
Redazione RHC : 19 Aprile 2022 14:55
I criminali informatici stanno distribuendo falsi aggiornamenti di Windows 11 contenenti del malware che ruba i dati del browser (credenziali, cookie), file di sistema e portafogli di criptovaluta.
La campagna è attualmente attiva. Il malware viene distribuito dai motori di ricerca per promuovere siti web fake, dove poter scaricare degli aggiornamenti di Windows 11.
Al momento, questi siti funzionano ancora. A livello grafico il design utilizza il logo e le favicon ufficiali di Microsoft e presenta un pulsante per lo scarico degli eseguibili affetti dal malware.
CALL FOR SPONSOR - Sponsorizza la Graphic Novel Betti-RHC Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Se l’utente accede al sito tramite una connessione diretta tramite Tor e VPN, riceverà un file ISO con un infostealer al suo interno.

La società di sicurezza CloudSEK ha chiamato il malware Inno Stealer perché utilizza il programma di installazione di Windows Inno Setup. Secondo l’azienda, il codice non è stato ancora caricato su Virus Total.
Utilizzando l’API di Windows CreateProcess, il malware crea nuovi processi, generando persistenza nel sistema e inietta ulteriori quattro file. Due di questi sono gli script dei comandi di Windows per disabilitare la sicurezza del registro, aggiungere eccezioni a Defender, disinstallare soluzioni di sicurezza ed eliminare le ombre del volume.

Il terzo file è un’utilità di esecuzione di comandi che viene eseguita con i privilegi di sistema più elevati. Il quarto file è lo script VBA necessario per eseguire dfl.cmd.
Nella seconda fase dell’infezione, un file con estensione .SCR viene scaricato nella directory C:\Users\AppData\Roaming\Windows11InstallationAssistant che di fatto è n agente per decomprimere l’infostealer.
Con l’aiuto dei comandi di PowerShell, tutti i dati rubati vengono copiati, crittografati e trasferiti a un server C&C controllato dagli aggressori (windows-server031.com).
Ecco il link ufficiale per scaricare Windows dal vero sito web Microsoft.
Redazione
Dal 1° luglio, Cloudflare ha bloccato 416 miliardi di richieste da parte di bot di intelligenza artificiale che tentavano di estrarre contenuti dai siti web dei suoi clienti. Secondo Matthew Prince, ...

Nel 2025, le comunità IT e della sicurezza sono in fermento per un solo nome: “React2Shell“. Con la divulgazione di una nuova vulnerabilità, CVE-2025-55182, classificata CVSS 10.0, sviluppatori ...

Cloudflare torna sotto i riflettori dopo una nuova ondata di disservizi che, nella giornata del 5 dicembre 2025, sta colpendo diversi componenti della piattaforma. Oltre ai problemi al Dashboard e all...

Le spie informatiche cinesi sono rimaste nascoste per anni nelle reti di organizzazioni critiche, infettando le infrastrutture con malware sofisticati e rubando dati, avvertono agenzie governative ed ...

Nove mesi dopo la sua implementazione in Europa, lo strumento di intelligenza artificiale (IA) conversazionale di Meta, integrato direttamente in WhatsApp, sarà oggetto di indagine da parte della Com...