
I ricercatori hanno avvertito di nuovi attacchi da parte del gruppo di hacker Turla (noto anche come Secret Blizzard, KRYPTON o UAC-0003) che prendono di mira il settore della difesa ucraino e dell’Europa orientale e i server Microsoft Exchange.
In questa campagna, il gruppo utilizza la backdoor DeliveryCheck, che trasforma i server Exchange in server di controllo dannosi.
Microsoft has identified targeted attacks against the defense sector in Ukraine and Eastern Europe by the threat actor Secret Blizzard (KRYPTON, UAC-0003) leveraging DeliveryCheck, a novel .NET backdoor used to deliver a variety of second stage payloads. https://t.co/mWoyzOoydF
— Microsoft Threat Intelligence (@MsftSecIntel) July 19, 2023
Christmas Sale -40% 𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀
Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Microsoft e CERT-UA segnalano che tali attacchi iniziano con e-mail di phishing contenenti allegati Excel XLSM con macro dannose. Quando attivate, queste macro eseguono un comando di PowerShell, creando un’attività pianificata che imita il programma di aggiornamento del browser di Firefox.

Infatti, questa attività è responsabile del download della backdoor DeliveryCheck (nota anche come CapiBar e GAMEDAY) e della sua esecuzione in memoria, dopodiché si connette al server di controllo degli aggressori per ricevere comandi o distribuire payload aggiuntivi.
Una volta che i dispositivi sono stati infettati, gli aggressori utilizzano la backdoor per rubare i dati utilizzando lo strumento Rclone. Una caratteristica distintiva di DeliveryCheck è un componente che viene eseguito lato server Microsoft Exchange, che lo trasforma il server in un C2.
Secondo gli analisti Microsoft, questo componente viene installato utilizzando Desired State Configuration, un modulo di PowerShell che consente agli amministratori di creare una configurazione predefinita e applicarla ai dispositivi. In genere, questa funzione viene utilizzata per creare modelli di configurazione predefiniti, che vengono quindi utilizzati per configurare automaticamente più dispositivi con le stesse impostazioni.
Gli hacker utilizzano DSC per scaricare automaticamente un eseguibile Windows con codifica Base64 che trasforma un normale server Exchange in un server di distribuzione del malware.

I ricercatori notano anche che in alcuni casi Turla ha distribuito la backdoor KAZUAR, che è un “impianto completamente funzionale”. Questo malware è uno strumento di spionaggio informatico che consente di eseguire JavaScript su un dispositivo, rubare dati dai registri eventi, rubare informazioni sui file di sistema e rubare token di autenticazione, cookie e credenziali per un’ampia gamma di programmi, inclusi browser, client FTP, VPN, KeePass, Azure, AWS e Outlook.
“Gli aggressori prendono di mira specificamente il furto di file contenenti messaggi dal popolare messenger Signal Desktop, che consente loro di leggere conversazioni private in Signal, nonché il furto di documenti, immagini e archivi dai sistemi di destinazione”, ha affermato Microsoft Threat Intelligence.
Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.


L’ex primo ministro israeliano Naftali Bennett ha ammesso che il suo account Telegram è stato hackerato, sebbene il suo dispositivo non sia stato compromesso. Ha fatto l’annuncio in seguito alle segnalazioni di un iPhone hackerato…

Una falla zero-day critica nei dispositivi Cisco Secure Email Gateway e Cisco Secure Email and Web Manager sta facendo tremare i ricercatori di sicurezza. Con oltre 120 dispositivi vulnerabili già identificati e sfruttati attivamente dagli…

Negli ultimi mesi, una domanda sta emergendo con sempre maggiore insistenza nei board aziendali europei: il cloud statunitense è davvero sicuro per tutte le aziende? Soprattutto per quelle realtà che operano in settori strategici o…

Nel 2025, gli hacker nordcoreani hanno rubato la cifra record di 2 miliardi di dollari in criptovalute, il 51% in più rispetto all’anno precedente. Tuttavia, il numero di attacchi è diminuito, mentre i danni sono…

Quando si pensa ad Amazon, viene subito in mente il colosso dell’e-commerce e della tecnologia, ma anche un’impresa che sta combattendo una battaglia silenziosa contro i cyber-attacchi. Ultimamente, Amazon ha alzato il velo su una…