
Redazione RHC : 27 Aprile 2025 08:48
Gli esperti di Kaspersky Lab hanno identificato una nuova e sofisticata campagna mirata del gruppo Lazarus. Gli aggressori hanno preso di mira le organizzazioni in Corea del Sud utilizzando due metodi principali: innanzitutto infettando i sistemi tramite siti di notizie legittimi (una tecnica di watering hole), poi sfruttando una vulnerabilità 0day presente nel software di trasferimento file sudcoreano denominato Innorix Agent. La campagna è stata chiamata Operazione SyncHole.
Sono state attaccate almeno sei aziende sudcoreane operanti nei settori del software, dell’informatica, della finanza, dei semiconduttori e delle telecomunicazioni. Il numero effettivo delle vittime potrebbe essere più alto. Il software utilizzato nell’attacco è stato aggiornato e le vulnerabilità sono state risolte.
Durante l’analisi della campagna, i ricercatori hanno scoperto anche un’altra vulnerabilità zero-day in Innorix Agent che gli aggressori non hanno avuto il tempo di sfruttare. Permetteva di caricare file qualsiasi. La scoperta è stata prontamente segnalata alla South Korean Cybersecurity and Internet Agency (KrCERT/CC) e al fornitore. Sono stati rilasciati gli aggiornamenti necessari . La vulnerabilità è stata identificata come KVE-2025-0014.
Prova la Demo di Business Log! Adaptive SOC italiano Log management non solo per la grande Azienda, ma una suite di Audit file, controllo USB, asset, sicurezza e un Security Operation Center PERSONALE, che ti riporta tutte le operazioni necessarie al tuo PC per tutelare i tuoi dati e informati in caso di problemi nel tuo ambiente privato o di lavoro.
Scarica ora la Demo di Business Log per 30gg
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Gli attacchi hanno avuto inizio con l’infezione di siti di notizie legittimi: risorse con un vasto pubblico di visitatori sono state utilizzate come esca. Gli aggressori hanno filtrato il traffico sul server e reindirizzato selettivamente gli utenti di interesse verso siti dannosi, da dove è stata avviata la catena di infezione.
La fase iniziale degli attacchi ha sfruttato una vulnerabilità 0day in Innorix Agent, un software necessario per una serie di operazioni finanziarie e amministrative sui siti web sudcoreani. Il software è installato su molti computer aziendali e privati e qualsiasi utente in possesso di una versione vulnerabile sarebbe potuto diventarne vittima. Sfruttando questa vulnerabilità, gli aggressori sono riusciti a muoversi attraverso la rete interna e a installare malware sugli host di destinazione. Tra questi ci sono il backdoor ThreatNeedle e il loader LPEClient, che ampliano le capacità degli aggressori nell’infrastruttura interna.
Prima che venisse scoperta la vulnerabilità in Innorix Agent, i ricercatori avevano già registrato l’uso di ThreatNeedle e SIGNBT nella rete aziendale di un’azienda sudcoreana. Il malware è stato lanciato nella memoria del processo legittimo SyncHost.exe come sottoprocesso di Cross EX, un software sudcoreano che fornisce strumenti di sicurezza nei browser.
Un approccio simile è stato individuato in altre cinque organizzazioni. In ogni caso, si ritiene che l’infezione sia iniziata con una vulnerabilità in Cross EX, che è stata successivamente confermata e risolta con una relativa notifica pubblicata da KrCERT.
Redazione
Un raro ritrovamento risalente ai primi giorni di Unix potrebbe riportare i ricercatori alle origini stesse del sistema operativo. Un nastro magnetico etichettato “UNIX Original From Bell Labs V4 (V...

Il 9 novembre ha segnato il 21° anniversario di Firefox 1.0. Nel 2004, è stata la prima versione stabile del nuovo browser di Mozilla, che si è subito posizionato come un’alternativa semplice e s...

Era tempo che l’Italia aspettasse un segnale chiaro nel campo della sovranità digitale. L’unione di due giganti come TIM e Poste Italiane non rappresenta una semplice partnership commerciale, ma ...

Un nuovo database contenente informazioni personali di cittadini italiani è comparso online poche ore fa. A pubblicarlo è stato un utente con nickname Cetegus, membro del noto forum underground Dark...

Cambia solo la bandiera, ma il risultato è sempre lo stesso. Nel 2017 WikiLeaks pubblicò Vault7, una fuga che mise a nudo l’arsenale della CIA: toolkit per penetrare smartphone, smart-TV e sistemi...