Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
HackTheBox 970x120 1

Gli hacker di Nobelium utilizzano i servizi cloud per diffondere malware

23 Luglio 2022 08:00

Gli hacker di Nobelium (alias APT29 o Cozy Bear) sfruttano la fiducia degli utenti nei servizi di archiviazione cloud e li utilizzano per diffondere malware

Questa tattica rende estremamente difficile rilevare e fermare un attacco informatico.

Diagramma raffigurante la campagna di phishing del Nobelium (Fonte Unit 42)

Secondo gli analisti dell’Unità 42 (Palo Alto Networks), il gruppo ha adottato nuove tattiche nelle sue ultime campagne rivolte alle missioni diplomatiche occidentali e alle ambasciate straniere in tutto il mondo da inizio maggio a giugno 2022.

Nei suoi ultimi attacchi, Nobelium utilizza messaggi di phishing che si collegano a un file HTML dannoso chiamato agenda.html, che funge da dropper per un payload dannoso aggiuntivo che include il beacon Cobalt Strike

Questo file HTML è uno strumento EnvyScout utilizzato per infettare la vittima con altro malware.

Nobelium utilizza EnvyScout per deoffuscare il payload e per scaricare il file ISO dannoso (agenda.iso) sul disco rigido della vittima. 

Dopo aver scaricato il file ISO, la vittima deve fare clic su di esso, quindi sul file lnk visualizzato, per eseguire il malware e la catena di infezione sul proprio sistema.

“La popolarità del servizio di cloud storage di Google, così come la fiducia di milioni di utenti in tutto il mondo, rendono estremamente preoccupante l’uso di tali servizi per fornire malware da questo APT “

hanno affermato gli analisti.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Marcello Filacchioni 300x300
ICT CISO e Cyber Security Manager con oltre vent’anni di esperienza tra settore pubblico e privato, ha guidato progetti di sicurezza informatica per realtà di primo piano. Specializzato in risk management, governance e trasformazione digitale, ha collaborato con vendor internazionali e startup innovative, contribuendo all’introduzione di soluzioni di cybersecurity avanzate. Possiede numerose certificazioni (CISM, CRISC, CISA, PMP, ITIL, CEH, Cisco, Microsoft, VMware) e svolge attività di docenza pro bono in ambito Cyber Security, unendo passione per l’innovazione tecnologica e impegno nella diffusione della cultura della sicurezza digitale.
Aree di competenza: Cyber Security Strategy & Governance, Vulnerability Management & Security Operations.