Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
La cybergang Shuckworm attacca le organizzazioni governative in Ucraina

La cybergang Shuckworm attacca le organizzazioni governative in Ucraina

21 Aprile 2022 07:36

Gli specialisti della società di sicurezza informatica Symantec hanno segnalato attacchi del gruppo di criminali informatici Shuckworm (Armageddon o Gamaredon) alle organizzazioni ucraine utilizzando una nuova versione della backdoor Pteredo (Pteranodon).

Il gruppo, collegato alla Russia, conduce operazioni di cyber-spionaggio contro le organizzazioni governative ucraine almeno dal 2014. 

Secondo gli esperti, ha effettuato più di 5mila attacchi informatici a 1,5mila imprese pubbliche e private del Paese.

Advertising

Pteredo ha le sue origini nei forum degli hacker, dove è stato acquisito da Shuckworm nel 2016. Gli hacker hanno iniziato a sviluppare attivamente la backdoor, aggiungendo moduli DLL per il furto di dati, l’accesso remoto e l’analisi di penetrazione.

Oltre a Pteredo, Shuckworm ha utilizzato anche lo strumento di accesso remoto UltraVNC e Process Explorer di Microsoft per elaborare i processi DLL negli attacchi recenti.

Se confrontiamo gli attacchi di Shuckworm alle organizzazioni ucraine dal gennaio 2022, possiamo concludere che il gruppo non ha cambiato tattica. 

Negli attacchi precedenti, varianti di Pteredo venivano scaricate sui sistemi attaccati utilizzando file VBS nascosti all’interno del documento allegato ad una e-mail di phishing. I file 7-Zip vengono decompressi automaticamente, il che riduce al minimo l’interazione dell’utente (gli stessi file sono stati utilizzati negli attacchi di gennaio).

Sebbene Shuckworm sia un gruppo altamente professionale, i suoi strumenti di infezione e le sue tattiche non sono migliorati negli ultimi mesi, rendendo più facile rilevare e semplificare i metodi di protezione.

Advertising

Attualmente, Pteredo viene ancora sviluppato, il che significa che gli hacker possono lavorare su una versione più avanzata, potente e non rilevabile, oltre a modificare la loro catena di attacco.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.