Trend Micro ha scoperto nuovi metodi di attacco informatico del gruppo RedCurl, che utilizza un componente Windows legittimo per eseguire comandi dannosi.
Il Program Compatibility Assistant (PCA), è un componente progettato per risolvere problemi di compatibilità con programmi legacy. Viene ora sfruttato dagli aggressori per aggirare i sistemi di sicurezza ed eseguire segretamente comandi utilizzando lo strumento come interprete della riga di comando alternativo.
La catena di attacco RedCurl prevede l’utilizzo di e-mail di phishingcon allegati ISO e IMG dannosi per attivare un processo in più fasi che inizia con il download dell’utilità curl da un server remoto, che funge quindi da canale per consegnare il downloader (ms.dll o ps. dll).
Advertising
La DLL dannosa, a sua volta, utilizza la PCA per avviare un processo di download che stabilisce una connessione allo stesso dominio utilizzato da curl per scaricare il bootloader. Inoltre, i criminali informatici utilizzano il software Impacketopen source per eseguire comandi non autorizzati.
Catena di attacchi RedCurl
Il gruppo RedCurl, attivo dal 2018 e identificato per la prima volta nel 2019, è specializzato in spionaggio informatico. Gli aggressori utilizzano strumenti unici per rubare corrispondenza aziendale, dati personali dei dipendenti e documenti legali.
Pertanto, a febbraio i ricercatori FACCT hanno identificato una nuova campagna dannosa, RedCurl, che prende di mira organizzazioni in Australia, Singapore e Hong Kong. Gli attacchi hanno colpito i settori dell’edilizia, della logistica, del trasporto aereo e dell’estrazione mineraria.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Ritorna lunedì 18 e martedì 19 maggio la Red Hot Cyber Conference 2026, l’evento gratuito creato dalla community di Red Hot Cyber, che si terrà a Roma in Via Bari 18, presso il Teatro Italia. L’iniziativa è pensata per promuovere la cultura della sicurezza informatica, dell’innovazione digitale e della consapevolezza del rischio cyber. Rappresenta un punto di incontro tra professionisti, studenti, aziende e appassionati del settore, offrendo contenuti tecnici, workshop e momenti di confronto ad alto valore formativo.
L’edizione 2026 si svolgerà a Roma nelle giornate del 18 e 19 maggio presso il Teatro Italia e includerà attività formative, sessioni pratiche e la tradizionale Capture The Flag. L’evento è completamente gratuito, ma la partecipazione è subordinata a registrazione obbligatoria tramite i canali ufficiali, al fine di garantire una corretta organizzazione e gestione degli accessi.
Le iscrizioni saranno disponibili a partire dal 16 marzo 2026 attraverso la piattaforma Eventbrite, dove sarà possibile registrarsi ai diversi percorsi dell’evento: workshop, conferenza principale e competizione CTF. I link ufficiali di registrazione saranno pubblicati sui canali di Red Hot Cyber e costituiranno l’unico punto valido per la prenotazione dei posti all’evento.