
Redazione RHC : 18 Febbraio 2022 18:06
Il gruppo di hacker TunnelVision, ritenuto affiliato al governo iraniano, sta sfruttando la vulnerabilità critica Log4Shell (CVE-2021-44228) nella libreria open source Apache Log4j della quale abbiamo parlato molto a ridosso di Natale 2021, per installare ransomware sui server VMware Horizon.
“TunnelVision sta sfruttando attivamente la vulnerabilità per eseguire comandi PowerShell dannosi, installare backdoor, creare utenti, rubare credenziali e navigare nella rete. Di norma, gli aggressori utilizzano prima la vulnerabilità in Log4j per eseguire direttamente i comandi in PowerShell, quindi eseguono ulteriori comandi utilizzando reverse shell eseguite tramite il processo Tomcat”
hanno spiegato gli esperti di SentinelOne.
Gli hacker utilizzano anche diversi servizi legittimi per nascondere le proprie attività, inclusi transfer.sh, pastebin.com, webhook.site, ufile.io, raw.githubusercontent.com.
Secondo gli esperti, le attività di TunnelVision sono monitorate da altre società di sicurezza delle informazioni, ma con nomi diversi, come Phosphorus (Microsoft), nonché Charming Kitten e Nemesis Kitten (CrowdStrike).
La confusione nasce perché gli esperti Microsoft attribuiscono l’attività a un gruppo (Phosphorus) e gli esperti CrowdStrike associano queste operazioni criminali a due gruppi diversi: Charming Kitten e Nemesis Kitten.
SentinelOne tiene traccia del raggruppamento separatamente sotto il nome TunnelVision.
Ciò non significa che i raggruppamenti elencati non siano correlati, solo che al momento gli esperti non dispongono di dati sufficienti per trarre conclusioni più accurate.
Redazione
Dal 1° luglio, Cloudflare ha bloccato 416 miliardi di richieste da parte di bot di intelligenza artificiale che tentavano di estrarre contenuti dai siti web dei suoi clienti. Secondo Matthew Prince, ...

Nel 2025, le comunità IT e della sicurezza sono in fermento per un solo nome: “React2Shell“. Con la divulgazione di una nuova vulnerabilità, CVE-2025-55182, classificata CVSS 10.0, sviluppatori ...

Cloudflare torna sotto i riflettori dopo una nuova ondata di disservizi che, nella giornata del 5 dicembre 2025, sta colpendo diversi componenti della piattaforma. Oltre ai problemi al Dashboard e all...

Le spie informatiche cinesi sono rimaste nascoste per anni nelle reti di organizzazioni critiche, infettando le infrastrutture con malware sofisticati e rubando dati, avvertono agenzie governative ed ...

Nove mesi dopo la sua implementazione in Europa, lo strumento di intelligenza artificiale (IA) conversazionale di Meta, integrato direttamente in WhatsApp, sarà oggetto di indagine da parte della Com...