
Rhadamanthys è uno stealer di informazioni avanzato comparso per la prima volta nel 2022. Caratterizzato da un ciclo di sviluppo rapido — con almeno dieci rilascio diversi dall’esordio — il malware viene promosso e commercializzato nei forum sotterranei.
Nonostante il divieto imposto per il suo uso contro soggetti russi e/o di ex repubbliche sovietiche, il prodotto è ancora disponibile sul mercato clandestino; il prezzo parte da 250 dollari per 30 giorni di accesso, cifra che ne favorisce la diffusione tra i criminali informatici.
Rhadamanthys è progettato per raccogliere una vasta gamma di dati: informazioni di sistema, credenziali, wallet di criptovalute, password memorizzate nei browser, cookie e dati provenienti da numerose applicazioni. Integra numerose contromisure anti-analisi che complicano l’osservazione del codice e ne ostacolano l’esecuzione in ambienti sandbox.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Insikt Group di Recorded Future, ha acquisito e analizzato l’ultima release, la 0.7.0, evidenziando diverse novità. L’innovazione più significativa riguarda l’uso dell’intelligenza artificiale: tramite riconoscimento ottico dei caratteri (OCR), Rhadamanthys è ora in grado di individuare e estrarre automaticamente le “seed phrase” dei portafogli di criptovalute presenti in immagini. La funzione è suddivisa in componenti client e server: il client individua potenziali immagini contenenti seed phrase e, una volta esfiltrate al server di comando e controllo, il back-end esegue l’estrazione completa.
Tra le altre aggiunte, la versione 0.7.0 consente agli attori di minaccia di eseguire e installare pacchetti Microsoft Installer (MSI), un vettore che può eludere i controlli di sicurezza tradizionali perché i file MSI sono spesso associati a installazioni legittime. Inoltre, lo sviluppatore ha reso più resistente e “tamper-proof” la funzione che impedisce la riesecuzione del malware entro un intervallo di tempo configurabile, aggiornandola con meccanismi di cifratura e hashing.
Il malware è popolare nella comunità criminale; la sua rapida evoluzione e le funzionalità emergenti ne fanno una minaccia concreta per le organizzazioni. Il principale sviluppatore, noto con lo pseudonimo “kingcrete2022”, è stato bannato sia su XSS sia su Exploit Forums a causa delle accuse relative all’indirizzare soggetti russi e/o di ex repubbliche dell’URSS. Nonostante i divieti, l’autore continua a pubblicizzare nuove versioni attraverso messaggistica privata su TOX, Telegram e Jabber.
Nel rapporto di Insikt Group sono indicate strategie di mitigazione che le organizzazioni dovrebbero adottare. Sono inoltre disponibili rilevazioni per individuare Rhadamanthys e, come misura preventiva, è stato descritto un “killswitch” basato sull’impostazione di mutex noti sui sistemi non infetti per bloccarne l’esecuzione e proteggere macchine a rischio.
Gli infostealer rappresentano un pericolo significativo per la sicurezza aziendale: la pratica diffusa del riutilizzo delle password facilita l’escalation dall’ambito personale a quello professionale. Credenziali sottratte da account privati — ad esempio da un social network — possono consentire l’accesso non autorizzato a account lavorativi, soprattutto quando indirizzi e-mail professionali sono facilmente reperibili su piattaforme di networking. Inoltre, l’uso promiscuo di dispositivi per attività personali e professionali aumenta il rischio di infezione: l’apertura di link malevoli o la navigazione su siti compromessi da parte di dipendenti o familiari può esporre credenziali aziendali.
Per questi motivi il rapporto sottolinea l’importanza di politiche di password robuste, formazione continua del personale su pratiche di navigazione sicura e controlli di accesso rigorosi per ridurre l’impatto degli infostealer.
Questo articolo si basa su informazioni, integralmente o parzialmente tratte dalla piattaforma di intelligence di Recorded Future, partner strategico di Red Hot Cyber e punto di riferimento globale nell’intelligence sulle minacce informatiche. La piattaforma fornisce analisi avanzate utili a individuare e contrastare attività malevole nel cyberspazio.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber ItaliaUna nuova, grave minaccia scuote il panorama della cybersicurezza nazionale. Secondo quanto riportato dagli analisti di Paragon Sec alla redazione di Red Hot Cyber, un pericoloso threat actor ha messo all’asta nel celebre forum underground…
Cyber ItaliaUn nuovo, massiccio data breach scuote il mondo del trasporto aereo e accende i riflettori sulla fragilità dei dati sensibili dei viaggiatori. Secondo quanto riportato dagli esperti di Paragon Sec, un threat actor ha messo…
CybercrimeAvevamo già parlato di VoidLink qualche giorno fa, si tratta di un framework composto da oltre 30 moduli che possono essere combinati per soddisfare specifici obiettivi degli aggressori su ciascuna macchina infetta. L’evoluzione dello sviluppo…
CybercrimeUn percorso poco visibile, utilizzato per la gestione dei certificati di sicurezza dei siti web, ha permesso per alcune settimane di aggirare le protezioni di Cloudflare e raggiungere direttamente i server delle applicazioni. La vulnerabilità…
CybercrimeUn gruppo di pirati informatici sta utilizzando un toolkit di exploit zero-day per compromettere istanze VMware ESXi in modalità non controllata, approfittando di multiple vulnerabilità per superare le restrizioni delle macchine virtuali. L’attuale incidente sottolinea…