Redazione RHC : 31 Marzo 2023 17:36
Una vulnerabilità di Windows vecchia di 10 anni viene ancora sfruttata negli attacchi per far sembrare che gli eseguibili siano firmati legittimamente, dopo la correzione di Microsoft ancora “opt-in” dopo tutti questi anni. Ancora peggio, la correzione viene rimossa dopo l’aggiornamento a Windows 11.
Recentemente è arrivata la notizia che la società di comunicazioni VoIP 3CX è stata compromessa per distribuire versioni trojanizzate della sua applicazione desktop Windows in un attacco alla catena di fornitura su larga scala.
Nell’ambito di questo attacco alla supply chain, due DLL utilizzate dall’applicazione desktop di Windows sono state sostituite con versioni dannose che scaricano malware aggiuntivo sui computer, come un trojan che ruba informazioni.
Scarica Gratuitamente Byte The Silence, il fumetto sul Cyberbullismo di Red Hot Cyber
«Il cyberbullismo è una delle minacce più insidiose e silenziose che colpiscono i nostri ragazzi. Non si tratta di semplici "bravate online", ma di veri e propri atti di violenza digitale, capaci di lasciare ferite profonde e spesso irreversibili nell’animo delle vittime. Non possiamo più permetterci di chiudere gli occhi».
Così si apre la prefazione del fumetto di Massimiliano Brolli, fondatore di Red Hot Cyber, un’opera che affronta con sensibilità e realismo uno dei temi più urgenti della nostra epoca.
Distribuito gratuitamente, questo fumetto nasce con l'obiettivo di sensibilizzare e informare. È uno strumento pensato per scuole, insegnanti, genitori e vittime, ma anche per chi, per qualsiasi ragione, si è ritrovato nel ruolo del bullo, affinché possa comprendere, riflettere e cambiare.
Con la speranza che venga letto, condiviso e discusso, Red Hot Cyber è orgogliosa di offrire un contributo concreto per costruire una cultura digitale più consapevole, empatica e sicura.
Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]
Una delle DLL dannose utilizzate nell’attacco è solitamente una DLL legittima firmata da Microsoft chiamata d3dcompiler_47.dll. Tuttavia, gli autori delle minacce hanno modificato la DLL per includere un payload dannoso crittografato alla fine del file.
Come notato per la prima volta ieri, anche se il file è stato modificato, Windows lo mostrava ancora come firmato correttamente da Microsoft.
La firma del codice di un eseguibile, ad esempio un file DLL o EXE, e ha lo scopo di assicurare agli utenti Windows che il file è autentico e non è stato modificato per includere codice dannoso.
Quando un eseguibile firmato viene modificato, Windows visualizzerà un messaggio che indica che “la firma digitale dell’oggetto non è stata verificata”. Tuttavia, anche se la DLL d3dcompiler_47.dll è stata modificata, risultava comunque firmata in Windows.
Dopo aver contattato Will Dormann, un analista di vulnerabilità senior presso ANALYGENCE, in merito a questo comportamento e aver condiviso la DLL, è stato riferito a BleepingComputer che la DLL sta sfruttando il difetto CVE-2013-3900, una “vulnerabilità di convalida della firma WinVerifyTrust”.
Microsoft ha rivelato per la prima volta questa vulnerabilità il 10 dicembre 2013 e ha spiegato che l’aggiunta di contenuto alla sezione della firma Authenticode di un EXE (struttura WIN_CERTIFICATE) in un eseguibile firmato è possibile senza invalidare la firma.
Dormann ha spiegato nei tweet che il programma di installazione di Google Chrome aggiunge dati alla struttura Authenticode per determinare se hai optato per “l’invio di statistiche sull’utilizzo e rapporti sugli arresti anomali a Google”. Quando Google Chrome è installato, controllerà la firma authenticode per questi dati per determinare se i rapporti diagnostici devono essere abilitati.
Alla fine Microsoft ha deciso di rendere facoltativa la correzione, probabilmente perché avrebbe invalidato gli eseguibili legittimi e firmati che memorizzavano i dati nel blocco della firma di un eseguibile.
“Il 10 dicembre 2013, Microsoft ha rilasciato un aggiornamento per tutte le versioni supportate di Microsoft Windows che modifica il modo in cui vengono verificate le firme per i binari firmati con il formato di firma Authenticode di Windows”, spiega la divulgazione di Microsoft per il CVE-2013-3900.
Esiste un workaround per poter risolvere il problema, ma anche se aggiungi le chiavi di registro per applicare la correzione, verranno rimosse dopo l’aggiornamento a Windows 11, rendendo nuovamente vulnerabile il tuo dispositivo.
Poiché la vulnerabilità è stata utilizzata in attacchi recenti, come la catena di fornitura 3CX e una campagna di distribuzione di malware Zloader a gennaio, è diventato chiaro che dovrebbe essere risolto, anche se ciò crea inconvenienti agli sviluppatori.
Sfortunatamente, la maggior parte delle persone non essendo a conoscenza di questo difetto guarderà un file dannoso e presumerà che sia affidabile poiché Windows lo segnala come tale.
E’ stata rilevata una falla critica zero-day nei sistemi Citrix NetScaler, catalogata come CVE-2025-6543, che è stata oggetto di sfruttamento attivo da parte degli hacker criminali da maggio 2025, ...
Il Pentagono ha inviato una “lettera di preoccupazione” a Microsoft documentando una “violazione di fiducia” in merito all’utilizzo da parte dell’azienda di ingegneri cinesi per la manuten...
Google è pronta ad adottare una posizione più proattiva per proteggere se stessa e potenzialmente altre organizzazioni statunitensi dagli attacchi informatici, con l’azienda che suggerisce di pote...
Una falla di sicurezza nelle app di messaggistica di WhatsApp per Apple iOS e macOS è stata sanata, come riferito dalla stessa società, dopo essere stata probabilmente sfruttata su larga scala insie...
Un avviso di sicurezza di vasta portata è stato pubblicato da Google per i 2,5 miliardi di utenti del suo servizio Gmail, con l’obiettivo di rafforzare la protezione dei loro account a seguito di u...