Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Scoperta la nuova minaccia: TA547 lancia una campagna malspam su larga scala

Davide Santoro : 18 Aprile 2024 22:22

E’ di queste ore la notizia che il noto threat actor TA547 ha avviato una campagna di malspam diretta ad organizzazioni tedesche con l’intento di diffondere il noto infostealer Rhadamantys.

Rhadamantys è un infostealer aggiornato frequentemente e venduto nel darkweb e tramite la popolare app di messaggistica Telegram.

Inoltre, il gruppo utilizza un interessante script Powershell creato utilizzando modelli linguistici di grandi dimensioni(LLM) come ChatGPT, Gemini, CoPilot.

Campagna di malspam – Cosa succede?

Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)

Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:

  • Creare Un Sistema Ai Di Visual Object Tracking (Hands on)
  • Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake
  • Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy?
  • Come Hackerare Un Sito WordPress (Hands on)
  • Il Cyberbullismo Tra Virtuale E Reale
  • Come Entrare Nel Dark Web In Sicurezza (Hands on)

  • Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
    Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


    Supporta RHC attraverso:


    Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

    Il genere di malspam utilizzato nella campagna è molto comune, si tratta di un’email con uno .zip allegato protetto da una password che, nel nostro caso, è MAR26.

    Esempio dell’email inviata dal gruppo TA547 ad un’organizzazione tedesca

    All’interno dell’archivio è contenuto un file LNK che, una volta eseguito, esegue uno script PowerShell che serve a decodificare l’eseguibile di Rhadamantys codificato in Base64.

    Questa procedura serve ad eseguire il codice dannoso in memoria senza scriverlo su disco.

    Inoltre, è interessante notare come il secondo script PowerShell una volta deoffuscato contenga numerosi commenti tipici di script generati con LLM:

    Lo script deoffuscato, pur essendo molto chiaro contiene decisamente troppi commenti

    Tuttavia è importante sottolineare che le modalità di difesa verso questo tipo di minacce rimangono le stesse.

    L’attribuzione al threat actor TA547

    Il gruppo TA547 è un threat actor motivato finanziariamente ed è considerato uno IAB(initial access broker) attivo in varie regioni geografiche.

    E’ noto da parte del gruppo l’utilizzo di tools come NetSupport RAT o payload come StealC e Lumma Stealer che hanno funzionalità simili a Rhadamanthys.

    Nel 2023, il gruppo TA547 ha utilizzato file Javascript compressi per distribuire payload, all’inizio di marzo 2024 è passato a file LNK compressi.

    Oltre all’attuale campagna in Germania oggetto di quest’analisi, il gruppo sta prendendo di mira organizzazioni ubicate in Spagna, Austria, Svizzera e Stati Uniti.

    Perché ci interessa analizzare questa campagna di malspam?

    Questa campagna rappresenta un esempio di alcuni cambiamenti tecnici rispetto a TA547, incluso l’uso di LNK compressi e di Rhadamantys.

    E’ sempre importante analizzare le campagne dei threat actors sia per essere costantemente informati che per valutare eventuali cambiamenti nelle loro TTP(Tecniche, Tattiche e Procedure).

    La campagna sottolinea il probabile utilizzo di LLM nella creazione degli script, una procedura già ampiamente analizzata ma che rappresenta un notevole campanello di allarme per gli specialisti del settore.

    L’utilizzo di LLM nella campagna in oggetto è relativo ad uno script per recuperare un malware payload, tuttavia, lo script non altera in alcun modo il payload stesso.

    Quindi, possiamo concludere a rigor di logica, che questo sia una sorta di “primo tentativo” di utilizzo di LLM da parte del threat actor in questione.

    IoC – Indicatori di compromissione

    Vediamo ora gli IoC – Indicatori di compromissione – relativi a questa campagna ed i relativi risultati sul popolare VirusTotal:

    IndicatoreDescrizionePrima volta che è stato rilevato
    hxxps://bolibachan[.]com/g[.]txt PowerShell Payload26 Marzo 2024
    indscpm[.]xyzRhadamantys C226 Marzo 2024
    94[.]131[.]104[.]223:443 Rhadamantys C226 Marzo 2024
    IoC attualmente disponibili per la campagna
    Screen di VirusTotal relativo a bolibachan
    Screen di VirusTotal relativo a indscpm
    Screen di VirusTotal relativo ad un altro server C2(comando e controllo) utilizzato da TA547 per Rhadamantys

    Come si può vedere dagli screenshots tutti risultano malevoli su VirusTotal, strumento molto conosciuto dagli addetti ai lavori.

    Conclusioni

    Come già detto questo tipo di attacchi sono fondati su campagne di malspam e, quindi, affinché possano riuscire il contributo dell’utente finale – cioé voi – è fondamentale

    Questi sono i modi migliori per contrastare questo tipo di attacchi:

    1. Non aprire mai allegati contenuti in email “sospette”
    2. Fare molta attenzione ad email che contengono archivi protetti da password
    3. Se doveste scaricare un allegato “particolare”, ricordatevi sempre di caricarlo su virustotal prima di aprirlo e, se è un archivio, inoltrate sempre l’email al vostro dipartimento IT
    4. Non aprire file con estensioni che non vi risultano tra quelle che utilizzate abitualmente, fate particolare attenzione ad estensioni come .exe, .lnk ecc…
    5. Diffondete strumenti come VirusTotal anche ai vostri contatti affinché sempre più persone possano utilizzarli e, quindi, il database sia sempre più aggiornato

    Ricordatevi sempre che “scientia potentia est”(sapere è potere), infatti, questa tipologia di campagne e di threat actors giocano proprio sulla vostra ignoranza per attaccarvi in maniera spietata.

    Davide Santoro
    Da sempre patito di sicurezza informatica e geopolitica cerca da sempre di unire queste due passioni, ultimamente ho trovato soddisfazione nell’analisi dei gruppi ransomware, si occupa principalmente di crittografia ed è un sostenitore del software libero.

    Lista degli articoli

    Articoli in evidenza

    Italia sarai pronta al Blackout Digitale? Dopo La Spagna l’attacco informatico alla NS Power

    Negli ultimi giorni, NS Power, una delle principali aziende elettriche canadesi, ha confermato di essere stata vittima di un attacco informatico e ha pubblicato degli update all’interno della H...

    Sicurezza è Lavoro: dal cantiere al cloud, dobbiamo proteggere chi costruisce l’Italia!

    1° Maggio, un giorno per onorare chi lavora, chi lotta per farlo in modo dignitoso e chi, troppo spesso, perde la vita mentre svolge la propria mansione. Nel 2025, l’Italia continua a pian...

    Buon World Password Day! Tra MIT, Hacker, Infostealer e MFA. Perchè sono così vulnerabili

    Domani celebreremo uno degli elementi più iconici – e al tempo stesso vulnerabili – della nostra vita digitale: la password. Da semplice chiave d’accesso inventata negli anni...

    Benvenuti su Mist Market: dove con un click compri droga, identità e banconote false

    Ci sono luoghi nel web dove la normalità cede il passo all’illecito, dove l’apparenza di un marketplace moderno e funzionale si trasforma in una vetrina globale per ogni tipo di rea...

    La Cina Accusa la NSA di aver usato Backdoor Native su Windows per hackerare i Giochi Asiatici

    Le backdoor come sappiamo sono ovunque e qualora presenti possono essere utilizzate sia da chi le ha richieste ma anche a vantaggio di chi le ha scoperte e questo potrebbe essere un caso emblematico s...