
Redazione RHC : 16 Agosto 2021 22:32
“Abbiamo attaccato i sistemi informatici delle Ferrovie e del Ministero delle Strade e dello Sviluppo Urbano”. Il messaggio lasciato dagli aggressori sulle macchine hackerate
Venerdì 9 luglio, l’infrastruttura ferroviaria iraniana è stata oggetto di un attacco informatico.
Secondo le notizie iraniane, gli hacker hanno visualizzato messaggi sui ritardi o le cancellazioni dei treni sui pannelli informativi nelle stazioni di tutto il paese e hanno invitato i passeggeri a chiamare un determinato numero di telefono per ulteriori informazioni.
Questo numero apparteneva all’ufficio del leader supremo del paese, l’ayatollah Ali Khamenei.
I social media iraniani hanno diffuso le foto di un monitor di uno dei computer hackerati, dove gli aggressori si sono assunti la responsabilità di entrambi gli attacchi consecutivi.
Check Point Research ha studiato questi attacchi e ha trovato molteplici prove del fatto che questi attacchi si basano fortemente sulla precedente conoscenza e ricognizione delle reti da parte dell’attaccante.
Gli attacchi all’Iran sono risultati tatticamente e tecnicamente simili alla precedente attività contro più società private in Siria, condotta almeno dal 2019. CPR è stato in grado di collegare questa attività a un gruppo di minacce che si identifica come gruppo di opposizione al regime, chiamato Indra.
Durante questi anni, gli aggressori hanno sviluppato e distribuito all’interno delle reti delle vittime almeno 3 diverse versioni di wiper soprannominato Meteor, Stardust e Comet.
L’esecuzione inizia con il push di un’attività pianificata dall’AD a tutte le macchine tramite criteri di gruppo. Il nome dell’attività è Microsoft\Windows\Power Efficiency Diagnostics\AnalyzeAlle imita l’ AnalyzeSystem, attività eseguita dallo strumento di report di Windows Power Efficiency Diagnostics. La successiva catena di file e archivi .bat è destinata a eseguire le seguenti operazioni:

Il flusso di esecuzione degli attacchi contro obiettivi in Iran
A giudicare dalla qualità degli strumenti, dal loro modus operandi e dalla loro presenza sui social media, CPR ha trovato improbabile che Indra sia gestito da un attore di uno stato nazionale.
Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.
Redazione
Il MITRE ha reso pubblica la classifica delle 25 più pericolose debolezze software previste per il 2025, secondo i dati raccolti attraverso le vulnerabilità del national Vulnerability Database. Tali...

Un recente resoconto del gruppo Google Threat Intelligence (GTIG) illustra gli esiti disordinati della diffusione di informazioni, mettendo in luce come gli avversari più esperti abbiano già preso p...

All’interno del noto Dark Forum, l’utente identificato come “espansive” ha messo in vendita quello che descrive come l’accesso al pannello di amministrazione dell’Agenzia delle Entrate. Tu...

In seguito alla scoperta di due vulnerabilità zero-day estremamente critiche nel motore del browser WebKit, Apple ha pubblicato urgentemente degli aggiornamenti di sicurezza per gli utenti di iPhone ...

La recente edizione 2025.4 di Kali Linux è stata messa a disposizione del pubblico, introducendo significative migliorie per quanto riguarda gli ambienti desktop GNOME, KDE e Xfce. D’ora in poi, Wa...