Connect with us

Sicurezza Informatica

HUI Loader: scoperto dopo 7 anni lo spyware di un APT cinese

Tempo di lettura: 2 minuti. Un noto malware di spionaggio sottolinea la minaccia che le aziende straniere devono affrontare da parte di gruppi di hacker sponsorizzati dallo Stato cinese.

Pubblicato

in data

Tempo di lettura: 2 minuti.

Conosciuto come HUI Loader, il malware è attivo da oltre sette anni, ma solo di recente è stato collegato a più gruppi sponsorizzati dallo Stato provenienti dalla Cina.

Secondo i ricercatori della Counter Threat Unit (CTU) di Secureworks, il malware HUI Loader può ora essere collegato a un paio di operazioni di malware che utilizzano la minaccia del ransomware come facciata per rubare la proprietà intellettuale agli obiettivi.

Operando come un attacco DLL loader, HUI Loader si nasconde all’interno di un file eseguibile altrimenti innocuo, diffuso tramite spam, phishing o exploit di vulnerabilità software. Il malware risale al 2015 ed è stato collegato a diverse campagne di hacking attribuite a gruppi con sede in Cina.

Una volta installato ed eseguito in memoria, lo strumento HUI Loader estrae il malware responsabile di fare il lavoro sporco di copiare, caricare e crittografare i dati sul sistema host. Una parte di questo lavoro viene svolta tramite un payload Cobalt Strike, mentre il resto viene svolto tramite pacchetti malware proprietari, ha riferito il CTU di Secureworks.

In definitiva, l’obiettivo dell’attacco è sottrarre la proprietà intellettuale all’obiettivo con la scusa di un attacco malware. Ciò offrirebbe al governo cinese un certo grado di negabilità per il furto di dati sensibili, in quanto gli amministratori vengono lasciati credere di essere bersaglio di comuni criminali informatici.

Per la maggior parte degli amministratori e dei difensori di rete, questo non è nulla di nuovo o degno di nota. Tuttavia, allontanandosi un po’ dagli attacchi, i ricercatori di Secureworks hanno notato uno schema che potrebbe collegare gli attacchi alla proprietà intellettuale a gruppi organizzati e gestiti da Pechino.

Una delle campagne più importanti che ha utilizzato lo strumento HUI-Loader è stata A41APT, un attacco che può essere ricondotto a una banda di hacker denominata Bronze Starlight. Questa operazione ha legami diretti con il Ministero della Sicurezza di Stato cinese (MSS).

I gruppi di minaccia con sede in Cina sono noti per adottare strumenti di sicurezza offensivi sviluppati da ricercatori indipendenti sia all’interno che all’esterno del Paese, ha dichiarato Burnard.

A volte questi strumenti vengono condivisi solo all’interno di forum chiusi“, ha dichiarato Burnard. “Tuttavia, dato che i primi utilizzi di HUI Loader sono legati esclusivamente a gruppi di spionaggio cinesi sponsorizzati dallo Stato, come ‘Bronze Riverside’, è plausibile che HUI Loader possa essere stato sviluppato da individui che lavorano per un’unità di intelligence del PLA [People’s Liberation Army] o dell’MSS“.

Sebbene la maggior parte degli attacchi sia stata limitata alle aziende giapponesi, le imprese statunitensi ed europee dovrebbero aggiornare il proprio software e assicurarsi che gli utenti siano attenti agli attacchi e ai metodi di phishing e social engineering più comuni, secondo le migliori pratiche.

Sicurezza Informatica

SneakyChef: il gruppo di Cyber Spionaggio dietro SugarGh0st

Tempo di lettura: 2 minuti. SneakyChef espande l’uso di SugarGh0st in attacchi mirati a livello globale come riportato nell’analisi di Cisco Talos

Pubblicato

in data

Tempo di lettura: 2 minuti.

Cisco Talos ha recentemente scoperto una campagna in corso condotta da un nuovo attore di minacce denominato SneakyChef, utilizzando il malware SugarGh0st. Questa campagna, iniziata ad agosto 2023, ha ampliato il proprio raggio d’azione includendo obiettivi in paesi di EMEA e Asia, rispetto alle precedenti osservazioni che si concentravano principalmente su Corea del Sud e Uzbekistan.

Tecniche e Target

SneakyChef utilizza documenti esca che sono scansioni di documenti di agenzie governative, per lo più relativi a Ministeri degli Affari Esteri o ambasciate di vari paesi. Sono stati individuati diversi tipi di catene di infezione, tra cui l’uso di file SFX RAR per distribuire il malware.

Caratteristiche di SugarGh0st

SugarGh0st è un RAT (Remote Access Trojan) che permette agli attori delle minacce di connettersi al sistema compromesso, eseguire comandi, raccogliere dati e esfiltrarli. La backdoor utilizza protocolli come DNS e ICMP per la comunicazione C2 (Command and Control) e può mascherare la sua attività attraverso l’uso di documenti esca legittimi.

Profili degli attacchi e obiettivi

Gli attacchi recenti di SneakyChef hanno mirato a diverse agenzie governative tra cui:

  • Ministero degli Affari Esteri dell’Angola
  • Ministero delle Risorse della Pesca e Marine dell’Angola
  • Ministero dell’Agricoltura e delle Foreste dell’Angola
  • Ministero degli Affari Esteri del Turkmenistan
  • Ministero degli Affari Esteri del Kazakistan
  • Ministero degli Affari Esteri dell’India
  • Ambasciata del Regno dell’Arabia Saudita ad Abu Dhabi
  • Ministero degli Affari Esteri della Lettonia

Tecniche di Infezione

La catena di infezione utilizza file RAR autoestraenti (SFX) che contengono documenti esca e payload malevoli. Quando un utente esegue l’eseguibile SFX, il malware viene estratto e avviato, stabilendo la persistenza nel sistema compromesso e avviando la comunicazione con il server C2.

Misure di protezione

Per proteggersi da queste minacce, è essenziale utilizzare soluzioni di sicurezza che possano rilevare e bloccare questi comportamenti malevoli come consiglia Cisco.

Prosegui la lettura

Sicurezza Informatica

Campagna di malvertising porta all’esecuzione della backdoor Oyster

Tempo di lettura: 2 minuti. Rapid7 scopre campagna malvertising che distribuisce backdoor Oyster, utilizzando installatori malevoli di software come Microsoft Teams.

Pubblicato

in data

Tempo di lettura: 2 minuti.

Rapid7 ha recentemente osservato una campagna di malvertising che induce gli utenti a scaricare installatori malevoli per software popolari come Google Chrome e Microsoft Teams che vengono utilizzati per distribuire una backdoor identificata come Oyster, nota anche come Broomstick. Una volta eseguita, questa backdoor esegue comandi di enumerazione e distribuisce ulteriori payload.

Accesso Iniziale

In tre incidenti separati, Rapid7 ha osservato utenti scaricare presunti installatori di Microsoft Teams da siti web con domini simili a quelli legittimi (typo-squatting). Gli utenti venivano indirizzati a questi siti tramite motori di ricerca come Google e Bing, credendo di scaricare software legittimo. Ad esempio, un utente ha navigato all’URL hxxps://micrsoft-teams-download[.]com/, scaricando il file MSTeamsSetup_c_l_.exe, firmato con un certificato Authenticode emesso a “Shanxi Yanghua HOME Furnishings Ltd”.

Analisi Tecnica

L’analisi del file MSTeamsSetup_c_l_.exe ha rivelato che conteneva due binari nella sezione delle risorse, che venivano caricati nella cartella Temp durante l’esecuzione. I due binari erano CleanUp30.dll e un legittimo installer di Microsoft Teams. CleanUp30.dll viene eseguito tramite rundll32.exe, creando una task pianificata ClearMngs per eseguire CleanUp30.dll ogni tre ore.

Funzionalità di Oyster/Broomstick

Oyster, noto anche come Broomstick o CleanUpLoader, è stato osservato per la prima volta nel settembre 2023. Il loader Oyster Installer mascherava il dropper della backdoor Oyster Main, responsabile della raccolta di informazioni sull’host compromesso, della comunicazione con i server C2 e dell’esecuzione remota del codice.

Decodifica dei C2

L’analisi del CleanUp30.dll ha mostrato l’uso di una funzione di decodifica unica per recuperare gli indirizzi dei server C2, utilizzando una mappa di byte hardcoded per obfuscate i dati. Rapid7 ha creato uno script Python per decodificare queste stringhe, rivelando i domini C2 utilizzati per le comunicazioni malevoli.

Attività Successive

In uno degli incidenti osservati, un PowerShell script è stato eseguito per creare un file di collegamento .lnk (DiskCleanUp.lnk) nella cartella di avvio, garantendo l’esecuzione di CleanUp.dll ad ogni accesso dell’utente. Inoltre, sono stati osservati comandi di enumerazione per raccogliere informazioni dettagliate sul sistema compromesso.

Rilevamento e prevenzione

Per proteggersi da questa campagna di malvertising, è importante verificare l’autenticità delle fonti di download e utilizzare soluzioni di sicurezza che rilevano comportamenti sospetti come l’uso di RunDLL32 per lanciare script o la creazione di task pianificate non autorizzate.

La campagna di malvertising che distribuisce la backdoor Oyster rappresenta una minaccia significativa per le organizzazioni, utilizzando tecniche di inganno e obfuscation avanzate. È essenziale per le organizzazioni rimanere vigili e adottare misure preventive per proteggere i propri sistemi da queste minacce.

Prosegui la lettura

Sicurezza Informatica

ExCobalt: la tecnica del Tunnel nascosto di GoRed

Tempo di lettura: 2 minuti. Scopri la tecnica del tunnel nascosto di GoRed, la nuova backdoor di ExCobalt, utilizzata per cyber spionaggio contro settori critici.

Pubblicato

in data

Tempo di lettura: 2 minuti.

Nel corso di un’indagine su un incidente presso uno dei nostri clienti, il team PT ESC CSIRT ha scoperto una backdoor precedentemente sconosciuta scritta in Go, attribuita a un gruppo di cybercriminali denominato ExCobalt. ExCobalt, specializzato in cyber spionaggio, include membri attivi almeno dal 2016 e presumibilmente precedentemente parte del famigerato gruppo Cobalt.

Attività di ExCobalt

Negli ultimi anni, PT ESC ha registrato attacchi collegati a ExCobalt e indagato su incidenti presso organizzazioni russe in settori come:

  • Metallurgia
  • Telecomunicazioni
  • Miniere
  • Tecnologia dell’informazione
  • Governo
  • Sviluppo software

Caratteristiche di GoRed

GoRed è la nuova backdoor di ExCobalt con le seguenti funzionalità chiave:

  • Connessioni C2: Gli operatori possono connettersi alla backdoor ed eseguire comandi, simile ad altri framework C2 come Cobalt Strike o Sliver.
  • Protocollo RPC: Comunicazione con il server C2 utilizzando RPC.
  • Tunneling: Comunicazioni tramite DNS/ICMP, WSS e QUIC.
  • Raccolta Dati: Ottiene credenziali e raccoglie informazioni sui sistemi compromessi.
  • Comandi di Ricognizione: Esegue vari comandi per condurre ricognizioni sulla rete della vittima.
  • Esfiltrazione Dati: Serializza, cripta, archivia e invia i dati raccolti a un server dedicato.

Indagine su GoRed

Durante un’indagine su un incidente nel marzo 2024, è stato scoperto un file chiamato scrond, compresso con UPX. Una volta decompresso, il file scritto in Go mostrava percorsi di pacchetti contenenti la sottostringa “red.team/go-red/”, suggerendo un tool proprietario chiamato GoRed.

Versioni di GoRed

Le versioni trovate durante le indagini includono:

  • 0.0.1: Versione iniziale con raccolta informazioni base.
  • 0.0.9: Build di debug con configurazione estesa.
  • 0.0.13: Aggiunge shell inversa e monitoraggio file system.
  • 0.1.3: Descritta in un report Solar, non incontrata direttamente.
  • 0.1.4: Versione corrente, oggetto dell’analisi attuale.

Struttura interna di GoRed

GoRed utilizza vari pacchetti interni per differenti funzionalità:

  • config: Recupero delle configurazioni interne e di trasporto.
  • bb: Elaborazione dei comandi dell’operatore.
  • birdwatch: Monitoraggio del file system.
  • gecko: Protocollo di comunicazione con il C2.
  • backend: Connessione a un server di esfiltrazione dati.
  • collector: Raccolta informazioni di sistema.
  • proxy: Funzionamento in modalità proxy.
  • revshell: Funzionamento in modalità shell inversa.
  • dns: Implementazione del tunneling DNS.
  • icmptunnel: Implementazione del tunneling ICMP.

Funzionamento di GoRed

  1. Esecuzione e Persistenza: Inizia con il comando service per ottenere persistenza nel sistema.
  2. Modalità Beacon: Il comando gecko avvia la modalità beacon per la comunicazione con il C2.
  3. Raccolta Dati: GoRed raccoglie dati sul sistema compromesso e li invia al C2 tramite RPC.
  4. Esecuzione Comandi: Ascolta i comandi dell’operatore e li esegue, sia in background che in primo piano.

Comunicazione e configurazioni

GoRed comunica con il C2 utilizzando vari protocolli, tra cui WebSocket, QUIC, ICMP e DNS. Le configurazioni incorporate e di trasporto definiscono gli indirizzi e le modalità di connessione.

GoRed rappresenta una sofisticata backdoor utilizzata da ExCobalt per cyber spionaggio. La sua evoluzione e le capacità di nascondere le proprie tracce la rendono una minaccia significativa per le organizzazioni prese di mira.

Prosegui la lettura

Facebook

CYBERSECURITY

Sicurezza Informatica10 minuti fa

SneakyChef: il gruppo di Cyber Spionaggio dietro SugarGh0st

Tempo di lettura: 2 minuti. SneakyChef espande l'uso di SugarGh0st in attacchi mirati a livello globale come riportato nell'analisi di...

Sicurezza Informatica27 minuti fa

Campagna di malvertising porta all’esecuzione della backdoor Oyster

Tempo di lettura: 2 minuti. Rapid7 scopre campagna malvertising che distribuisce backdoor Oyster, utilizzando installatori malevoli di software come Microsoft...

meta rayban smart glasses meta rayban smart glasses
Sicurezza Informatica2 ore fa

Meta: registrazione video sui Ray-Ban estesa a 3 minuti, ma attenzione alle pubblicità

Tempo di lettura: 2 minuti. Meta estende il limite di registrazione video sugli occhiali Ray-Ban Meta a 3 minuti: attenzione...

Sicurezza Informatica1 giorno fa

Grave vulnerabilità UEFI in numerosi processori Intel

Tempo di lettura: 2 minuti. Grave vulnerabilità UEFI nei processori Intel: rischio di esecuzione di codice malevolo. Aggiornamenti e misure...

Sicurezza Informatica2 giorni fa

Rafel RAT: dallo spionaggio alle operazioni ransomware su Android

Tempo di lettura: 3 minuti. Scopri come Rafel RAT sta trasformando il panorama della sicurezza Android con tecniche avanzate di...

Sicurezza Informatica2 giorni fa

CosmicSting: minaccia grave per i negozi Magento e Adobe Commerce

Tempo di lettura: 2 minuti. Scopri la minaccia di CosmicSting per i negozi Magento e Adobe Commerce, inclusi dettagli sulla...

Sicurezza Informatica2 giorni fa

Project Naptime: gli LLM migliorano la difesa informatica?

Tempo di lettura: 2 minuti. Project Naptime di Google Project Zero esplora come i modelli di linguaggio possono migliorare la...

Sicurezza Informatica3 giorni fa

SquidLoader: malware evasivo che colpisce la Cina

Tempo di lettura: 2 minuti. SquidLoader, un malware altamente evasivo, prende di mira le organizzazioni cinesi con tecniche avanzate di...

Sicurezza Informatica3 giorni fa

Operazione di Probing DNS su scala globale: il caso Secshow

Tempo di lettura: 3 minuti. L'operazione Secshow rivela un probing DNS globale che sfrutta resolver aperti e amplificazione Cortex Xpanse

Sicurezza Informatica3 giorni fa

Morris II: malware auto-replicante che compromette assistenti Email con AI

Tempo di lettura: 2 minuti. Morris II, il malware auto-replicante che minaccia gli assistenti email GenAI, richiede misure di sicurezza...

Truffe recenti

fbi fbi
Sicurezza Informatica3 settimane fa

FBI legge Matrice Digitale? Avviso sulle truffe di lavoro Online

Tempo di lettura: 2 minuti. L'FBI segnala un aumento delle truffe lavoro da casa con pagamenti in criptovaluta, offrendo consigli...

Sicurezza Informatica3 settimane fa

Milano: operazione “Trust”, frodi informatiche e riciclaggio di criptovaluta

Tempo di lettura: 2 minuti. Scoperta un'organizzazione criminale transnazionale specializzata in frodi informatiche e riciclaggio di criptovaluta nell'operazione "Trust"

Inchieste4 settimane fa

Truffa lavoro Online: analisi metodo Mazarsiu e consigli

Tempo di lettura: 4 minuti. Mazarsiu e Temunao sono solo due portali di arrivo della truffa di lavoro online che...

Inchieste1 mese fa

Mazarsiu e Temunao: non solo truffa, ma un vero metodo

Tempo di lettura: 4 minuti. Le inchieste su Temunao e Marasiu hanno attivato tante segnalazioni alla redazione di persone che...

Pharmapiuit.com Pharmapiuit.com
Inchieste1 mese fa

Pharmapiuit.com : sito truffa online dal 2023

Tempo di lettura: 2 minuti. Pharmapiuit.com è l'ultimo sito truffa ancora online di una serie di portali che promettono forti...

Temunao.Top Temunao.Top
Inchieste1 mese fa

Temunao.Top: altro sito truffa che promette lavoro OnLine

Tempo di lettura: 2 minuti. Temunao.top è l'ennesimo sito web truffa che promette un premio finale a coloro che effettuano...

Inchieste1 mese fa

Attenti a Mazarsiu.com : offerta lavoro truffa da piattaforma Adecco

Tempo di lettura: 2 minuti. Dalla piattaforma Adecco ad un sito che offre lavoro attraverso le Google Ads: è la...

Sicurezza Informatica2 mesi fa

BogusBazaar falsi e-commerce usati per una truffa da 50 milioni

Tempo di lettura: 2 minuti. Oltre 850,000 persone sono state ingannate da una rete di 75,000 falsi negozi online, con...

Sicurezza Informatica2 mesi fa

Truffatori austriaci scappano dagli investitori, ma non dalla legge

Tempo di lettura: 2 minuti. Le forze dell'ordine hanno smascherato e arrestato un gruppo di truffatori austriaci dietro una frode...

Shein Shein
Truffe online3 mesi fa

Truffa dei buoni SHEIN da 300 euro, scopri come proteggerti

Tempo di lettura: < 1 minuto. La truffa dei buoni SHEIN da 300 euro sta facendo nuovamente vittime in Italia,...

Tech

Darktable 4.6.1 Darktable 4.6.1
Tech23 minuti fa

Darktable 4.8: nuovo editor di immagini RAW Open-Source

Tempo di lettura: 2 minuti. Darktable 4.8, l'editor di immagini RAW open-source, ha nuove funzionalità, miglioramenti e supporto esteso per...

Tech1 ora fa

Galaxy S25 dubbi su Snapdragon e primi leak del Tab S10 Ultra

Tempo di lettura: 2 minuti. Galaxy S25 potrebbe non utilizzare Snapdragon se Samsung migliora la produzione dell'Exynos 2500: render trapelati...

Smartphone2 ore fa

Samsung dice addio a A51, A41 e M01: resiste l’S21 Ultra

Tempo di lettura: 5 minuti. Samsung termina il supporto per Galaxy A51 5G, A41 e M01, ma resiste ancora l'S21...

Tech2 ore fa

OnePlus Glacier: batteria più efficiente che dura più di 4 anni

Tempo di lettura: 2 minuti. OnePlus Glacier Battery: maggiore efficienza, durata e densità energetica, garantisce salute della batteria di quattro...

Smartphone21 ore fa

Realme GT 6 vs POCO F6: quale scegliere?

Tempo di lettura: 2 minuti. Confronto tra Realme GT 6 e POCO F6: scopri quale smartphone di fascia media offre...

Tech21 ore fa

HMD Tab Lite: fuga di notizie su opzioni di colore eleganti

Tempo di lettura: 2 minuti. HMD Tab Lite, nuovo tablet economico di HMD con opzioni di colore eleganti e specifiche...

Smartphone21 ore fa

Annuncio ufficiale di Realme V60 e V60s

Tempo di lettura: 2 minuti. Scopri le specifiche e i prezzi dei nuovi Realme V60 e V60s, smartphone 5G entry-level...

Tech21 ore fa

Prezzi di Samsung Galaxy Buds 3, Watch 7 e Watch Ultra Online. Sono dolori

Tempo di lettura: 2 minuti. Scopri i prezzi trapelati degli indossabili di Samsung, tra cui Galaxy Buds 3, Galaxy Watch...

Intelligenza Artificiale1 giorno fa

SQUID: nuova frontiera dell’intelligenza artificiale nella genomica

Tempo di lettura: 2 minuti. Scopri come SQUID, il nuovo strumento computazionale del Cold Spring Harbor Laboratory, apre la "scatola...

Tech1 giorno fa

Realme GT 6 vs Xiaomi 14 Civi: quale scegliere?

Tempo di lettura: 3 minuti. Confronto tra Realme GT 6 e Xiaomi 14 Civi: specifiche, design, prestazioni e prezzi per...

Tendenza