La guerra informatica non si ferma: la NSA spia le università Cinesi con 5 nuovi potenti malware utilizzati dal TAO
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
2nd Edition GlitchZone RHC 970x120 2
320×100
La guerra informatica non si ferma: la NSA spia le università Cinesi con 5 nuovi potenti malware utilizzati dal TAO

La guerra informatica non si ferma: la NSA spia le università Cinesi con 5 nuovi potenti malware utilizzati dal TAO

Redazione RHC : 28 Settembre 2023 06:58

Secondo un recente rapporto del National Computer Virus Response Center cinese, nonché i dati di Qihoo 360, un gruppo di hacker sostenuto dal governo americano ha utilizzato cinque diversi strumenti di accesso remoto per hackerare i sistemi informatici della Northwestern Polytechnic University cinese.

Gli esperti hanno descritto ogni malware individualmente. 

  1. NOPEN è un trojan per sistemi Unix/Linux, compresi i firewall. È costituito da una parte client e una parte server. La connessione viene stabilita su un canale crittografato. NOPEN è stato utilizzato per infettare i firewall attraverso delle vulnerabilità;
  2. Fury Spray è un Trojan di accesso remoto (RAT) per Windows con molte utility come keylogging, screenshot, browser di file, ecc. Ti consente di stabilire una connessione in diversi modi, anche tramite HTTP. Questo è il RAT utilizzato sulle postazioni di lavoro per il monitoraggio a lungo termine;
  3. Second Date è un trojan proxy per intercettare il traffico su firewall e router. Consente di filtrare il traffico in base a regole specificate e introdurre codice dannoso. Utilizzato insieme alla piattaforma FoxAcid;
  4. Cunning Heretics è una backdoor nascosta per il controllo a lungo termine dei sistemi. Rimuove le tracce della sua presenza. Può essere utilizzata per caricare altri strumenti, ad esempio lo stesso NOPEN;
  5. Stoic Surgeon è un rootkit multifunzionale per Linux, Solaris, FreeBSD. Ti consente di nascondere file, processi, connessioni di rete. Veniva utilizzato per nascondere NOPEN sui sistemi infetti.

Pertanto, l’utilizzo di diversi strumenti ha consentito al gruppo national state di penetrare efficacemente nella rete interna dell’università e di stabilire un controllo nascosto sui sistemi.


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

NOPEN è stato utilizzato nella prima fase, per compromettere i firewall. Successivamente, attraverso le vulnerabilità del browser, è stato effettuato un attacco ai sistemi interni utilizzando la “Second Date”. Successivamente, il RAT “Fury Spray” è stato inserito nelle postazioni di lavoro per stabilire un controllo costante. Cunning Heretics ha fornito una presenza nascosta e Stoic Surgeon ha mascherato le tracce dell’attacco.

Un approccio così integrato all’uso di diversi strumenti indica un alto livello di formazione e capacità tecniche della parte attaccante. Gli hacker americani hanno dimostrato una profonda conoscenza dell’architettura della rete attaccata e la capacità di selezionare l’insieme ottimale di programmi dannosi per ogni fase dell’attacco.

Sembra che alcuni degli strumenti utilizzati siano stati progettati appositamente per effettuare tali attacchi. In particolare, “Second Date” e “Cunning Heretics” non sono stati precedentemente trovati in attacchi mirati e sono scarsamente studiati dagli esperti.

Gli esperti cinesi ritengono che sia probabile che si tratti di sviluppi della National Security Agency NSA, creata come parte del programma Tailored Access Operations finalizzato allo spionaggio informatico e all’hacking di sistemi di informazione stranieri.

Il Tailored Access Operations (TAO), appartiene alla National Security Agency (NSA) degli Stati Uniti ed è stato fondato nel 1998. Attualmente è un’unità di implementazione tattica del governo degli Stati Uniti specializzata in attacchi informatici su larga scala e furto di oggetti. segreti contro altri paesi.

L’operazione di attacco della National Security Agency (NSA) degli Stati Uniti contro la Northwestern Polytechnical University aveva il nome in codice “shotXXXX” (shotXXXX). L’operazione è comandata direttamente dal responsabile del TAO, il MIT è responsabile della costruzione dell’ambiente di ricognizione e dell’affitto delle risorse di attacco; R&T è responsabile della determinazione della strategia dell’operazione di attacco e della valutazione dell’intelligence; ANT, DNT e TNT sono responsabili della fornitura di servizi tecnici supporto; ROC è responsabile dell’organizzazione e della conduzione di operazioni di ricognizione degli attacchi.

Negli ultimi decenni, le relazioni già complesse tra le maggiori potenze mondiali si sono spostate sempre più online. L’attacco informatico al Politecnico nordoccidentale della Cina è solo la punta dell’iceberg nella guerra fredda informatica in corso.

Tali incidenti sottolineano solo che la sicurezza delle informazioni e la protezione dei dati stanno diventando vettori chiave della sicurezza nazionale per qualsiasi paese.

Ciascuno di questi eventi non solo dimostra le capacità tecniche degli aggressori, ma approfondisce anche il divario di sfiducia tra gli Stati, rendendo ancora più difficile la ricerca di percorsi verso una soluzione diplomatica.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Esce Kali Linux 2025.4! Miglioramenti e Novità nella Distribuzione per la Sicurezza Informatica
Di Redazione RHC - 12/12/2025

La recente edizione 2025.4 di Kali Linux è stata messa a disposizione del pubblico, introducendo significative migliorie per quanto riguarda gli ambienti desktop GNOME, KDE e Xfce. D’ora in poi, Wa...

Immagine del sito
React Server: Nuovi bug critici portano a DoS e alla divulgazione del codice sorgente
Di Redazione RHC - 12/12/2025

La saga sulla sicurezza dei componenti di React Server continua questa settimana. Successivamente alla correzione di una vulnerabilità critica relativa all’esecuzione di codice remoto (RCE) che ha ...

Immagine del sito
700.000 record di un Registro Professionale Italiano in vendita nel Dark Web
Di Redazione RHC - 11/12/2025

Un nuovo allarme arriva dal sottobosco del cybercrime arriva poche ore fa. A segnalarlo l’azienda ParagonSec, società specializzata nel monitoraggio delle attività delle cyber gang e dei marketpla...

Immagine del sito
L’EDR è inutile! Gli hacker di DeadLock hanno trovato un “kill switch” universale
Di Redazione RHC - 11/12/2025

Cisco Talos ha identificato una nuova campagna ransomware chiamata DeadLock: gli aggressori sfruttano un driver antivirus Baidu vulnerabile (CVE-2024-51324) per disabilitare i sistemi EDR tramite la t...

Immagine del sito
DDoSia e NoName057(16): le indagini di RHC confermate dal Dipartimento di Giustizia USA
Di Redazione RHC - 11/12/2025

Quanto avevamo scritto nell’articolo “Codice Patriottico: da DDoSia e NoName057(16) al CISM, l’algoritmo che plasma la gioventù per Putin” su Red Hot Cyber il 23 luglio scorso trova oggi pien...