Alcuni utenti scaricavano Tor convinti di proteggere la propria privacy… e invece finivano sotto osservazione. Non è un paradosso: è proprio quello che è successo con una versione modificata del celebre browser progettato per l’anonimato.
Il problema è emerso dopo che alcuni ricercatori hanno individuato un comportamento strano nei download del software. Un dettaglio minuscolo all’inizio. Poi, scavando un po’, è venuto fuori uno schema piuttosto inquietante.
Advertising
Un Tor Modificato Che Raccoglie Dati
I ricercatori di sicurezza hanno scoperto che una versione alterata del browser Tor veniva distribuita tramite un installer malevolo. Chi lo installava si ritrovava con un browser apparentemente normale ma con una libreria spyware nascosta.
Il software raccoglieva una quantità sorprendente di informazioni: cronologia di navigazione, dati inseriti nei moduli, nomi dei computer, posizione delle macchine, nomi utente e perfino indirizzi MAC delle schede di rete.
Tutti questi dati venivano inviati a un server controllato dagli aggressori. Non solo: l’impianto consentiva anche l’esecuzione di comandi shell sul computer della vittima. Insomma… accesso totale.
La Trappola Diffusa Su YouTube
La diffusione non è avvenuta tramite tecniche complicate.
Niente exploit esotici. Piuttosto qualcosa di molto più semplice.
Advertising
Un video pubblicato su un canale YouTube cinese – con oltre 180.000 iscritti e più di 64.000 visualizzazioni – conteneva un link per scaricare il browser Tor. In realtà il collegamento portava a un installer dannoso ospitato su una piattaforma cloud cinese.
Il video era online da gennaio 2022. I ricercatori hanno iniziato a individuare vittime nei loro dati a partire da marzo dello stesso anno, quando hanno notato un cluster di download sospetti.
L’operazione è stata battezzata OnionPoison. Il nome richiama il sistema di routing “a cipolla” utilizzato dal Tor Browser legittimo, nato originariamente nei laboratori di ricerca della US Naval Research Lab.
Un Attacco Mirato Agli Utenti Cinesi
Secondo le analisi, il malware non veniva distribuito a chiunque. I server di comando e controllo controllavano gli indirizzi IP e inviavano l’impianto solo a utenti situati in Cina.
Questo dettaglio non è casuale. Il sito ufficiale di Tor è bloccato nel Paese, quindi molti utenti sono costretti a cercare versioni alternative del browser su altre piattaforme. Ed è qui che scatta la trappola.
Curioso anche un altro aspetto: il malware non rubava automaticamente password, cookie o wallet. Si concentrava invece su cronologia di navigazione, ID dei social network e reti Wi-Fi.
Perché proprio questi dati?
Secondo i ricercatori potrebbero essere utilizzati per identificare le vittime e magari contattarle sui social. A quel punto basterebbe poco per minacciarle o metterle sotto pressione.
La ricerca è stata pubblicata dai ricercatori di Kaspersky Lab, che hanno analizzato nel dettaglio la campagna e il funzionamento dell’operazione OnionPoison.
Il consiglio finale di Red Hot Cyber, in realtà, è piuttosto semplice.
Scaricare sempre il software dal sito ufficiale. Quando non è possibile, controllare almeno la firma digitale dell’installer e verificare che il certificato corrisponda allo sviluppatore reale.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
È uscito il sesto episodio di Betti-RHC, la serie a fumetti di Red Hot Cyber nata con l'obiettivo di trasformare la cybersecurity awareness in un'esperienza di formazione più semplice, coinvolgente e accessibile. Quello che è nato come un progetto editoriale innovativo è diventato negli anni un vero e proprio corso di cybersecurity awareness a fumetti, adottato da aziende e professionisti per sensibilizzare le persone sui rischi informatici attraverso storie, personaggi ed emozioni. In cinque anni di attività, la serie Betti-RHC ha raggiunto un risultato importante: circa 70.000 copie vendute, a testimonianza dell'interesse crescente delle organizzazioni verso nuovi strumenti per costruire una concreta cultura della sicurezza.
Il sesto episodio porta Betti dentro le nostre case, in un mondo "connesso", dove lampadine, telecamere, assistenti vocali, serrature, sensori ed elettrodomestici intelligenti promettono comfort e sicurezza, ma possono nascondere nuove e insidiose superfici di attacco. Attraverso una nuova avventura, Betti ci accompagna alla scoperta del mondo della domotica e dei dispositivi IoT, mostrando come la poca cautela nell'utilizzo di queste tecnologie possa trasformare oggetti quotidiani in porte d'accesso per chi vuole osservare, controllare o colpire.
Per accompagnare la crescita del progetto abbiamo realizzato il sito ufficiale di Betti-RHC, dove è possibile conoscere meglio la serie, gli episodi e il progetto di cybersecurity awareness sviluppato da Red Hot Cyber. L'obiettivo è continuare a portare la cultura della sicurezza fuori dai tradizionali percorsi formativi standard, utilizzando il linguaggio immediato del fumetto per parlare a dipendenti, professionisti e persone senza competenze tecniche. Per maggiori informazioni su Betti-RHC e sul sesto episodio “Open Mic” è possibile visitare il sito ufficiale:betti.redhotcyber.com.