Redazione RHC : 2 Agosto 2023 07:53
I ricercatori hanno avvertito di nuovi attacchi da parte del gruppo di hacker Turla (noto anche come Secret Blizzard, KRYPTON o UAC-0003) che prendono di mira il settore della difesa ucraino e dell’Europa orientale e i server Microsoft Exchange.
In questa campagna, il gruppo utilizza la backdoor DeliveryCheck, che trasforma i server Exchange in server di controllo dannosi.
Microsoft has identified targeted attacks against the defense sector in Ukraine and Eastern Europe by the threat actor Secret Blizzard (KRYPTON, UAC-0003) leveraging DeliveryCheck, a novel .NET backdoor used to deliver a variety of second stage payloads. https://t.co/mWoyzOoydF
— Microsoft Threat Intelligence (@MsftSecIntel) July 19, 2023
Sei un Esperto di Formazione?
Entra anche tu nel Partner program! Accedi alla sezione riservata ai Creator sulla nostra Academy e scopri i vantaggi riservati ai membri del Partner program.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Microsoft e CERT-UA segnalano che tali attacchi iniziano con e-mail di phishing contenenti allegati Excel XLSM con macro dannose. Quando attivate, queste macro eseguono un comando di PowerShell, creando un’attività pianificata che imita il programma di aggiornamento del browser di Firefox.
Infatti, questa attività è responsabile del download della backdoor DeliveryCheck (nota anche come CapiBar e GAMEDAY) e della sua esecuzione in memoria, dopodiché si connette al server di controllo degli aggressori per ricevere comandi o distribuire payload aggiuntivi.
Una volta che i dispositivi sono stati infettati, gli aggressori utilizzano la backdoor per rubare i dati utilizzando lo strumento Rclone. Una caratteristica distintiva di DeliveryCheck è un componente che viene eseguito lato server Microsoft Exchange, che lo trasforma il server in un C2.
Secondo gli analisti Microsoft, questo componente viene installato utilizzando Desired State Configuration, un modulo di PowerShell che consente agli amministratori di creare una configurazione predefinita e applicarla ai dispositivi. In genere, questa funzione viene utilizzata per creare modelli di configurazione predefiniti, che vengono quindi utilizzati per configurare automaticamente più dispositivi con le stesse impostazioni.
Gli hacker utilizzano DSC per scaricare automaticamente un eseguibile Windows con codifica Base64 che trasforma un normale server Exchange in un server di distribuzione del malware.
I ricercatori notano anche che in alcuni casi Turla ha distribuito la backdoor KAZUAR, che è un “impianto completamente funzionale”. Questo malware è uno strumento di spionaggio informatico che consente di eseguire JavaScript su un dispositivo, rubare dati dai registri eventi, rubare informazioni sui file di sistema e rubare token di autenticazione, cookie e credenziali per un’ampia gamma di programmi, inclusi browser, client FTP, VPN, KeePass, Azure, AWS e Outlook.
“Gli aggressori prendono di mira specificamente il furto di file contenenti messaggi dal popolare messenger Signal Desktop, che consente loro di leggere conversazioni private in Signal, nonché il furto di documenti, immagini e archivi dai sistemi di destinazione”, ha affermato Microsoft Threat Intelligence.
Secondo un nuovo rapporto del gruppo per i diritti umani Amnesty International, pubblicato dopo quasi due anni di ricerche sulla situazione, la Cambogia resta un punto caldo sulla mappa mondiale della...
Hunters International, il gruppo responsabile di uno dei più grandi attacchi ransomware degli ultimi anni, ha annunciato ufficialmente la cessazione delle sue attività. In una dichiarazione ...
I ricercatori di Okta hanno notato che aggressori sconosciuti stanno utilizzando lo strumento di intelligenza artificiale generativa v0 di Vercel per creare pagine false che imitano qu...
Google è al centro di un’imponente causa in California che si è conclusa con la decisione di pagare oltre 314 milioni di dollari agli utenti di smartphone Android nello stato. Una giu...
La RHC Conference 2025, organizzata da Red Hot Cyber, ha rappresentato un punto di riferimento per la comunità italiana della cybersecurity, offrendo un ricco programma di talk, workshop e compet...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006