Redazione RHC : 10 Gennaio 2025 17:29
Gli esperti della Shadowserver Foundation e dei WatchTowr Labs hanno registrato e preso il controllo di molti domini scaduti. Questi domini sono stati utilizzati per controllare più di 4.000 backdoor abbandonate ma ancora attive, e ora la loro infrastruttura di controllo è stata compromessa.
I ricercatori affermano che una parte dei malware (web shell) venivano distribuiti sui server di governi e istituti scolastici ed erano pronti a eseguire comandi di chiunque prendesse il controllo dei domini desiderati. Gli esperti hanno tuttavia impedito che i domini e i sistemi delle vittime cadessero nelle mani degli aggressori.
Gli analisti di WatchTowr hanno iniziato a cercare tali domini associati a varie web shell e li hanno acquistati tutti in quanto la loro registrazione era già scaduta, assumendo sostanzialmente il controllo delle backdoor. Di conseguenza, il malware abbandonato ma ancora attivo ha iniziato a inviare richieste che hanno consentito agli esperti di identificare almeno alcune vittime.
![]() Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?Stiamo per avviare il corso intermedio in modalità "Live Class" del corso "Dark Web & Cyber Threat Intelligence". A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente. Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile. Guarda subito l'anteprima gratuita del corso su academy.redhotcyber.com Contattaci per ulteriori informazioni tramite WhatsApp al 375 593 1011 oppure scrivi a [email protected]
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Pertanto, registrando più di 40 domini, i ricercatori hanno ricevuto dati da più di 4.000 sistemi hackerati che hanno tentato di contattare i loro server di controllo. Tra le tante macchine hackerate ci sono i sistemi dell’infrastruttura governativa cinese (compresi i tribunali), un sistema giudiziario governativo nigeriano compromesso e i sistemi della rete governativa del Bangladesh. Dispositivi infetti sono stati identificati anche in istituti scolastici in Tailandia, Cina e Corea del Sud.
Di conseguenza, sono stati trovati diversi tipi di backdoor, tra cui la classica r57shell, la più avanzata c99shell, che offre funzionalità di gestione dei file e forza bruta, e la web shell China Chopper, che è spesso associata a vari gruppi APT.
Il rapporto menziona anche una backdoor probabilmente collegata al gruppo di hacker Lazarus. Anche se è stato chiarito che molto probabilmente si tratta del riutilizzo dello strumento da parte di altri criminali.
Gli specialisti di WatchTowr hanno trasferito la gestione dei domini catturati alla Shadowserver Foundation per eliminare la possibilità di un loro sequestro in futuro. Shadowserver attualmente blocca tutto il traffico inviato dai sistemi compromessi a questi domini.
Sarebbe fantastico avere un agente AI capace di analizzare automaticamente il codice dei nostri progetti, individuare i bug di sicurezza, generare la correzione e pubblicarla subito in produzione. Epp...
La disillusione nei confronti degli incontri online spinge sempre più le donne a cercare intimità emotiva nel mondo virtuale. Sempre più donne si rivolgono all’intelligenza artificiale, ovvero ai...
Una falla critica di 13 anni, nota come RediShell, presente in Redis, permette l’esecuzione di codice remoto (RCE) e offre agli aggressori la possibilità di acquisire il pieno controllo del sistema...
Se n’è parlato molto poco di questo avvenimento, che personalmente reputo strategicamente molto importante e segno di un forte cambiamento nella gestione delle vulnerabilità non documentate in Ita...
Autore: Inva Malaj e Raffaela Crisci 04/10/2025 – Darkforums.st: “303” Rivendica Data Breach di 9 GB su Apple.com Nelle prime ore del 4 ottobre 2025, sul forum underground Darkforums è comparsa...