
Redazione RHC : 11 Settembre 2022 15:33
Il 15 luglio 2022, quattro gruppi di hacker del governo iraniano hanno effettuato un attacco devastante ai servizi online e ai siti Web del governo albanese, mettendoli fuori servizio.
Secondo Microsoft, l’attacco consisteva in quattro fasi, ognuna delle quali era responsabile di diversi gruppi:
Christmas Sale -40% 𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀
Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Gli esperti ipotizzano che il gruppo possa essere collegato a EUROPIUM, una banda di hacker che lavora per il Ministero dell’Informazione e della Sicurezza Nazionale (MOIS) iraniano. Il rapporto di Microsoft afferma che gli aggressori potrebbero aver ottenuto l’accesso iniziale ai sistemi del governo albanese utilizzando la CVE-2019-0604, una vulnerabilità in SharePoint che è stata corretta nel marzo 2019. I criminali informatici hanno eseguito codice dannoso che inietta delle web shell, che vengono quindi utilizzate per scaricare file, condurre ricognizioni, eseguire comandi arbitrari e disabilitare i programmi antivirus. Secondo gli esperti, gli hacker hanno ottenuto l’accesso iniziale ai sistemi della vittima nel maggio 2021 e tra ottobre 2021 e gennaio 2022 hanno rubato le e-mail dei funzionari dalla rete violata.
ha rubato i dati necessari
ha esaminato l’infrastruttura IT della vittima;
In questa fase, tutto è andato come in altri attacchi informatici attribuiti a gruppi iraniani: prima è stato schierato un ransomware, quindi una wiper che utilizzava una chiave di licenza e il driver EldoS RawDisk, già visto in un altro attacco informatico del 2019. Il wiper utilizzato da DEV-0842 è stata firmato con un certificato digitale non valido dalla Kuwait Telecommunications Company KSC.
Dopo aver analizzato i messaggi, il tempo e la scelta degli obiettivi, gli esperti hanno concluso che tutti i gruppi hanno agito sotto gli auspici del governo iraniano, anche se questo lo ha negato.
Microsoft ha osservato che un tale attacco potrebbe essere una rappresaglia per un attacco informatico orchestrato da Israele e dall’Organizzazione dei Mujaheddin del popolo iraniano, un gruppo che cerca di rovesciare il governo iraniano.
| Indicator | Type | Description |
| GoXml.exe | SHA-256 | f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5 |
| “w.zip”, “cl.exe” “cls5.exe” | SHA-256 | e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0 |
| Win.bat | SHA-256 | bad65769c0b416bb16a82b5be11f1d4788239f8b2ba77ae57948b53a69e230a6 |
| ADExplorer.exe | SHA-256 | bb45d8ffe245c361c04cca44d0df6e6bd7596cabd70070ffe0d9f519e3b620ea |
| Ldd.2.exe | SHA-256 | e67c7dbd51ba94ac4549cc9bcaabb97276e55aa20be9fae909f947b5b7691e6b |
| Mellona.exe | SHA-256 | ac4809764857a44b269b549f82d8d04c1294c420baa6b53e2f6b6cb4a3f7e9bd |
| Sl.exe | SHA-256 | d1bec48c2a6a014d3708d210d48b68c545ac086f103016a20e862ac4a189279e |
| HxD.exe (Hex Editor) | SHA-256 | d145058398705d8e20468332162964dce5d9e2ad419f03b61adf64c7e6d26de5 |
| Lsdsk.exe | SHA-256 | 1c926d4bf1a99b59391649f56abf9cd59548f5fcf6a0d923188e7e3cab1c95d0 |
| NTDSAudit.exe | SHA-256 | fb49dce92f9a028a1da3045f705a574f3c1997fe947e2c69699b17f07e5a552b |
| Disable-defender.exe | SHA-256 | 45bf0057b3121c6e444b316afafdd802d16083282d1cbfde3cdbf2a9d0915ace |
| Rognar.exe | SHA-256 | dfd631e4d1f94f7573861cf438f5a33fe8633238d8d51759d88658e4fbac160a |
| Ipgeter.exe | SHA-256 | 734b4c06a283982c6c3d2952df53e0b21e55f3805e55a6ace8379119d7ec1b1d |
| evaluatesiteupgrade.aspx | SHA-256 | f8db380cc495e98c38a9fb505acba6574cbb18cfe5d7a2bb6807ad1633bf2df8 |
| Pickers.aspx | SHA-256 | 0b647d07bba697644e8a00cdcc8668bb83da656f3dee10c852eb11effe414a7e |
| ClientBin.aspx | SHA-256 | 7AD64B64E0A4E510BE42BA631868BBDA8779139DC0DAAD9395AB048306CC83C5 |
| App_Web_bckwssht.dll | SHA-256 | CAD2BC224108142B5AA19D787C19DF236B0D12C779273D05F9B0298A63DC1FE5 |
| C:\Users\<User name>\Desktop\ | Staging directory | |
| C:\ProgramData\ | Staging directory | |
| C:\Users\<User name>\Desktop\a | Staging directory | |
| C:\ProgramData\1\ | Staging directory | |
| C:\ProgramData\2\ | Staging directory | |
| 144[.]76[.]6[.]34 | IP address | Accessed web shell |
| 148[.]251[.]232[.]252 | IP address | Accessed web shell |
| 148[.]251[.]233[.]231 | IP address | Accessed web shell |
| 176[.]9[.]18[.]143 | IP address | Accessed web shell |
| 185[.]82[.]72[.]111 | IP address | Accessed web shell |
| 216[.]24[.]219[.]65 | IP address | Accessed web shell |
| 216[.]24[.]219[.]64 | IP address | Accessed web shell |
| 46[.]30[.]189[.]66 | IP address | Accessed web shell |
Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.
Redazione
È stato rilasciato uno strumento che consente il monitoraggio discreto dell’attività degli utenti di WhatsApp e Signal utilizzando solo un numero di telefono. Il meccanismo di monitoraggio copre o...

Il MITRE ha reso pubblica la classifica delle 25 più pericolose debolezze software previste per il 2025, secondo i dati raccolti attraverso le vulnerabilità del national Vulnerability Database. Tali...

Un recente resoconto del gruppo Google Threat Intelligence (GTIG) illustra gli esiti disordinati della diffusione di informazioni, mettendo in luce come gli avversari più esperti abbiano già preso p...

All’interno del noto Dark Forum, l’utente identificato come “espansive” ha messo in vendita quello che descrive come l’accesso al pannello di amministrazione dell’Agenzia delle Entrate. Tu...

In seguito alla scoperta di due vulnerabilità zero-day estremamente critiche nel motore del browser WebKit, Apple ha pubblicato urgentemente degli aggiornamenti di sicurezza per gli utenti di iPhone ...