Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
TM RedHotCyber 970x120 042543
UtiliaCS 320x100
Muliaka: la nuova cyber-gang che sfrutta gli Antivirus per diffondere il ransomware

Muliaka: la nuova cyber-gang che sfrutta gli Antivirus per diffondere il ransomware

10 Aprile 2024 09:07

L’azienda di sicurezza FACCT ha identificato un nuovo gruppo di ransomware criminale chiamato Muliaka che ha colpito le aziende russe dal dicembre 2023.

Nel gennaio 2024, una delle imprese russe è stata attaccata da Muliaka, a seguito della quale i sistemi Windows e l’infrastruttura virtuale basata su VMware ESXi sono stati crittografati. I criminali hanno impiegato circa due settimane (come di consueto) dal momento in cui sono penetrati nell’infrastruttura IT della vittima fino all’inizio del processo di crittografia dei dati.


Scopri il ransomware con gli articoli di RHC
Il ransomware sta sempre più diventando un minaccia per aziende pubbliche e private, dove in Italia sta dilagando mietendo vittime giorno dopo giorno. Il ransomware è un tipo di malware che cifra l’infrastruttura IT di una organizzazione rendendola inutilizzabile chiedendo un riscatto per poterla sbloccare minacciando la pubblicazione dei dati. Scopriamo con precisione che cosa è il ransomware con gli articoli di Red Hot Cyber

La diffusione del ransomware tramite l’antivirus

Per diffondere il ransomware nella rete della vittima ed eseguirlo su host Windows, gli aggressori hanno utilizzato un popolare software antivirus aziendale installato sull’infrastruttura IT dell’azienda.


Cyber Offensive Fundamentale Ethical Hacking 02

Avvio delle iscrizioni al corso Cyber Offensive Fundamentals
Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Va notato che gli aggressori avanzati, quando ottengono l’accesso al pannello di controllo di un prodotto antivirus, preferiscono usarlo per muoversi in modo nascosto ed efficace attraverso la rete, piuttosto che tecniche più “rumorose” come, ad esempio, PsExec , SMBExec, WMIExec o creando una directory dei criteri di gruppo attivi (GPO).

Per lanciare il ransomware da remoto gli aggressori hanno creato un pacchetto di installazione e un’attività corrispondente.

Contenuto del pacchetto di installazione con il programma ransomware.

Gli specialisti di FACCT hanno scoperto che per accedere ai sistemi veniva utilizzato il servizio VPN dell’azienda interessata e che il movimento laterale è stato effettuato utilizzando il servizio di gestione remota WinRM.

La cyber gang Mulyaka tra codice Conti e metodi di OldGremlin

Un fatto interessante è l’origine del nome Muliaka, che gli specialisti FACCT hanno derivato da parte dell’indirizzo e-mail utilizzato dagli estorsori per contattare le vittime ( [email protected] ), e dalla parola “mulyaka”, che significa acqua sporca e fangosa nel sud Dialetto russo.

Prima della crittografia, gli aggressori hanno eseguito sugli host uno script PowerShell ausiliario Update.ps1, progettato per arrestare e disattivare i servizi di database e backup, eliminare punti di ripristino e copie shadow dei volumi, disattivare anche gli adattatori di rete sull’host e quindi disconnettersi l’host dalle reti. Questo metodo era precedentemente utilizzato da un altro gruppo ransomware chiamato OldGremlin.

Gli esperti hanno mostrato particolare interesse per il ransomware utilizzato dal gruppo Muliaka. Il ransomware per Windows è stato quindi sviluppato sulla base dei codici sorgente trapelati del ransomware Conti 3, ma rappresenta una delle sue modifiche più interessanti.

La crittografia dei dati è stata effettuata in due fasi, il che ha permesso prima di bloccare rapidamente l’accesso ai dati e poi di complicare il processo di ripristino senza pagare un riscatto.

Un malware ancora poco diffuso

Nonostante gli sforzi per eliminare il campione del ransomware, i criminali non sono riusciti a rimuoverlo. Le informazioni ottenute sono state sufficienti per trovare altri esempi di ransomware per Windows ed ESXi. Due mesi fa, un campione di ransomware per ESXi è stato caricato sul portale VirusTotal e non è stato ancora rilevato da nessun fornitore di antivirus. Va notato che quasi tutti i campioni trovati sono stati caricati sul portale VirusTotal dall’Ucraina.

Gli specialisti del FACCT hanno collaborato alle indagini sull’attacco nella fase di ripristino dell’infrastruttura IT dell’azienda colpita. Non è ancora chiaro se la VPN sia stata il primo punto di accesso per gli aggressori ed è possibile che il phishing o le vulnerabilità nelle applicazioni pubbliche possano essere state utilizzate come metodi alternativi per ottenere l’accesso.

Il gruppo Muliaka, attivo dal dicembre 2023, ha dimostrato elevate capacità, lasciando dietro di sé una traccia minima delle sue malefatte, preferendo attaccare esclusivamente aziende russe.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoCybercrime
La maxi-fuga di dati che spaventa Instagram: 17,5 milioni di profili circolano nel DarkWeb
Redazione RHC - 10/01/2026

Un massiccio archivio digitale contenente le informazioni private di circa 17,5 milioni di utenti Instagram sembrerebbe essere finito nelle mani dei cybercriminali. Qualche ora fa è stato segnalato l’allarme dopo che diversi utenti su Reddit…

Immagine del sitoCyber Italia
Cybercrime in Italia: il report della Polizia Postale racconta un 2025 sotto attacco
Redazione RHC - 10/01/2026

A nome di tutta la redazione di Red Hot Cyber, desideriamo rivolgere un sentito ringraziamento alla Polizia Postale e per la Sicurezza Cibernetica per il lavoro quotidiano svolto con professionalità, competenza e profondo senso dello…

Immagine del sitoVulnerabilità
Arriva Chronomaly: un PoC per Linux che promette Privilege Escalation su Kernel a 32 bit
Redazione RHC - 09/01/2026

Una falla di sicurezza è stata individuata all’interno di Linux, la quale può essere sfruttata in un brevissimo lasso di tempo, tant’è che il kernel comincia subito a operare con la memoria precedentemente rilasciata. Un…

Immagine del sitoCultura
9 Gennaio 2007 nasce l’iPhone: Il giorno in cui il futuro è diventato tascabile
Gaia Russo - 09/01/2026

San Francisco: 9 gennaio 2007 L’aria aveva qualcosa di strano, come quando sai che sta per succedere qualcosa ma non sai cosa. Steve Jobs era sul palco del Macworld Conference & Expo, jeans, dolcevita nero,…

Immagine del sitoCyberpolitica
Agcom multa Cloudflare: sanzione da oltre 14 milioni per violazione delle norme antipirateria
Redazione RHC - 09/01/2026

L’Autorità per le garanzie nelle comunicazioni italiana ha inflitto a Cloudflare Inc. una sanzione amministrativa superiore ai 14 milioni di euro per mancato rispetto della normativa italiana contro la pirateria online. Il provvedimento è stato…