Redazione RHC : 7 Gennaio 2023 16:05
Una nuova campagna malevola è stata individuata da K7 Security Labs. Anche se non è chiara l’attribuzione della minaccia, è plausibile che si tratti di hacker sponsorizzati dallo stato cinese.
I malintenzionati stanno abusando dello strumento di segnalazione degli errori Windows Problem Reporting (WerFault.exe) di Windows per caricare malware nella memoria di un sistema compromesso utilizzando una tecnica di sideload DLL.
Si chiama sideload DLL quella tecnica di creare DLL dannose con lo stesso nome di una legittima in modo che vengano caricate senza essere rilevata come modulo dannoso.
Sei un Esperto di Formazione?
Entra anche tu nel Partner program! Accedi alla sezione riservata ai Creator sulla nostra Academy e scopri i vantaggi riservati ai membri del Partner program.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
L’uso di questo eseguibile di Windows è quello di infettare i dispositivi senza generare allarmi sul sistema violato avviando il malware tramite un eseguibile di Windows legittimo.
La campagna malware inizia con l’arrivo di un’e-mail con un allegato ISO.
Facendo doppio clic, l’ISO verrà montato come una unità contenente una copia legittima dell’eseguibile Windows WerFault.exe, un file DLL (‘faultrep.dll’), un file XLS (‘File.xls’) e un file di scelta rapida (“inventario e le nostre specialties.lnk”).
La vittima avvia la catena di infezione facendo clic sul file di scelta rapida, che utilizza “scriptrunner.exe” per eseguire WerFault.exe.
WerFault è lo strumento standard di segnalazione degli errori di Windows utilizzato in Windows 10 e 11, che consente al sistema di tracciare e segnalare errori relativi al sistema operativo o alle applicazioni.
Windows utilizza lo strumento per segnalare un errore e ricevere potenziali suggerimenti per la soluzione.
Gli strumenti antivirus comunemente si fidano di WerFault in quanto è un eseguibile Windows legittimo firmato da Microsoft, quindi avviarlo sul sistema di solito non attiva avvisi per avvisare la vittima.
Quando WerFault.exe viene avviato, utilizzerà un noto difetto di sideloading DLL per caricare la dannosa DLL “faultrep.dll” contenuta nell’ISO.
Normalmente, il file “faultrep.dll” è una DLL legittima di Microsoft nella cartella C:\Windows\System necessaria per il corretto funzionamento di WerFault. Tuttavia, la versione dannosa della DLL nell’ISO contiene codice aggiuntivo per lanciare il malware.
Il sideload della DLL richiede che una versione dannosa di una DLL si trovi nella stessa directory dell’eseguibile che la richiama. Quando viene avviato l’eseguibile, Windows gli darà la priorità rispetto alla sua DLL nativa purché abbia lo stesso nome.
Quando la DLL viene caricata in questo attacco, creerà due thread, uno che carica in memoria la DLL Pupy Remote Access Trojan (‘dll_pupyx64.dll’) e uno che apre il foglio di calcolo XLS incluso per fungere da esca.
Pupy RAT è un malware open source e pubblicamente disponibile scritto in Python che supporta il caricamento DLL per eludere il rilevamento oltre a moduli aggiuntivi che vengono scaricati in seguito.
Il malware consente agli autori delle minacce di ottenere pieno accesso ai dispositivi infetti, consentendo loro di eseguire comandi, rubare dati, installare ulteriore malware o diffondersi lateralmente attraverso una rete.
Come strumento open source, è stato utilizzato da diversi attori di spionaggio sostenuti dallo stato come i gruppi iraniani APT33 e APT35, poiché tali strumenti rendono più difficile tracciare l’attribuzione e le operazioni di persistenza in rete.
I ricercatori di Okta hanno notato che aggressori sconosciuti stanno utilizzando lo strumento di intelligenza artificiale generativa v0 di Vercel per creare pagine false che imitano qu...
Google è al centro di un’imponente causa in California che si è conclusa con la decisione di pagare oltre 314 milioni di dollari agli utenti di smartphone Android nello stato. Una giu...
La RHC Conference 2025, organizzata da Red Hot Cyber, ha rappresentato un punto di riferimento per la comunità italiana della cybersecurity, offrendo un ricco programma di talk, workshop e compet...
Nella giornata di ieri, Red Hot Cyber ha pubblicato un approfondimento su una grave vulnerabilità scoperta in SUDO (CVE-2025-32463), che consente l’escalation dei privilegi a root in ambie...
Il Dipartimento di Giustizia degli Stati Uniti ha annunciato la scoperta di un sistema su larga scala in cui falsi specialisti IT provenienti dalla RPDC i quali ottenevano lavoro presso aziende americ...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006