Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Banner Desktop
Redhotcyber Banner Sito 320x100px Uscita 101125
Sandworm ora si maschera da provider di telecomunicazioni ucraini per depistare le sue tracce

Sandworm ora si maschera da provider di telecomunicazioni ucraini per depistare le sue tracce

27 Settembre 2022 07:12

Dall’agosto 2022, i ricercatori di Recorded Future hanno osservato lo sviluppo dell’infrastruttura C&C di Sandworm, la quale è passata a domini DNS dinamici mascherati da fornitori di telecomunicazioni ucraini. 

Secondo gli esperti che monitorano le attività del gruppo, le ultime campagne malware mirano a infettare i sistemi critici ucraini con Colibri Loader e Warzone RAT dannosi.

E mentre Sandworm ha apportato un aggiornamento significativo all’intera infrastruttura C&C, lo ha fatto in modo incrementale. I rapporti ucraini hanno aiutato Recorded Future a collegare le campagne in corso con il gruppo con grande fiducia.

Uno degli esempi forniti dagli esperti è il dominio “datagroup[.]ddns[.]net“, notato da CERT-UA nel giugno 2022 e mascherato da portale online del provider Internet ucraino Datagroup.

Gli aggressori si sono anche travestiti da Kyivstar e dalla piattaforma online EuroTransTelecom.

Molti di questi domini puntano a nuovi indirizzi IP, ma in alcuni casi si verificano sovrapposizioni con le passate campagne di maggio di Sandworm.

Indirizzi IP utilizzati da Sandworm (Recorded Future)

L’attacco inizia con un tentativo di attirare la vittima in un dominio falso. Gli aggressori inviano lettere da loro, cercando di impersonare un fornitore di telecomunicazioni ucraino. Tutti i siti Web utilizzati dal gruppo utilizzano la lingua ucraina e gli argomenti riguardano operazioni militari, notifiche del governo, rapporti, ecc.

Molto spesso, i ricercatori di Recorded Future hanno visto una pagina web con il testo “ODESKA OBLASNA VIYSKOVA AMMINISTRAZIONE“, che si traduce come “Amministrazione militare regionale di Odessa“. 

L’HTML della pagina contiene un file ISO che viene scaricato automaticamente quando si visita il sito.

HTML dannoso con ISO all’interno (Recorded Future)

Il file ISO contiene Warzone RAT, un malware creato nel 2018 e che ha raggiunto il picco di popolarità nel 2019. 

Questo Trojan è diventato un sostituto di DarkCrystal RAT, utilizzato in precedenti attacchi. Gli esperti suggeriscono che il gruppo voglia complicare il compito degli analisti in questo modo, cercando di “perdersi nella folla” di altri malware popolari.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.

Articoli in evidenza

Immagine del sitoDiritti
La privacy è morta? No, ma è in coma! Cosa celebriamo davvero oggi 28 gennaio
Silvia Felici - 28/01/2026

Oggi è il 28 gennaio e, come ogni anno da un bel po’ di tempo a questa parte, ci ritroviamo a celebrare la Giornata europea della protezione dei dati. È una roba che nasce nel…

Immagine del sitoCyber News
OpenSSL: 12 bug di sicurezza rilevati tra i quali una vulnerabilità critica
Bajram Zeqiri - 28/01/2026

Un aggiornamento di sicurezza è stato rilasciato dai responsabili della manutenzione di OpenSSL, la libreria crittografica, al fine di risolvere circa una dozzina di vulnerabilità che includono, tra gli altri, errori logici e corruzioni di…

Immagine del sitoCyberpolitica
Autonomia Digitale: La Francia dice addio a Teams e Zoom dal 2027
Silvia Felici - 28/01/2026

Non è la prima iniziativa che spunta su questo fronte, ultimamente. Anzi, se ne sentono diverse, una dopo l’altra. Ed è quasi inevitabile: autonomia tecnologica e sicurezza nazionale stanno diventando un terreno sempre più battuto,…

Immagine del sitoCultura
Il ransomware non blocca i server, blocca il credito. Il lato finanziario della cybersecurity
Antonio Piovesan - 27/01/2026

C’è questa idea sbagliata, un po’ romantica volendo, per cui il ransomware è “roba da IT”: qualche server in crisi, due notti in bianco, poi si riparte e fine… La realtà, soprattutto per un’azienda quotata…

Immagine del sitoDiritti
Difesa attiva e hack back: il labirinto legale della cybersecurity
Paolo Galdieri - 27/01/2026

Nel precedente contributo abbiamo esplorato come la posizione di garanzia del professionista della cybersecurity si scontri con fattispecie classiche come l’accesso abusivo. Tuttavia, nella mia esperienza professionale e accademica, riscontro spesso una zona d’ombra ancora…