
Redazione RHC : 8 Luglio 2022 08:00
Gli esperti di Kaspersky Lab hanno scoperto una backdoor SessionManager difficile da rilevare che consente l’accesso all’infrastruttura IT aziendale ed esegue un’ampia gamma di azioni dannose.
Pertanto, il malware può leggere la posta aziendale, distribuire altro malware e controllare da remoto i server infetti.
Gli analisti affermano che gli aggressori iniettano malware da remoto, come modulo per Microsoft IIS (un insieme di servizi Web che include il server di posta di Exchange).
Prova la Demo di Business Log! Adaptive SOC italiano Log management non solo per la grande Azienda, ma una suite di Audit file, controllo USB, asset, sicurezza e un Security Operation Center PERSONALE, che ti riporta tutte le operazioni necessarie al tuo PC per tutelare i tuoi dati e informati in caso di problemi nel tuo ambiente privato o di lavoro.
Scarica ora la Demo di Business Log per 30gg
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Gli hacker sfruttano la nota vulnerabilità ProxyLogon per diffondere SessionManager e altri moduli IIS dannosi .

“L’utilizzo del modulo IIS come backdoor consente agli aggressori di mantenere un accesso persistente, resistente agli aggiornamenti e relativamente nascosto all’infrastruttura IT dell’organizzazione di destinazione; che si tratti di raccogliere e-mail, aggiornare ulteriori accessi dannosi o gestire di nascosto server compromessi che possono essere utilizzati come infrastruttura dannosa”
Si legge nel rapporto dell’azienda.
Secondo Kaspersky Lab, i primi attacchi che utilizzano SessionManager sono stati registrati alla fine di marzo 2021.
Le vittime degli hacker erano principalmente agenzie governative e organizzazioni senza scopo di lucro in Africa, Asia meridionale, Europa e Medio Oriente e in Russia.
Finora, la backdoor è stata trovata su 34 server in 24 aziende. Ma il rapporto rileva che SessionManager spesso passa inosservato, poiché è scarsamente rilevato dai crawler online più popolari.
Gli analisti affermano che questi attacchi sono molto probabilmente correlati al gruppo Gelsemium , citando somiglianze nei campioni di malware e obiettivi simili.
“Divenuta pubblica all’inizio del 2021, la vulnerabilità ProxyLogon di Microsoft Exchange ha fornito agli aggressori un nuovo vettore per gli attacchi, incluso il download di backdoor sotto forma di moduli del server Web IIS. Con l’aiuto di uno di questi malware appunto SessionManager, gli aggressori ottengono un accesso resistente agli aggiornamenti, a lungo termine e nascosto con successo all’infrastruttura IT aziendale”
Afferma Denis Legezo, uno dei principali esperti di sicurezza informatica di Kaspersky Lab.
Redazione
Gli aggressori stanno utilizzando una tecnica avanzata che implica il caricamento laterale di DLL tramite l’applicazione Microsoft OneDrive. In questo modo riescono ad eseguire codice malevolo senza...

I ladri sono entrati attraverso una finestra del secondo piano del Musée du Louvre, ma il museo aveva avuto anche altri problemi oltre alle finestre non protette, secondo un rapporto di audit sulla s...

Reuters ha riferito che Trump ha detto ai giornalisti durante un’intervista preregistrata nel programma “60 Minutes” della CBS e sull’Air Force One durante il viaggio di ritorno: “I chip pi�...

Il primo computer quantistico atomico cinese ha raggiunto un importante traguardo commerciale, registrando le sue prime vendite a clienti nazionali e internazionali, secondo quanto riportato dai media...

Il CEO di NVIDIA, Jen-Hsun Huang, oggi supervisiona direttamente 36 collaboratori suddivisi in sette aree chiave: strategia, hardware, software, intelligenza artificiale, pubbliche relazioni, networki...