Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Banner Desktop
Cyber Offensive Fundamentals 320x200 V0.1
LemonDuck: il malware che fixa le falle di sicurezza per non essere rilevato.

LemonDuck: il malware che fixa le falle di sicurezza per non essere rilevato.

31 Luglio 2021 15:34

LemonDuck, è un malware noto per l’installazione di crypto-miner in ambienti aziendali. Questo è uno tra i validi motivi per cui vale la pena rimuoverlo immediatamente dalla rete e ora vi spieghiamo il perché si tratta di uno strumento altamente innovativo e pericoloso.

La cyber-gang che produce il malware, secondo Microsoft, ha un arsenale ben nutrito di strumenti di hacking, ed exploit mirati a una sola cosa: mantenere l’accesso esclusivo a una rete compromessa il più a lungo possibile.

Questo serve per minare criptovalute, “possedere” le reti compromesse, disabilitando gli antivirus, rimuovendo i malware di altri gruppi e persino riparare automaticamente le vulnerabilità: uno sforzo così competitivo per impedire ad altri aggressori, di fare incetta del loro stesso ‘territorio”.

“Ciò consente di limitare la visibilità dell’attacco agli analisti all’interno di un’organizzazione che potrebbero dare la priorità a dispositivi senza patch, o al contrario, ignorare i dispositivi che non hanno un volume elevato di falle o malware al loro interno”

ha spiegato Microsoft in un’analisi di follow-up su LemonDuck.

I cosiddetti exploit critici di Microsoft Exchange Server ProxyLogon di marzo e aprile sono stati trattati in questo modo dagli aggressori di LemonDuck.

Hanno usato i bug per installare web shell sui server Exchange per l’accesso remoto a sistemi senza patch e installare il malware aggiuntivo.

In alcuni casi, gli aggressori di LemonDuck hanno utilizzato copie dello strumento di mitigazione locale di Microsoft Exchange (rilasciato da Microsoft il 15 marzo) per correggere il bug che avevano utilizzato per ottenere l’accesso, secondo Microsoft.

“Lo hanno fatto mantenendo il pieno accesso ai dispositivi compromessi e limitando altri attori dall’abusare delle stesse vulnerabilità di Exchange”

Hanno aggiunto.

Usavano anche malware senza file che veniva eseguito in-memory e attraverso process injection, rendendo più difficile la rimozione dall’ambiente di produzione.

La descrizione di Microsoft delle tecniche e degli strumenti di LemonDuck suggerisce che il gruppo si è impegnato molto per ottenere un punto d’appoggio, inclusi exploit, attacchi alle password ed exploit contro SSH, MSSQL, SMB, Exchange, RDP , REDIS e Hadoop YARN per sistemi Linux e Windows.

Per rendere più resiliente la persistenza, ospitano script su più siti (rendendone difficile la rimozione) e, come backup, utilizzano anche WMI Event Consumers o un arsenale di strumenti che includono l’accesso RDP, shell Web Exchange, Screen Connect, e strumenti di accesso remoto (RAT).

LemonDuck tenta di disabilitare automaticamente il monitoraggio in tempo reale di Microsoft Defender per endpoint basato su cloud aggiungendo l’intera unità C:\ all’elenco di esclusione di Microsoft Defender. La “protezione contro le manomissioni” di Windows 10 dovrebbe impedire queste azioni .

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoCybercrime
Quasi 2.000 bug in 100 app di incontri: così i tuoi dati possono essere rubati
Redazione RHC - 23/01/2026

Uno studio su 100 app di incontri, ha rivelato un quadro inquietante: sono state rilevate quasi 2.000 vulnerabilità, il 17% delle quali è stato classificato come critico. L’analisi è stata condotta da AppSec Solutions. I…

Immagine del sitoInnovazione
Arrivò in America con 200 dollari e finì in un riformatorio: oggi controlla il 90% dell’IA mondiale
Carlo Denza - 22/01/2026

Come tre insider con solo 200 dollari in tasca hanno raggiunto una capitalizzazione di 5000 miliardi e creato l’azienda che alimenta oltre il 90% dell’intelligenza artificiale. Kentucky, 1972. Un bambino taiwanese di nove anni che…

Immagine del sitoCybercrime
Colloqui di lavoro letali: l’arte di infettare i computer mentre si finge di fare un colloquio
Redazione RHC - 22/01/2026

Da oltre un anno, il gruppo nordcoreano PurpleBravo conduce una campagna malware mirata denominata “Contagious Interview “, utilizzando falsi colloqui di lavoro per attaccare aziende in Europa, Asia, Medio Oriente e America Centrale. I ricercatori…

Immagine del sitoCybercrime
Il ritorno di LockBit! 500 euro per l’ingresso nel cartello cyber più famoso di sempre
Redazione RHC - 22/01/2026

Il gruppo LockBit, che molti avevano rapidamente liquidato dopo fallimenti e fughe di notizie di alto profilo, è tornato inaspettatamente sulla scena. Nell’autunno del 2025, ha presentato una nuova versione del suo ransomware, LockBit 5.0,…

Immagine del sitoVulnerabilità
Nuovo zero-day Cisco permette l’accesso root senza autenticazione
Redazione RHC - 22/01/2026

Una vulnerabilità critica di esecuzione di codice remoto (RCE) zero-day, identificata come CVE-2026-20045, è stata scoperta da Cisco e risulta attivamente sfruttata in attacchi attivi. Cisco ha sollecitato l’applicazione immediata delle patch e il suo…