Earth Krahang: l'APT Cinese che Minaccia 70 enti governativi in 23 paesi
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
970x20 Itcentric
TM RedHotCyber 320x100 042514
Earth Krahang: l’APT Cinese che Minaccia 70 enti governativi in 23 paesi

Earth Krahang: l’APT Cinese che Minaccia 70 enti governativi in 23 paesi

Sandro Sana : 19 Marzo 2024 10:04

La campagna di spionaggio APT nota come “Earth Krahang” è stata attribuita a un gruppo di hacker cinesi che ha compromesso 70 organizzazioni e ne ha prese di mira almeno 116 in 45 paesi. Il focus principale di questa campagna, iniziata all’inizio del 2022, sono le organizzazioni governative. I ricercatori di Trend Micro hanno rivelato che gli hacker hanno compromesso 48 organizzazioni governative, inclusi 10 ministeri degli Affari Esteri, e preso di mira altre 49 agenzie governative. Gli attacchi sfruttano server vulnerabili esposti su Internet e usano email di spear-phishing per distribuire backdoor personalizzate per la cyberspionaggio.

Gli attori della minaccia utilizzano strumenti open-source per scansionare i server pubblici alla ricerca di vulnerabilità specifiche, come CVE-2023-32315 e CVE-2022-21587, per poi distribuire webshell e ottenere accesso non autorizzato e stabilire persistenza nelle reti delle vittime. Una volta all’interno della rete, “Earth Krahang” usa l’infrastruttura compromessa per ospitare payload dannosi, indirizzare il traffico degli attacchi e usare account email governativi hackerati per prendere di mira colleghi o altri governi con email di spear-phishing.

Tattiche dell’attaccante

Una delle tattiche preferite dell’attaccante consiste nell’abusare dell’accesso ottenuto alle infrastrutture governative per sferrare attacchi verso altri enti governativi. Sfruttando questo accesso, Earth Krahang riesce a distribuire malware, instradare traffico di attacchi proxy e inviare email di phishing contenenti allegati o link malevoli da account compromessi.


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

La catena di attacco successiva coinvolge Cobalt Strike e due backdoor personalizzati chiamati RESHELL e XDealer.

RESHELL

RESHELL è un semplice backdoor .NET in grado di raccogliere informazioni, caricare file o eseguire comandi di sistema. I suoi file binari sono impacchettati con ConfuserEX e le comunicazioni con il server C2 sono crittografate con AES.

XDealer

A partire dal 2023, Earth Krahang ha iniziato ad utilizzare un altro backdoor più avanzato chiamato XDealer (o DinodasRAT secondo ESET), in grado di colpire sistemi Windows e Linux. Questo malware è ancora in fase di sviluppo attivo.

Molti dei primi campioni di XDealer erano sviluppati come file DLL impacchettati con un installer, un modulo DLL Stealer, stringhe identificative in un file di testo e un file LNK. Il file LNK avvia il programma di installazione che a sua volta installa la DLL XDealer e la DLL del modulo Stealer sul computer della vittima. Il modulo Stealer può catturare screenshot, rubare dati dagli appunti e registrare le pressioni dei tasti.

Alcuni dei loader DLL di XDealer erano firmati con certificati di firma del codice validi rilasciati da GlobalSign a due società cinesi.

Ulteriori tattiche

Cobalt Strike viene spesso usato nelle fasi iniziali dell’attacco. Earth Krahang ha inoltre aggiunto una protezione extra al suo server C2 integrando il progetto open source RedGuard.

Il gruppo crea anche server VPN (SoftEther) sui server pubblici compromessi per accedere alle reti delle vittime e tentare attacchi di forza bruta sulle credenziali email per rubare la corrispondenza.

Per la scansione e l’accesso ai server, utilizza strumenti come sqlmap, kernel, xray, vscan, pocsuite e wordpressscan.

Dai dati di telemetria, i ricercatori hanno anche scoperto che l’attaccante ha distribuito campioni di PlugX e ShadowPad negli ambienti delle vittime.

Collegamento a Earth Lusca

Trend Micro ha inizialmente trovato legami tra “Earth Krahang” e l’attore connesso alla Cina “Earth Lusca” sulla base di sovrapposizioni dei comandi e controllo (C2), ma ha determinato che si tratta di un cluster separato. È possibile che entrambi i gruppi di minaccia operino sotto l’azienda cinese I-Soon, lavorando come task force dedicata al cyberspionaggio contro entità governative.

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Immagine del sitoSandro Sana
Membro del gruppo di Red Hot Cyber Dark Lab e direttore del Red Hot Cyber PodCast. Si occupa d'Information Technology dal 1990 e di Cybersecurity dal 2014 (CEH - CIH - CISSP - CSIRT Manager - CTI Expert), relatore a SMAU 2017 e SMAU 2018, docente SMAU Academy & ITS, membro ISACA. Fa parte del Comitato Scientifico del Competence Center nazionale Cyber 4.0, dove contribuisce all’indirizzo strategico delle attività di ricerca, formazione e innovazione nella cybersecurity.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sito
Dalle VPN ai desktop remoti: i bug Windows che non smettono mai di sorprendere
Di Redazione RHC - 15/12/2025

I servizi di Windows dedicati alle connessioni remote hanno da sempre rappresentato una fonte inesauribile di “soddisfazioni” per chi si occupa di sicurezza informatica, rivelando vulnerabilità d...

Immagine del sito
Donne in Cybersecurity: da Outsider a Cornerstone
Di Ada Spinelli - 15/12/2025

La scena è sempre quella: monitor accesi, dashboard piene di alert, log che scorrono troppo in fretta, un cliente in ansia dall’altra parte della call. Ti siedi, ti guardi intorno e ti rendi conto ...

Immagine del sito
Quando l’EDR diventa un cavallo di Troia: Storm-0249 abusa di SentinelOne
Di Redazione RHC - 15/12/2025

Un noto broker di accesso iniziale (IAB) denominato “Storm-0249“, ha modificato le proprie strategie operative, utilizzando campagne di phishing ma anche attacchi altamente mirati, i quali sfrutta...

Immagine del sito
WhatsApp: basta un numero di telefono per sapere quando dormi, esci o torni a casa
Di Redazione RHC - 14/12/2025

È stato rilasciato uno strumento che consente il monitoraggio discreto dell’attività degli utenti di WhatsApp e Signal utilizzando solo un numero di telefono. Il meccanismo di monitoraggio copre o...

Immagine del sito
MITRE pubblica la lista delle TOP25 debolezze software più pericolose del 2025
Di Redazione RHC - 13/12/2025

Il MITRE ha reso pubblica la classifica delle 25 più pericolose debolezze software previste per il 2025, secondo i dati raccolti attraverso le vulnerabilità del national Vulnerability Database. Tali...