
Almeno 5 diversi programmi malware sono stati utilizzati da presunti hacker governativi (presumibilmente cinesi) secondo Mandiant. Questo è avvenuto attraverso l’abuso di vulnerabilità Zero-Day presenti all’interno dei dispositivi VPN Ivanti Connect Secure (ICS). Gli attacchi si sono verificati dall’inizio di dicembre 2023.
Il gruppo (monitorato con il nome di UNC5221) ha utilizzato malware per aggirare i sistemi di autenticazione e ottenere accesso ai dispositivi. Per compromettere i dispositivi vulnerabili, gli hacker hanno utilizzato una catena di exploit, inclusa una vulnerabilità di bypass dell’autenticazione (CVE-2023-46805). A tale bug si è aggiunta la vulnerabilità di iniezione di codice (CVE-2024-21887), presente nel prodotto Ivanti Connect Secure e Policy Secure .
Volexity, che ha attribuito l’attività al gruppo di spionaggio cinese UTA0178, aveva precedentemente spiegato che le vulnerabilità consentono l’accesso iniziale. Questo avviene attraverso l’installazione di web shell, l’inserimento di backdoor in file legittimi, la raccolta di credenziali e file di configurazione e la penetrazione nelle reti interne delle vittime.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Secondo Ivanti sono stati attaccati meno di 10 clienti, il che indica la natura mirata della campagna. Le patch per le due vulnerabilità (chiamate informalmente ConnectAround dal ricercatore di sicurezza Kevin Beaumont) dovrebbero arrivare la prossima settimana.
L’analisi di Mandiant ha mostrato che gli aggressori hanno utilizzato 5 diversi malware. Hanno inoltre inserito codice dannoso in file legittimi sui sistemi ICS e utilizzato strumenti come BusyBox (un insieme di utilità a riga di comando UNIX) e PySoxy (un server proxy SOCKS5).
Gli esperti sottolineano che, a causa della natura del file system di alcuni dispositivi, gli hacker hanno utilizzato uno script Perl per modificare i diritti di accesso e distribuire malware. Gli strumenti principali per mantenere l’accesso ai sistemi compromessi erano le web shell LIGHTWIRE e WIREFIRE. Hanno anche utilizzato il malware WARPWIRE basato su JavaScript per raccogliere credenziali e la backdoor ZIPLINE, che è in grado di scaricare/caricare file, installare Reverse Shell, creare un server proxy e impostare tunneling di rete per distribuire il traffico tra più endpoint.
Sebbene UNC5221 non sia ancora associato ad alcun gruppo conosciuto, i metodi del gruppo indicano una minaccia avanzata e persistente. L’uso di vulnerabilità zero-day e di infrastrutture nascoste è comune tra gli hacker governativi. L’attività dell’UNC5221 dimostra che attaccare il perimetro delle reti rimane un obiettivo attraente per i gruppi di spionaggio.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CybercrimeUn messaggio di cancellazione da Booking.com con una penale elevata sembra una pratica commerciale tipica di hotel e appartamenti. Ma è proprio questo tipo di email a dare il via a una nuova campagna malware,…
HackingUn nuovo script open source consente agli utenti di Windows 11 di disattivare in modo esteso le funzionalità di intelligenza artificiale integrate nel sistema operativo. Il progetto, sviluppato da Zoicware, si chiama RemoveWindowsAI e nasce…
InnovazioneQuando si parla di sicurezza applicativa, il problema raramente è uno solo. È quasi sempre una catena di piccoli difetti, scelte sbagliate e controlli mancanti che, sommati, aprono la strada a incidenti gravi. È anche…
Cybercrimen8n, la piattaforma di automazione del flusso di lavoro “fair-code” apprezzata dai team tecnici per la sua combinazione di velocità low-code e flessibilità di programmazione, ha emesso un avviso di sicurezza critico. Pochi dettagli sono…
VulnerabilitàWhatsApp, l’app di messaggistica di Meta con oltre 3 miliardi di utenti attivi mensili, ha iniziato a introdurre modifiche tecniche per mitigare alcune vulnerabilità legate alla privacy dei dispositivi degli utenti. Le correzioni, individuate tramite…