
Redazione RHC : 11 Settembre 2022 15:33
Il 15 luglio 2022, quattro gruppi di hacker del governo iraniano hanno effettuato un attacco devastante ai servizi online e ai siti Web del governo albanese, mettendoli fuori servizio.
Secondo Microsoft, l’attacco consisteva in quattro fasi, ognuna delle quali era responsabile di diversi gruppi:
Sponsorizza la prossima Red Hot Cyber Conference! Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico. Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un pacchetto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale. Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Gli esperti ipotizzano che il gruppo possa essere collegato a EUROPIUM, una banda di hacker che lavora per il Ministero dell’Informazione e della Sicurezza Nazionale (MOIS) iraniano. Il rapporto di Microsoft afferma che gli aggressori potrebbero aver ottenuto l’accesso iniziale ai sistemi del governo albanese utilizzando la CVE-2019-0604, una vulnerabilità in SharePoint che è stata corretta nel marzo 2019. I criminali informatici hanno eseguito codice dannoso che inietta delle web shell, che vengono quindi utilizzate per scaricare file, condurre ricognizioni, eseguire comandi arbitrari e disabilitare i programmi antivirus. Secondo gli esperti, gli hacker hanno ottenuto l’accesso iniziale ai sistemi della vittima nel maggio 2021 e tra ottobre 2021 e gennaio 2022 hanno rubato le e-mail dei funzionari dalla rete violata.
ha rubato i dati necessari
ha esaminato l’infrastruttura IT della vittima;
In questa fase, tutto è andato come in altri attacchi informatici attribuiti a gruppi iraniani: prima è stato schierato un ransomware, quindi una wiper che utilizzava una chiave di licenza e il driver EldoS RawDisk, già visto in un altro attacco informatico del 2019. Il wiper utilizzato da DEV-0842 è stata firmato con un certificato digitale non valido dalla Kuwait Telecommunications Company KSC.
Dopo aver analizzato i messaggi, il tempo e la scelta degli obiettivi, gli esperti hanno concluso che tutti i gruppi hanno agito sotto gli auspici del governo iraniano, anche se questo lo ha negato.
Microsoft ha osservato che un tale attacco potrebbe essere una rappresaglia per un attacco informatico orchestrato da Israele e dall’Organizzazione dei Mujaheddin del popolo iraniano, un gruppo che cerca di rovesciare il governo iraniano.
| Indicator | Type | Description |
| GoXml.exe | SHA-256 | f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5 |
| “w.zip”, “cl.exe” “cls5.exe” | SHA-256 | e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0 |
| Win.bat | SHA-256 | bad65769c0b416bb16a82b5be11f1d4788239f8b2ba77ae57948b53a69e230a6 |
| ADExplorer.exe | SHA-256 | bb45d8ffe245c361c04cca44d0df6e6bd7596cabd70070ffe0d9f519e3b620ea |
| Ldd.2.exe | SHA-256 | e67c7dbd51ba94ac4549cc9bcaabb97276e55aa20be9fae909f947b5b7691e6b |
| Mellona.exe | SHA-256 | ac4809764857a44b269b549f82d8d04c1294c420baa6b53e2f6b6cb4a3f7e9bd |
| Sl.exe | SHA-256 | d1bec48c2a6a014d3708d210d48b68c545ac086f103016a20e862ac4a189279e |
| HxD.exe (Hex Editor) | SHA-256 | d145058398705d8e20468332162964dce5d9e2ad419f03b61adf64c7e6d26de5 |
| Lsdsk.exe | SHA-256 | 1c926d4bf1a99b59391649f56abf9cd59548f5fcf6a0d923188e7e3cab1c95d0 |
| NTDSAudit.exe | SHA-256 | fb49dce92f9a028a1da3045f705a574f3c1997fe947e2c69699b17f07e5a552b |
| Disable-defender.exe | SHA-256 | 45bf0057b3121c6e444b316afafdd802d16083282d1cbfde3cdbf2a9d0915ace |
| Rognar.exe | SHA-256 | dfd631e4d1f94f7573861cf438f5a33fe8633238d8d51759d88658e4fbac160a |
| Ipgeter.exe | SHA-256 | 734b4c06a283982c6c3d2952df53e0b21e55f3805e55a6ace8379119d7ec1b1d |
| evaluatesiteupgrade.aspx | SHA-256 | f8db380cc495e98c38a9fb505acba6574cbb18cfe5d7a2bb6807ad1633bf2df8 |
| Pickers.aspx | SHA-256 | 0b647d07bba697644e8a00cdcc8668bb83da656f3dee10c852eb11effe414a7e |
| ClientBin.aspx | SHA-256 | 7AD64B64E0A4E510BE42BA631868BBDA8779139DC0DAAD9395AB048306CC83C5 |
| App_Web_bckwssht.dll | SHA-256 | CAD2BC224108142B5AA19D787C19DF236B0D12C779273D05F9B0298A63DC1FE5 |
| C:\Users\<User name>\Desktop\ | Staging directory | |
| C:\ProgramData\ | Staging directory | |
| C:\Users\<User name>\Desktop\a | Staging directory | |
| C:\ProgramData\1\ | Staging directory | |
| C:\ProgramData\2\ | Staging directory | |
| 144[.]76[.]6[.]34 | IP address | Accessed web shell |
| 148[.]251[.]232[.]252 | IP address | Accessed web shell |
| 148[.]251[.]233[.]231 | IP address | Accessed web shell |
| 176[.]9[.]18[.]143 | IP address | Accessed web shell |
| 185[.]82[.]72[.]111 | IP address | Accessed web shell |
| 216[.]24[.]219[.]65 | IP address | Accessed web shell |
| 216[.]24[.]219[.]64 | IP address | Accessed web shell |
| 46[.]30[.]189[.]66 | IP address | Accessed web shell |
Redazione
L’azienda israeliana NSO Group ha presentato ricorso contro una decisione di un tribunale federale della California che le vieta di utilizzare l’infrastruttura di WhatsApp per diffondere il softwa...

Una vulnerabilità, contrassegnata come CVE-2025-61757, è stata resa pubblica Searchlight Cyber giovedì scorso. I ricercatori dell’azienda hanno individuato il problema e hanno informato Oracle, c...

Negli ultimi mesi il problema degli insider sta assumendo un peso sempre più crescente per le grandi aziende, e un episodio ha coinvolto recentemente CrowdStrike. La società di cybersecurity ha infa...

La campagna su larga scala TamperedChef sta nuovamente attirando l’attenzione degli specialisti, poiché gli aggressori continuano a distribuire malware tramite falsi programmi di installazione di a...

Una vulnerabilità di tipo authentication bypass è stata individuata in Azure Bastion (scoperta da RHC grazie al monitoraggio costante delle CVE critiche presente sul nostro portale), il servizio g...