Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
970x120
Fortinet 320x100px
Il gruppo APT iraniano OilRig ora utilizza una nuova backdoor

Il gruppo APT iraniano OilRig ora utilizza una nuova backdoor

Redazione RHC : 21 Maggio 2022 08:10

Alla fine di aprile 2022, i ricercatori di sicurezza di Fortinet e Malwarebytes hanno scoperto un documento Excel dannoso inviato dal gruppo di hacker OilRig (noto anche come APT34, Helix Kitten e Cobalt Gypsy) a un diplomatico giordano per iniettare una nuova backdoor chiamata Saitama.

L’e-mail di phishing è arrivata da un hacker che simulava un dipendente del dipartimento IT del ministero degli Affari esteri. L’attacco è stato scoperto dopo che il destinatario ha inoltrato l’e-mail a un vero dipendente IT per verificare l’autenticità dell’e-mail.

“Come molti di questi attacchi, l’e-mail conteneva un allegato dannoso”, ha affermato il ricercatore Fortinet Fred Gutierrez . “Tuttavia, la minaccia collegata non era un normale malware. Al contrario, aveva le capacità e i metodi comunemente associati agli attacchi mirati (APT).”


Nuovo Fumetto Betti

CALL FOR SPONSOR - Sponsorizza la Graphic Novel Betti-RHC
Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Conosci il nostro corso sul cybersecurity awareness a fumetti? 
Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati. 
Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Secondo Fortinet, la macro utilizza WMI (Windows management instrumentation) per interrogare il suo server di comando e controllo (C&C) ed è in grado di produrre tre file: un file PE dannoso, un file di configurazione e un file DLL legittimo. 

Scritta in .NET, la backdoor di Saitama utilizza il protocollo DNS per comunicare con C&C ed esfiltrare i dati, che è il metodo di comunicazione più nascosto. Vengono utilizzati anche metodi per mascherare i pacchetti dannosi nel traffico legittimo.

Malwarebytes ha anche pubblicato un report separato, rilevando che l’intero flusso del programma è esplicitamente definito come una macchina a stati. In parole semplici, la macchina cambierà il suo stato a seconda del comando inviato a ciascuno stato.

Gli stati includono:

  • Lo stato iniziale in cui la backdoor riceve il comando di avvio;
  • Stato “Live”, in cui la backdoor si collega al server C&C, in attesa di un comando;
  • Modalità risparmio;
  • Lo stato di ricezione, in cui la backdoor accetta i comandi dal server C&C;
  • Lo stato operativo in cui la backdoor esegue i comandi;
  • Stato di invio in cui i risultati dell’esecuzione del comando vengono inviati agli aggressori.

I ricercatori di Malwarebytes ritengono che la backdoor prenda di mira una vittima specifica e che l’attaccante abbia una certa conoscenza dell’infrastruttura interna dei sistemi del bersaglio.

APT35. Un gruppo ransomware iraniano è stato collegato a una serie di attacchi ransomware contro organizzazioni in Israele, Stati Uniti, Europa e Australia.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Analisi forense choc: ecco i dati nascosti che WhatsApp registra sul tuo telefono
Di Redazione RHC - 30/11/2025

Secondo l’esperto di informatica forense Elom Daniel, i messaggi di WhatsApp possono contenere dati di geolocalizzazione nascosti anche quando l’utente non ha intenzionalmente condiviso la propria...

Immagine del sito
Attacco supply chain npm, Shai-Hulud diffonde codice malevolo in centinaia di pacchetti
Di Redazione RHC - 30/11/2025

L’ecosistema npm è nuovamente al centro di un vasto attacco alla supply chain attribuito alla campagna Shai-Hulud. Questa ondata ha portato alla diffusione di centinaia di pacchetti apparentemente ...

Immagine del sito
GrapheneOS chiude la sua infrastruttura in Francia per motivi di sicurezza e privacy
Di Redazione RHC - 29/11/2025

Il team di GrapheneOS annuncia la chiusura completa della sua infrastruttura in Francia. Gli sviluppatori stanno accelerando il passaggio dal provider di hosting OVH e accusano dalle autorità frances...

Immagine del sito
La Russia sta deteriorando la connettività WhatsApp e si prevede che presto verrà bloccato
Di Redazione RHC - 28/11/2025

Il Roskomnadzor della Federazione Russa ha annunciato che continua a imporre restrizioni sistematiche all’app di messaggistica WhatsApp a causa di violazioni della legge russa. Secondo l’agenzia, ...

Immagine del sito
Dio è in Cloud: ti hanno hackerato il cervello e ti è piaciuto
Di Fabrizio Saviano - 28/11/2025

Siamo nell’era dell’inganno a pagamento. Ogni tuo click è un referendum privato in cui vincono sempre loro, gli algoritmi. E non sbagliano mai: ti osservano, ti profilano, ti conoscono meglio di ...