Redazione RHC : 15 Maggio 2024 07:21
Nell’ambito della recente campagna malware AgentTesla, discussa in dettaglio da SonicWall, gli aggressori hanno utilizzato macro VBA nei documenti Word per eseguire un attacco fileless injection, in cui il payload dannoso viene caricato direttamente nella RAM del computer.
Il programma dannoso viene controllato utilizzando il meccanismo di hosting CLR, che consente ai processi Windows nativi di eseguire codice .NET. A tale scopo vengono utilizzate librerie .NET caricate dinamicamente, che consentono al malware di funzionare senza lasciare file sul disco.
Una caratteristica speciale del malware è quella di disabilitare il sistema Event Tracing for Windows (ETW) modificando l’API “EtwEventWrite”. Lo shellcode contenente il caricamento di AgentTesla viene quindi scaricato ed eseguito utilizzando l’API “EnumSystemLocalesA“.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Lo shellcode utilizza l’hashing per determinare dinamicamente API come VirtualAlloc e VirtualFree, evitando così il rilevamento. Successivamente, alloca memoria e scrive il caricamento AgentTesla decodificato per eseguirlo.
Se manca una delle DLL richieste, il malware la carica tramite la funzione LoadLibraryA. Lo shellcode disabilita anche la scansione AMSI modificando le funzioni “AmsiScanBuffer” e “AmsiScanString”.
Per eseguire il codice .NET dannoso, il malware utilizza l’hosting CLR, creando un’istanza del runtime CLR, dopodiché cerca una versione adatta di .NET, carica il codice dannoso nell’AppDomain e lo esegue. Una volta che il processo dannoso entra nella RAM, lo shellcode distrugge i dati caricati, impedendone il rilevamento.
Pertanto, gli hacker stanno trovando modi sempre più sofisticati per infettare i sistemi con malware, aggirando i metodi di rilevamento tradizionali. Tecniche di hacking così complesse richiedono un miglioramento continuo dei meccanismi di difesa a tutti i livelli per garantire una sicurezza informatica accettabile.
Trend Micro ha rilevato un attacco mirato ai settori governativo e aeronautico in Medio Oriente, utilizzando un nuovo ransomware chiamato Charon. Gli aggressori hanno utilizzato una complessa catena d...
Diversi prodotti di sicurezza Fortinet, tra cui FortiOS, FortiProxy e FortiPAM, sono interessati da una vulnerabilità di evasione dell’autenticazione di alta gravità. La falla, monito...
Agosto Patch Tuesday: Microsoft rilascia aggiornamenti sicurezza che fixano 107 vulnerabilità nei prodotti del suo ecosistema. L’aggiornamento include correzioni per 90 vulnerabilità,...
29.000 server Exchange sono vulnerabili al CVE-2025-53786, che consente agli aggressori di muoversi all’interno degli ambienti cloud Microsoft, portando potenzialmente alla compromissione compl...
Come era prevedibile, il famigerato bug scoperto su WinRar, viene ora sfruttato attivamente dai malintenzionati su larga scala, vista la diffusione e la popolarità del software. Gli esperti di ES...