Red Hot Cyber

La cybersecurity è condivisione.
Riconosci il rischio, combattilo, condividi le tue esperienze ed 
incentiva gli altri a fare meglio di te.

Cerca

La cybergang Shuckworm attacca le organizzazioni governative in Ucraina

Redazione RHC : 21 Aprile 2022 07:36

Gli specialisti della società di sicurezza informatica Symantec hanno segnalato attacchi del gruppo di criminali informatici Shuckworm (Armageddon o Gamaredon) alle organizzazioni ucraine utilizzando una nuova versione della backdoor Pteredo (Pteranodon).

Il gruppo, collegato alla Russia, conduce operazioni di cyber-spionaggio contro le organizzazioni governative ucraine almeno dal 2014. 

Secondo gli esperti, ha effettuato più di 5mila attacchi informatici a 1,5mila imprese pubbliche e private del Paese.

Pteredo ha le sue origini nei forum degli hacker, dove è stato acquisito da Shuckworm nel 2016. Gli hacker hanno iniziato a sviluppare attivamente la backdoor, aggiungendo moduli DLL per il furto di dati, l’accesso remoto e l’analisi di penetrazione.

Oltre a Pteredo, Shuckworm ha utilizzato anche lo strumento di accesso remoto UltraVNC e Process Explorer di Microsoft per elaborare i processi DLL negli attacchi recenti.

Se confrontiamo gli attacchi di Shuckworm alle organizzazioni ucraine dal gennaio 2022, possiamo concludere che il gruppo non ha cambiato tattica. 

Negli attacchi precedenti, varianti di Pteredo venivano scaricate sui sistemi attaccati utilizzando file VBS nascosti all’interno del documento allegato ad una e-mail di phishing. I file 7-Zip vengono decompressi automaticamente, il che riduce al minimo l’interazione dell’utente (gli stessi file sono stati utilizzati negli attacchi di gennaio).

Sebbene Shuckworm sia un gruppo altamente professionale, i suoi strumenti di infezione e le sue tattiche non sono migliorati negli ultimi mesi, rendendo più facile rilevare e semplificare i metodi di protezione.

Attualmente, Pteredo viene ancora sviluppato, il che significa che gli hacker possono lavorare su una versione più avanzata, potente e non rilevabile, oltre a modificare la loro catena di attacco.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.