E’ di queste ore la notizia che il noto threat actor TA547 ha avviato una campagna di malspam diretta ad organizzazioni tedesche con l’intento di diffondere il noto infostealer Rhadamantys.
Rhadamantys è un infostealer aggiornato frequentemente e venduto nel darkweb e tramite la popolare app di messaggistica Telegram.
Inoltre, il gruppo utilizza un interessante script Powershell creato utilizzando modelli linguistici di grandi dimensioni(LLM) come ChatGPT, Gemini, CoPilot.
Advertising
Campagna di malspam – Cosa succede?
Il genere di malspam utilizzato nella campagna è molto comune, si tratta di un’email con uno .zip allegato protetto da una password che, nel nostro caso, è MAR26.
Esempio dell’email inviata dal gruppo TA547 ad un’organizzazione tedesca
All’interno dell’archivio è contenuto un file LNK che, una volta eseguito, esegue uno script PowerShell che serve a decodificare l’eseguibile di Rhadamantys codificato in Base64.
Questa procedura serve ad eseguire il codice dannoso in memoria senza scriverlo su disco.
Inoltre, è interessante notare come il secondo script PowerShell una volta deoffuscato contenga numerosi commenti tipici di script generati con LLM:
Lo script deoffuscato, pur essendo molto chiaro contiene decisamente troppi commenti
Tuttavia è importante sottolineare che le modalità di difesa verso questo tipo di minacce rimangono le stesse.
E’ noto da parte del gruppo l’utilizzo di tools come NetSupport RAT o payload come StealC e Lumma Stealer che hanno funzionalità simili a Rhadamanthys.
Nel 2023, il gruppo TA547 ha utilizzato file Javascript compressi per distribuire payload, all’inizio di marzo 2024 è passato a file LNK compressi.
Oltre all’attuale campagna in Germania oggetto di quest’analisi, il gruppo sta prendendo di mira organizzazioni ubicate in Spagna, Austria, Svizzera e Stati Uniti.
Perché ci interessa analizzare questa campagna di malspam?
Questa campagna rappresenta un esempio di alcuni cambiamenti tecnici rispetto a TA547, incluso l’uso di LNK compressi e di Rhadamantys.
E’ sempre importante analizzare le campagne dei threat actors sia per essere costantemente informati che per valutare eventuali cambiamenti nelle loro TTP(Tecniche, Tattiche e Procedure).
La campagna sottolinea il probabile utilizzo di LLM nella creazione degli script, una procedura già ampiamente analizzata ma che rappresenta un notevole campanello di allarme per gli specialisti del settore.
L’utilizzo di LLM nella campagna in oggetto è relativo ad uno script per recuperare un malware payload, tuttavia, lo script non altera in alcun modo il payload stesso.
Quindi, possiamo concludere a rigor di logica, che questo sia una sorta di “primo tentativo” di utilizzo di LLM da parte del threat actor in questione.
IoC – Indicatori di compromissione
Vediamo ora gli IoC – Indicatori di compromissione – relativi a questa campagna ed i relativi risultati sul popolare VirusTotal:
Screen di VirusTotal relativo a bolibachanScreen di VirusTotal relativo a indscpmScreen di VirusTotal relativo ad un altro server C2(comando e controllo) utilizzato da TA547 per Rhadamantys
Come si può vedere dagli screenshots tutti risultano malevoli su VirusTotal, strumento molto conosciuto dagli addetti ai lavori.
Conclusioni
Come già detto questo tipo di attacchi sono fondati su campagne di malspam e, quindi, affinché possano riuscire il contributo dell’utente finale – cioé voi – è fondamentale
Questi sono i modi migliori per contrastare questo tipo di attacchi:
Non aprire mai allegati contenuti in email “sospette”
Fare molta attenzione ad email che contengono archivi protetti da password
Se doveste scaricare un allegato “particolare”, ricordatevi sempre di caricarlo su virustotal prima di aprirlo e, se è un archivio, inoltrate sempre l’email al vostro dipartimento IT
Non aprire file con estensioni che non vi risultano tra quelle che utilizzate abitualmente, fate particolare attenzione ad estensioni come .exe, .lnk ecc…
Diffondete strumenti come VirusTotal anche ai vostri contatti affinché sempre più persone possano utilizzarli e, quindi, il database sia sempre più aggiornato
Ricordatevi sempre che “scientia potentia est”(sapere è potere), infatti, questa tipologia di campagne e di threat actors giocano proprio sulla vostra ignoranza per attaccarvi in maniera spietata.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Da sempre patito di sicurezza informatica e geopolitica cerca da sempre di unire queste due passioni, ultimamente ho trovato soddisfazione nell’analisi dei gruppi ransomware, si occupa principalmente di crittografia ed è un sostenitore del software libero.
Aree di competenza:Cyber Threat Intelligence, Geopolitica, Red Team, Osint
Betti RHC, la prima graphic novel al mondo dedicata alla cybersecurity awareness, ha finalmente il suo sito ufficiale. Uno spazio tutto suo dove scoprire il progetto, sfogliare le copertine degli episodi e immergersi nel mondo di Betti: la giovane laureanda in informatica che, dopo la morte misteriosa del padre, si trasforma nell'hacker più potente del mondo. Una storia avvincente che, episodio dopo episodio, affronta una minaccia digitale diversa — dal phishing al ransomware, fino al cyberbullismo — e insegna a riconoscerla e a difendersi, senza che sembri mai una lezione.
Sul sito trovate tutto ciò che rende Betti un progetto diverso dal solito: la sua filosofia, le anteprime delle tavole e il racconto di come nasce ogni volume. Perché dietro Betti RHC c'è solo lavoro umano: ogni tavola è disegnata interamente a mano dagli artisti del Gruppo Arte di Red Hot Cyber, senza alcun uso di intelligenza artificiale. E a garantire che ogni storia sia realistica e tecnicamente corretta c'è la supervisione degli hacker etici del gruppo HackerHood, che mantengono il racconto fedele al mondo reale della sicurezza informatica.
C'è spazio anche per le aziende, che possono usare Betti come strumento di awareness diverso dai soliti corsi: acquistare i volumi, personalizzarli con il proprio brand o sponsorizzare nuovi episodi. E come primo regalo, l'episodio "Byte the Silence", dedicato al cyberbullismo, è scaricabile gratuitamente per uso personale.