Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Banner Desktop V1
Enterprise BusinessLog 320x200 1
Rhadamanthys Stealer: introduce una funzione AI per estrarre seed phrase dalle immagini

Rhadamanthys Stealer: introduce una funzione AI per estrarre seed phrase dalle immagini

Redazione RHC : 26 Settembre 2025 17:15

Rhadamanthys è uno stealer di informazioni avanzato comparso per la prima volta nel 2022. Caratterizzato da un ciclo di sviluppo rapido — con almeno dieci rilascio diversi dall’esordio — il malware viene promosso e commercializzato nei forum sotterranei.

Nonostante il divieto imposto per il suo uso contro soggetti russi e/o di ex repubbliche sovietiche, il prodotto è ancora disponibile sul mercato clandestino; il prezzo parte da 250 dollari per 30 giorni di accesso, cifra che ne favorisce la diffusione tra i criminali informatici.

Funzionalità e tecniche di evasione

Rhadamanthys è progettato per raccogliere una vasta gamma di dati: informazioni di sistema, credenziali, wallet di criptovalute, password memorizzate nei browser, cookie e dati provenienti da numerose applicazioni. Integra numerose contromisure anti-analisi che complicano l’osservazione del codice e ne ostacolano l’esecuzione in ambienti sandbox.


Banner 600x900 Betti Rha Cybersecurity Awareness

Cybersecurity Awareness per la tua azienda? Scopri BETTI RHC!

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Red hot cyber ha sviluppato da diversi anni una Graphic Novel, l'unica nel suo genere nel mondo, che consente di formare i dipendenti sulla sicurezza informatica attraverso la lettura di un fumetto.
Scopri di più sul corso a fumetti di Red Hot Cyber. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Insikt Group di Recorded Future, ha acquisito e analizzato l’ultima release, la 0.7.0, evidenziando diverse novità. L’innovazione più significativa riguarda l’uso dell’intelligenza artificiale: tramite riconoscimento ottico dei caratteri (OCR), Rhadamanthys è ora in grado di individuare e estrarre automaticamente le “seed phrase” dei portafogli di criptovalute presenti in immagini. La funzione è suddivisa in componenti client e server: il client individua potenziali immagini contenenti seed phrase e, una volta esfiltrate al server di comando e controllo, il back-end esegue l’estrazione completa.

Tra le altre aggiunte, la versione 0.7.0 consente agli attori di minaccia di eseguire e installare pacchetti Microsoft Installer (MSI), un vettore che può eludere i controlli di sicurezza tradizionali perché i file MSI sono spesso associati a installazioni legittime. Inoltre, lo sviluppatore ha reso più resistente e “tamper-proof” la funzione che impedisce la riesecuzione del malware entro un intervallo di tempo configurabile, aggiornandola con meccanismi di cifratura e hashing.

Diffusione, autore e canali di vendita

Il malware è popolare nella comunità criminale; la sua rapida evoluzione e le funzionalità emergenti ne fanno una minaccia concreta per le organizzazioni. Il principale sviluppatore, noto con lo pseudonimo “kingcrete2022”, è stato bannato sia su XSS sia su Exploit Forums a causa delle accuse relative all’indirizzare soggetti russi e/o di ex repubbliche dell’URSS. Nonostante i divieti, l’autore continua a pubblicizzare nuove versioni attraverso messaggistica privata su TOX, Telegram e Jabber.

Nel rapporto di Insikt Group sono indicate strategie di mitigazione che le organizzazioni dovrebbero adottare. Sono inoltre disponibili rilevazioni per individuare Rhadamanthys e, come misura preventiva, è stato descritto un “killswitch” basato sull’impostazione di mutex noti sui sistemi non infetti per bloccarne l’esecuzione e proteggere macchine a rischio.

Rischi operativi

Gli infostealer rappresentano un pericolo significativo per la sicurezza aziendale: la pratica diffusa del riutilizzo delle password facilita l’escalation dall’ambito personale a quello professionale. Credenziali sottratte da account privati — ad esempio da un social network — possono consentire l’accesso non autorizzato a account lavorativi, soprattutto quando indirizzi e-mail professionali sono facilmente reperibili su piattaforme di networking. Inoltre, l’uso promiscuo di dispositivi per attività personali e professionali aumenta il rischio di infezione: l’apertura di link malevoli o la navigazione su siti compromessi da parte di dipendenti o familiari può esporre credenziali aziendali.

Per questi motivi il rapporto sottolinea l’importanza di politiche di password robuste, formazione continua del personale su pratiche di navigazione sicura e controlli di accesso rigorosi per ridurre l’impatto degli infostealer.

Questo articolo si basa su informazioni, integralmente o parzialmente tratte dalla piattaforma di intelligence di Recorded Future, partner strategico di Red Hot Cyber e punto di riferimento globale nell’intelligence sulle minacce informatiche. La piattaforma fornisce analisi avanzate utili a individuare e contrastare attività malevole nel cyberspazio.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Phishing contro PagoPA: nuova campagna abusa di open redirect Google
Di Redazione RHC - 17/10/2025

Il CERT-AGID ha rilevato una nuova variante del phishing ai danni di PagoPA. La campagna, ancora a tema multe come le precedenti, sfrutta questa volta un meccanismo di open redirect su domini legittim...

Immagine del sito
Nvidia perde il 95% dal mercato AI Cinese! Le restrizioni all’export fanno crollare la quota
Di Redazione RHC - 17/10/2025

Jen-Hsun Huang, fondatore e CEO di Nvidia, ha rivelato che le recenti restrizioni all’esportazione hanno drasticamente ridotto la presenza dei chip AI dell’azienda in Cina, passando dal 95% a una ...

Immagine del sito
Cyber-droni, elusione radar e sciami autonomi: Roma, la sfida invisibile del Giubileo 2025
Di Francesco Demarcus - 17/10/2025

Il Giubileo 2025 a Roma rappresenta una sfida non solo per la gestione di milioni di pellegrini e turisti, ma anche per la protezione dello spazio aereo urbano. I droni, sempre più diffusi e accessib...

Immagine del sito
100 anni di Intelligence italiana! Mattarella celebra il centenario del SIM al Quirinale
Di Redazione RHC - 16/10/2025

Il 15 ottobre 2025 segna un anniversario di eccezionale rilievo nella storia della sicurezza nazionale italiana: cento anni dalla nascita del Servizio Informazioni Militare (SIM), primo servizio di in...

Immagine del sito
Allarme: migliaia di siti italiani a rischio! 526.000 siti e 6.500 db in vendita nel Darkweb
Di Luca Stivali - 16/10/2025

Un nuovo post sul dark web offre l’accesso completo a migliaia di server e database MySQL appartenenti a provider italiani di hosting condiviso. Nelle ultime ore è apparso su un forum underground u...