Cresce la Minaccia del Gruppo CRYSTALRAY sulle Infrastrutture Cloud
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Crowdstriker 970×120
2nd Edition GlitchZone RHC 320x100 2
Cresce la Minaccia del Gruppo CRYSTALRAY sulle Infrastrutture Cloud

Cresce la Minaccia del Gruppo CRYSTALRAY sulle Infrastrutture Cloud

Sandro Sana : 14 Luglio 2024 09:05

Negli ultimi mesi, Sysdig ha osservato un incremento significativo delle attività del gruppo CRYSTALRAY, un’organizzazione criminale specializzata in attacchi contro ambienti cloud. Il numero di vittime attribuite a CRYSTALRAY è aumentato vertiginosamente da 100 a 1500, segnalando una minaccia in rapida espansione.

Metodi di Attacco e Strumenti Utilizzati

CRYSTALRAY è noto per utilizzare il worm open-source SSH-Snake, che ruba le chiavi SSH dai server compromessi per muoversi lateralmente tra diverse macchine, rilasciando carichi malevoli aggiuntivi. Questo worm non solo si replica attraverso la rete, ma invia anche le chiavi rubate e la cronologia bash al server di comando e controllo del gruppo, facilitando attacchi più sofisticati e mirati.

Strumenti di Attacco

  • SSH-Snake: Un worm open-source che ruba chiavi SSH e si diffonde lateralmente nelle reti compromesse. Utilizza le chiavi SSH per accedere a nuovi sistemi e replicarsi, inviando informazioni rubate al server di comando e controllo di CRYSTALRAY.
  • zmap: Uno scanner di rete open-source in grado di scansionare l’intero spazio di indirizzi IPv4 pubblico in meno di un’ora. CRYSTALRAY lo utilizza per identificare server vulnerabili esposti a Internet.
  • asn: Uno strumento che aiuta a identificare i sistemi autonomi e mappare la topologia della rete, facilitando l’identificazione dei target all’interno di specifiche aree geografiche o organizzazioni.
  • https:  Uno strumento di rilevamento di applicazioni web che permette di eseguire scansioni HTTP su larga scala. CRYSTALRAY lo utilizza per identificare applicazioni web vulnerabili.
  • nuclei: Uno strumento per l’esecuzione di template di vulnerabilità su larga scala, che permette di automatizzare la scoperta e l’esecuzione di exploit per vulnerabilità note.
  • platypus:  Un gestore di shell inversa che permette di mantenere sessioni persistenti sui sistemi compromessi. Viene utilizzato per gestire diverse sessioni di controllo remoto contemporaneamente.

Nuovo Fumetto Betti

CALL FOR SPONSOR - Sponsorizza la Graphic Novel Betti-RHC
Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Conosci il nostro corso sul cybersecurity awareness a fumetti? 
Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati. 
Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Tecniche di Attacco

  • Scansione Massiva* Utilizzando strumenti come zmap e httpx, CRYSTALRAY esegue scansioni su larga scala per identificare servizi e applicazioni vulnerabili esposti a Internet.
  • Sfruttamento delle Vulnerabilità: Il gruppo sfrutta vulnerabilità note come CVE-2022-44877, CVE-2021-3129 e CVE-2019-18394 per ottenere accesso iniziale ai sistemi. Utilizza nuclei per automatizzare questo processo.
  • Movimento Laterale: Una volta compromesso un sistema, SSH-Snake utilizza le chiavi SSH rubate per accedere ad altri sistemi nella rete, espandendo la compromissione e distribuendo ulteriori payload.
  • Persistenza: Utilizzando platypus, CRYSTALRAY mantiene l’accesso persistente ai sistemi compromessi, permettendo il controllo remoto continuato e l’esfiltrazione di dati.
  • Monetizzazione: Il gruppo monetizza le compromissioni vendendo le credenziali rubate nel dark web o su piattaforme come Telegram e distribuendo miner di criptovaluta per generare profitti aggiuntivi.

Vulnerabilità Sfruttate

CRYSTALRAY sfrutta varie vulnerabilità note, tra cui:

  • CVE-2022-44877: Esecuzione di comandi arbitrari nel Control Web Panel (CWP). Questa vulnerabilità permette agli attaccanti di eseguire comandi con i privilegi dell’utente web, ottenendo potenzialmente il controllo completo del sistema.
  • CVE-2021-3129: Vulnerabilità di esecuzione di codice remoto in Ignition (Laravel). Gli attaccanti possono sfruttare questa vulnerabilità per eseguire codice arbitrario sul server compromesso.
  • CVE-2019-18394: Vulnerabilità SSRF in Ignite Realtime Openfire. Questa vulnerabilità permette agli attaccanti di inviare richieste arbitrarie da parte del server vulnerabile, potenzialmente accedendo a risorse interne o esfiltrando dati.

Inoltre, si sospetta che anche le soluzioni Atlassian Confluence siano bersagliate, sulla base di modelli di sfruttamento osservati contro 1800 indirizzi IP, di cui un terzo situati negli Stati Uniti.

Obiettivi e Conseguenze

L’obiettivo principale di CRYSTALRAY è il furto e la monetizzazione delle credenziali rubate, spesso vendute nel dark web o su Telegram. Il gruppo distribuisce anche criptominer per generare profitti ulteriori. La recente espansione dell’attività di CRYSTALRAY ha portato a un aumento delle minacce contro le infrastrutture cloud, evidenziando la necessità di misure di sicurezza più rigorose.

Raccomandazioni per la Sicurezza

Per contrastare efficacemente CRYSTALRAY, Sysdig consiglia di minimizzare la superficie di attacco attraverso aggiornamenti tempestivi delle patch di sicurezza per eliminare le vulnerabilità non appena scoperte. Inoltre, l’adozione di pratiche di sicurezza come il monitoraggio continuo e la gestione delle identità e degli accessi può ridurre significativamente il rischio di compromissioni.

Ulteriori Informazioni dal Rapporto 2024 di Sysdig

Dal rapporto del 2024 di Sysdig (https://sysdig.com/2024-cloud-native-security-and-usage-report/), emergono ulteriori tendenze sulla sicurezza cloud-native:

  • Gestione delle identità: È il rischio cloud più trascurato, e l’applicazione del principio del minimo privilegio può ridurre le possibilità di attacchi basati su escalation di privilegi.
  • Sicurezza durante il runtime: Rimane essenziale poiché permette di ridurre le vulnerabilità critiche e alte del 50%.
  • Container di breve durata: Presentano sempre un rischio perché gli attaccanti possono sfruttare le finestre di opportunità per infiltrarsi e muoversi lateralmente prima che il container venga terminato.

Conclusioni

L’aumento delle attività di CRYSTALRAY rappresenta una seria minaccia per le infrastrutture cloud. La capacità del gruppo di sfruttare vulnerabilità note, utilizzare strumenti open-source per piazzare backdoor e muoversi lateralmente nelle reti compromesse richiede una risposta robusta e tempestiva da parte delle organizzazioni. Implementare misure di sicurezza adeguate, mantenere aggiornati i sistemi e adottare pratiche di gestione delle identità efficaci sono passi cruciali per mitigare questi rischi. La consapevolezza e la preparazione sono essenziali per proteggere le infrastrutture cloud dalle minacce in continua evoluzione come quelle rappresentate da CRYSTALRAY.

  • CTI
  • cyber threat intelligence
  • cybercrime
  • intelligence
  • Malware
Immagine del sitoSandro Sana
Membro del gruppo di Red Hot Cyber Dark Lab e direttore del Red Hot Cyber PodCast. Si occupa d'Information Technology dal 1990 e di Cybersecurity dal 2014 (CEH - CIH - CISSP - CSIRT Manager - CTI Expert), relatore a SMAU 2017 e SMAU 2018, docente SMAU Academy & ITS, membro ISACA. Fa parte del Comitato Scientifico del Competence Center nazionale Cyber 4.0, dove contribuisce all’indirizzo strategico delle attività di ricerca, formazione e innovazione nella cybersecurity.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sito
Cloudflare dichiara guerra a Google e alle AI. 416 miliardi di richieste di bot bloccate
Di Redazione RHC - 05/12/2025

Dal 1° luglio, Cloudflare ha bloccato 416 miliardi di richieste da parte di bot di intelligenza artificiale che tentavano di estrarre contenuti dai siti web dei suoi clienti. Secondo Matthew Prince, ...

Immagine del sito
React2Shell = Log4shell: 87.000 server in Italia a rischio compromissione
Di Redazione RHC - 05/12/2025

Nel 2025, le comunità IT e della sicurezza sono in fermento per un solo nome: “React2Shell“. Con la divulgazione di una nuova vulnerabilità, CVE-2025-55182, classificata CVSS 10.0, sviluppatori ...

Immagine del sito
Cloudflare di nuovo in down: disservizi su Dashboard, API e ora anche sui Workers
Di Redazione RHC - 05/12/2025

Cloudflare torna sotto i riflettori dopo una nuova ondata di disservizi che, nella giornata del 5 dicembre 2025, sta colpendo diversi componenti della piattaforma. Oltre ai problemi al Dashboard e all...

Immagine del sito
Backdoor Brickstorm: le spie cinesi sono rimasti silenti nelle reti critiche per anni
Di Redazione RHC - 05/12/2025

Le spie informatiche cinesi sono rimaste nascoste per anni nelle reti di organizzazioni critiche, infettando le infrastrutture con malware sofisticati e rubando dati, avvertono agenzie governative ed ...

Immagine del sito
La Commissione Europea indaga su Meta per l’integrazione dell’AI in WhatsApp
Di Redazione RHC - 05/12/2025

Nove mesi dopo la sua implementazione in Europa, lo strumento di intelligenza artificiale (IA) conversazionale di Meta, integrato direttamente in WhatsApp, sarà oggetto di indagine da parte della Com...