Redazione RHC : 31 Luglio 2021 13:39
Gli esperti di RiskIQ (azienda di cybersecurity acquisita di recente da Microsoft), hanno identificato una nuova infrastruttura C&C utilizzata dal gruppo APT29 (alias Cozy Bear), che distribuisce attivamente il malware WellMess come parte dell’attuale campagna malware.
Sei un Esperto di Formazione?
Entra anche tu nel Partner program! Accedi alla sezione riservata ai Creator sulla nostra Academy e scopri i vantaggi riservati ai membri del Partner program.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
In totale, gli esperti hanno trovato più di trenta server utilizzati da APT29, il principale sospettato degli attacchi di alto profilo alla catena di approvvigionamento di SolarWinds dello scorso anno.
Scoperto per la prima volta nel 2018 dal giapponese JPCERT / CC, il malware WellMess (noto anche come WellMail) è stato precedentemente utilizzato in campagne di spionaggio volte a rubare proprietà intellettuale da organizzazioni, comprese quelle che sviluppano vaccini contro il COVID-19, nel Regno Unito, negli Stati Uniti e in Canada.
Gli specialisti di RiskIQ hanno avviato un’indagine sull’infrastruttura di APT29, dopo aver segnalato il server WellMess C&C scoperto l’11 giugno e, di conseguenza, identificato un intero cluster di server. Uno dei server è attivo dal 9 ottobre 2020, anche se non è chiaro come siano stati utilizzati, né chi sia stato vittima degli attacchi informatici.
Questa non è la prima volta che RiskIQ è stato in grado di identificare le parti dell’infrastruttura C&C relativa agli hacker che hanno fatto irruzione in SolarWinds.
Ad aprile, i ricercatori hanno scoperto un ulteriore cluster di 18 server che probabilmente comunicavano con un payload Cobalt Strike fornito dal malware TEARDROP e RAINDROP.
Prendi una Fiat Panda seconda serie del 2003, con 140.000 km sul groppone, il classico motore Fire 1.1, e nessuna dotazione moderna. Ora immagina di trasformarla in una specie di Cybertruck in miniatu...
Un nuovo annuncio pubblicato sulla piattaforma underground XSS.is rivela la presunta vendita di un accesso compromesso ai server di una web agency italiana ad alto fatturato. A offrire ...
L’Azienda Ospedaliera Antonio Cardarelli di Napoli ha diramato un avviso urgente alla cittadinanza, segnalando una truffa che sta circolando tramite SMS. Numerosi cittadini hanno riportato di a...
E’ giallo relativamente al presunto attacco informatico avvenuto tra le notte del 23 e il 24 giugno in Alto Adige: dalle prime ore di martedì, infatti, si sono registrati problemi diffusi ...
Clamoroso in Francia: smantellata una delle più grandi reti globali di cybercriminalità. Gli hacker di BreachForum erano… francesi. Le autorità francesi hanno sgominato una vasta...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006