Redazione RHC : 31 Agosto 2022 18:16
I ricercatori di Securonix hanno notato un’interessante campagna di malware che distribuisce malware chiamato GO#WEBFUSCATOR scritto in Go.
Per diffonderlo, gli hacker utilizzano e-mail di phishing, documenti dannosi e immagini del telescopio James Webb.
In genere, l’infezione inizia con un’e-mail di phishing con allegato un documento dannoso Geos-Rates.docx, che scarica un file modello.
Sponsorizza la prossima Red Hot Cyber Conference!Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico. Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un pacchetto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale. Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber. ![]()
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Questo file, a sua volta, contiene una macro VBS offuscata che viene eseguita automaticamente se le macro sono abilitate in Office.
Quindi, un’immagine in formato JPG (OxB36F8GEEC634.jpg) viene scaricata da una risorsa remota controllata dagli aggressori (xmlschemeformat[.]com). L’immagine viene decodificata in un file eseguibile (msdllupdate[.]exe) utilizzando certutil[.]exe, dopodiché il file viene avviato.
È interessante notare che se apri semplicemente questo .JPG dannoso, puoi vedere l’ammasso di galassie SMACS 0723, ripreso dal James Webb Telescope e pubblicato dalla NASA nel luglio 2022.
Se apri il file in un editor di testo, puoi trovare contenuto aggiuntivo, ovvero il payload crittografato con Base64, che alla fine si trasforma in un file eseguibile dannoso.
L’analisi dinamica del malware ha mostrato che il file eseguibile fornisce al malware una presenza stabile nel sistema copiandosi in “%%localappdata%%\microsoft\vault\” creando una nuova chiave di registro. Una volta lanciato, il malware stabilisce una connessione DNS con il server di comando e controllo e invia ad esso richieste crittografate.
“Nel caso di GO#WEBBFUSCATOR, la comunicazione con il server di comando e controllo viene implementata utilizzando le richieste TXT-DNS e le richieste nslookup. Tutti i dati sono codificati utilizzando Base64″
affermano i ricercatori.
Il server di comando e controllo può rispondere al malware impostando intervalli di tempo tra le richieste di connessione, modificando il timeout di nslookup o inviando comandi da eseguire tramite cmd.exe.
Pertanto, gli esperti di Securonix hanno osservato come gli aggressori eseguissero comandi di enumerazione arbitraria sui sistemi di test, ovvero una ricognizione iniziale su macchine infette.
I ricercatori osservano che i domini utilizzati in questa campagna sono stati registrati di recente, il più vecchio dei quali è datato 29 maggio 2022.
Una violazione di dati senza precedenti ha colpito il Great Firewall of China (GFW), con oltre 500 GB di materiale riservato che è stato sottratto e reso pubblico in rete. Tra le informazioni comprom...
Negli ultimi anni le truffe online hanno assunto forme sempre più sofisticate, sfruttando non solo tecniche di ingegneria sociale, ma anche la fiducia che milioni di persone ripongono in figure relig...
Microsoft ha ricordato agli utenti che tra un mese terminerà il supporto per l’amato Windows 10. Dal 14 ottobre 2025, il sistema non riceverà più aggiornamenti di sicurezza , correzioni di bug e ...
Negli ultimi mesi mi sono trovato più volte a redigere querele per video falsi che circolavano online. Non parliamo soltanto di contenuti rubati e diffusi senza consenso, ma anche di deepfake: filmat...
Le aziende appaltatrici della difesa statunitense stanno sviluppando uno strumento di intelligenza artificiale chiamato Cyber Resilience On-Orbit (CROO) per rilevare attacchi informatici ai satelliti ...