpol” facendola “percepire come schierata con un Paese contro un altro”. La visione della neutralità di Interpol si basa, come afferma Stock, sulla convinzione che “se c’è un’attività statale, Interpol non sta conducendo alcuna attività”. Ma se è lo Stato a commettere i crimini, gli sforzi dell’Interpol per rimanere neutrale la pongono tacitamente dalla parte di Stati criminali come la Russia. Purtroppo, dopo aver preso una posizione forte lo scorso marzo, chiedendo la sospensione della Russia, l’amministrazione Biden ha fatto marcia indietro. Ad agosto, il Dipartimento di Stato e il Procuratore generale hanno pubblicato un rapporto che ha rilevato – in barba alle prove pubblicate dall’Interpol stessa – che non ci sono stati abusi da parte dell’Interpol dal 2019.
Incredibilmente, gli Stati Uniti, che pagano la maggior parte dei costi dell’Interpol, ora hanno così paura di puntare il dito contro gli abusatori e di difendere le regole dell’Interpol, che non riescono a citare i Rapporti nazionali sui diritti umani del Dipartimento di Stato, che testimoniano la realtà continua degli abusi dell’Interpol. I critici dell’Interpol non sono sempre nel mirino. L’organizzazione ha ragione a resistere alle richieste, come quella recente del comitato editoriale del Wall Street Journal, di essere coinvolta in aree che esulano dai crimini ordinari a cui è limitata dalla sua Costituzione. L’Interpol non dovrebbe perseguire reati di “carattere militare”, nemmeno quelli ben documentati e massicci come le violazioni dei diritti umani e la commissione di crimini di guerra da parte della Russia in Ucraina.
La questione non è se la Russia sia in torto in Ucraina. La Russia ha sbagliato e deve risponderne. Ma l’Interpol non è lo strumento giusto da utilizzare a questo scopo. L’Interpol ha già abbastanza problemi a prevenire l’abuso dei suoi sistemi. Se viene coinvolta per volontà dei combattenti nel perseguimento dei crimini di guerra, si troverà di fronte a una politicizzazione dilagante. Coloro che sono preoccupati per la politicizzazione dell’Interpol da parte della Russia non dovrebbero rispondere esortando l’Interpol a violare le sue stesse regole.
Allo stesso tempo, esiste un modo giusto per coinvolgere l’Interpol in questa lotta. La comunità internazionale potrebbe istituire un tribunale per processare i russi per reati di genocidio, crimini contro l’umanità e crimini di guerra. Il tribunale potrebbe poi collaborare con l’Interpol e fare richieste di localizzazione e detenzione dei sospetti. Questa è la procedura stabilita nel 2010 dall’Assemblea generale dell’Interpol, volta a garantire che l’Interpol non si trasformi in un giudice delle rivendicazioni rivali dei combattenti. La recente designazione della Russia come Stato terrorista da parte del Parlamento europeo è un passo significativo in questo processo. Finché non sarà istituito un tribunale internazionale, l’Interpol ha molto lavoro da fare. Soprattutto, deve smettere di dire mezze verità sulle sue regole, abbandonare la sua visione distorta di neutralità e iniziare a rispettare il suo requisito fondamentale di applicare le proprie regole, anche se Russia e Cina lo percepiscono come una presa di posizione.
Notizie
Trapelano i dettagli di iOS 17: Apple promette più stabilità ed efficienza e meno grafica

Apple ha appena rilasciato iOS 16.3, l’ultima versione di iOS 16, presentato a giugno dello scorso anno e rilasciato in autunno con la famiglia iPhone 14. Quest’anno, iOS 17 sarà rilasciato insieme alla serie iPhone 15, molto probabilmente a settembre. Quest’anno, iOS 17 sarà rilasciato insieme alla serie iPhone 15, molto probabilmente a settembre, e oggi un nuovo rapporto ne parla già. Secondo questa fonte, che in passato si è dimostrata affidabile quando si tratta di cose legate ad Apple, iOS 17 non introdurrà grandi revisioni visive. Anzi, ci si deve aspettare che sia identico a iOS 16. L’obiettivo della prossima versione sarà invece quello di aumentare la stabilità e l’efficienza e di supportare le cuffie AR/VR Reality Pro di Apple.
A tal fine, iOS 17 sarà caratterizzato da una nuova app dedicata alle cuffie. Si tratterà di un concetto simile a quello dell’app Watch, ma con “molte più funzioni”. L’app Casa sembra essere in procinto di essere rinnovata, con “cambiamenti importanti” in arrivo, insieme a “modifiche” più lievi a Trova il mio. Inoltre, secondo quanto riferito, l’app Musica subirà alcune modifiche relative alla navigazione al suo interno. L’app Mail sarà semplificata “un po’” e Promemoria e File saranno migliorate, anche se non ci è dato sapere come. A quanto pare, ci si devono aspettare anche piccole modifiche alle app Fitness e Wallet, quest’ultima potrebbe essere collegata ad Apple Pay Later.
Sembra che iOS 17 sia costruito per funzionare su sei dispositivi con Dynamic Island, di cui due sono i già disponibili iPhone 14 Pro e iPhone 14 Pro Max. Sembra quindi che tutti e quattro i prossimi modelli di iPhone 15 saranno dotati di Dynamic Island, abbandonando finalmente la tacca. Secondo altre parti del codice di iOS 17, tutti e quattro i prossimi iPhone avranno una porta USB-C, ma solo due supporteranno la velocità USB 3.2, presumibilmente il Pro e il Pro Max. I telefoni non Pro avranno una velocità simile a quella che attualmente raggiungono tramite Lightning.
Infine, si dice che l’iPhone 15 Pro Max sarà dotato di un software di elaborazione delle immagini “più avanzato” rispetto all’iPhone 15 Pro e di un sistema di raffreddamento migliore (probabilmente reso possibile, almeno in parte, dalle dimensioni fisiche del telefono).
-
Inchieste3 settimane fa
ChatGPT: i criminali informatici già la usano per sviluppare malware?
-
Inchieste3 settimane fa
La Russia sta perdendo la guerra cibernetica?
-
L'Altra Bolla2 settimane fa
Abbiamo chiesto a ChatGPT della guerra in Ucraina e delle sue cause.
-
OSINT2 settimane fa
Twitter: la sfida tra Corriere e Repubblica è vinta da La Verità
-
L'Altra Bolla2 settimane fa
Ferragni contro Lucarelli: chi ha ragione e chi ha torto
-
Inchieste2 settimane fa
NoName057(16) a Matrice Digitale: stiamo analizzando il perimetro cibernetico italiano
-
L'Altra Bolla2 settimane fa
Shakira e Pique: quando il divorzio fa fare soldi. Altro che Blasi e Totti …
-
DeFi3 settimane fa
USA, banca Silvergate: colpita da 8 miliardi di dollari di prelievi di criptovalute