Redazione RHC : 13 Gennaio 2024 09:39
Almeno 5 diversi programmi malware sono stati utilizzati da presunti hacker governativi (presumibilmente cinesi) secondo Mandiant. Questo è avvenuto attraverso l’abuso di vulnerabilità Zero-Day presenti all’interno dei dispositivi VPN Ivanti Connect Secure (ICS). Gli attacchi si sono verificati dall’inizio di dicembre 2023.
Il gruppo (monitorato con il nome di UNC5221) ha utilizzato malware per aggirare i sistemi di autenticazione e ottenere accesso ai dispositivi. Per compromettere i dispositivi vulnerabili, gli hacker hanno utilizzato una catena di exploit, inclusa una vulnerabilità di bypass dell’autenticazione (CVE-2023-46805). A tale bug si è aggiunta la vulnerabilità di iniezione di codice (CVE-2024-21887), presente nel prodotto Ivanti Connect Secure e Policy Secure .
Volexity, che ha attribuito l’attività al gruppo di spionaggio cinese UTA0178, aveva precedentemente spiegato che le vulnerabilità consentono l’accesso iniziale. Questo avviene attraverso l’installazione di web shell, l’inserimento di backdoor in file legittimi, la raccolta di credenziali e file di configurazione e la penetrazione nelle reti interne delle vittime.
Iscriviti GRATIS alla RHC Conference 2025 (Venerdì 9 maggio 2025)
Il giorno Venerdì 9 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà
la RHC Conference 2025. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico.
La giornata inizierà alle 9:30 (con accoglienza dalle 9:00) e sarà interamente dedicata alla RHC Conference, un evento di spicco nel campo della sicurezza informatica. Il programma prevede un panel con ospiti istituzionali che si terrà all’inizio della conferenza. Successivamente, numerosi interventi di esperti nazionali nel campo della sicurezza informatica si susseguiranno sul palco fino alle ore 19:00 circa, quando termineranno le sessioni. Prima del termine della conferenza, ci sarà la premiazione dei vincitori della Capture The Flag prevista per le ore 18:00.
Potete iscrivervi gratuitamente all'evento utilizzando questo link.
Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Secondo Ivanti sono stati attaccati meno di 10 clienti, il che indica la natura mirata della campagna. Le patch per le due vulnerabilità (chiamate informalmente ConnectAround dal ricercatore di sicurezza Kevin Beaumont) dovrebbero arrivare la prossima settimana.
L’analisi di Mandiant ha mostrato che gli aggressori hanno utilizzato 5 diversi malware. Hanno inoltre inserito codice dannoso in file legittimi sui sistemi ICS e utilizzato strumenti come BusyBox (un insieme di utilità a riga di comando UNIX) e PySoxy (un server proxy SOCKS5).
Gli esperti sottolineano che, a causa della natura del file system di alcuni dispositivi, gli hacker hanno utilizzato uno script Perl per modificare i diritti di accesso e distribuire malware. Gli strumenti principali per mantenere l’accesso ai sistemi compromessi erano le web shell LIGHTWIRE e WIREFIRE. Hanno anche utilizzato il malware WARPWIRE basato su JavaScript per raccogliere credenziali e la backdoor ZIPLINE, che è in grado di scaricare/caricare file, installare Reverse Shell, creare un server proxy e impostare tunneling di rete per distribuire il traffico tra più endpoint.
Sebbene UNC5221 non sia ancora associato ad alcun gruppo conosciuto, i metodi del gruppo indicano una minaccia avanzata e persistente. L’uso di vulnerabilità zero-day e di infrastrutture nascoste è comune tra gli hacker governativi. L’attività dell’UNC5221 dimostra che attaccare il perimetro delle reti rimane un obiettivo attraente per i gruppi di spionaggio.
Le autorità statunitensi continuano a cercare soluzioni per fermare la fuga di chip avanzati verso la Cina, nonostante le rigide restrizioni all’esportazione in vigore. Il senatore Tom Cot...
Il gruppo Qilin, da noi intervistato qualche tempo fa, è in cima alla lista degli operatori di ransomware più attivi nell’aprile 2025, pubblicando i dettagli di 72 vittime sul suo sit...
Gli autori della minaccia collegati all’operazione ransomware Play hanno sfruttato una vulnerabilità zero-day in Microsoft Windows prima della sua correzione, avvenuta l’8 aprile 20...
È stata individuata una campagna di phishing mirata agli utenti SPID dal gruppo del CERT-AgID, che sfrutta indebitamente il nome e il logo della stessa AgID, insieme al dominio recentemente regis...
Nel mondo del cybercrime organizzato, Darcula rappresenta un salto di paradigma. Non stiamo parlando di un semplice kit di phishing o di una botnet mal gestita. Darcula è una piattaforma vera e p...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006