Gli esperti di Secureworks hanno scoperto che due gruppi di hacker cinesi specializzati in spionaggio e furto di proprietà intellettuale di società giapponesi e occidentali stanno utilizzando il ransomware per nascondere le proprie attività.
Gli analisti scrivono che l’uso del ransomware nelle campagne di spionaggio consente di nascondere le tracce, complicare l’attribuzione degli attacchi e distogliere l’attenzione degli specialisti IT dell’azienda vittima. Inoltre, in questo modo il furto di informazioni riservate viene camuffato da attacchi motivati finanziariamente.
La modifica con queste tattiche è praticata da Bronze Riverside (APT41) e Bronze Starlight (APT10).
Advertising
Entrambi utilizzano il loader HUI per distribuire Trojan di accesso remoto, PlugX, Cobalt Strike e QuasarRAT.
A partire da marzo 2022, il gruppo Bronze Starlight ha utilizzato Cobalt Strike per distribuire ransomware (tra cui LockFile, AtomSilo, Rook, Night Sky e Pandora) sulle reti delle loro vittime, secondo i ricercatori.
Questi attacchi hanno utilizzato anche una nuova versione del loader HUI, che è in grado di intercettare le chiamate API di Windows e disabilitare Event Tracing for Windows (ETW) e Antimalware Scan Interface (AMSI).
“In base all’ordine in cui queste famiglie di ransomware sono emerse dalla metà del 2021, gli aggressori probabilmente hanno sviluppato prima LockFile e AtomSilo e poi sono passati a Rook, Night Sky e Pandora”
affermano gli esperti.
Lo studio della configurazione dei beacon di Cobalt Strike in tre diversi attacchi che utilizzano il malware AtomSilo, Night Sky e Pandora hanno rivelato un indirizzo del server di controllo comune. Si segnala inoltre che quest’anno la stessa fonte è stata utilizzata per caricare campioni del loader HUI su Virus Total.
Si noti che nei casi studiati, l’attività di LockFile, AtomSilo, Rook, Night Sky e Pandora era insolita rispetto ai normali attacchi ransomware motivati finanziariamente.
Quindi, gli attacchi sono stati rivolti a un numero ristretto di vittime, sono durati un breve periodo di tempo, quindi gli hacker hanno abbandonato completamente il progetto e sono passati a quello successivo.
Secureworks scrive che Pandora e l’ultima versione del loader HUI hanno somiglianze di codice. Anche LockFile e AtomSilo sembrano simili, mentre Night Sky, Pandora e Rook sono basati sul codice sorgente del malware Babuk, ma hanno anche molto in comune.
Gli esperti riassumono che Bronze Starlight chiaramente non ha difficoltà a creare varianti di ransomware di breve durata che sono necessarie solo per mascherare le operazioni di spionaggio come attacchi ransomware e complicarne l’attribuzione.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Ritorna lunedì 18 e martedì 19 maggio la Red Hot Cyber Conference 2026, l’evento gratuito creato dalla community di Red Hot Cyber, che si terrà a Roma in Via Bari 18, presso il Teatro Italia. L’iniziativa è pensata per promuovere la cultura della sicurezza informatica, dell’innovazione digitale e della consapevolezza del rischio cyber. Rappresenta un punto di incontro tra professionisti, studenti, aziende e appassionati del settore, offrendo contenuti tecnici, workshop e momenti di confronto ad alto valore formativo.
L’edizione 2026 si svolgerà a Roma nelle giornate del 18 e 19 maggio presso il Teatro Italia e includerà attività formative, sessioni pratiche e la tradizionale Capture The Flag. L’evento è completamente gratuito, ma la partecipazione è subordinata a registrazione obbligatoria tramite i canali ufficiali, al fine di garantire una corretta organizzazione e gestione degli accessi.
Le iscrizioni saranno disponibili a partire dal 16 marzo 2026 attraverso la piattaforma Eventbrite, dove sarà possibile registrarsi ai diversi percorsi dell’evento: workshop, conferenza principale e competizione CTF. I link ufficiali di registrazione saranno pubblicati sui canali di Red Hot Cyber e costituiranno l’unico punto valido per la prenotazione dei posti all’evento.