Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
La cybergang Shuckworm attacca le organizzazioni governative in Ucraina

La cybergang Shuckworm attacca le organizzazioni governative in Ucraina

21 Aprile 2022 07:36

Gli specialisti della società di sicurezza informatica Symantec hanno segnalato attacchi del gruppo di criminali informatici Shuckworm (Armageddon o Gamaredon) alle organizzazioni ucraine utilizzando una nuova versione della backdoor Pteredo (Pteranodon).

Il gruppo, collegato alla Russia, conduce operazioni di cyber-spionaggio contro le organizzazioni governative ucraine almeno dal 2014. 

Advertising

Secondo gli esperti, ha effettuato più di 5mila attacchi informatici a 1,5mila imprese pubbliche e private del Paese.

Pteredo ha le sue origini nei forum degli hacker, dove è stato acquisito da Shuckworm nel 2016. Gli hacker hanno iniziato a sviluppare attivamente la backdoor, aggiungendo moduli DLL per il furto di dati, l’accesso remoto e l’analisi di penetrazione.

Oltre a Pteredo, Shuckworm ha utilizzato anche lo strumento di accesso remoto UltraVNC e Process Explorer di Microsoft per elaborare i processi DLL negli attacchi recenti.

Se confrontiamo gli attacchi di Shuckworm alle organizzazioni ucraine dal gennaio 2022, possiamo concludere che il gruppo non ha cambiato tattica. 

Negli attacchi precedenti, varianti di Pteredo venivano scaricate sui sistemi attaccati utilizzando file VBS nascosti all’interno del documento allegato ad una e-mail di phishing. I file 7-Zip vengono decompressi automaticamente, il che riduce al minimo l’interazione dell’utente (gli stessi file sono stati utilizzati negli attacchi di gennaio).

Sebbene Shuckworm sia un gruppo altamente professionale, i suoi strumenti di infezione e le sue tattiche non sono migliorati negli ultimi mesi, rendendo più facile rilevare e semplificare i metodi di protezione.

Attualmente, Pteredo viene ancora sviluppato, il che significa che gli hacker possono lavorare su una versione più avanzata, potente e non rilevabile, oltre a modificare la loro catena di attacco.



Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.