
Redazione RHC : 20 Dicembre 2021 07:44
Come al solito, dopo la pubblicazione di un exploit ad alto impatto, il crimine informatico si organizza ed inizia a definire nuove tecniche e tattiche capaci di fornirgli un alto profitto.
Questo modello non ha escluso la vulnerabilità Log4j Log4Shell, utilizzata per scaricare e installare ransomware.
Venerdì scorso, è stato rilasciato l’exploit per una vulnerabilità zero-day critica denominata “Log4Shell” nella piattaforma di registrazione basata su Java Apache Log4j. Log4j è un framework di sviluppo che consente agli sviluppatori di monitorare e tracciare log ed eventi nelle loro applicazioni Java.
La vulnerabilità consente agli attori delle minacce di creare stringhe JNDI speciali che, se lette da Log4j, fanno sì che la piattaforma si connetta ed esegua del codice. Ciò consente agli aggressori di rilevare facilmente i dispositivi vulnerabili o di eseguire il codice fornito da un sito remoto, tramite stringhe codificate Base64.
Sebbene questa vulnerabilità sia stata risolta in Log4j 2.15.0 e persino ulteriormente rafforzata in Log4j 2.16.0, viene ampiamente sfruttata dagli attori delle minacce per installare vari malware, inclusi miner di criptovaluta, botnet e persino beacon Cobalt Strike.
Ieri, BitDefender ha riferito di aver trovato la prima famiglia di ransomware installata direttamente tramite gli exploit Log4Shell.
L’exploit scarica una classe Java hxxp://3.145.115[.]94/Main.class, la quale viene caricata ed eseguita dall’applicazione Log4j.
Una volta caricato, scaricava un file binario .NET dallo stesso server per installare un nuovo ransomware denominato “Khonsari”.
Questo stesso nome viene utilizzato anche come estensione per i file crittografati e nella richiesta di riscatto.
In attacchi successivi, BitDefender ha notato che questo attore di minacce utilizzava lo stesso server per distribuire il Trojan Orcus Remote Access.
Redazione
L’azienda israeliana NSO Group ha presentato ricorso contro una decisione di un tribunale federale della California che le vieta di utilizzare l’infrastruttura di WhatsApp per diffondere il softwa...

Una vulnerabilità, contrassegnata come CVE-2025-61757, è stata resa pubblica Searchlight Cyber giovedì scorso. I ricercatori dell’azienda hanno individuato il problema e hanno informato Oracle, c...

Negli ultimi mesi il problema degli insider sta assumendo un peso sempre più crescente per le grandi aziende, e un episodio ha coinvolto recentemente CrowdStrike. La società di cybersecurity ha infa...

La campagna su larga scala TamperedChef sta nuovamente attirando l’attenzione degli specialisti, poiché gli aggressori continuano a distribuire malware tramite falsi programmi di installazione di a...

Una vulnerabilità di tipo authentication bypass è stata individuata in Azure Bastion (scoperta da RHC grazie al monitoraggio costante delle CVE critiche presente sul nostro portale), il servizio g...