
Redazione RHC : 19 Settembre 2021 15:11
Sotto la pressione dell’attenzione mediatica e dopo un picco di incidenti, Microsoft ha fatto luce e ha rivelato alcuni dettagli di una campagna di phishing mirata che ha sfruttato la vulnerabilità zero-day su MSHTML.
Microsoft Threat Intelligence Center segnala che il CVE-2021-40444 è stato sfruttato per l’accesso iniziale, seguito dalla distribuzione di Cobalt Strike Beacon su sistemi Windows compromessi.
Il meccanismo di consegna degli exploit viene implementato inviando e-mail che si spacciano per contratti e accordi legali pubblicati su siti di file sharing.
L’apertura del documento infetto da malware, scarica un file in un archivio CAB contenente una DLL, che, una volta decompresso, attiva le funzioni della libreria. La DLL, a sua volta, estrae lo shellcode ospitato nel server remoto e il downloader Cobalt Strike Beacon personalizzato per la vittima.
Il vettore di attacco osservato si basa su un controllo ActiveX dannoso che può essere caricato dal motore di rendering del browser utilizzando un documento di Office dannoso.
La cosa più interessante è che questi downloader hanno interagito con l’infrastruttura Microsoft progettata contro le campagne di criminali informatici, incluso il ransomware.
In un’indagine indipendente, la controllata di Microsoft RiskIQ ha affermato con un alto grado di certezza che la cyber-gang Wizard Spider era coinvolto negli attacchi, osservando che l’infrastruttura di rete utilizzata in passato per fornire i payload BazaLoader e Trickbot controlla i Cobalt Strike Beacon e copre più di 200 server attivi.
Non meno audace è stato l’annuncio che gli strumenti standard che sfruttano la vulnerabilità CVE-2021-40444 hanno trovato la loro strada in campagne di spionaggio, oltre ad utilizzare un’infrastruttura controllata dai criminali per fuorviare e rendere difficile l’attribuzione (false flag).
Redazione
Nel mese di Settembre è uscita una nuova vulnerabilità che riguarda Notepad++. La vulnerabilità è stata identificata con la CVE-2025-56383 i dettagli possono essere consultati nel sito del NIST. L...

Gli aggressori stanno utilizzando una tecnica avanzata che implica il caricamento laterale di DLL tramite l’applicazione Microsoft OneDrive. In questo modo riescono ad eseguire codice malevolo senza...

I ladri sono entrati attraverso una finestra del secondo piano del Musée du Louvre, ma il museo aveva avuto anche altri problemi oltre alle finestre non protette, secondo un rapporto di audit sulla s...

Reuters ha riferito che Trump ha detto ai giornalisti durante un’intervista preregistrata nel programma “60 Minutes” della CBS e sull’Air Force One durante il viaggio di ritorno: “I chip pi�...

Il primo computer quantistico atomico cinese ha raggiunto un importante traguardo commerciale, registrando le sue prime vendite a clienti nazionali e internazionali, secondo quanto riportato dai media...