Un malware Android ha infettato più di un milione di TV Box


I ricercatori di Doctor Web hanno scoperto Vo1d, un nuovo malware Android che ha infettato oltre un milione di TV Box. Secondo i dati della compagnia, i dispositivi colpiti sarebbero 1.3 milioni, appartenenti a utenti di 197 Paesi in tutto il mondo.

Vo1d è una backdoor che può essere usata dagli attaccanti per scaricare e installare software di terze parti, oltre che per monitorare specifiche cartelle contenute nel dispositivo.

malware Android TV box

Pixabay

I ricercatori hanno individuato due componenti principali del malware: vo1d, dal quale deriva il nome, e wd. “Gli autori del trojan hanno probabilmente cercato di camuffare uno dei suoi componenti come programma di sistema /system/bin/vold, chiamandolo con il nome simile “vo1d” (sostituendo la lettera minuscola “l” con il numero “1”)” si legge sul blog della compagnia.

Il file vo1d viene usato per infettare e prendere il controllo della directory /system: “se qualsiasi malware ha accesso di root e capacità di scrittura nella cartella /system, può ancorarsi al dispositivo infetto” integrandosi allo script install-recovery.sh. Il modulo che gestisce vo1d si occupa di gestire anche le attività di wd, il quale installa ed esegue il demone che si occupa delle funzionalità centrali del malware.

I Paesi più colpiti dal malware sono stati il Brasile, il Marocco, il Pakistan, l’Arabia Saudita, la Russia, l’Argentina, l’Ecuador, la Tunisia, la Malesia, l’Algeria e l’Indonesia.

Doctor Web specifica che gli attaccanti hanno preso di mira le TV Box perché spesso questi dispositivi eseguono versioni obsolete e non supportate di Android ricche di vulnerabilità non patchate. I ricercatori spiegano inoltre che molte box, pur indicando una versione Android parti alla 10 o alla 11, non sono in realtà aggiornati: alcuni produttori di dispositivi infatti usano versioni vecchie dell’OS spacciandole per quelle più nuove.

In generale poi gli utenti tendono a credere che le TV Box siano meno esposte alle minacce informatiche rispetto a uno smartphone e quindi raramente installano software anti-virus per proteggerle.

Al momento non è ancora chiaro quale sia l’esatta sorgente d’infezione. Secondo i ricercatori, il vettore iniziale potrebbe essere un malware che prende di mira le vulnerabilità dei sistemi per ottenere privilegi di root oppure l’uso di versioni di firmware non ufficiali con accesso root built-in.

Per proteggersi da questo e altri malware simili si consiglia di aggiornare i dispositivi con OS obsoleti il prima possibile o acquistare un nuovo TV Box con una delle ultime versioni di Android.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/09/16/un-malware-android-ha-infettato-piu-di-un-milione-di-tv-box/?utm_source=rss&utm_medium=rss&utm_campaign=un-malware-android-ha-infettato-piu-di-un-milione-di-tv-box




CERT-AGID 7 – 13 settembre: 350 indicatori di compromissione e due nuove campagne di phishing


Nel corso dell’ultima settimana, il CERT-AGID ha effettuato la consueta analisi dello scenario di sicurezza informatica italiano.

L’indagine ha portato alla luce un totale di 39 campagne malevole. Di queste, 18 erano specificamente dirette verso obiettivi italiani, mentre le restanti 21, pur essendo di natura più generica, hanno comunque avuto ripercussioni sul territorio nazionale.

Come risultato di questa approfondita analisi, il CERT-AGID è riuscito a identificare ben 350 indicatori di compromissione (IoC) associati a queste minacce. Questi sono stati tempestivamente condivisi con gli enti accreditati, fornendo loro strumenti essenziali per potenziare le proprie difese e reagire in modo efficace alle potenziali minacce informatiche.

I temi più rilevanti della settimana

Nel corso di questa settimana, sono emersi 14 temi principali utilizzati per diffondere campagne malevole in Italia. Tra questi, il tema del Rinnovo è stato sfruttato per diverse campagne di phishing italiane contro Aruba e per alcune campagne generiche ai danni di Wix e AVG.

Il tema Aggiornamenti è stato il pretesto per una campagna generica di phishing contro cPanel e per la diffusione dei malware LummaC e dcRat. Il tema dei Pagamenti è stato impiegato in campagne italiane di phishing contro Aruba e WeTransfer, oltre che per veicolare i malware Remcos e WinVNCRat.

Fonte: CERT-AGID

Il tema Avvisi di sicurezza è stato utilizzato in diverse campagne italiane di phishing contro PayPal e Zimbra, nonché in campagne generiche contro AVG e Roundcube.

Il tema dell’Ordine è stato sfruttato per diffondere vari malware, tra cui AgentTesla, Remcos e Formbook. I restanti temi sono stati impiegati per veicolare diverse tipologie di campagne malware e phishing.

Tra gli eventi di particolare interesse, sono state identificate nuove campagne di phishing che utilizzano un bot Telegram come centro di comando e controllo (C2), con una struttura simile a campagne precedentemente analizzate.

Inoltre, è stata osservata una massiccia campagna mirata a diffondere il malware AgentTesla attraverso email e link condivisi. Il file malevolo, presentato con vari nomi come Enquiry.js e DHL-RECEIPT.js, mostra notevoli somiglianze con il dropper precedentemente utilizzato per propagare l’infostealer PXRECVOWEIWOEI, già oggetto di precedenti analisi.

Malware della settimana

Nel corso della settimana sono state identificate otto famiglie di malware che hanno colpito l’Italia. Tra queste, come scrivevamo ha avuto particolare rilevanza quella di AgentTesla, diffuso attraverso cinque campagne italiane e quattro generiche, sfruttando temi come “Documenti”, “Pagamenti”, “Preventivo”, “Ordine” e “Delivery”. Queste campagne hanno utilizzato email con allegati di vario tipo, tra cui BAT, JS, GZ, SCR, RAR e Z.

LummaC è stato propagato mediante tre campagne generiche incentrate sul tema “Aggiornamenti”, utilizzando email con allegati EXE. Remcos è stato distribuito attraverso tre campagne generiche sui temi “Documenti”, “Pagamenti” e “Ordine”, servendosi di email con allegati 7Z e link LHZ.

Fonte: CERT-AGID

dcRat è stato veicolato da due campagne generiche sul tema “Aggiornamenti”, sempre tramite email con allegati EXE. Umbral è stato diffuso mediante una campagna generica che utilizzava email con allegato EXE.

Irata ha colpito l’Italia con una campagna sul tema “Banking”, diffondendo un APK malevolo tramite SMS. WinVNCRAT è stato propagato attraverso una campagna italiana sul tema “Pagamenti”, utilizzando email con allegati ZIP. Infine, FormBook è stato distribuito mediante una campagna italiana sul tema

Phishing della settimana

Durante questa settimana, le campagne di phishing hanno coinvolto dodici marchi noti. Tra questi, si sono distinte per la loro frequenza le campagne che hanno preso di mira Aruba, AVG, Poste Italiane e cPanel.

Fonte: CERT-AGID

Tuttavia, il fenomeno più preoccupante è stato rappresentato dalle numerose campagne di phishing non associate a marchi specifici, ma dirette verso servizi di webmail generici. Queste ultime si sono rivelate particolarmente insidiose, poiché il loro obiettivo primario era l’acquisizione illecita di dati sensibili degli utenti.

Formati e canali di diffusione

L’esame delle campagne malevole ha riscontrato quindici differenti formati di file. I file EXE hanno dominato la scena, essendo stati impiegati in quattro distinte occasioni. Gli altri formati come DLL, Z, BAT, GZ, SCR, APK, JS, PS1, SHTML, ZIP, LZH, 7Z, Xz e RAR sono stati utilizzati una sola volta ciascuno, contribuendo alla diversificazione delle minacce.

Fonte: CERT-AGID

Riguardo alle modalità di propagazione, le email hanno mantenuto il primato come canale prediletto dai cybercriminali, con trentasette campagne separate che hanno sfruttato questo mezzo di comunicazione.

Gli SMS sono stati impiegati in due casi, dimostrando che anche i dispositivi mobili rimangono un obiettivo per le attività malevole. È interessante notare che non è stato registrato alcun uso della Posta Elettronica Certificata (PEC) per la diffusione di minacce.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/09/16/cert-agid-7-13-settembre-350-indicatori-di-compromissione-e-due-nuove-campagne-di-phishing/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-7-13-settembre-350-indicatori-di-compromissione-e-due-nuove-campagne-di-phishing




Un malware Linux colpisce Weblogic Server per eseguire un cryptominer


I ricercatori di Aqua Nautilus hanno individuato un nuovo malware Linux che prende di mira Weblogic Server di Oracle per eseguire un cryptominer.

Gli attaccanti dietro il malware sfruttano alcune vulnerabilità di Weblogic, come errori di deserializzazione e controlli di accesso inadeguati, per distribuire Hadooken, il payload principale che a sua volta esegue il malware Tsunami e un cryptominer.

Al momento non è chiaro per cosa venga usato il malware Tsunami: durante gli attacchi osservati, questo veniva semplicemente installato sul dispositivo compromesso ma non era parte attiva dell’operazione; è probabile quindi che venga usato per altri scopi successivi all’attacco, per esempio per la raccolta di informazioni.

malware Linux

Pixabay

Dopo aver ottenuto l’accesso al dispositivo con Weblogic Server, gli attaccanti eseguono contemporaneamente uno script Python e uno script shell che si occupano entrambi di scaricare il malware Hadooken. Lo script shell si occupa anche di iterare su diverse directory contenenti dati SSH, come credenziali utente, informazioni sull’host e secret, e sfruttare queste informazioni per attaccare server noti; in seguito, cerca di spostarsi su altri dispositivi dell’organizzazione per diffondere Hadooken.

I ricercatori hanno individuato due indirizzi IP dai quali viene scaricato il malware, uno registrato in Germania e l’altro in Russia. Il primo è ancora attivo ed è stato usato in passato da TeamTNT e Gang 8220, ma ciò non basta per attribuire con certezza questi nuovi attacchi a uno dei gruppi; il secondo risulta invece inattivo.

Nel server relativo al primo indirizzo IP il team ha individuato uno script usato per distribuire il ransomware Mallox, anche se questa operazione non è legata al malware Linux.

Secondo quanto riportato dai ricercatori, ci sono più di 230.000 istanze Weblogic Server connesse a Internet, la maggior parte delle quali è protetta; ci sono comunque delle console di admin esposte a internet che sono vulnerabili a questi attacchi e che andrebbero protette il prima possibile.

Il team di Aqua Nautilus ricorda di controllare periodicamente le configurazioni degli ambienti e risolvere tutte le configurazioni errate per proteggersi da attacchi di questo tipo. È importante inoltre affidarsi a soluzioni di sicurezza robuste per monitorare le attività negli ambienti e individuare le vulnerabilità da sistemare.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/09/13/un-malware-linux-colpisce-weblogic-server-per-eseguire-un-cryptominer/?utm_source=rss&utm_medium=rss&utm_campaign=un-malware-linux-colpisce-weblogic-server-per-eseguire-un-cryptominer




Nuovi attacchi prendono di mira l’industria militare di Taiwan


I ricercatori di Trend Micro hanno individuato una serie di attacchi a opera di un gruppo di hacker contro obiettivi dell’industria militare, in particolare contro i produttori di droni di Taiwan. Il cluster di attaccanti, denominato TIDRONE dai ricercatori, è attivo da inizio 2024 e usa diversi toolset malware per attività di spionaggio.

Stando all’analisi di Trend Micro, nei primi mesi dell’anno il gruppo ha colpito principalmente fornitori di servizi di pagamento di Taiwan, mentre da poco prima dell’estate ha spostato l’attenzione verso l’industria militare e dei satelliti.

droni Taiwan

Pixabay

TIDRONE utilizza due payload malware: CXCLNT e CLNTEND, entrambe backdoor. La prima è in grado di raccogliere informazioni come l’indirizzo IP e MAC del dispositivo compromesso, il nome del computer e l’architettura di sistema per inviarle agli attaccanti; inoltre, possiede capacità di upload e download dei file, probabilmente allo scopo di eseguire payload aggiuntivi.

CLNTEND viene usata invece principalmente per l’accesso remoto e supporta una serie di protocolli di comunicazione quali TCP, HTTP, HTTPS, TLS e SMB (port:445).

Secondo i ricercatori di Trend Micro, il gruppo ha sfruttato UltraVNC, un programma per il controllo remoto dei dispositivi, per distribuire i payload malevoli. “Durante la nostra indagine abbiamo scoperto che lo stesso sistema ERP era presente negli ambienti di diverse vittime, il che suggerisce che il malware sia stato distribuito tramite un attacco supply chain“.

Il team di Trend Micro ritiene che TIDRONE sia un gruppo di attaccanti cinese, al momento non ancora identificato con certezza.

Per proteggersi da questi attacchi, i ricercatori consigliano di scaricare software solo da origini conosciute e legittime, prestare molta attenzione alle tecniche di social engineering e utilizzare software di sicurezza robusti che riescano a individuare i primi segnali di compromissione nel sistema.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/09/11/nuovi-attacchi-prendono-di-mira-industria-militare-taiwan/?utm_source=rss&utm_medium=rss&utm_campaign=nuovi-attacchi-prendono-di-mira-industria-militare-taiwan




ESET scopre NGate, malware per Android che sfrutta l’NFC per clonare le carte di pagamento


I ricercatori di ESET hanno individuato una campagna ai danni degli utenti Android che mira a clonare le carte di debito e credito delle vittime. Il malware, denominato NGate dai ricercatori, sfrutta un’applicazione malevola installata sugli smartphone per raccogliere e inviare i dati delle carte di pagamento agli attaccanti.

I cybercriminali usavano i dati dell’NFC delle carte di pagamento fisiche per effettuare transazioni bancomat, prelevando denaro dagli sportelli. In caso di fallimento, gli attaccanti usavano un piano di riserva per trasferire i fondi.

“Non abbiamo mai visto questa tecnica di reindirizzamento NFC in nessun malware Android precedentemente scoperto. La tecnica si basa su uno strumento chiamato NFCGate, progettato da studenti del Politecnico di Darmstadt, in Germania, per catturare, analizzare o alterare il traffico NFC; per questo abbiamo chiamato questa nuova famiglia di malware NGate” ha spiegato Lukáš Štefanko, Senior Malware Researcher di ESET.

Gli utenti colpiti avevano compromesso i propri dispositivi scaricando e installando un’applicazione Android da un link contenuto in un SMS fraudolento relativo a un presunto rimborso fiscale.

NGate

Credits: ESET

NGate è legato ad attività di phishing di un gruppo che ha operato in Repubblica Ceca da novembre 2023; ESET ritiene però che queste attività si siano interrotte dopo l’arresto di una persona sospetta lo scorso marzo.

Il malware Android è stato distribuito tramite domini di breve durata che simulavano siti web bancari legittimi o applicazioni bancarie ufficiali. Gli attaccanti hanno sfruttato le Progressive Web App per affinare le proprie strategie e pubblicare in seguito delle WebAPK, versioni più sofisticate delle normali applicazioni web.

Dopo l’installazione, NGate mostra un sito web falso che richiede all’utente di inserire le sue informazioni bancarie, le quali vengono poi inviate al server dell’attaccante. Oltre all’invio dei dati NFC, un cybercriminale con accesso fisico alle carte di pagamento potrebbe copiarle ed emularle, per esempio leggendole attraverso borse o portafogli.

“Proteggersi da attacchi complessi come questi richiede l’uso di misure proattive contro il phishing, social engineering e malware Android. Questo significa controllare gli URL dei siti web, scaricare app solo da store ufficiali, mantenere segreti i codici PIN, utilizzare app di sicurezza sui telefoni, disattivare la funzione NFC quando non è necessaria, utilizzare custodie protettive o carte virtuali protette da autenticazione” conclude Štefanko.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/09/10/eset-scopre-ngate-malware-per-android-che-sfrutta-lnfc-per-clonare-le-carte-di-pagamento/?utm_source=rss&utm_medium=rss&utm_campaign=eset-scopre-ngate-malware-per-android-che-sfrutta-lnfc-per-clonare-le-carte-di-pagamento




CERT-AGID 31 agosto – 6 settembre: arriva la terza campagna in un mese che diffonde il malware Vidar


Nell’ultima settimana, il CERT-AGID (Computer Emergency Response Team dell’Agenzia per l’Italia Digitale) ha condotto un’analisi delle minacce informatiche rilevanti per lo scenario italiano.

L’indagine ha portato all’identificazione di 40 campagne malevole. Di queste, 22 erano mirate specificamente a obiettivi italiani, mentre le restanti 18 avevano una natura più generica, pur avendo comunque un impatto sul territorio nazionale.

A seguito di questa analisi, il CERT-AGID ha individuato 532 indicatori di compromissione (IoC) che sono stati prontamente messi a disposizione degli enti accreditati, permettendo loro di rafforzare le proprie difese contro potenziali attacchi informatici.

I temi più rilevanti della settimana

Nella settimana in esame, sono stati identificati 14 diversi temi utilizzati per diffondere campagne malevole in Italia. Tra questi, alcuni si sono distinti per la loro frequenza e impatto.

Il tema “Undelivered” è stato ampiamente sfruttato per campagne di phishing mirate agli utenti di Poste Italiane, Roundcube e cPanel, sia in contesti specificamente italiani che più generici.

L’argomento “Ordine” è stato principalmente impiegato per la diffusione di malware come FormBook, AgentTesla, Guloader e StrRat, oltre a una campagna di phishing generica. Il tema “Rinnovo” ha caratterizzato campagne di phishing italiane contro clienti di Aruba e Register.it.

Nel settore bancario una campagna di phishing ha preso di mira i clienti di Intesa Sanpaolo. Lo stesso argomento è stato utilizzato per diffondere il malware EagleSpy.

Il tema “Avvisi sicurezza” è stato sfruttato per campagne di phishing generiche, coinvolgendo tra gli altri MetaMask. I restanti temi hanno veicolato varie tipologie di malware e campagne di phishing.

Fonte: CERT-AGID

Due eventi hanno attirato particolare attenzione. Il primo riguarda la terza campagna malevola in un mese che diffonde il malware Vidar attraverso PEC compromesse. Questa campagna si basa su email che richiedono il pagamento di false fatture insolute, inducendo il download del malware tramite un link.

Il secondo evento rilevante è una nuova campagna di phishing che utilizza un bot Telegram come centro di comando e controllo. Gli attaccanti sfruttano il tema Microsoft SharePoint per sottrarre credenziali attraverso email fraudolente.

Malware della settimana

Nel corso della settimana, sono state identificate sette famiglie di malware che hanno colpito l’Italia, ciascuna con caratteristiche e metodi di diffusione specifici.

AgentTesla si è manifestato in tre campagne distinte: due italiane, incentrate sui temi “Ordine” e “Delivery”, e una generica. Queste campagne hanno utilizzato email con allegati in formato ZIP, IMG e ISO come vettore di diffusione.

FormBook è stato rilevato in tre campagne: una italiana focalizzata sul tema “Contratti”, diffusa tramite email con allegati ZIP, e due generiche sul tema “Ordine”, che hanno sfruttato allegati 7Z e RAR. EagleSpy ha lanciato due campagne italiane legate al tema “Banking”. La peculiarità di queste campagne risiede nel metodo di diffusione, ossia un file APK scaricabile tramite un link condiviso via SMS.

Fonte: CERT-AGID

LummaC è stato osservato in una campagna generica centrata sul tema “Sociale”, propagata attraverso email contenenti allegati ZIP. StrRat ha condotto una campagna italiana sul tema “Ordine”, diffondendosi mediante email con allegati JAR.

Vidar ha attuato una campagna italiana incentrata sul tema “Pagamenti”. Questa campagna si è distinta per l’utilizzo di PEC con allegati JS come mezzo di diffusione. È importante notare che questa minaccia è stata contrastata con il supporto attivo dei Gestori PEC.

Infine, Guloader ha lanciato una campagna generica sul tema “Ordine”, diffusa tramite email contenenti allegati 7Z e CMD.

Phishing della settimana

Nell’arco della settimana, le campagne di phishing hanno coinvolto tredici marchi noti. Tra questi, alcuni brand sono emersi come bersagli particolarmente frequenti, dimostrando la persistenza e l’evoluzione delle tattiche dei cybercriminali.

Aruba, Poste Italiane e cPanel si sono distinti per il numero di campagne di phishing a loro dedicate. Questi attacchi mirati sfruttano la fiducia che gli utenti ripongono in questi servizi ampiamente utilizzati, rendendo le truffe più credibili e potenzialmente più efficaci.

Tuttavia, il fenomeno più importante è stato l’elevato numero di campagne di phishing generiche rivolte ai servizi di webmail. Queste campagne non si concentrano su un singolo brand, ma mirano a ingannare gli utenti di vari servizi di posta elettronica.

Fonte: CERT-AGID

L’obiettivo principale di questi attacchi è l’acquisizione di dati sensibili degli utenti, come credenziali di accesso, informazioni personali e, potenzialmente, dati finanziari.

Formati e canali di diffusione

L’analisi delle campagne malevole della settimana ha rivelato un panorama più diversificato rispetto alla settimana precedente, sia per i tipi di file dannosi che per i metodi di diffusione utilizzati.

In totale, sono stati identificati 11 diversi formati di file malevoli. I file ZIP sono emersi come i più frequenti, utilizzati in tre diverse occasioni. APK, IMG e 7Z sono stati ciascuno impiegato due volte, dimostrando una certa preferenza tra gli attaccanti.

Le restanti sette estensioni – EXE, ISO, JS, PS1, CMD, JAR e RAR – sono state rilevate una sola volta ciascuna, indicando una strategia di diversificazione da parte dei cybercriminali.

Fonte: CERT-AGID

Per quanto riguarda i metodi di diffusione, le email si sono confermate il canale preferito, con 36 campagne distinte che hanno sfruttato questo mezzo. Gli SMS sono stati utilizzati in tre occasioni, mentre è stato registrato un singolo caso di utilizzo della Posta Elettronica Certificata (PEC).

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/09/09/cert-agid-31-agosto-6-settembre-malware-vidar/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-31-agosto-6-settembre-malware-vidar




CERT-AGID 24 – 30 agosto: Agenzia delle Entrate e INPS sotto attacco


Il CERT-AGID ha condotto un’analisi approfondita delle minacce informatiche in Italia nell’ultima settimana, identificando 47 campagne malevole, di cui 27 specificamente mirate a obiettivi italiani. L’agenzia ha fornito 438 indicatori di compromissione (IoC) agli enti accreditati.

I temi più rilevanti della settimana

Questa settimana sono stati identificati 20 temi sfruttati per veicolare campagne malevole in Italia. Tra i più rilevanti troviamo innanzitutto il tema “Delivery“, utilizzato per campagne di phishing italiane, mirate ad Aruba, e per campagne generiche che hanno colpito Wix e altri servizi di web hosting.

Il tema “Undelivered” è stato sfruttato per campagne di phishing ai danni di Poste Italiane e per veicolare phishing webmail generici. Il tema “Documenti” è stato impiegato in campagne di phishing webmail e per la diffusione dei malware AsyncRat e Vip Keylogger.

“Pagamenti” è stato usato in campagne di phishing contro SiteGround e per distribuire il malware Snake Keylogger. Infine, il tema “Erogazioni” è stato utilizzato in campagne di phishing italiane contro l’INPS e l’Agenzia delle Entrate. Altri temi sono stati sfruttati per diffondere varie campagne di malware e phishing.

Tra gli eventi di particolare interesse si segnala una campagna di phishing che ha colpito l’Agenzia delle Entrate, mirata a sottrarre le credenziali bancarie delle vittime. L’email, simulando un rimborso, invita il destinatario a compilare un modulo per completare l’erogazione.

Fonte: CERT-AGID

Inoltre, sono emerse nuove campagne di smishing dell’INPS, finalizzate alla raccolta di dati personali come carta d’identità, codice fiscale, patente, IBAN e busta paga. Maggiori dettagli e Indicatori di Compromissione (IoC) sono disponibili sul canale Telegram del CERT-AGID.

Malware della settimana

Durante la settimana sono state individuate sette famiglie di malware che hanno colpito l’Italia, con alcune campagne particolarmente rilevanti.

AgentTesla ha dato origine a due campagne, una italiana e una generica, entrambe a tema “Pagamenti”, diffuse tramite email contenenti allegati EXE e RAR. Cryptbot è stato scoperto in una campagna generica a tema “Adobe”, veicolata tramite email con allegato EXE.

SnakeKeylogger è stato rilevato in una campagna italiana, anch’essa a tema “Pagamenti”, diffusa tramite email con allegati EXE. VipKeylogger ha interessato una campagna italiana a tema “Documenti”, distribuita tramite email con allegati SCR e ZIP.

Guloader è stato individuato in una campagna italiana a tema “Preventivo”, diffusa tramite email contenente un allegato VBS. Clearfake ha visto una campagna italiana che sfrutta il tema “Cryptovalute”, con eseguibili diffusi attraverso domini italiani compromessi.

Infine, AsyncRat è stato rilevato in una campagna generica a tema “Documenti”, diffusa tramite email con allegato JS.

Fonte: CERT-AGID

Phishing della settimana

Nell’ultima settimana, il panorama delle minacce informatiche ha visto un’intensa attività di phishing che ha coinvolto 13 marchi diversi. Tra le numerose campagne osservate, tre in particolare hanno dominato lo scenario per la loro frequenza e intensità.

I servizi Webmail sono emersi come uno degli obiettivi principali, probabilmente per la loro capacità di fungere da “finestra” su una moltitudine di informazioni personali e professionali.

Parallelamente, Aruba è stato ripetutamente preso di mira, sottolineando l’appetibilità delle credenziali legate ai servizi di hosting per i malintenzionati. Non da meno, l’INPS ha registrato un numero significativo di attacchi, riflettendo il valore percepito dei dati personali e finanziari gestiti dall’ente previdenziale italiano.

Fonte: CERT-AGID

Formati e canali di diffusione

L’analisi delle campagne malevole della settimana ha messo in luce un panorama meno variegato di altre settimane in termini di tipologie di file dannosi e metodi di diffusione. Sono state infatti individuate “solo” cinque diverse estensioni di file utilizzate dai cybercriminali.

I file eseguibili (EXE) sono risultati i più comuni, essendo stati impiegati in quattro diverse occasioni. Le altre estensioni, ciascuna rilevata una sola volta, includono ZIP, SCR, RAR, JAR e VBS, evidenziando così la capacità dei malintenzionati di variare le loro tattiche per aggirare i sistemi di sicurezza.

Fonte: CERT-AGID

Per quanto riguarda i metodi di diffusione, le email si sono confermate il canale preferito dagli attaccanti, con 44 campagne distinte che hanno sfruttato questo mezzo. In misura minore, ma comunque rilevante, gli SMS sono stati utilizzati in due occasioni, probabilmente nell’ambito di campagne di smishing mirate. Infine, si è registrato un unico caso in cui è stata impiegata la Posta Elettronica Certificata (PEC).

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/09/02/cert-agid-24-30-agosto-agenzia-delle-entrate-e-inps-sotto-attacco/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-24-30-agosto-agenzia-delle-entrate-e-inps-sotto-attacco




Novel technique allows malicious apps to escape iOS and Android guardrails

An image illustrating a phone infected with malware
Getty Images

Phishers are using a novel technique to trick iOS and Android users into installing malicious apps that bypass safety guardrails built by both Apple and Google to prevent unauthorized apps.

Both mobile operating systems employ mechanisms designed to help users steer clear of apps that steal their personal information, passwords, or other sensitive data. iOS bars the installation of all apps other than those available in its App Store, an approach widely known as the Walled Garden. Android, meanwhile, is set by default to allow only apps available in Google Play. Sideloading—or the installation of apps from other markets—must be manually allowed, something Google warns against.

When native apps aren’t

Phishing campaigns making the rounds over the past nine months are using previously unseen ways to workaround these protections. The objective is to trick targets into installing a malicious app that masquerades as an official one from the targets’ bank. Once installed, the malicious app steals account credentials and sends them to the attacker in real time over Telegram.

“This technique is noteworthy because it installs a phishing application from a third-party website without the user having to allow third-party app installation,” Jakub Osmani, an analyst with security firm ESET, wrote Tuesday. “For iOS users, such an action might break any ‘walled garden’ assumptions about security. On Android, this could result in the silent installation of a special kind of APK, which on further inspection even appears to be installed from the Google Play store.”

The novel method involves enticing targets to install a special type of app known as a Progressive Web App. These apps rely solely on Web standards to render functionalities that have the feel and behavior of a native app, without the restrictions that come with them. The reliance on Web standards means PWAs, as they’re abbreviated, will in theory work on any platform running a standards-compliant browser, making them work equally well on iOS and Android. Once installed, users can add PWAs to their home screen, giving them a striking similarity to native apps.

While PWAs can apply to both iOS and Android, Osmani’s post uses PWA to apply to iOS apps and WebAPK to Android apps.

Installed phishing PWA (left) and real banking app (right).
Enlarge / Installed phishing PWA (left) and real banking app (right).
Comparison between an installed phishing WebAPK (left) and real banking app (right).
Enlarge / Comparison between an installed phishing WebAPK (left) and real banking app (right).

The attack begins with a message sent either by text message, automated call, or through a malicious ad on Facebook or Instagram. When targets click on the link in the scam message, they open a page that looks similar to the App Store or Google Play.

Example of a malicious advertisement used in these campaigns.
Example of a malicious advertisement used in these campaigns.
Phishing landing page imitating Google Play.
Phishing landing page imitating Google Play.

ESET’s Osmani continued:

From here victims are asked to install a “new version” of the banking application; an example of this can be seen in Figure 2. Depending on the campaign, clicking on the install/update button launches the installation of a malicious application from the website, directly on the victim’s phone, either in the form of a WebAPK (for Android users only), or as a PWA for iOS and Android users (if the campaign is not WebAPK based). This crucial installation step bypasses traditional browser warnings of “installing unknown apps”: this is the default behavior of Chrome’s WebAPK technology, which is abused by the attackers.

Example copycat installation page.
Example copycat installation page.

The process is a little different for iOS users, as an animated pop-up instructs victims how to add the phishing PWA to their home screen (see Figure 3). The pop-up copies the look of native iOS prompts. In the end, even iOS users are not warned about adding a potentially harmful app to their phone.

Figure 3 iOS pop-up instructions after clicking "Install" (credit: Michal Bláha)
Figure 3 iOS pop-up instructions after clicking “Install” (credit: Michal Bláha)

After installation, victims are prompted to submit their Internet banking credentials to access their account via the new mobile banking app. All submitted information is sent to the attackers’ C&C servers.

The technique is made all the more effective because application information associated with the WebAPKs will show they were installed from Google Play and have been assigned no system privileges.

WebAPK info menu—notice the "No Permissions" at the top and “App details in store” section at the bottom.
WebAPK info menu—notice the “No Permissions” at the top and “App details in store” section at the bottom.

So far, ESET is aware of the technique being used against customers of banks mostly in Czechia and less so in Hungary and Georgia. The attacks used two distinct command-and-control infrastructures, an indication that two different threat groups are using the technique.

“We expect more copycat applications to be created and distributed, since after installation it is difficult to separate the legitimate apps from the phishing ones,” Osmani said.

https://arstechnica.com/?p=2044637




CERT-AGID 10 luglio – 16 agosto: cPanel e webmail sotto attacco


Nell’ultima settimana, il Centro Nazionale di Risposta alle Minacce Informatiche per la Pubblica Amministrazione (CERT-AGID) ha condotto un’intensa attività di monitoraggio e analisi delle minacce cyber nel panorama italiano. L’indagine ha portato all’identificazione di 35 distinte campagne malevole.

Tra queste campagne, 16 sono state classificate come mirate specificamente a entità italiane. Le rimanenti 19, sebbene di natura più globale, hanno comunque mostrato potenziali ripercussioni sul territorio italiano, sottolineando la natura transnazionale delle minacce informatiche.

In risposta a queste minacce, il CERT-AGID ha estratto e catalogato 357 indicatori di compromissione (IOC). Questi indicatori, che possono includere indirizzi IP, domini, hash di file malevoli e altri dati tecnici, sono stati successivamente condivisi con gli enti accreditati.

I temi più rilevanti della settimana

Nel corso dell’ultima settimana, il panorama delle minacce informatiche in Italia ha mostrato 13 distinti temi sfruttati per veicolare campagne malevole.

Tra i principali vettori d’attacco, il tema dei Pagamenti si è rivelato particolarmente insidioso, essendo stato utilizzato per diffondere una varietà di malware pericolosi come Quasar RAT, un Remote Access Trojan che permette il controllo remoto dei sistemi infetti. Questo tema è stato usato anche per diffondere SmokeLoader, un downloader noto per la sua capacità di scaricare ulteriori payload malevoli.

Infine, i Pagamenti sono stati anche il veicolo di Remcos, altro RAT con funzionalità avanzate di spionaggio e controllo. Oltre ai malware, sono state osservate campagne di phishing mirate agli utenti di servizi popolari come Netflix e Mailchimp, sfruttando la fiducia degli utenti in questi brand riconosciuti.

Fonte: CERT-AGID

Le campagne nell’ambito Webmail hanno preso di mira diversi servizi, tra cui cPanel con attacchi generici di phishing verso gli utenti di questa piattaforma, e Roundcube, con una campagna specifica italiana rivolta agli utenti di questo client di posta open-source. Sono stati rilevati anche attacchi di phishing non brandizzato, che non sfruttano marchi specifici ma puntano a ingannare gli utenti con tattiche più subdole.

Il tema della mancata consegna (Undelivered) è stato sfruttato per campagne di phishing sia generiche che specificamente italiane, con gli attaccanti che hanno impersonato servizi come Poste Italiane e e di cPanel per ingannare gli utenti.

La tematica degli Ordini è stata utilizzata per veicolare una serie di malware pericolosi come AgentTesla, un keylogger avanzato e stealer di informazioni, Formbook, noto per le sue capacità di furto di credenziali e registrazione di tasti, e Guloader, un downloader utilizzato per distribuire ulteriori payload malevoli.

Un’attenzione particolare la merita le recente campagna su larga scala che utilizza il trojan Quasar RAT, un evento piuttosto raro nel panorama italiano. I cybercriminali stanno impiegando una strategia avanzata che consiste nell’invio di email ingannevoli con l’oggetto “Pagamenti Fattura,” mirate a convincere le vittime a scaricare un file eseguibile nocivo. Una volta eseguito, il malware compromette il sistema, consentendo ai malintenzionati di prendere il controllo remoto del dispositivo.

Malware della settimana

Nel corso dell’ultima settimana, il panorama delle minacce informatiche in Italia ha visto l’emergere di sei distinte famiglie di malware.

Tra le campagne più significative, AgentTesla si è distinto per una campagna italiana incentrata sul tema “Ordine” e in due campagne generiche focalizzate sul settore bancario. Gli attaccanti hanno sfruttato email contenenti allegati in formati diversi come XLSX, XLAM e VBS.

Fonte: CERT-AGID

Remcos, un altro malware di rilievo, ha fatto la sua comparsa in due distinte campagne. La prima, mirata specificamente al contesto italiano, ha sfruttato il tema dei “Pagamenti” diffondendosi attraverso email con allegati in formato GZ. La seconda, di natura più generica, ha utilizzato il pretesto delle consegne (“Delivery”) per distribuire il malware tramite allegati ZIP.

SmokeLoader ha puntato anch’esso sul tema dei “Pagamenti” in una campagna italiana, utilizzando email con allegati XLSX come vettore di diffusione. Degna di nota è stata la campagna italiana che ha visto protagonista Quasar, un malware relativamente insolito nel panorama nazionale. Anche in questo caso, il tema dei “Pagamenti” è stato sfruttato come esca, con il malware distribuito attraverso email contenenti allegati ZIP.

FormBook ha fatto la sua comparsa in una campagna generica incentrata sul tema “Ordine”, diffondendosi tramite email con allegati ZIP. Infine, Guloader è stato identificato in una campagna italiana che ha sfruttato nuovamente il tema “Ordine”, questa volta utilizzando email con allegati in formato 7Z.

Phishing della settimana

Sono 12 i brand coinvolti nelle campagne di phishing questa settimana. Per quantità spiccano le campagne a tema Poste Italiane, cPanel e Unieuro, ma ancor di più le campagne Webmail che mirano a rubare dati sensibili agli utenti.

Nel corso dell’ultima settimana, il panorama delle minacce informatiche ha visto un’intensa attività di phishing che ha coinvolto ben 12 marchi noti. Tra le campagne più prolifiche, quelle che hanno preso di mira Poste Italiane hanno mostrato una particolare intensità. Questo fenomeno non sorprende, considerando il ruolo centrale che l’azienda svolge nella vita quotidiana di milioni di italiani, offrendo servizi bancari e postali essenziali.

Fonte: CERT-AGID

Analogamente, cPanel, una piattaforma utilizzata per la gestione di siti web e servizi di hosting, è stata oggetto di numerosi attacchi di phishing. La compromissione delle credenziali di accesso ai sistemi di gestione web apre potenzialmente la strada a minacce su larga scala.

Unieuro è emersa anch’essa come bersaglio frequente, probabilmente sfruttando l’interesse dei consumatori per offerte e sconti su prodotti tecnologici. Tuttavia, la minaccia più pervasiva si è manifestata nelle campagne di phishing incentrate sui servizi di webmail. Queste operazioni, che mirano direttamente alle caselle di posta elettronica degli utenti, rappresentano un rischio particolarmente elevato per i motivi facilmente comprensibili.

Formati e canali di diffusione

Durante la settimana analizzata, sono state identificate 7 diverse estensioni di file utilizzate nelle campagne malevole. I file ZIP sono stati impiegati in tre occasioni, mentre le estensioni XLSX sono state rilevate in due casi. Per quanto riguarda le estensioni VBS, XLAM, XLS, GZ e 7Z, ciascuna è stata utilizzata una sola volta.

Fonte: CERT-AGID

Per quanto concerne i metodi di diffusione, l’email tradizionale si è confermata il principale veicolo di propagazione, con 33 episodi distinti. I messaggi di testo (SMS) e le PEC sono stati utilizzati una sola volta ciascuno per la diffusione di contenuti malevoli.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/08/19/cert-agid-10-luglio-16-agosto-cpanel-webmail-sotto-attacco/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-10-luglio-16-agosto-cpanel-webmail-sotto-attacco




Hacker cinesi hanno compromesso un ISP per distribuire malware


I ricercatori di Volexity hanno individuato una campagna malware a opera di StormBamboo, un gruppo di hacker cinesi, che ha compromesso un internet service provider (ISP) per distribuire payload malevoli su macchine Windows e macOS.

Conosciuto anche come Evasive Panda e StormCloud, il gruppo ha sfruttato diverse famiglie di malware per infettare una stessa rete. I cybercriminali hanno usato un attacco di DNS poisoning per compromettere l’ISP: il gruppo ha alterato le risposte alle query DNS per domini specifici, legati agli aggiornamenti software automatici.

ISP malware

Pixabay

I record DNS sono stati compromessi a livello di ISP per essere risolti in un server di Hong Kong controllato dagli attaccanti. Volexity ha immediatamente contattato l’ISP che ha riavviato la propria infrastruttura e messo offline alcune componenti, interrompendo il flusso d’attacco e la diffusione dei malware.

Modificando le risposte DNS, il gruppo è riuscito a redirezionare le richieste di update al proprio server e far installare alle applicazioni il malware. “Sembra che StormBamboo abbia colpito i software che usavano meccanismi di update non sicuri, come HTTP, e non validavano correttamente la firma digitali degli installer” spiegano i ricercatori. Quando queste applicazioni scaricavano gli aggiornamenti, in realtà installavano il payload malevolo.

Tra i malware più usati dal gruppo ci sono MACMA, per macOS, e POCOSTICK, per Windows, conosciuto anche come MGBot.

“La varietà di malware impiegati nelle varie campagne di questo gruppo indica che esso ha fatto uno sforzo significativo, con payload attivamente supportati non solo per macOS e Windows, ma anche per le appliance di rete” scrivono i ricercatori.

Prima di Volexity, anche i ricercatori di ESET avevano individuato l’attività degli attaccanti: ad aprile 2023 il team aveva scoperto che il gruppo stava distribuendo POCOSTICK su diverse macchine di reti aziendali, ma non era riuscito a capire quale fosse l’esatto meccanismo di distribuzione.

Il team di Volexity ha avvertito gli utenti della natura molto aggressiva di StormBamboo e ha invitato gli amministratori di rete a implementare meccanismi robusti per individuare e bloccare attività sospette.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/08/07/hacker-cinesi-hanno-compromesso-un-isp-per-distribuire-malware/?utm_source=rss&utm_medium=rss&utm_campaign=hacker-cinesi-hanno-compromesso-un-isp-per-distribuire-malware