
Redazione RHC : 23 Novembre 2022 16:49
Google Cloud Threat Intelligence ha annunciato il rilascio delle regole YARA, nonché una raccolta di indicatori di compromissione VirusTotal, che dovrebbero facilitare rilevare le componenti Cobalt Strike malevole.
Cobalt Strike è uno strumento commerciale legittimo creato per attività di Penetrtion Test/Red Team ed è incentrato sulla fase di post-sfruttamento.
Probabilmente è ben noto alla maggior parte dei lettori, che Cobalt Strike è stato a lungo amato dai criminali informatici, dai gruppi APT governativi fino ad arrivare agli operatori di ransomware.
Prova la Demo di Business Log! Adaptive SOC italiano Log management non solo per la grande Azienda, ma una suite di Audit file, controllo USB, asset, sicurezza e un Security Operation Center PERSONALE, che ti riporta tutte le operazioni necessarie al tuo PC per tutelare i tuoi dati e informati in caso di problemi nel tuo ambiente privato o di lavoro.
Scarica ora la Demo di Business Log per 30gg 
 
 Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.  | 
Sebbene non sia disponibile per gli utenti ordinari e la versione completa costi diverse migliaia di dollari per l’installazione, gli aggressori trovano ancora modi per usarlo (ad esempio, fare affidamento su versioni vecchie, piratate, compromesse e non registrate).

“Stiamo rilasciando un set di regole YARA open source e la sua integrazione come raccolta VirusTotal alla comunità per aiutare tutti a rilevare e identificare i componenti di Cobalt Strike e le rispettive versioni”
Ha scritto Greg Sinclair, Google Cloud Threat Intelligence Security Engineer.
“Abbiamo deciso che trovare la versione esatta di Cobalt Strike è un aspetto importante per determinare la legalità del suo utilizzo, poiché è noto che alcune versioni vengono utilizzate in modo improprio dagli aggressori”.
Come spiegato da Google, le varianti hackerate e “trapelate” di Cobalt Strike nella maggior parte dei casi sono indietro di almeno una versione, che ha permesso all’azienda di raccogliere centinaia di stager, template e campioni di beacon utilizzati dagli hacker, e sulla base di essi creare le regole YARA.
Gli esperti hanno scoperto i file JAR di Cobalt Strike dalla versione 1.44 (rilasciata intorno al 2012) alla versione 4.7, quindi hanno utilizzato i componenti per creare regole YARA.
Secondo gli esperti, ogni versione di Cobalt Strike contiene da 10 a 100 file binari di modelli di attacco. Sono riusciti a trovare 34 diverse versioni di Cobalt Strike con 275 file JAR unici. In totale, sono stati studiati più di 340 file binari, per i quali sono state create le firme di rilevamento.
“Il nostro obiettivo era rendere il rilevamento estremamente accurato in modo che la versione esatta di Cobalt Strike potesse essere identificata con sicurezza. Quando ciò è diventato possibile, abbiamo creato firme per rilevare versioni specifiche dei componenti di Cobalt Strike “
Ha affermato Google.
Redazione
Il CEO di NVIDIA, Jen-Hsun Huang, oggi supervisiona direttamente 36 collaboratori suddivisi in sette aree chiave: strategia, hardware, software, intelligenza artificiale, pubbliche relazioni, networki...

OpenAI ha presentato Aardvark, un assistente autonomo basato sul modello GPT-5 , progettato per individuare e correggere automaticamente le vulnerabilità nel codice software. Questo strumento di inte...

Analisi RHC sulla rete “BHS Links” e sulle infrastrutture globali di Black Hat SEO automatizzato Un’analisi interna di Red Hot Cyber sul proprio dominio ha portato alla luce una rete globale di ...

Abbiamo recentemente pubblicato un approfondimento sul “furto del secolo” al Louvre, nel quale sottolineavamo come la sicurezza fisica – accessi, controllo ambientale, vigilanza – sia oggi str...

Una nuova e insidiosa campagna di phishing sta colpendo i cittadini lombardi. I truffatori inviano e-mail che sembrano provenire da una presunta agenzia di recupero crediti, chiedendo il pagamento di ...