Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Billbug: il gruppo national-state cinese colpisce una Certification Authority e agenzie governative Asiatiche

Redazione RHC : 17 Novembre 2022 07:51

Gli hacker national state cinesi hanno recentemente infettato un’autorità di certificazione e diverse agenzie governative e di difesa asiatiche con un potente cocktail di malware per scavare all’interno di una rete e rubare informazioni sensibili, hanno detto i ricercatori martedì.

La riuscita compromissione dell’autorità di certificazione senza nome è grave, perché queste tali entità sono ritenute attendibili dai browser e dai sistemi operativi per certificare server o app. Nel caso in cui gli hacker ottenessero il controllo dell’infrastruttura dell’organizzazione, potrebbero utilizzarla per firmare digitalmente il loro malware e farli superare facilmente le protezioni degli endpoint. 

Potrebbero anche essere in grado di impersonare crittograficamente siti Web attendibili o intercettare dati crittografati.

Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)

Il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi (o persone di qualsiasi età) alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:

  • Creare Un Sistema Ai Di Visual Object Tracking (Hands on)
  • Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake
  • Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy?
  • Come Hackerare Un Sito WordPress (Hands on)
  • Il Cyberbullismo Tra Virtuale E Reale
  • Come Entrare Nel Dark Web In Sicurezza (Hands on)

  • Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
    Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


    Supporta RHC attraverso:


    Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

    Mentre i ricercatori che hanno scoperto la violazione non hanno trovato prove che l’infrastruttura di certificazione fosse stata compromessa, hanno affermato che questa campagna era solo l’ultima di un gruppo che chiamano Billbug, che ha una storia documentata di hack degni di nota risalenti almeno al 2009.

    “La capacità di questo attore di compromettere più vittime contemporaneamente indica che questo gruppo di minacce rimane un operatore esperto e dotato di risorse adeguate, in grado di condurre campagne e ad ampio raggio”

    hanno scritto i ricercatori di Symantec che ha documentato Billbug per la prima volta nel 2018, quando i ricercatori dell’azienda hanno rintracciato il gruppo sotto il nome di Thrip. Il gruppo ha violato più obiettivi, tra cui un operatore di comunicazioni satellitari, una società di imaging e mappatura geospaziale, tre diversi operatori di telecomunicazioni e un appaltatore della difesa. 

    Particolarmente preoccupante è stato l’hack sull’operatore satellitare perché gli aggressori “sembravano essere particolarmente interessati al lato operativo dell’azienda, cercando e infettando computer che eseguono software che monitora e controlla i satelliti”. I ricercatori hanno ipotizzato che la motivazione degli hacker potrebbe essere andata oltre lo spionaggio.

    I ricercatori alla fine hanno fatto risalire l’attività di hacking a computer situati fisicamente in Cina. Oltre al sud-est asiatico, con obiettivi che si trovavano anche negli Stati Uniti.

    Poco più di un anno dopo, Symantec ha raccolto nuove informazioni che hanno permesso ai ricercatori di determinare che Thrip era effettivamente un gruppo esistente da tempo noto come Billbug o Lotus Blossom. Nei 15 mesi trascorsi dal primo articolo, Billbug aveva violato con successo 12 organizzazioni a Hong Kong, Macao, Indonesia, Malesia, Filippine e Vietnam. Le vittime includevano obiettivi militari, comunicazioni marittime e settori dei media e dell’istruzione.

    Billbug ha utilizzato una combinazione di software legittimo e malware personalizzato per insinuarsi nelle reti delle sue vittime. L’utilizzo di software legittimo come PsExec, PowerShell, Mimikatz, WinSCP e LogMeIn ha consentito alle attività di hacking di integrarsi con le normali operazioni negli ambienti compromessi. Gli hacker hanno utilizzato anche un infostealer personalizzato chiamato Catchamas e le backdoor soprannominate Hannotog e Sagerunex.

    Nella campagna più recente rivolta all’autorità di certificazione e alle altre organizzazioni, Billbug è tornato ad utilizzare Hannotog e Sagerunex, ma ha utilizzato anche una serie di nuovi software legittimi, tra cui AdFind, Winmail, WinRAR, Ping, Tracert, Route, NBTscan, Certutil e vari scanner per le porte.

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    Op_Italy: un attacco DDoS di Mr Hamza è stato sferrato contro il Ministero Della Difesa italiana

    Sabato 3 maggio, un post pubblicato su un canale Telegram legato al gruppo “Mr Hamza” ha rivendicato un cyberattacco ai danni del Ministero della Difesa italiano. Il messaggio, scritto i...

    Hai cambiato la password? Tranquillo, RDP se ne frega! La Scoperta Shock su Windows

    Microsoft ha confermato che il protocollo RDP (Remote Desktop Protocol) consente l’accesso ai sistemi Windows anche utilizzando password già modificate o revocate. L’azienda ha chia...

    Attenti italiani! Una Finta Multa da pagare tramite PagoPA vuole svuotarti il conto

    Una nuova campagna di phishing sta circolando in queste ore con un obiettivo ben preciso: spaventare le vittime con la minaccia di una multa stradale imminente e gonfiata, apparentemente proveniente d...

    Italia sarai pronta al Blackout Digitale? Dopo La Spagna l’attacco informatico alla NS Power

    Negli ultimi giorni, NS Power, una delle principali aziende elettriche canadesi, ha confermato di essere stata vittima di un attacco informatico e ha pubblicato degli update all’interno della H...

    Sicurezza è Lavoro: dal cantiere al cloud, dobbiamo proteggere chi costruisce l’Italia!

    1° Maggio, un giorno per onorare chi lavora, chi lotta per farlo in modo dignitoso e chi, troppo spesso, perde la vita mentre svolge la propria mansione. Nel 2025, l’Italia continua a pian...