Connect with us

Notizie

Il malware DarkTortilla si serve delle pagine Cisco e Grammarly fasulle

Condividi questo contenuto

Tempo di lettura: 3 minuti. I siti che riproducono Grammarly e una pagina web di Cisco stanno diffondendo la minaccia DarkTortilla, ricca di attacchi malware successivi.

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 3 minuti.

I ricercatori hanno individuato due siti di phishing – uno che riproduce una pagina web di Cisco e l’altro mascherato da sito di Grammarly – che gli attori delle minacce utilizzano per distribuire un malware particolarmente pericoloso noto come “DarkTortilla”. Il malware basato su .NET può essere configurato per fornire vari payload ed è noto per le sue funzioni che lo rendono estremamente furtivo e persistente sui sistemi che compromette. Diversi gruppi di minacce hanno utilizzato DarkTortilla almeno dal 2015 per rilasciare ruba-informazioni e Trojan di accesso remoto, come AgentTesla, AsyncRAT e NanoCore. Anche alcuni gruppi di ransomware, come gli operatori di Babuk, hanno utilizzato DarkTortilla come parte della loro catena di distribuzione del payload. In molte di queste campagne, gli aggressori hanno utilizzato principalmente allegati di file dannosi (.zip, .img, .iso) nelle e-mail di spam per avvolgere gli ignari utenti nel malware.

Consegna di DarkTortilla tramite siti di phishing

Recentemente, i ricercatori dei Cyble Research and Intelligence Labs hanno identificato una campagna dannosa in cui gli attori delle minacce utilizzano due siti di phishing, mascherati da siti legittimi, per distribuire il malware. Cyble ha ipotizzato che gli operatori della campagna stiano probabilmente utilizzando e-mail di spam o annunci online per distribuire i link ai due siti. Gli utenti che seguono il link al sito web di Grammarly camuffato finiscono per scaricare un file dannoso chiamato “GnammanlyInstaller.zip” quando cliccano sul pulsante “Ottieni Grammarly”. Il file .zip contiene un programma di installazione dannoso camuffato da eseguibile di Grammarly che scarica un secondo eseguibile .NET a 32 bit crittografato. Questo a sua volta scarica un file DLL crittografato da un server remoto controllato dall’aggressore. L’eseguibile .NET decifra il file DLL crittografato e lo carica nella memoria del sistema compromesso, dove esegue una serie di attività dannose, secondo Cyble. Il sito di phishing di Cisco sembra invece una pagina di download per la tecnologia Secure Client VPN di Cisco. Ma quando un utente clicca sul pulsante per “ordinare” il prodotto, finisce per scaricare un file VC++ dannoso da un server remoto controllato dall’aggressore. Il malware innesca una serie di azioni che terminano con l’installazione di DarkTortilla sul sistema compromesso. L’analisi di Cyble del payload ha mostrato che il malware impacchetta funzioni per la persistenza, l’iniezione di processi, l’esecuzione di controlli antivirus e di macchine virtuali/sandbox, la visualizzazione di messaggi falsi, la comunicazione con il server di comando e controllo (C2) e il download di payload aggiuntivi da esso. I ricercatori di Cyble hanno scoperto che per garantire la persistenza su un sistema infetto, ad esempio, DarkTortilla rilascia una copia di se stesso nella cartella di avvio del sistema e crea voci di registro Run/Winlogin. Come ulteriore meccanismo di persistenza, DarkTortilla crea anche una nuova cartella denominata “system_update.exe” sul sistema infetto e vi copia se stesso.

Un malware sofisticato e pericoloso

La funzionalità dei falsi messaggi di DarkTortilla serve fondamentalmente a ingannare le vittime, facendo loro credere che l’applicazione Grammarly o Cisco desiderata non sia stata eseguita perché alcuni componenti dell’applicazione dipendenti non erano disponibili sul loro sistema. “Il malware DarkTortilla è un malware altamente sofisticato basato su .NET che prende di mira gli utenti in libertà”, hanno dichiarato i ricercatori di Cyble in un avviso di lunedì. “I file scaricati dai siti di phishing presentano diverse tecniche di infezione, il che indica che [gli attori delle minacce] dispongono di una piattaforma sofisticata in grado di personalizzare e compilare il binario utilizzando varie opzioni”. DarkTortilla, come detto, agisce spesso come caricatore di primo livello per ulteriori malware. All’inizio di quest’anno i ricercatori della Counter Threat Unit di Secureworks hanno identificato gli attori delle minacce che utilizzano DarkTortilla per distribuire in massa un’ampia gamma di malware, tra cui Remcos, BitRat, WarzoneRat, Snake Keylogger, LokiBot, QuasarRat, NetWire e DCRat. Sono stati inoltre identificati alcuni avversari che utilizzano il malware in attacchi mirati per fornire kit di attacco post-compromissione Cobalt Strike e Metasploit. All’epoca, Secureworks aveva dichiarato di aver contato almeno 10.000 campioni unici di DarkTortilla da quando, l’anno scorso, aveva individuato per la prima volta un attore di minacce che utilizzava il malware in un attacco mirato a una vulnerabilità critica di Microsoft Exchange per l’esecuzione di codice remoto (CVE-2021-34473). Secureworks ha giudicato DarkTortilla molto pericoloso per il suo alto grado di configurabilità e per l’uso di strumenti open source come CofuserEX e DeepSea per offuscare il codice. Il fatto che il payload principale di DarkTortilla venga eseguito interamente in memoria è un’altra caratteristica che rende il malware pericoloso e difficile da individuare, ha osservato Secureworks all’epoca.

Iscriviti alla newsletter settimanale di Matrice Digitale

* inserimento obbligatorio

Notizie

Telegram multata per 20.000 dollari in Brasile

Condividi questo contenuto

Tempo di lettura: 2 minuti. Non cancella il profilo come ha ordinato il Tribunale

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Il giudice della Corte Suprema del Brasile Alexandre de Moraes ha multato mercoledì l’app di messaggistica Telegram per non aver sospeso l’account di un funzionario eletto di estrema destra e influencer sui social media, secondo quanto dichiarato dalla Corte Suprema.

All’inizio di gennaio, il tribunale ha ordinato a Telegram di sospendere gli account di Nikolas Ferreira e di altri “per fermare la diffusione di manifestazioni criminali”, si legge nel comunicato. La mancata sospensione dell’account di Ferreira “è considerata una collaborazione indiretta alla continuazione delle attività criminali”, ha dichiarato la corte. Ferreira, un rappresentante federale dello Stato di Minas Gerais, ha più di 300.000 abbonati su Telegram, 3,6 milioni di follower su Tik Tok e oltre 6 milioni di follower su Instagram. Tende a pubblicare contenuti evangelici e di estrema destra e a sostenere l’ex presidente brasiliano Jair Bolsonaro.

Le autorità brasiliane stanno ancora indagando dopo che centinaia di sostenitori di Bolsonaro hanno preso d’assalto gli edifici governativi della capitale Brasilia all’inizio di gennaio, in seguito alla sua sconfitta nel ballottaggio presidenziale dello scorso anno. L’abilità di Ferreira sui social media ha contribuito a catapultare la carriera politica del 26enne, che nel 2022 è stato eletto con il maggior numero di voti tra tutti i rappresentanti in corsa a livello nazionale e il terzo per numero di voti espressi da un rappresentante nella storia del Brasile.

Su Twitter, mercoledì, Ferreira ha scritto: “Vogliono farmi sparire da internet”.

Secondo un comunicato della Corte Suprema, Telegram è stata multata di 100.000 reais brasiliani (circa 20.000 dollari) per ogni giorno di mancata conformità.

In una lettera di Telegram a Moraes, ottenuta dalla CNN Brasil, l’azienda ha risposto chiedendo di riconsiderare l’ordine. L’azienda sottolinea che Ferreira è un funzionario eletto e afferma che nell’ordine non è stato identificato alcun contenuto criminale specifico. “Non sono stati forniti motivi o giustificazioni per il blocco completo di tale canale, cioè non sono stati presentati i contenuti specifici che sarebbero considerati illegali”, si legge nella lettera.

La CNN ha contattato Telegram per un commento.

La Corte Suprema ha riconosciuto che Telegram ha riferito di aver rispettato parzialmente l’ordine, ma ha chiesto chiarimenti sui contenuti specifici da bloccare.

Prosegui la lettura

Notizie

L’Interpol si è di fatto schierata con la Russia nella sua guerra contro l’Ucraina

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 4 minuti.

I Paesi membri dell’Interpol si impegnano a collaborare per evitare che i veri criminali sfuggano alla giustizia e il sistema si basa sulla presunzione che tutti i suoi membri agiscano in buona fede. Ma come altri membri autoritari dell’Interpol, la Russia abusa di questa presunzione per perseguire i nemici del regime di Putin. Questo deve finire e l’Interpol ha tutti gli strumenti necessari per farlo, compresa la sospensione della Russia dall’organizzazione. In risposta all’invasione immotivata dell’Ucraina da parte di Mosca, l’anno scorso Stati Uniti, Regno Unito e altri alleati hanno cercato di sospendere la Russia dall’Interpol. Il gruppo ha resistito, sottolineando la propria neutralità e sostenendo di poter fare di più con la Russia a bordo: “Finché la rete Interpol può aiutare a salvare una vittima di abusi su minori… è suo dovere garantire che le linee di comunicazione rimangano aperte”. Questo è falso. L’Interpol è stata costituita per diffondere informazioni che aiutino la ricerca di presunti criminali, impedendo al contempo l’abuso dei suoi sistemi da parte degli Stati membri. Ma la massima responsabilità dell’organizzazione non è quella di aiutare a catturare i criminali. La stessa Costituzione dell’Interpol afferma notoriamente che deve operare nello spirito della Dichiarazione universale dei diritti umani, che sancisce la presunzione di innocenza e il diritto alla proprietà privata. Ma regimi autoritari come la Russia e la Cina spesso abusano dell’Interpol per perseguitare i loro critici o per giustificare il furto di beni aziendali.

L’Interpol vuole evitare qualsiasi cosa che possa portare uno dei suoi membri ad abbandonare o essere sospeso, per paura di diluire la sua influenza globale. Per questo motivo, afferma che la sua Costituzione non prevede la sospensione di un membro. Questo è tecnicamente vero; la disposizione per la sospensione non è nella Costituzione dell’Interpol. Si trova nell’articolo 131 del Regolamento sul trattamento dei dati dell’Interpol, che autorizza l’Interpol a sospendere i diritti di accesso di qualsiasi Stato membro per un massimo di tre mesi. Inoltre, se il Comitato esecutivo dell’Interpol approva, una nazione può ricevere una “sospensione a lungo termine”. Purtroppo, questo comitato è attualmente dominato da autocrazie e da chi abusa dell’Interpol. È improbabile che gli Emirati Arabi Uniti, la Cina, l’Egitto e la Turchia votino per sospendere uno dei loro compagni di abusi. La difesa dell’Interpol per la sua inazione – difesa regolarmente ribadita dal suo segretario generale, Jürgen Stock – è che l’Interpol è stata fondata sulla neutralità e sulla cooperazione apolitica contro i reati di diritto comune: reati come omicidio, stupro e rapina.

Ma praticare la neutralità non significa ignorare gli abusi sistemici. L’Interpol permette regolarmente che accuse spurie di frode, o false accuse di crimini ordinari, vengano usate per attaccare avversari politici o commerciali. Stock ha sostenuto che non c’è compromesso tra l’offrire “la più ampia assistenza reciproca possibile” alla polizia e la neutralità dell’Interpol. Ma quando la polizia è il criminale, il compromesso c’è eccome. Regimi come la Russia e la Cina non riconoscono la distinzione tra reati ordinari e reati politici, distinzione su cui si basa l’Interpol. Ignorando questa distinzione, l’Interpol finisce per “agire come un braccio di un regime criminale per dare la caccia ai suoi nemici”, secondo le parole di Bill Browder, critico di Putin e principale bersaglio degli abusi russi dell’Interpol. Il Cremlino ha ripetutamente chiesto all’Interpol di arrestare Browder, che ha denunciato la corruzione russa, ma l’Interpol ha respinto le richieste. La neutralità dell’Interpol sull’adesione della Russia alla guerra in Ucraina si riduce al rifiuto di fare qualcosa che possa essere percepito come una presa di posizione. Questa non è neutralità, è cecità. La vera neutralità significa far rispettare le regole dell’Interpol a tutti, indipendentemente dall’identità o dalla reazione di chi le infrange. La visione ottusa della neutralità dell’Interpol non riguarda solo gli attivisti coraggiosi come Browder. Nel 2018, gli Stati Uniti hanno richiesto, e ottenuto, un avviso rosso dell’Interpol per cercare di arrestare Yevgeny Prigozhin, un amico di Putin e fondatore del famigerato gruppo mercenario russo Wagner.

Ma nel 2020, dopo la presentazione di un reclamo da parte degli avvocati di Prigozhin, l’Interpol ha ritirato l’avviso in quanto “avrebbe avuto significative implicazioni negative per la neutralità dell’Interpol” facendola “percepire come schierata con un Paese contro un altro”. La visione della neutralità di Interpol si basa, come afferma Stock, sulla convinzione che “se c’è un’attività statale, Interpol non sta conducendo alcuna attività”. Ma se è lo Stato a commettere i crimini, gli sforzi dell’Interpol per rimanere neutrale la pongono tacitamente dalla parte di Stati criminali come la Russia. Purtroppo, dopo aver preso una posizione forte lo scorso marzo, chiedendo la sospensione della Russia, l’amministrazione Biden ha fatto marcia indietro. Ad agosto, il Dipartimento di Stato e il Procuratore generale hanno pubblicato un rapporto che ha rilevato – in barba alle prove pubblicate dall’Interpol stessa – che non ci sono stati abusi da parte dell’Interpol dal 2019.

Incredibilmente, gli Stati Uniti, che pagano la maggior parte dei costi dell’Interpol, ora hanno così paura di puntare il dito contro gli abusatori e di difendere le regole dell’Interpol, che non riescono a citare i Rapporti nazionali sui diritti umani del Dipartimento di Stato, che testimoniano la realtà continua degli abusi dell’Interpol. I critici dell’Interpol non sono sempre nel mirino. L’organizzazione ha ragione a resistere alle richieste, come quella recente del comitato editoriale del Wall Street Journal, di essere coinvolta in aree che esulano dai crimini ordinari a cui è limitata dalla sua Costituzione. L’Interpol non dovrebbe perseguire reati di “carattere militare”, nemmeno quelli ben documentati e massicci come le violazioni dei diritti umani e la commissione di crimini di guerra da parte della Russia in Ucraina.

La questione non è se la Russia sia in torto in Ucraina. La Russia ha sbagliato e deve risponderne. Ma l’Interpol non è lo strumento giusto da utilizzare a questo scopo. L’Interpol ha già abbastanza problemi a prevenire l’abuso dei suoi sistemi. Se viene coinvolta per volontà dei combattenti nel perseguimento dei crimini di guerra, si troverà di fronte a una politicizzazione dilagante. Coloro che sono preoccupati per la politicizzazione dell’Interpol da parte della Russia non dovrebbero rispondere esortando l’Interpol a violare le sue stesse regole.
Allo stesso tempo, esiste un modo giusto per coinvolgere l’Interpol in questa lotta. La comunità internazionale potrebbe istituire un tribunale per processare i russi per reati di genocidio, crimini contro l’umanità e crimini di guerra. Il tribunale potrebbe poi collaborare con l’Interpol e fare richieste di localizzazione e detenzione dei sospetti. Questa è la procedura stabilita nel 2010 dall’Assemblea generale dell’Interpol, volta a garantire che l’Interpol non si trasformi in un giudice delle rivendicazioni rivali dei combattenti. La recente designazione della Russia come Stato terrorista da parte del Parlamento europeo è un passo significativo in questo processo. Finché non sarà istituito un tribunale internazionale, l’Interpol ha molto lavoro da fare. Soprattutto, deve smettere di dire mezze verità sulle sue regole, abbandonare la sua visione distorta di neutralità e iniziare a rispettare il suo requisito fondamentale di applicare le proprie regole, anche se Russia e Cina lo percepiscono come una presa di posizione.

Fonte traduzione

Prosegui la lettura

Notizie

Trapelano i dettagli di iOS 17: Apple promette più stabilità ed efficienza e meno grafica

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Apple ha appena rilasciato iOS 16.3, l’ultima versione di iOS 16, presentato a giugno dello scorso anno e rilasciato in autunno con la famiglia iPhone 14. Quest’anno, iOS 17 sarà rilasciato insieme alla serie iPhone 15, molto probabilmente a settembre. Quest’anno, iOS 17 sarà rilasciato insieme alla serie iPhone 15, molto probabilmente a settembre, e oggi un nuovo rapporto ne parla già. Secondo questa fonte, che in passato si è dimostrata affidabile quando si tratta di cose legate ad Apple, iOS 17 non introdurrà grandi revisioni visive. Anzi, ci si deve aspettare che sia identico a iOS 16. L’obiettivo della prossima versione sarà invece quello di aumentare la stabilità e l’efficienza e di supportare le cuffie AR/VR Reality Pro di Apple.

A tal fine, iOS 17 sarà caratterizzato da una nuova app dedicata alle cuffie. Si tratterà di un concetto simile a quello dell’app Watch, ma con “molte più funzioni”. L’app Casa sembra essere in procinto di essere rinnovata, con “cambiamenti importanti” in arrivo, insieme a “modifiche” più lievi a Trova il mio. Inoltre, secondo quanto riferito, l’app Musica subirà alcune modifiche relative alla navigazione al suo interno. L’app Mail sarà semplificata “un po’” e Promemoria e File saranno migliorate, anche se non ci è dato sapere come. A quanto pare, ci si devono aspettare anche piccole modifiche alle app Fitness e Wallet, quest’ultima potrebbe essere collegata ad Apple Pay Later.

Sembra che iOS 17 sia costruito per funzionare su sei dispositivi con Dynamic Island, di cui due sono i già disponibili iPhone 14 Pro e iPhone 14 Pro Max. Sembra quindi che tutti e quattro i prossimi modelli di iPhone 15 saranno dotati di Dynamic Island, abbandonando finalmente la tacca. Secondo altre parti del codice di iOS 17, tutti e quattro i prossimi iPhone avranno una porta USB-C, ma solo due supporteranno la velocità USB 3.2, presumibilmente il Pro e il Pro Max. I telefoni non Pro avranno una velocità simile a quella che attualmente raggiungono tramite Lightning.

Infine, si dice che l’iPhone 15 Pro Max sarà dotato di un software di elaborazione delle immagini “più avanzato” rispetto all’iPhone 15 Pro e di un sistema di raffreddamento migliore (probabilmente reso possibile, almeno in parte, dalle dimensioni fisiche del telefono).

Prosegui la lettura

Facebook

CYBERWARFARE

Notizie3 giorni fa

Killnet mette a sedere i siti web tedeschi

Tempo di lettura: 2 minuti. Condividi questo contenutoGli hacker attivisti russi hanno messo offline diversi siti web tedeschi mercoledì in...

Notizie4 giorni fa

Ex diplomatico: Cina spia i cittadini con frigoriferi, portatili e lampadine britannico

Tempo di lettura: < 1 minuto. Secondo un rapporto inviato al governo dall'ex diplomatico, la tecnologia "cavallo di Troia" rappresenta...

Notizie2 settimane fa

NoName057 offre ricompense finanziarie per partecipare agli attacchi DDoS

Tempo di lettura: 2 minuti. Ai volontari vengono offerte ricompense fino a 80.000 rubli per attacchi riusciti con il client...

Multilingua2 settimane fa

L’Ucraina propone la NATO della Guerra Cibernetica

Tempo di lettura: 2 minuti. Il principale funzionario ucraino per la sicurezza informatica ha proposto lo sviluppo di una "Cyber...

Inchieste2 settimane fa

NoName057(16) a Matrice Digitale: stiamo analizzando il perimetro cibernetico italiano

Tempo di lettura: 3 minuti. Esclusiva mondiale al gruppo di hacktivisti che hanno colpito diversi paesi europei tra cui l'Italia

Notizie2 settimane fa

NoName057 rivendica gli attacchi informatici ai siti web danesi

Tempo di lettura: < 1 minuto. Gli hacktivisti russi sostengono di aver attaccato la banca centrale danese, il ministero delle...

Notizie2 settimane fa

ESET svela l’attività di StrongPity: malevola con l’app Telegram troianizzata

Tempo di lettura: 3 minuti. Condividi questo contenutoI ricercatori ESET hanno identificato una campagna attiva del gruppo StrongPity APT che...

Notizie2 settimane fa

Il curioso caso delle capacità informatiche estoni

Tempo di lettura: 4 minuti. Condividi questo contenutoDutch Ruppersberger, un deputato degli Stati Uniti, una volta ha dovuto rispondere a...

Notizie2 settimane fa

APT Dark Pink prende di mira governi e militari nella regione APAC

Tempo di lettura: 2 minuti. Condividi questo contenutoLe organizzazioni governative e militari della regione Asia-Pacifico sono prese di mira da...

Notizie3 settimane fa

Iran: banche sotto attacco DDOS. Rischio sventato

Tempo di lettura: < 1 minuto. Condividi questo contenutoL’Iran ha sventato un attacco informatico alla sua banca centrale, ha dichiarato...

Truffe recenti

Truffe online2 settimane fa

Malware trasmesso da Google Ads prosciuga l’intero portafoglio di criptovalute di un influencer NFT

Tempo di lettura: 2 minuti. Un link pubblicitario sponsorizzato su Google ha nascosto un malware che ha travasato migliaia di...

Notizie3 settimane fa

“Entra nell’Interpol” la nuova truffa sui social media che spopola in Sud Africa

Tempo di lettura: 2 minuti. L'Organizzazione internazionale di polizia criminale (Interpol) ha lanciato un allarme su una truffa online che...

DeFi1 mese fa

Scandalo FTX, i genitori di Sam Bankman Fried sono indagati: confermata l’inchiesta di Matrice Digitale

Tempo di lettura: 2 minuti. Avrebbero speso i fondi societari per acquisti personali e sono il collante con le "coperture"...

Truffe online3 mesi fa

Sospettati di uno schema Ponzi arrestati in Grecia e Italia ricercati da INTERPOL

Tempo di lettura: 2 minuti. INTERPOL ha lanciato l'IFCACC all'inizio di quest'anno, per fornire una risposta globale coordinata contro la...

Truffe online3 mesi fa

Truffa del Trust Wallet PayPal

Tempo di lettura: 2 minuti. Scoperta da Trend Micro, la truffa che sfrutta il brand di PayPal, può essere così...

Truffe online3 mesi fa

Sospetto arrestato in relazione a una frode di investimento da un milione di euro

Tempo di lettura: 2 minuti. L'azione ha portato l'Europol a rilasciare consigli in tal senso.

Truffe online4 mesi fa

I truffatori e i disonesti al telefono: è possibile fermarli?

Tempo di lettura: 4 minuti. I consigli di Sophos e l'invito di Matrice Digitale a segnalarli al nostro modello

Truffe online4 mesi fa

Curriculum Online, la denuncia: CVfacile.com attiva abbonamenti nascosti

Tempo di lettura: 3 minuti. C'è anche il sito expressCV ed è stato già segnalato per illeciti.

Truffe online4 mesi fa

Truffa Vinted: spillati 195 euro grazie a un link falso di Subito

Tempo di lettura: 2 minuti. Altro utente truffato, ma le responsabilità non sono tutte della piattaforma.

Truffe online4 mesi fa

Truffe della rete Theta e phishing di MetaMask

Tempo di lettura: 3 minuti. Questa settimana abbiamo trovato altre ingannevoli truffe di criptovalute a cui dovete prestare attenzione.

Tendenza