
Gli operatori del ransomware Cuba sfruttano le vulnerabilità di Microsoft Exchange per ottenere l’accesso iniziale alle reti aziendali e crittografare i dispositivi. La società di sicurezza Mandiant sta tracciando il gruppo di ransomware chiamato UNC2596 e il ransomware stesso viene tracciato come COLDDRAW (noto anche come Cuba).
I criminali informatici prendono di mira principalmente i dispositivi Microsoft Exchange negli Stati Uniti e in Canada. Da agosto 2021 gli hacker utilizzano le vulnerabilità ProxyShell e ProxyLogon in Microsoft Exchange per distribuire shell Web, Trojan di accesso remoto e backdoor.
Le backdoor includono i beacon Cobalt Strike e lo strumento di accesso remoto NetSupport Manager, ma il gruppo utilizza anche i propri strumenti, Bughatch, Wedgecu, eck.exe e Burntcigar.
Wedgecut si presenta come un eseguibile denominato check.exe, che è uno strumento di ricognizione per elencare Active Directory tramite PowerShell. Bughatch è un charger che estrae gli script e i file di PowerShell dal C&C. Il malware viene caricato in memoria da un URL remoto per evitare il rilevamento.
Burntcigar è un’utilità in grado di uccidere i processi a livello di kernel sfruttando una vulnerabilità nel driver Avast.
Gli aggressori aumentano i privilegi utilizzando le credenziali rubate ottenute utilizzando gli strumenti Mimikatz e Wicker prontamente disponibili. Quindi esplorano la rete utilizzando Wedgecut e navigano nella rete utilizzando RDP, SMB, PsExec e Cobalt Strike.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…