Trend Micro ha scoperto nuovi metodi di attacco informatico del gruppo RedCurl, che utilizza un componente Windows legittimo per eseguire comandi dannosi.
Il Program Compatibility Assistant (PCA), è un componente progettato per risolvere problemi di compatibilità con programmi legacy. Viene ora sfruttato dagli aggressori per aggirare i sistemi di sicurezza ed eseguire segretamente comandi utilizzando lo strumento come interprete della riga di comando alternativo.
La catena di attacco RedCurl prevede l’utilizzo di e-mail di phishingcon allegati ISO e IMG dannosi per attivare un processo in più fasi che inizia con il download dell’utilità curl da un server remoto, che funge quindi da canale per consegnare il downloader (ms.dll o ps. dll).
Advertising
La DLL dannosa, a sua volta, utilizza la PCA per avviare un processo di download che stabilisce una connessione allo stesso dominio utilizzato da curl per scaricare il bootloader. Inoltre, i criminali informatici utilizzano il software Impacketopen source per eseguire comandi non autorizzati.
Catena di attacchi RedCurl
Il gruppo RedCurl, attivo dal 2018 e identificato per la prima volta nel 2019, è specializzato in spionaggio informatico. Gli aggressori utilizzano strumenti unici per rubare corrispondenza aziendale, dati personali dei dipendenti e documenti legali.
Pertanto, a febbraio i ricercatori FACCT hanno identificato una nuova campagna dannosa, RedCurl, che prende di mira organizzazioni in Australia, Singapore e Hong Kong. Gli attacchi hanno colpito i settori dell’edilizia, della logistica, del trasporto aereo e dell’estrazione mineraria.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Sono aperte le iscrizioni al corso in Live Class “AGENTIC AI CYBER OPERATIONS (AACO)”. La cybersecurity sta entrando nell'era degli AI Agent: sistemi capaci di ragionare, utilizzare strumenti, orchestrare attività e portare avanti operazioni complesse. Ma come funzionano davvero dal punto di vista tecnico? Con AACO, Red Hot Cyber porta i professionisti della cybersecurity a toccare con mano gli strumenti agentici, attraverso una Live Class in italiano con 15 ore di formazione, laboratori pratici e scenari reali. Agentic AI, Tool Calling, MCP, orchestrazione di agenti, OSINT, Threat Intelligence, vulnerability assessment e automazione delle operazioni di cybersecurity. Non un corso per imparare a usare un chatbot, ma un percorso per capire, costruire e governare sistemi agentici applicati alla sicurezza informatica.