Microsoft ha individuato il nuovo malware Tarrask, attribuito al gruppo cinese Hafnium, che riesce a restare nascosto sui sistemi Windows infetti
Abbiamo già parlato su Securityinfo del gruppo cinese Hafnium, noto per i suoi attacchi a Microsoft Exchange. Come riporta Securityaffairs, proprio a questi cyber criminali è stato attribuito un nuovo malware, di nome Tarrask, che viene usato per mantenere la persistenza su sistemi Windows compromessi.
A individuarlo sono stati gli esperti di Microsoft Detection and Response Team (DART) insieme a quelli di Microsoft Threat Intelligence Center (MSTIC), che hanno spiegato l’attacco sul sito dell’azienda.

Hafnium prende di mira principalmente obiettivi negli Stati Uniti in diversi ambiti, tra cui enti di ricerca sulle malattie infettive, studi legali, istituti universitari, operatori nel settore della difesa e organizzazioni non governative (ONG).
In passato questi pirati hanno compromesso le loro vittime sfruttando vulnerabilità nei server esposti a Internet, utilizzando anche strumenti Open Source legittimi, come Covenant, nei loro attacchi.
Microsoft ha evidenziato la semplicità della tecnica usata dal malware Tarrask che crea attività pianificate nascoste sul sistema infetto per mantenere la persistenza, sfruttando l’Utilità di pianificazione (Task Scheduler) di Windows.
Nell’attacco esaminato dai ricercatori di Microsoft, i pirati legati al governo cinese hanno creato un’attività di nome WinUpdate attraverso HackTool:Win64/Tarrask per ristabilire le connessioni interrotte ai loro server di comando e controllo (C2).
Hanno inoltre cancellato il valore SD (Security Descriptor) all’interno del percorso di registro Tree. SD definisce i controlli di accesso per eseguire l’attività programmata e cancellandolo la si nasconde alla Utilità di pianificazione di Windows.
Non è possibile trovare l’attività neanche con l’utility a riga di comando schtasks. L’unico modo per individuarla consiste nell’esaminare manualmente l’editor del registro.
Condividi l’articolo
Articoli correlati
Altro in questa categoria
https://www.securityinfo.it/2022/04/15/nuovo-malware-cinese-per-windows/?utm_source=rss&utm_medium=rss&utm_campaign=nuovo-malware-cinese-per-windows

