Quattro gruppi iraniani sono dietro l'attacco informatico sferrato al governo albanese
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
UtiliaCS 970x120
2nd Edition GlitchZone RHC 320x100 2
Quattro gruppi iraniani sono dietro l’attacco informatico sferrato al governo albanese

Quattro gruppi iraniani sono dietro l’attacco informatico sferrato al governo albanese

Redazione RHC : 11 Settembre 2022 15:33

Il 15 luglio 2022, quattro gruppi di hacker del governo iraniano hanno effettuato un attacco devastante ai servizi online e ai siti Web del governo albanese, mettendoli fuori servizio.

Secondo Microsoft, l’attacco consisteva in quattro fasi, ognuna delle quali era responsabile di diversi gruppi:

DEV-0861 che ha fornito l’accesso principale a sistemi e dati. 


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Gli esperti ipotizzano che il gruppo possa essere collegato a EUROPIUM, una banda di hacker che lavora per il Ministero dell’Informazione e della Sicurezza Nazionale (MOIS) iraniano. Il rapporto di Microsoft afferma che gli aggressori potrebbero aver ottenuto l’accesso iniziale ai sistemi del governo albanese utilizzando la CVE-2019-0604, una vulnerabilità in SharePoint che è stata corretta nel marzo 2019. I criminali informatici hanno eseguito codice dannoso che inietta delle web shell, che vengono quindi utilizzate per scaricare file, condurre ricognizioni, eseguire comandi arbitrari e disabilitare i programmi antivirus. Secondo gli esperti, gli hacker hanno ottenuto l’accesso iniziale ai sistemi della vittima nel maggio 2021 e tra ottobre 2021 e gennaio 2022 hanno rubato le e-mail dei funzionari dalla rete violata.

DEV-0166

ha rubato i dati necessari

DEV-0133

ha esaminato l’infrastruttura IT della vittima;

DEV-0842 ha lanciato dei ransomware e dei wiper distribuiti. 

In questa fase, tutto è andato come in altri attacchi informatici attribuiti a gruppi iraniani: prima è stato schierato un ransomware, quindi una wiper che utilizzava una chiave di licenza e il driver EldoS RawDisk, già visto in un altro attacco informatico del 2019. Il wiper utilizzato da DEV-0842 è stata firmato con un certificato digitale non valido dalla Kuwait Telecommunications Company KSC.

Dopo aver analizzato i messaggi, il tempo e la scelta degli obiettivi, gli esperti hanno concluso che tutti i gruppi hanno agito sotto gli auspici del governo iraniano, anche se questo lo ha negato.

Microsoft ha osservato che un tale attacco potrebbe essere una rappresaglia per un attacco informatico orchestrato da Israele e dall’Organizzazione dei Mujaheddin del popolo iraniano, un gruppo che cerca di rovesciare il governo iraniano.

IndicatorTypeDescription
GoXml.exeSHA-256f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5
“w.zip”,
“cl.exe”
“cls5.exe”
SHA-256e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0
Win.batSHA-256bad65769c0b416bb16a82b5be11f1d4788239f8b2ba77ae57948b53a69e230a6
ADExplorer.exeSHA-256bb45d8ffe245c361c04cca44d0df6e6bd7596cabd70070ffe0d9f519e3b620ea
Ldd.2.exeSHA-256e67c7dbd51ba94ac4549cc9bcaabb97276e55aa20be9fae909f947b5b7691e6b
Mellona.exeSHA-256ac4809764857a44b269b549f82d8d04c1294c420baa6b53e2f6b6cb4a3f7e9bd
Sl.exeSHA-256d1bec48c2a6a014d3708d210d48b68c545ac086f103016a20e862ac4a189279e
HxD.exe (Hex Editor)SHA-256d145058398705d8e20468332162964dce5d9e2ad419f03b61adf64c7e6d26de5
Lsdsk.exeSHA-2561c926d4bf1a99b59391649f56abf9cd59548f5fcf6a0d923188e7e3cab1c95d0
NTDSAudit.exeSHA-256fb49dce92f9a028a1da3045f705a574f3c1997fe947e2c69699b17f07e5a552b
Disable-defender.exeSHA-25645bf0057b3121c6e444b316afafdd802d16083282d1cbfde3cdbf2a9d0915ace
Rognar.exeSHA-256dfd631e4d1f94f7573861cf438f5a33fe8633238d8d51759d88658e4fbac160a
Ipgeter.exeSHA-256734b4c06a283982c6c3d2952df53e0b21e55f3805e55a6ace8379119d7ec1b1d  
evaluatesiteupgrade.aspxSHA-256f8db380cc495e98c38a9fb505acba6574cbb18cfe5d7a2bb6807ad1633bf2df8  
Pickers.aspxSHA-2560b647d07bba697644e8a00cdcc8668bb83da656f3dee10c852eb11effe414a7e  
ClientBin.aspxSHA-2567AD64B64E0A4E510BE42BA631868BBDA8779139DC0DAAD9395AB048306CC83C5  
App_Web_bckwssht.dllSHA-256CAD2BC224108142B5AA19D787C19DF236B0D12C779273D05F9B0298A63DC1FE5  
C:\Users\<User name>\Desktop\Staging directory 
C:\ProgramData\Staging directory 
C:\Users\<User name>\Desktop\aStaging directory 
C:\ProgramData\1\Staging directory 
C:\ProgramData\2\Staging directory 
144[.]76[.]6[.]34IP addressAccessed web shell
148[.]251[.]232[.]252IP addressAccessed web shell
148[.]251[.]233[.]231IP addressAccessed web shell
176[.]9[.]18[.]143IP addressAccessed web shell
185[.]82[.]72[.]111IP addressAccessed web shell
216[.]24[.]219[.]65IP addressAccessed web shell
216[.]24[.]219[.]64IP addressAccessed web shell
46[.]30[.]189[.]66IP addressAccessed web shell

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
WhatsApp: basta un numero di telefono per sapere quando dormi, esci o torni a casa
Di Redazione RHC - 14/12/2025

È stato rilasciato uno strumento che consente il monitoraggio discreto dell’attività degli utenti di WhatsApp e Signal utilizzando solo un numero di telefono. Il meccanismo di monitoraggio copre o...

Immagine del sito
MITRE pubblica la lista delle TOP25 debolezze software più pericolose del 2025
Di Redazione RHC - 13/12/2025

Il MITRE ha reso pubblica la classifica delle 25 più pericolose debolezze software previste per il 2025, secondo i dati raccolti attraverso le vulnerabilità del national Vulnerability Database. Tali...

Immagine del sito
Il Day-One del Caos di React2Shell! Spie, criminali e cryptominer si contendono i server
Di Redazione RHC - 13/12/2025

Un recente resoconto del gruppo Google Threat Intelligence (GTIG) illustra gli esiti disordinati della diffusione di informazioni, mettendo in luce come gli avversari più esperti abbiano già preso p...

Immagine del sito
Agenzia delle Entrate: accesso admin in vendita a 500$? Ecco perché i conti non tornano
Di Vincenzo Miccoli - 13/12/2025

All’interno del noto Dark Forum, l’utente identificato come “espansive” ha messo in vendita quello che descrive come l’accesso al pannello di amministrazione dell’Agenzia delle Entrate. Tu...

Immagine del sito
Apple aggiorna due bug 0day critici in iOS, presumibilmente abusati dagli spyware
Di Redazione RHC - 13/12/2025

In seguito alla scoperta di due vulnerabilità zero-day estremamente critiche nel motore del browser WebKit, Apple ha pubblicato urgentemente degli aggiornamenti di sicurezza per gli utenti di iPhone ...