Redazione RHC : 31 Luglio 2021 15:34
LemonDuck, è un malware noto per l’installazione di crypto-miner in ambienti aziendali. Questo è uno tra i validi motivi per cui vale la pena rimuoverlo immediatamente dalla rete e ora vi spieghiamo il perché si tratta di uno strumento altamente innovativo e pericoloso.
La cyber-gang che produce il malware, secondo Microsoft, ha un arsenale ben nutrito di strumenti di hacking, ed exploit mirati a una sola cosa: mantenere l’accesso esclusivo a una rete compromessa il più a lungo possibile.
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Questo serve per minare criptovalute, “possedere” le reti compromesse, disabilitando gli antivirus, rimuovendo i malware di altri gruppi e persino riparare automaticamente le vulnerabilità: uno sforzo così competitivo per impedire ad altri aggressori, di fare incetta del loro stesso ‘territorio”.
“Ciò consente di limitare la visibilità dell’attacco agli analisti all’interno di un’organizzazione che potrebbero dare la priorità a dispositivi senza patch, o al contrario, ignorare i dispositivi che non hanno un volume elevato di falle o malware al loro interno”
ha spiegato Microsoft in un’analisi di follow-up su LemonDuck.
I cosiddetti exploit critici di Microsoft Exchange Server ProxyLogon di marzo e aprile sono stati trattati in questo modo dagli aggressori di LemonDuck.
Hanno usato i bug per installare web shell sui server Exchange per l’accesso remoto a sistemi senza patch e installare il malware aggiuntivo.
In alcuni casi, gli aggressori di LemonDuck hanno utilizzato copie dello strumento di mitigazione locale di Microsoft Exchange (rilasciato da Microsoft il 15 marzo) per correggere il bug che avevano utilizzato per ottenere l’accesso, secondo Microsoft.
“Lo hanno fatto mantenendo il pieno accesso ai dispositivi compromessi e limitando altri attori dall’abusare delle stesse vulnerabilità di Exchange”
Hanno aggiunto.
Usavano anche malware senza file che veniva eseguito in-memory e attraverso process injection, rendendo più difficile la rimozione dall’ambiente di produzione.
La descrizione di Microsoft delle tecniche e degli strumenti di LemonDuck suggerisce che il gruppo si è impegnato molto per ottenere un punto d’appoggio, inclusi exploit, attacchi alle password ed exploit contro SSH, MSSQL, SMB, Exchange, RDP , REDIS e Hadoop YARN per sistemi Linux e Windows.
Per rendere più resiliente la persistenza, ospitano script su più siti (rendendone difficile la rimozione) e, come backup, utilizzano anche WMI Event Consumers o un arsenale di strumenti che includono l’accesso RDP, shell Web Exchange, Screen Connect, e strumenti di accesso remoto (RAT).
LemonDuck tenta di disabilitare automaticamente il monitoraggio in tempo reale di Microsoft Defender per endpoint basato su cloud aggiungendo l’intera unità C:\ all’elenco di esclusione di Microsoft Defender. La “protezione contro le manomissioni” di Windows 10 dovrebbe impedire queste azioni .
Domani celebreremo uno degli elementi più iconici – e al tempo stesso vulnerabili – della nostra vita digitale: la password. Da semplice chiave d’accesso inventata negli anni...
Ci sono luoghi nel web dove la normalità cede il passo all’illecito, dove l’apparenza di un marketplace moderno e funzionale si trasforma in una vetrina globale per ogni tipo di rea...
Le backdoor come sappiamo sono ovunque e qualora presenti possono essere utilizzate sia da chi le ha richieste ma anche a vantaggio di chi le ha scoperte e questo potrebbe essere un caso emblematico s...
Il 25 febbraio 2025 WindTre ha rilevato un accesso non autorizzato ai sistemi informatici utilizzati dai propri rivenditori. L’intrusione, riconosciuta come un’azione malevola, è st...
Ancora non sono chiari i motivi che hanno causato un grave Blackout in Spagna e Portogallo nelle ultime ore. Vaste aree sono rimaste senza energia elettrica, scatenando un’ondata di speculazion...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006