Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Fortinet 970x120px
LECS 320x100 1
Botnet invisibili con il C2 basato su Gmail? La ricerca di HackerHood di RHC mostra come questo sia possibile

Botnet invisibili con il C2 basato su Gmail? La ricerca di HackerHood di RHC mostra come questo sia possibile

13 Ottobre 2023 07:48

Nell’era digitale, i computer, gli smartphone e i dispositivi IoT (Internet delle cose) hanno reso la nostra vita sempre più connessa alla rete. Tuttavia, questa interconnessione presenta anche rischi significativi legati alla sicurezza informatica. Un’infrastruttura di Comando e Controllo (C&C) rappresenta il cervello dietro a moltissime reti di botnet e delle attività malevole online.

Si parla anche spesso del termine Living off the Land (LotL), ovvero eseguire un attacco informatico utilizzando software e funzioni legittimi disponibili nel sistema per eseguire azioni dannose su di esso. E cosa ci sarebbe di più “malefico” di utilizzare un account Gmail come server di Commando & Controllo? Quanti sistemi di sicurezza riuscirebbero a rilevare la minaccia?

In questa ricerca che rilasceremo a breve svolta da HackerHood (il gruppo hacker di Red Hot Cyber), Giuseppe Longobardi che ci regalerà una Proof of concept (PoC) sull’utilizzo di un account Gmail come server C2.

La Nascita delle Minacce Cibernetiche


Cyber Offensive Fundamentale Ethical Hacking 02

Avvio delle iscrizioni al corso Cyber Offensive Fundamentals
Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Negli ultimi anni, le minacce informatiche hanno raggiunto livelli senza precedenti. Gli hacker, noti anche come attaccanti, possono utilizzare una rete di dispositivi infettati, noti come “bot”, per orchestrare attacchi sofisticati su scala globale.

Questi attacchi possono coinvolgere computer, server, smartphone, stampanti e dispositivi IoT, creando un’infrastruttura malevola che può danneggiare la privacy e la sicurezza delle persone e delle organizzazioni.

Architettura delle Minacce Cibernetiche

Un’infrastruttura di Comando e Controllo è il cuore di queste minacce. Questo elemento risulta fondamentale e consente agli attaccanti di inviare comandi ai bot e di ricevere dati da loro senza essere scoperti.

Per evitare la rilevazione, gli attaccanti spesso usano tecniche di anonimato e occultamento, tra cui l’uso di VPN, reti Tor o servizi di fast-flux per nascondere i loro messaggi e la loro posizione. Nel tempo si sono visti anche segni di Steganografia all’interno dei protocolli di comunicazione per evitare il rilevamento dei server C2 dagli endpoint.

Tuttavia, la crescente consapevolezza delle minacce cibernetiche ha reso queste tecniche sempre più difficili da nascondere.

Una Soluzione Innovativa: Utilizzare le Email per Fini Malevoli

La ricerca svolta da HackerHood presenta una soluzione innovativa per bypassare le misure di sicurezza più diffuse nelle aziende. Questa soluzione sfrutta un canale di comunicazione noto e ampiamente utilizzato, rendendolo difficile da bloccare. Il canale in questione è Gmail, uno dei provider di posta elettronica più diffusi al mondo.

L’uso delle email come canale criptato tra i bot e i server C&C consente agli attaccanti di comunicare senza mai farli entrare in contatto diretto. Questo rende difficile la rilevazione degli attacchi, poiché il traffico apparentemente sembra costituito da email legittime.

L’Architettura della Soluzione

Nella soluzione proposta, sia il server C&C che i client sono pilotati da semplici script scritti in Python, mentre il canale di comunicazione è costituito da Gmail. Questa scelta si basa su vari motivi, tra cui la difficoltà di rilevare il traffico delle email in uscita e l’uso di moderne implementazioni di crittografia.

Grazie a questa architettura, gli attaccanti possono comunicare con i bot senza mai esporre il server C&C. Inoltre, la soluzione proposta include una serie di tecniche di occultamento, compresi diversi livelli di crittografia storica, per rendere ancora più difficile la rilevazione.

Conclusioni

L’aumento della consapevolezza sulla sicurezza informatica è essenziale per difendersi dalle minacce digitali in continua evoluzione. Gli attaccanti si affidano a infrastrutture di C&C sofisticate, ma la comprensione di tali sistemi può aiutarci a sviluppare difese più efficaci.

La soluzione proposta dimostra come gli attaccanti possano sfruttare canali di comunicazione noti come Gmail per condurre attacchi invisibili. La consapevolezza è la chiave per proteggere i nostri dati e la nostra privacy in un mondo sempre più connesso.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Chiara Nardini 2025 3 300x300
Esperta di Cyber Threat intelligence e di cybersecurity awareness, blogger per passione e ricercatrice di sicurezza informatica. Crede che si possa combattere il cybercrime solo conoscendo le minacce informatiche attraverso una costante attività di "lesson learned" e di divulgazione. Analista di punta per quello che concerne gli incidenti di sicurezza informatica del comparto Italia.
Aree di competenza: Cyber threat Intelligence, Incident Response, sicurezza nazionale, divulgazione

Articoli in evidenza

Immagine del sitoCybercrime
Codici QR dannosi: la nuova frontiera del phishing passa dall’HTML
Redazione RHC - 08/01/2026

Sappiamo che i criminal hacker riescono sempre a sorprenderci, e anche questa volta ci stupiscono per le innovazione e i modi che inventano per poter superare gli ostacoli, come i filtri di antispam. I criminali…

Immagine del sitoVulnerabilità
Quando anche i backup diventano un vettore d’attacco: Veeam corregge una RCE critica
Redazione RHC - 08/01/2026

I backup sono generalmente considerati l’ultima linea di difesa, ma questa settimana Veeam ci ha ricordato che i sistemi di backup stessi possono diventare punti di accesso per gli attacchi. L’azienda ha rilasciato aggiornamenti di…

Immagine del sitoDiritti
Algoritmi e crittografia: un conflitto tra sicurezza tecnica e diritti costituzionali
Paolo Galdieri - 08/01/2026

Il presente contributo approfondisce le criticità tecniche e costituzionali della proposta di Regolamento COM/2022/209 CSAR(Child Sexual Abuse Regulation). Questo studio fa seguito all’inquadramento generale già delineato e si concentra sul conflitto tra l’integrità dei sistemi…

Immagine del sitoCybercrime
Quando l’individuazione degli attacchi diventa automatizzata, il rilevamento smette di scalare
Alexander Rogan - 08/01/2026

Per gran parte degli ultimi due decenni, la sicurezza informatica si è fondata su un presupposto fondamentale: le attività malevole possono essere individuate, analizzate e contrastate prima che producano danni significativi. Questo assunto ha modellato…

Immagine del sitoCybercrime
VMware ESXi violato dall’interno: quando l’isolamento delle VM smette di esistere
Redazione RHC - 08/01/2026

Un nuovo report pubblicato dall’Huntress Tactical Response Team documenta un’intrusione estremamente sofisticata individuata nel dicembre 2025, nella quale un attore avanzato è riuscito a compromettere un’infrastruttura VMware ESXi sfruttando una VM escape, ovvero l’evasione da…