Notizie
Lazarus: il 2021 è stato l’anno dell’ingegneria sociale e del reverse engineering

Il 2021 è stato un altro anno che ha visto il gruppo apt Lazarus attivo sotto molti fronti. Nel primo mese dell'anno, gennaio, Threat Analysis Group di Google ha identificato una campagna in corso che prendeva di mira i ricercatori di sicurezza che lavoravano sulla ricerca e lo sviluppo di vulnerabilità in diverse aziende e organizzazioni.
Al fine di costruire credibilità e connettersi con i ricercatori di sicurezza, gli attori hanno stabilito un blog di ricerca e più profili Twitter per interagire con potenziali obiettivi. Hanno usato Twitter per pubblicare link al loro blog, pubblicando video dei loro presunti exploit e per amplificare e retwittare i post di altri account che controllano.
Il loro blog contiene scritture e analisi di vulnerabilità che sono state divulgate pubblicamente, compresi i post “ospiti” di inconsapevoli ricercatori di sicurezza legittimi, probabilmente nel tentativo di costruire ulteriore credibilità con altri ricercatori di sicurezza.
Mentre non si è stati in grado di verificare l'autenticità o lo stato di funzionamento di tutti gli exploit di cui hanno pubblicato i video, in almeno un caso, gli attori hanno falsificato il successo del loro presunto exploit funzionante. Il 14 gennaio 2021, gli attori della Corea del Nord hanno condiviso via Twitter un video di YouTube che annunciava di sfruttare CVE-2021-1647, una vulnerabilità di Windows Defender. Nel video, si mostrava un exploit di successo che generava una shell cmd.exe, ma un attento esame del video mostrava che l'exploit era falso. Più commenti su YouTube hanno identificato che il video era falso e che non c'era un exploit funzionante dimostrato. Dopo che questi commenti sono stati fatti, gli attori hanno usato un secondo account Twitter (che controllano) per ritwittare il post originale e sostenere che non era “un video falso“.
Gli attori hanno predi mira specifici ricercatori di sicurezza con un nuovo metodo di ingegneria sociale. Dopo aver stabilito le comunicazioni iniziali, gli attori chiedevano al ricercatore preso di mira se volevano collaborare insieme alla ricerca sulle vulnerabilità, e poi fornivano al ricercatore un progetto Visual Studio. All'interno del progetto Visual Studio ci sarebbe stato il codice sorgente per sfruttare la vulnerabilità, così come una DLL aggiuntiva che verrebbe eseguita attraverso Visual Studio Build Events. La DLL è un malware personalizzato che avrebbe iniziato immediatamente a comunicare con i domini C2 controllati dall'attore.
Oltre a prendere di mira gli utenti tramite ingegneria sociale, abbiamo anche osservato diversi casi in cui i ricercatori sono stati compromessi dopo aver visitato il blog degli attori. In ognuno di questi casi, i ricercatori hanno seguito un link su Twitter a uno scritto ospitato su blog.br0vvnn[.]io, e poco dopo, un servizio dannoso è stato installato sul sistema del ricercatore e una backdoor in-memory avrebbe iniziato a segnalare un server di comando e controllo dell'attore. Al momento di queste visite, i sistemi delle vittime stavano eseguendo Windows 10 completamente patchato e aggiornato e le versioni del browser Chrome.
Lazarus avrebbe utilizzato più piattaforme per comunicare con potenziali obiettivi, tra cui Twitter, LinkedIn, Telegram, Discord, Keybase ed e-mail.
Il Threat Analysis Group ha documentato una campagna di hacking, che siamo stati in grado di attribuire a un'entità sostenuta dal governo nordcoreano, rivolta ai ricercatori di sicurezza. Il 17 marzo, gli stessi attori dietro quegli attacchi hanno creato un nuovo sito web con associati profili di social media per una società falsa chiamata “SecuriElite”.
Il nuovo sito web affermava che l'azienda era una società di sicurezza offensiva situata in Turchia che offriva pentest, valutazioni di sicurezza del software ed exploit. Come i precedenti siti web allestiti da questo attore nord coreano, questo sito aveva un link alla loro chiave pubblica PGP in fondo alla pagina. Nel mese di gennaio, i ricercatori mirati hanno riferito che la chiave PGP ospitata sul blog dell'attaccante ha agito come esca per visitare il sito dove un exploit del browser era in attesa di essere attivato.
L'ultima serie di profili di social media messi in piedi dall'aggressore continuavano a spacciarsi per colleghi ricercatori di sicurezza interessati allo sfruttamento e alla sicurezza offensiva. Su LinkedIn, sono stati identificati due account che si spacciano per reclutatori di aziende di antivirus e sicurezza. Abbiamo segnalato tutti i profili di social media identificati alle piattaforme per consentire loro di prendere provvedimenti adeguati.
I ricercatori di sicurezza sono arrivate alle conclusioni che Lazarus utilizzavano un Internet Explorer 0-day. Sulla base della loro attività, continuiamo a credere che questi attori siano pericolosi, e probabilmente hanno più 0-days. Incoraggiamo chiunque scopra una vulnerabilità di Chrome a segnalare tale attività attraverso il processo di presentazione del Chrome Vulnerabilities Rewards Program.
Falso sito web della società di sicurezza:
www.securielite[.]com
Profili Twitter:
Profili LinkedIn:
- SecuriElite – https://www.linkedin.com/company/securielite/
- Carter Edwards, direttore delle risorse umane @ Trend Macro – https://www.linkedin.com/in/carter-edwards-a99138204/
- Colton Perry, ricercatore di sicurezza – https://www.linkedin.com/in/colton-perry-6a8059204/
- Evely Burton, reclutatore tecnico @ Malwarebytes – https://www.linkedin.com/in/evely-burton-204b29207/
- Osman Demir, CEO @ SecuriElite – https://www.linkedin.com/in/osman-demir-307520209/
- Piper Webster, Ricercatore di sicurezza – https://www.linkedin.com/in/piper-webster-192676203/
- Sebastian Lazarescue, Ricercatore di sicurezza @ SecuriElite – https://www.linkedin.com/in/sebastian-lazarescue-456840209/
Email:
- contact@securielite.com
- osman@securielite.com
- submit@securielite.com
Domini di proprietà dell'attaccante:
- bestwing[.]org
- codebiogblog[.]com
- coldpacific[.]com
- cutesaucepuppy[.]com
- devguardmap[.]org
- hireproplus[.]com
- hotelboard[.]org
- mediterraneanroom[.]org
- redeastbay[.]com
- regclassboard[.]com
- securielite[.]com
- spotchannel02[.]com
- wileprefgurad[.]net
Nel giugno 2021, i ricercatori di Kaspersky hanno osservato il gruppo Lazarus attaccare l'industria della difesa utilizzando il framework del malware MATA, che può colpire tre sistemi operativi Windows, Linux e macOS. Storicamente, Lazarus ha usato MATA per attaccare varie industrie per scopi criminali, come il furto di database di clienti e la diffusione di ransomware. Tuttavia, Lazarus ha usato MATA per lo spionaggio informatico ed ha consegnato una versione troianizzata di un'applicazione nota per essere utilizzata dalla vittima scelta una nota caratteristica di Lazarus. In particolare, questa non è la prima volta che il gruppo Lazarus ha attaccato l'industria della difesa. La loro precedente campagna ThreatNeedle è stata condotta in modo simile a metà del 2020.
Lazarus è stato anche visto concentrare un attacco alla catena di approvvigionamento con un cluster DeathNote aggiornato, che consiste in una variante leggermente aggiornata di BLINDINGCAN, malware precedentemente segnalato dalla US Cybersecurity and Infrastructure Security Agency (CISA). I ricercatori di Kaspersky hanno scoperto campagne che prendevano di mira un think tank sudcoreano e un fornitore di soluzioni di monitoraggio delle risorse IT.
- Nel primo caso scoperto dai ricercatori Kaspersky, Lazarus ha sviluppato una catena di infezione che derivava da un software di sicurezza sudcoreano legittimo che distribuiva un carico utile dannoso.
- Nel secondo caso, l'obiettivo era una società che sviluppava soluzioni di monitoraggio delle risorse in Lettonia, una vittima atipica per Lazarus. Come parte della catena di infezione, Lazarus ha utilizzato un downloader chiamato “Racket“, che ha firmato utilizzando un certificato rubato. L'attore ha compromesso i server web vulnerabili e ha caricato diversi script per filtrare e controllare gli impianti dannosi sulle macchine violate con successo.
Nel novembre 2021 Lazarus, ha provato nuovamente ad hackerare i ricercatori di sicurezza con una versione pirata troianizzata della popolare applicazione di reverse engineering IDA Pro:
un'applicazione che converte un eseguibile in linguaggio assembly, permettendo ai ricercatori di sicurezza e ai programmatori di analizzare come funziona un programma e scoprire potenziali bug.
I ricercatori di sicurezza usano comunemente IDA per analizzare il software legittimo per le vulnerabilità e il malware per determinare quale comportamento dannoso esegue.
Tuttavia, poiché IDA Pro è un'applicazione costosa, alcuni ricercatori spesso scaricano una versione piratata invece di acquistarla e come con qualsiasi software pirata, c'è sempre il rischio che venga manomesso per includere eseguibili dannosi, che è esattamente ciò che il ricercatore di ESET Anton Cherepanov ha scoperto in una versione pirata di IDA Pro distribuita dal gruppo di hacker Lazarus.
L'installer IDA è stato modificato per includere due DLL dannose chiamate idahelp.dll e win_fw.dll che erano eseguite quando il programma veniva installato.
Il file win_fw.dll creava un nuovo “compito” nel Task Scheduler di Windows che lanciava il programma idahelper.dll.
Il programma idahelper.dll si connetteva quindi al sito devguardmap[.]org e scaricava i payload ritenuti essere il trojan di accesso remoto NukeSped. Il RAT installato permetteva poi agli attori della minaccia di ottenere l'accesso al dispositivo del ricercatore di sicurezza per rubare file, prendere screenshot, registrare le sequenze di tasti o eseguire ulteriori comandi.
Notizie
Tom Hanks avverte del doppelganger generato da IA in un appello su Instagram
Tempo di lettura: < 1 minuto. Tom Hanks avverte i suoi follower su Instagram di un doppiaggio generato da intelligenza artificiale, sottolineando i pericoli dei deepfakes e l’importanza della verifica delle informazioni.

Tom Hanks, l'acclamato attore di Hollywood, ha recentemente lanciato un avviso ai suoi follower su Instagram riguardo a un doppelganger generato da intelligenza artificiale che sta circolando online. Nel suo post, Hanks ha esortato i fan a essere cauti e a non cadere in trappola, poiché l'immagine generata da IA non rappresenta la sua vera immagine o le sue vere intenzioni.
L'uso dell'intelligenza artificiale per creare immagini e video falsi, noti come “deepfakes”, è diventato sempre più diffuso negli ultimi anni. Queste creazioni possono essere estremamente realistiche, rendendo difficile per l'occhio non allenato distinguere tra ciò che è reale e ciò che è falso.
Hanks ha sottolineato che, mentre la tecnologia può avere molte applicazioni positive, l'uso improprio di essa può portare a disinformazione e potenziali danni alla reputazione di individui innocenti. Ha anche esortato i suoi follower a verificare sempre le fonti e a non diffondere informazioni senza prima averne verificato l'autenticità.
Molti fan e altri celebri hanno risposto al post di Hanks, esprimendo la loro preoccupazione per l'uso diffuso di deepfakes e sottolineando l'importanza della consapevolezza e dell'educazione in materia.
Notizie
Media Freedom Act: rafforzate le regole per proteggere giornalisti e media
Tempo di lettura: < 1 minuto. Il Parlamento Europeo approva il Media Freedom Act, introducendo misure rigorose per proteggere i giornalisti e garantire la libertà dei media in tutta l’Unione Europea.

Il Parlamento Europeo ha recentemente approvato il Media Freedom Act, una legge che mira a rafforzare la protezione dei giornalisti e dei media in tutta l'Unione Europea. Questa mossa arriva in un momento in cui la libertà dei media e la sicurezza dei giornalisti sono diventate preoccupazioni crescenti in molti paesi membri.
Il Media Freedom Act introduce una serie di misure per garantire che i giornalisti possano svolgere il loro lavoro senza interferenze o minacce. Queste misure includono la protezione contro la violenza e le intimidazioni, l'accesso garantito alle informazioni e la protezione delle fonti giornalistiche.
Inoltre, la legge prevede sanzioni per coloro che minacciano o attaccano i giornalisti, garantendo che tali crimini non rimangano impuniti. Questo è particolarmente rilevante in un contesto in cui molti giornalisti in Europa sono stati oggetto di attacchi o addirittura assassinati a causa del loro lavoro.
Il Media Freedom Act mira anche a proteggere i media da interferenze politiche o economiche, garantendo che possano operare in modo indipendente e senza pressioni esterne. Questo è essenziale per garantire che i media possano svolgere il loro ruolo cruciale nel fornire informazioni accurate e imparziali al pubblico.
Molti hanno accolto con favore l'approvazione del Media Freedom Act, sottolineando l'importanza di proteggere la libertà dei media e la sicurezza dei giornalisti in un'epoca in cui questi valori sono sempre più sotto attacco.
Notizie
Google rilascia gli aggiornamenti di sicurezza di ottobre 2023 per Android
Tempo di lettura: 2 minuti. Google rilascia aggiornamenti di sicurezza per Android, correggendo 54 vulnerabilità, tra cui due attivamente sfruttate. Gli utenti sono esortati ad aggiornare.

Google ha rilasciato gli aggiornamenti di sicurezza di ottobre 2023 per Android, affrontando 54 vulnerabilità uniche, tra cui due note per essere attivamente sfruttate. Le due falle sfruttate sono CVE-2023-4863 e CVE-2023-4211, per le quali Google ha “indicazioni che potrebbero essere sotto sfruttamento limitato e mirato”.
CVE-2023-4863 è una vulnerabilità di overflow del buffer nella libreria open-source ubiquitaria libwebp, che impatta numerosi prodotti software, tra cui Chrome, Firefox, iOS, Microsoft Teams e molti altri. Questa particolare falla è stata inizialmente erroneamente assegnata a CVE separati per Apple iOS e Google Chrome, sebbene fosse effettivamente nella libreria sottostante. Un tentativo successivo di correggerlo assegnando un nuovo CVE (CVE-2023-5129) è stato respinto.
CVE-2023-4211 è una falla attivamente sfruttata che colpisce molteplici versioni dei driver GPU Arm Mali utilizzati in una vasta gamma di modelli di dispositivi Android. Questa falla è un problema di memoria use-after-free che potrebbe consentire agli aggressori di accedere o manipolare localmente dati sensibili.
In sintesi, l'aggiornamento Android di ottobre 2023 porta:
- 13 correzioni nel framework Android
- 12 correzioni nei componenti del sistema
- Due aggiornamenti su Google Play
- Cinque correzioni nei componenti Arm
- Tre correzioni riguardanti i chip MediaTek
- Una correzione riguardante i chip Unisoc
- 18 correzioni sui componenti Qualcomm (15 per closed-source)
Delle 54 correzioni riguardanti Android 11-13, cinque sono classificate come critiche e due riguardano problemi di esecuzione di codice remoto. Questo aggiornamento segue il sistema standard di rilascio di due livelli di patch: il primo (2023-10-01) si concentra sui componenti principali di Android (Framework + System), mentre il secondo (2023-10-06) riguarda il kernel e i componenti closed-source. Questo approccio consente ai produttori di dispositivi di applicare selettivamente gli aggiornamenti rilevanti per i loro modelli hardware, rendendoli disponibili più rapidamente.
I destinatari del primo livello di patch otterranno gli aggiornamenti principali di Android del mese corrente così come gli aggiornamenti di entrambi i livelli del mese precedente, in questo caso settembre 2023. Coloro che vedono il secondo livello di patch sul loro schermo di aggiornamento otterranno tutti gli aggiornamenti menzionati in questo bollettino del mese.
Le versioni Android 10 e precedenti non sono più supportate, ma a seconda dell'ambito di alcune vulnerabilità recentemente corrette, potrebbero anche essere colpite. Detto ciò, si consiglia agli utenti di sistemi Android più vecchi di aggiornare a un modello più recente o di flashare il loro dispositivo con una distribuzione Android di terze parti che offre aggiornamenti di sicurezza per i loro modelli.
- Editoriali3 settimane fa
Zelensky fa uso di cocaina? I dubbi e le paure su un alleato “tossico”
- Inchieste2 settimane fa
La CIA sotto accusa aiutata da NewsGuard nella narrazione sull’origine del COVID-19
- Tech3 settimane fa
Confronto tra Apple Watch Series 9, Series 8 e Series 7: quale scegliere?
- Tech2 settimane fa
Realme GT 5: test di ricarica a 240W sbalorditivo
- Tech2 settimane fa
Honor 100 Pro in arrivo con Snapdragon 8 Gen 2 e display AMOLED
- Tech2 settimane fa
Il confronto tra iPhone 15 Pro Max e Samsung Galaxy S23 Ultra
- Inchieste7 giorni fa
Fuga attraverso il confine: vuole la pace, ripudia la guerra e dice addio all’Ucraina
- Tech3 settimane fa
Xiaomi 13 Ultra: kit fotografico che rivoluziona la fotografia