Connect with us

Notizie

TetrisPhantom: USB sicure sfruttate per attaccare governi

Tempo di lettura: 2 minuti. TetrisPhantom sfrutta USB sicure compromesse per attaccare sistemi governativi in Asia-Pacifico. Kaspersky rivela dettagli dell’attacco sofisticato.

Pubblicato

il

TetrisPhantom
Tempo di lettura: 2 minuti.

Una minaccia avanzata, denominata ‘TetrisPhantom‘, sfrutta USB sicure compromesse per prendere di mira i sistemi governativi nella regione Asia-Pacifico. Queste USB sicure conservano i file in una sezione criptata del dispositivo e vengono utilizzate per trasferire dati in modo sicuro tra i sistemi, inclusi quelli in ambienti isolati.

Funzionamento delle USB sicure

Le USB sicure permettono l’accesso alla loro sezione protetta attraverso software personalizzati che decrittano i contenuti basandosi su una password fornita dall’utente. Un esempio di tale software è UTetris.exe, incluso in una parte non criptata della chiavetta USB.

La scoperta della minaccia

Ricercatori nel campo della sicurezza hanno scoperto versioni trojanizzate dell’applicazione UTetris distribuite su dispositivi USB sicuri. Questa campagna di attacco è attiva da almeno alcuni anni e ha come obiettivo i governi nella regione APAC. Secondo un recente rapporto di Kaspersky sulle tendenze APT, TetrisPhantom utilizza vari strumenti, comandi e componenti malware, evidenziando un gruppo di minacce sofisticato e ben finanziato. L’attacco si avvale di strumenti e tecniche avanzate, tra cui l’oscuramento del software basato sulla virtualizzazione per i componenti malware, la comunicazione a basso livello con l’USB attraverso comandi SCSI diretti e l’iniezione di codice in un legittimo programma di gestione degli accessi sulla chiavetta USB.

Dettagli dell’attacco

Kaspersky ha fornito ulteriori dettagli sull’attacco, spiegando che inizia con l’esecuzione di un payload chiamato AcroShell sul computer bersaglio. AcroShell stabilisce una linea di comunicazione con il server di comando e controllo dell’attaccante e può recuperare ed eseguire ulteriori payload per rubare documenti e file sensibili. Gli attaccanti utilizzano anche le informazioni raccolte per la ricerca e lo sviluppo di un altro malware chiamato XMKR e la versione trojanizzata di UTetris.exe. Il modulo XMKR, una volta distribuito su una macchina Windows, compromette le chiavette USB sicure connesse al sistema per diffondere l’attacco anche a sistemi potenzialmente isolati. Le capacità di XMKR sul dispositivo includono il furto di file per scopi di spionaggio. I dati vengono poi scritti sulle chiavette USB e le informazioni sulle USB compromesse vengono esfiltrate al server dell’attaccante quando il dispositivo di archiviazione viene inserito in un computer connesso a Internet e infettato da AcroShell.

Analisi delle varianti malevole

Kaspersky ha recuperato e analizzato due varianti eseguibili malevole di Utetris, una utilizzata tra settembre e ottobre 2022 e un’altra distribuita nelle reti governative da ottobre 2022 ad oggi. Gli attacchi sono in corso da almeno alcuni anni, con TetrisPhantom che ha costantemente come obiettivo lo spionaggio. I ricercatori hanno osservato un piccolo numero di infezioni nelle reti governative, indicando un’operazione mirata.

Cos’è Kaspersky?

Kaspersky è una multinazionale specializzata nella sicurezza informatica, conosciuta per i suoi prodotti antivirus e soluzioni di sicurezza per aziende e utenti finali.

Notizie

Fancy Bear sfrutta Bug per campagne di Phishing

Pubblicato

il

Tempo di lettura: 2 minuti.

Fancy Bear, un gruppo di cyber-spionaggio legato al Cremlino, è stato osservato da Microsoft mentre sfrutta due bug precedentemente corretti per campagne di phishing su larga scala contro obiettivi ad alto valore, come agenzie governative, di difesa e aerospaziali negli Stati Uniti e in Europa.

Dettagli delle Vulnerabilità Sfruttate

Le vulnerabilità sfruttate includono CVE-2023-23397, un difetto di elevazione dei privilegi in Microsoft Outlook, e CVE-2023-38831, un difetto di esecuzione di codice remoto in WinRAR che consente l’esecuzione di codice arbitrario. Microsoft ha inizialmente corretto il bug di Outlook a marzo, avvertendo che era già stato sfruttato da malintenzionati in Russia contro settori governativi, energetici e militari in Europa, con un focus specifico sull’Ucraina.

Attività di Fancy Bear

Fancy Bear, tracciato da Microsoft come Forest Blizzard e precedentemente noto come Strontium, è stato attivo dal 2012 e ha iniziato prendendo di mira entità governative sudcoreane, think tank e individui identificati come esperti in vari campi, prima di espandere il suo raggio d’azione a Europa, Russia e Stati Uniti. Alcuni degli account Outlook compromessi appartengono a organizzazioni pubbliche e private polacche, secondo il Cyber Command polacco (DKWOC), che ha collaborato con Microsoft nelle indagini. Qui la storia completa in esclusiva su Matrice Digitale

Metodologia dell’Attacco

L’attacco di Fancy Bear inizia con un’email di phishing contenente un allegato di appuntamento, utilizzando un file TNEF mascherato come un file CSV, Excel o Word. L’estensione maligna contiene un percorso UNC che indirizza il traffico a un listener SMB ospitato su un router Ubiquiti probabilmente compromesso. In passato, Fancy Bear ha utilizzato router compromessi per ospitare i suoi nodi di comando e controllo o listener NTLM.

Campagna di Phishing utilizzando WinRAR

Utilizzando un diverso set di indirizzi email Portugalmail, gli spie russe hanno anche inviato email di phishing sfruttando una vulnerabilità di WinRAR, CVE-2023-32231. Questa vulnerabilità, che consente ai malintenzionati di eseguire malware nascosto all’interno di file legittimi, è stata corretta ad agosto, ma apparentemente non è stata patchata da abbastanza persone.

Aspettative per il Futuro

Gli esperti di sicurezza prevedono che i criminali continueranno a sfruttare entrambi i bug in sistemi non aggiornati, riflettendo il passaggio definitivo di TA422 da malware compilato per accesso persistente a reti mirate a accesso orientato alle credenziali più leggero.

Prosegui la lettura

Notizie

Arresto in Belgio per Contrabbando di Elettronica Militare

Pubblicato

il

Tempo di lettura: 2 minuti.

Un cittadino belga è in arresto ed è accusato per il suo ruolo in uno schema di contrabbando pluriennale per esportare elettronica di grado militare dagli Stati Uniti verso Russia e Cina.

Dettagli dell’Arresto e delle Accuse

Hans Maria De Geetere, 61 anni, è stato detenuto dalle forze dell’ordine belghe il 5 dicembre insieme ad altre cinque persone per interrogatorio. Il Dipartimento di Giustizia degli Stati Uniti ha anche reso pubbliche due incriminazioni che accusano De Geetere e altri di aver esportato illegalmente milioni di dollari di elettronica statunitense – utilizzata in missili, veicoli aerei senza pilota, ricevitori di guerra elettronica e radar militari – verso entità in Cina e Russia.

Azioni Internazionali Coordinate

I Dipartimenti del Commercio e del Tesoro degli Stati Uniti hanno aggiunto De Geetere e le sue aziende – Knokke-Heist Support Management Corporation e European Trading Technology BV – alla BIS Entity List e alla OFAC Specially Designated and Blocked Person List per aver trasferito la tecnologia di armi illecite. Le azioni internazionali coordinate dimostrano l’impegno a interrompere il flusso di elettronica critica statunitense verso la Repubblica Popolare Cinese e la Russia.

Dettagli delle indagini

Secondo un’incriminazione presentata in un tribunale del Texas, tra marzo 2016 e febbraio 2018, De Geetere e un uomo della Florida, Eddy Johan Coopmans, 62 anni, hanno cospirato per contrabbandare circuiti FPGA controllati all’esportazione verso la Russia e telecamere di sorveglianza a infrarossi a onda corta (SWIR) verso la Cina. In totale, i due uomini avrebbero effettuato pagamenti per oltre 1,2 milioni di dollari a individui che ritenevano potessero procurare loro i dispositivi.

Altre accuse

Un’altra incriminazione, presentata in un tribunale dell’Oregon, sostiene che De Geetere abbia tentato illegalmente di procurarsi accelerometri per esportarli in Cina tra aprile 2021 e agosto 2023. Questi dispositivi, del valore di oltre 930.000 dollari, svolgono un ruolo critico in vari sistemi, inclusi quelli di navigazione di armi e veicoli.

Possibili pene

Se condannato, De Geetere rischia un massimo di cinque anni di prigione per cospirazione al contrabbando di beni e per ciascuna accusa di false dichiarazioni, dieci anni per il contrabbando di beni e venti anni per cospirazione al riciclaggio di fondi.

Prosegui la lettura

Notizie

Kimsuky spia la Corea del Sud

Pubblicato

il

Tempo di lettura: 2 minuti.

Il gruppo di minaccia nordcoreano noto come Kimsuky è stato osservato mentre prendeva di mira istituti di ricerca in Corea del Sud come parte di una campagna di spear-phishing, con l’obiettivo finale di distribuire backdoor sui sistemi compromessi come denunciato da AhnLab.

Tecniche e Obiettivi di Kimsuky

L’attacco inizia con un’esca sotto forma di dichiarazione di importazione, che è in realtà un file JSE maligno contenente uno script PowerShell offuscato, un payload codificato in Base64 e un documento PDF di diversivo. L’apertura del file PDF funge da tattica diversiva, mentre lo script PowerShell viene eseguito in background per lanciare la backdoor. Il malware è configurato per raccogliere informazioni di rete e altri dati rilevanti e trasmettere i dettagli codificati a un server remoto. È inoltre in grado di eseguire comandi, eseguire payload aggiuntivi e terminare se stesso, trasformandosi in una backdoor per l’accesso remoto all’host infetto.

Espansione delle Attività di Kimsuky

Attivo dal 2012, Kimsuky ha iniziato prendendo di mira entità governative sudcoreane, think tank e individui identificati come esperti in vari campi, prima di espandere il suo raggio d’azione a Europa, Russia e Stati Uniti. All’inizio di questo mese, il Dipartimento del Tesoro degli Stati Uniti ha sanzionato Kimsuky per la raccolta di informazioni a sostegno degli obiettivi strategici della Corea del Nord, tra cui eventi geopolitici, politica estera e sforzi diplomatici.

Altre Attività di Gruppi Nordcoreani

Il rapporto arriva mentre la società di sicurezza blockchain SlowMist ha implicato il noto gruppo nordcoreano Lazarus Group in una vasta campagna di phishing su Telegram mirata al settore delle criptovalute. Inoltre, la Seoul Metropolitan Police Agency (SMPA) ha accusato il sottogruppo di Lazarus, Andariel, di aver rubato informazioni tecniche sui sistemi di armi antiaeree da aziende di difesa nazionali e di aver riciclato i proventi di attacchi ransomware in Corea del Nord.

Prosegui la lettura

Facebook

CYBERSECURITY

Multilingua15 minuti fa

AutoSpill ruba credenziali dai Gestori di Password Android

Tempo di lettura: 2 minuti. Ricercatori di sicurezza hanno sviluppato un nuovo attacco, denominato AutoSpill, per rubare credenziali di account...

Notizie2 ore fa

WordPress: Aggiornamento 6.4.2 corregge grave vulnerabilità

Tempo di lettura: < 1 minuto. WordPress ha rilasciato la versione 6.4.2, che include una patch per una grave vulnerabilità...

Notizie2 ore fa

5Ghoul, vulnerabilità nei Modem 5G: iOS e Android sono a rischio?

Tempo di lettura: 2 minuti. Recenti scoperte hanno rivelato una serie di vulnerabilità, 5Ghoul, nel firmware dei modem 5G di...

Notizie2 ore fa

Interruzione dei siti ALPHV Ransomware: cosa succede?

Tempo di lettura: 2 minuti. Si ritiene che un’operazione delle forze dell’ordine sia la causa dell’interruzione dei siti web del...

microsoft outlook microsoft outlook
Notizie2 ore fa

Problemi di invio Email in Outlook? Microsoft da una soluzione

Tempo di lettura: 2 minuti. Microsoft ha riconosciuto un nuovo problema che sta influenzando gli utenti di Outlook per Microsoft...

Notizie1 giorno fa

Krasue RAT si nasconde sui Server Linux con Rootkit integrati

Tempo di lettura: 2 minuti. I ricercatori di sicurezza hanno scoperto un trojan di accesso remoto chiamato Krasue che prende...

Notizie1 giorno fa

Attacchi informatici sfruttano DHCP di Microsoft per Spoofing DNS

Tempo di lettura: 2 minuti. Una serie di attacchi contro i domini di Microsoft Active Directory potrebbe permettere ai malintenzionati...

CISA CISA
Notizie1 giorno fa

CISA rafforza la sicurezza: vulnerabilità e consigli sui sistemi ICS

Tempo di lettura: < 1 minuto. La sicurezza informatica è un campo in costante evoluzione, con nuove minacce che emergono...

apple lockdown mode apple lockdown mode
Notizie1 giorno fa

Apple e la sicurezza inviolata del Lockdown Mode

Tempo di lettura: 2 minuti. Nell’era digitale, la sicurezza dei dispositivi è una preoccupazione costante, specialmente per utenti a rischio...

Notizie2 giorni fa

Grave Bug vieta Aggiornamenti Sistema Google Play su Galaxy

Tempo di lettura: 2 minuti. Mentre Samsung sta aggiornando numerosi telefoni Galaxy alla One UI 6.0 senza problemi, molti dispositivi...

Truffe recenti

Notizie3 settimane fa

Polizia Postale: attenzione alla truffa dei biglietti ferroviari falsi

Tempo di lettura: < 1 minuto. Gli investigatori della Polizia Postale hanno recentemente individuato una nuova truffa online che prende...

app ledger falsa app ledger falsa
Notizie1 mese fa

App Falsa di Ledger Ruba Criptovalute

Tempo di lettura: 2 minuti. Un'app Ledger Live falsa nel Microsoft Store ha rubato 768.000 dollari in criptovalute, sollevando dubbi...

keepass pubblicità malevola keepass pubblicità malevola
Notizie2 mesi fa

Google: pubblicità malevole che indirizzano a falso sito di Keepass

Tempo di lettura: 2 minuti. Google ospita una pubblicità malevola che indirizza gli utenti a un falso sito di Keepass,...

Notizie2 mesi fa

Nuova tattica per la truffa dell’aggiornamento del browser

Tempo di lettura: 2 minuti. La truffa dell'aggiornamento del browser si rinnova, con i criminali che ora ospitano file dannosi...

Notizie2 mesi fa

Oltre 17.000 siti WordPress compromessi negli attacchi di Balada Injector

Tempo di lettura: 2 minuti. La campagna di hacking Balada Injector ha compromesso oltre 17.000 siti WordPress sfruttando vulnerabilità nei...

Truffe online2 mesi fa

ChatGPT cerca di ingannare cuori solitari appassionati di AI

Tempo di lettura: < 1 minuto. La truffa LoveGPT rappresenta una nuova minaccia nel mondo degli appuntamenti online, sfruttando l'AI...

Notizie2 mesi fa

Nuovo avviso della Polizia Postale: attenzione allo “Spoofing telefonico”

Tempo di lettura: 2 minuti. Attenzione ai tentativi di truffa tramite "Spoofing telefonico": la Polizia Postale avvisa e fornisce consigli...

Truffe online3 mesi fa

No, la vostra pagina Facebook non sta per scadere e non è disabilitata

Tempo di lettura: < 1 minuto. La nuova vecchia truffa è indirizzata ai proprietari delle pagine a cui si vuole...

Economia3 mesi fa

MetaMask ecco la funzione di scambio ETH in valuta fiat

Tempo di lettura: < 1 minuto. MetaMask lancia una nuova funzione che permette agli utenti di vendere Ether per valuta...

truffa PWCNU truffa PWCNU
Truffe online3 mesi fa

Allerta Truffa: segnalazione di frode online su PWCNU.com

Tempo di lettura: 2 minuti. Allerta truffa: lettore segnala frode su PWCNU.com, perdendo 800€ in schema Ponzi che utilizza numeri...

Tendenza