Il Computer Emergency Response Team of Ukraine (CERT-UA) avverte delle azioni del gruppo di hacker Gamaredon, i quali possono rubare dati dai sistemi dopo un’ora dalla penetrazione.
Il gruppo Gamaredon (noto anche come Armageddon, UAC-0010, Shuckworm, Actinium, Iron Tilden, Primitive Bear, Trident Ursa) ha ripetutamente effettuato attacchi informatici mirati alle autorità governative e alle infrastrutture IT critiche in Ucraina.
Gli attacchi di Gamaredon di solito iniziano con un messaggio su Telegram, WhatsApp e Signal. Gli hacker inducono la vittima ad aprire allegati dannosi mascherati da documenti Microsoft Word o Excel. L’esecuzione di allegati provoca il download e l’esecuzione di script PowerShell dannosi e malware GammaSteel sul dispositivo della vittima.
Gli hacker modificano anche i modelli di Microsoft Word sui computer infetti in modo che tutti i documenti creati su di essi contengano una macro dannosa che può diffondere il malware Gamaredon ad altri sistemi. Inoltre, lo script PowerShell acquisisce i dati della sessione dai cookie del browser, consentendo agli hacker di controllare gli account delle vittime protetti dall’autenticazione a due fattori (2FA).
Per quanto riguarda la funzionalità “GammaSteel“, CERT-UA indica che il malware prende di mira file con determinate estensioni (.doc, .docx, .xls, .xlsx, .rtf, .odt, .txt, .jpg, .jpeg, . pdf, .ps1, .rar, .zip, .7z, .mdb). L’attaccante esporta i documenti di interesse entro 30-50 minuti.
Un’altra caratteristica degli attacchi Gamaredon è che un computer compromesso può essere infettato entro una settimana. E in quella settimana, gli hacker possono inserire fino a 120 file dannosi su un sistema compromesso, aumentando le possibilità di reinfezione. In altre parole, se rimane almeno un file o un documento infetto dopo il processo di pulizia del sistema, potranno infettare nuovamente altri file.
Inoltre, Gamaredon infetta automaticamente tutti i dispositivi USB collegati, diffondendosi all’interno di reti isolate. Inoltre, i criminali informatici cambiano regolarmente, da 3 a 6 volte al giorno, gli indirizzi IP dei server C2 intermedi, il che rende difficile bloccare l’attività o tenere traccia delle azioni degli hacker.
CERT-UA riferisce che il modo più efficace per limitare l’impatto degli attacchi Gamaredon è bloccare o limitare l’esecuzione non autorizzata dei programmi “mshta.exe”, “wscript.exe”, “cscript.exe” e “powershell.exe”.
L’agenzia osserva che gli attacchi di Gamaredon sono più focalizzati sullo spionaggio e sul furto di informazioni che sul sabotaggio. Il centro ha anche evidenziato l’evoluzione “persistente” delle tattiche degli hacker che aggiornano la loro suite di malware, definendo Gamaredon “una minaccia informatica chiave”.
In precedenza, i ricercatori di Palo Alto Networks hanno riferito che nell’agosto 2022 il gruppo Gamaredon ha effettuato un attacco senza successo a una grande raffineria di petrolio in uno dei paesi membri della NATO.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…