
Microsoft ha affermato che il gruppo di hacker russi dietro l’attacco SolarWinds ha attaccato l’Agenzia statunitense per lo sviluppo internazionale utilizzando quattro nuove famiglie di malware.
I ricercatori attribuiscono gli attacchi al gruppo hacker russo APT29 (alias Cozy Bear, Dukes, Nobelium), che, secondo gli esperti, opera sotto la copertura delle autorità russe.
I ricercatori riferiscono che gli hacker hanno compromesso i rappresentanti di agenzie governative statunitensi con e-mail di phishing che sembravano autentiche.
In totale, gli aggressori hanno inviato tali messaggi a circa 3.000 account in più di 150 diverse organizzazioni, comprese agenzie governative e organizzazioni coinvolte nello sviluppo internazionale, attività umanitarie e per i diritti umani. L’ultima ondata di questi attacchi è iniziata il 28 gennaio 2021 e si è notevolmente intensificata il 25 maggio.

A volte le e-mail di phishing contenevano un collegamento che, se cliccato, consegnava il file dannoso ICA-declass.iso, che veniva utilizzato per distribuire Cobalt Strike, soprannominato NativeZone (Documents.dll). Questa backdoor può essere utilizzata per l’accesso permanente al sistema, lo spostamento laterale, l’estrazione dei dati e l’installazione di malware aggiuntivo.
Se il sistema operativo di base della vittima era iOS, veniva reindirizzato a un altro server remoto con un exploit zero-day CVE-2021-1879. Apple ha affrontato questo difetto alla fine di marzo, ammettendo che il problema avrebbe potuto essere sfruttato dagli hacker.
Microsoft ha anche rilasciato dettagli su quattro nuove famiglie di malware utilizzate da Nobelium in questi attacchi: un allegato HTML chiamato EnvyScout, un downloader BoomBox, un downloader backdoor NativeZone e uno strumento VaporRage progettato per scaricare ed eseguire shellcode.
Fonte
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…