Quattro tool di IA generativa per migliorare la sicurezza


L’IA generativa viene già usata dai cybercriminali per sviluppare tool di attacco sempre più efficaci: i modelli possono essere usati per generare email di phishing ancora più convincenti, o creare contenuti basandosi sul tone of voice aziendale per realizzare campagne di scamming online. I chatbot e gli strumenti generativi pongono inoltre numerosi rischi etici e di correttezza delle informazioni se usati in maniera scorretta.

D’altra parte, però, le nuove tecnologie possono essere usate anche dagli esperti di sicurezza e dagli sviluppatori per ridurre la complessità operativa e garantire efficienza ai processi, migliorando l’uso dei modelli. Tenable ha pubblicato un report in cui illustra quattro tool di IA generativa per ridurre la complessità dei processi di reverse engineering, debugging di codice e sicurezza delle web app, oltre ad aumentare la visibilità negli strumenti cloud-based.

G-3PO per il reverse engineering

Il team di ricercatori di Tenable ha usato gli LLM per sviluppare quattro tool per diverse funzioni. Il primo è G-3PO, uno strumento di reverse engineering per ridurre la complessità di analisi del codice. Il tool automatizza il flusso di reverse engineering analizzando il codice decompilato di una funzione e fornendo una spiegazione su ciò che fa il metodo, insieme ad alcuni suggerimenti sui nomi delle variabili.

IA generativa - Credits: SeventyFour- Depositphotos

Credits: SeventyFour- Depositphotos

Lo strumento è stato sviluppato per arricchire Ghidra, un framework molto utilizzato nella community di sicurezza. Ghidra si occupa di disassemblare un binario in una lista di azioni in assembly, ricostruire il flusso di esecuzione e decompilare la lista in codice sorgente C. A questo punto subentra l’analisi manuale, fase durante la quale il ricercatore inserisce commenti per spiegare le funzioni e migliorare la leggibilità del codice. G-3PO è pensato proprio per automatizzare quest’ultima fase e velocizzare l’intero processo.

Un assistente di IA generativa per il debugging

Il team di ricerca di Tenable ha sviluppato anche un assistente di IA per il debugger di GNU (GDB). Il tool è pensato come un estensione di GEF e Pwndbg, i due framework più utilizzati di GDB.

L’assistente di Tenable offre un’interfaccia interattiva per esplorare il contesto di debugging e può usare le informazioni ricavate da Ghidra per arricchire la conoscenza. Gli utenti possono interagire col tool specificando domande come “Questa funzione è vulnerabile?”, o approfondire casi specifici nel flusso di esecuzione del codice.

L’assistente è in grado di individuare le vulnerabilità del codice, i casi in cui possono essere sfruttare e offrire soluzioni per risolverle. Durante ogni step di debug gli utenti possono approfondire il funzionamento del codice ponendo domande in linguaggio naturale, riducendo così la complessità e le tempistiche del debugging.

IA generativa

Credits: Pexels

BurpGPT per la sicurezza delle web app

Uno dei temi più sentiti dai team di sicurezza è la protezione delle web app:  individuare le vulnerabilità insite nelle singole applicazioni è diventato molto complesso e, anche se esistono tool per la scansione delle applicazioni, non sempre è possibile individuarle tutte.

Tenable ha sviluppato BurpGPT, un’estensione di Burp Suite che permette ai ricercatori di usare GPT per analizzare il traffico HTTP. Il tool sfrutta la feature proxy di Burp Suite per intercettare il traffico e utilizza le API di OpenAI per analizzare il traffico e identificare potenziali rischi.

BurpGPT può essere usato per trovare configurazioni errate, punti di injection e vulnerabilità Cross-Site Scripting, ed è inoltre in grado di fornire possibili soluzioni per il problema. Grazie a BurpGPT i ricercatori hanno ridotto il tempo necessario al testing manuale, automatizzando numerosi test per le applicazioni web.

EscalateGPT per la sicurezza del cloud

EscalateGPT è uno strumento pensato per identificare tutte le vulnerabilità di escalation dei privilegi nell’identity and access management (IAM) di Amazon Web Services. Le configurazioni errate nel controllo degli accessi sono una delle preoccupazioni principali per la sicurezza del cloud, e anche una delle vulnerabilità più sfruttate per ottenere accesso ai sistemi.

Il tool raccoglie tutte le policy IAM associate con gruppi e singoli utenti e le propone a GPT per individuare potenziali opportunità di escalation dei privilegi e le migliori azioni per mitigare il rischio. EscalateGPT fornisce un file JSON con le informazioni sul percorso e l’Amazon Resource Name della policy che potrebbe essere sfruttata, insieme alle migliori strategie di risoluzione.

IA generativa

Credits: Pixabay

La evoluzione degli LLM sta preoccupando gli esperti di sicurezza per via del vantaggio che assicura agli attaccanti. Mentre il cybercrimine sta preparando il terreno per nuovi attacchi sfruttando la potenza dell’IA generativa, i team di sicurezza possono anticipare le potenziali minacce e usare i modelli generativi a proprio vantaggio.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/06/07/quattro-tool-di-ia-generativa-per-migliorare-la-sicurezza/?utm_source=rss&utm_medium=rss&utm_campaign=quattro-tool-di-ia-generativa-per-migliorare-la-sicurezza




Scoperto COSMICENERGY, nuovo malware che colpisce le reti elettriche


Mandiant ha individuato un nuovo malware creato per colpire i sistemi OT e causare interruzioni alla rete elettrica. Battezzato “COSMICENERGY” dai ricercatori, il malware interagisce coi dispositivi IEC 60870-5-104, come i dispositivi di controllo RTU.

Secondo i ricercatori della firma di sicurezza sembra che il malware sia stato sviluppato a partire da un tool di red teaming per simulare interruzioni di corrente nei sistemi. Il tool sarebbe legato a Rostelecom-Solar, una compagnia russa di cybersecurity.

Come funziona COSMICENERGY

COSMICENERGY è composto da due componenti principali: PIEHOP, un tool in Python in grado di connettersi a un server MSSQL remoto per eseguire comandi, e LIGHTWORK, un tool scritto in C++ che implementa il protocollo IEC-104 per modificare lo stato di un dispositivo RTU attraverso TCP. Nel dettaglio, il primo strumento usa il secondo per modificare lo stato su “ON” o “OFF” dei dispositivi remoti.

COSMICENERGY - Credits: solarseven - Depositphotos

Credits: solarseven – Depositphotos

Per essere efficace il malware ha bisogno di conoscere alcune informazioni dei sistemi quali in primis l’indirizzo IP del server MSSQL, le credenziali del server e gli indirizzi IP dei dispositivi IEC-104 target, ma non ha un modulo adibito a queste attività. Il codice analizzato dai ricercatori riportava otto information object address (IOA) di dispositivi IEC-104 scritti direttamente nel codice, ottenuti in precedenza con altri tool.

Al momento non è chiaro quali siano le vittime degli attaccanti dietro COSCMICENERGY o le motivazioni degli attacchi. La presenza di un modulo associato a un progetto chiamato “Solar Polygon” ha portato i ricercatori a Rostelecom-Solar; la compagnia in passato è stata sovvenzionata dal governo russo e, anche se al momento non ci sono abbastanza prove per affermarlo con certezza, è probabile che il malware sia stato sviluppato in accordo col governo.

I ricercatori di sicurezza hanno trovato in COSMICENERGY molte somiglianze con INDUSTROYER e INDUSTROYER.V2, oltre che con famiglie di malware OT quali IRONGATE, TRITON e INCONTROLLER; secondo Mandiant è un’indicazione del fatto che le barriere contro le minacce OT si stanno abbassando, visto che gli attaccanti stanno rimaneggiando vecchi malware per sferrare nuovi attacchi.

COSMICENERGY

Credits: Pixabay

Proteggersi dai malware OT

I ricercatori prevedono che i malware OT continueranno ad abusare dei protocolli non sicuri, come l’IEC-104, e sfrutteranno librerie open-source per l’implementazione dei protocolli. Python continuerà a essere il linguaggio preferito dagli attaccanti per compilare e distribuire i malware OT.

Al fine di individuare attività sospette legate a malware OT, le imprese dovrebbero monitorare i sistemi che hanno accesso alle risorse OT, individuando eventuali cartelle e file temporanei che possono indicare la presenza di malware. Massima attenzione anche per la creazione e l’esecuzione di eseguibili Python (PyInstaller o Py2Exe) sui sistemi a rischio. Andrebbero poi monitorate tutte le attività sui server MSSQL, in particolare i tentativi di login ripetuti e l’esecuzione di comandi sospetti.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/05/30/cosmicenergy-malware-reti-elettriche/?utm_source=rss&utm_medium=rss&utm_campaign=cosmicenergy-malware-reti-elettriche




Inner workings revealed for “Predator,” the Android malware that exploited 5 0-days

An image illustrating a phone infected with malware

Smartphone malware sold to governments around the world can surreptitiously record voice calls and nearby audio, collect data from apps such as Signal and WhatsApp, and hide apps or prevent them from running upon device reboots, researchers from Cisco’s Talos security team have found.

An analysis Talos published on Thursday provides the most detailed look yet at Predator, a piece of advanced spyware that can be used against Android and iOS mobile devices. Predator is developed by Cytrox, a company that Citizen Lab has said is part of an alliance called Intellexa, “a marketing label for a range of mercenary surveillance vendors that emerged in 2019.” Other companies belonging to the consortium include Nexa Technologies (formerly Amesys), WiSpear/Passitora Ltd., and Senpai.

Last year, researchers with Google’s Threat Analysis Group, which tracks cyberattacks carried out or funded by nation-states, reported that Predator had bundled five separate zero-day exploits in a single package and sold it to various government-backed actors. These buyers went on to use the package in three distinct campaigns. The researchers said Predator worked closely with a component known as Alien, which “lives inside multiple privileged processes and receives commands from Predator.” The commands included recording audio, adding digital certificates, and hiding apps.

Citizen Lab, meanwhile, has said that Predator is sold to a wide array of government actors from countries including Armenia, Egypt, Greece, Indonesia, Madagascar, Oman, Saudi Arabia, and Serbia. Citizen Lab went on to say that Predator had been used to target Ayman Nour, a member of the Egyptian political opposition living in exile in Turkey, and an Egyptian exiled journalist who hosts a popular news program and wished to remain anonymous.

Unknown until now

Most of the inner workings of Predator were previously unknown. That has changed now that Talos obtained key parts of the malware written for Android devices.

According to Talos, the backbone of the malware consists of Predator and Alien. Contrary to previous understandings, Alien is more than a mere loader of Predator. Rather, it actively implements the low-level capabilities that Predator needs to surveil its victims.

“New analysis from Talos uncovered the inner workings of PREDATOR and the mechanisms it uses to communicate with the other spyware component deployed along with it known as ‘ALIEN,’” Thursday’s post stated. “Both components work together to bypass traditional security features on the Android operating system. Our findings reveal the extent of the interweaving of capabilities between PREDATOR and ALIEN, providing proof that ALIEN is much more than just a loader for PREDATOR as previously thought to be.”

In the sample Talos analyzed, Alien took hold of targeted devices by exploiting five vulnerabilities—CVE-2021-37973, CVE-2021-37976, CVE-2021-38000, CVE-2021-38003, CVE-2021-1048—the first four of which affected Google Chrome, and the last Linux and Android.

Alien and Predator work hand in hand to bypass restrictions in the Android security model, most notably those enforced by a protection known as SELinux. Among other things, SELinux on Android closely guards access to most sockets, which serve as communications channels between various running processes and are often abused by malware.

One method for doing this is loading Alien into memory space reserved for Zygote64, the method Android uses to start apps. That maneuver allows the malware to better manage stolen data.

“By storing the recorded audio in a shared memory area using ALIEN, then saving it to disk and exfiltrating it with PREDATOR, this restriction can be bypassed,” Talos researchers wrote. “This is a simplified view of the process—keep in mind that ALIEN is injected into the zygote address space to pivot into specialized privileged processes inside the Android permission model. Since zygote is the parent process of most of the Android processes, it can change to most UIDs and transition into other SELinux contexts that possess different privileges. Therefore, this makes zygote a great target to begin operations that require multiple sets of permissions.”

Predator, in turn, relied on two additional components:

  • Tcore is the main component and contains the core spyware functionality. The spying capabilities include recording audio and collecting information from Signal, WhatsApp and Telegram, and other apps. Peripheral functionalities include the ability to hide applications and prevent applications from being executed upon device reboot.
  • Kmem, which provides arbitrary read and write access into the kernel address space. This access comes courtesy of Alien exploiting CVE-2021-1048, which allows the spyware to execute most of its functions.

The deep dive will likely help engineers build better defenses to detect the Predator spyware and prevent it from working as designed. Talos researchers were unable to obtain Predator versions developed for iOS devices.

https://arstechnica.com/?p=1942660




Potentially millions of Android TVs and phones come with malware preinstalled

Cybercriminals or anonymous hackers use malware on mobile phones to hack personal and business passwords online.
Enlarge / Cybercriminals or anonymous hackers use malware on mobile phones to hack personal and business passwords online.
Getty Images

Overall, Android devices have earned a decidedly mixed reputation for security. While the OS itself and Google’s Pixels have stood up over the years against software exploits, the never-ending flow of malicious apps in Google Play and vulnerable devices from some third-party manufacturers have tarnished its image.

On Thursday, that image was further tarnished after two reports said that multiple lines of Android devices came with preinstalled malware that couldn’t be removed without users taking heroic measures.

The first report came from security firm Trend Micro. Researchers following up on a presentation delivered at the Black Hat security conference in Singapore reported that as many as 8.9 million phones comprising as many as 50 different brands were infected with malware. First documented by researchers from security firm Sophos, Guerrilla, as they named the malware, was found in 15 malicious apps that Google allowed into its Play market.

Guerrilla opens a backdoor that causes infected devices to regularly communicate with a remote command-and-control server to check if there are any new malicious updates for them to install. These malicious updates collect data about the users that the threat actor, which Trend Micro calls the Lemon Group, can sell to advertisers. Guerrilla then surreptitiously installs aggressive ad platforms that can deplete battery reserves and degrade the user experience.

Trend Micro researchers wrote:

While we identified a number of businesses that Lemon Group does for big data, marketing, and advertising companies, the main business involves the utilization of big data: Analyzing massive amounts of data and the corresponding characteristics of manufacturers’ shipments, different advertising content obtained from different users at different times, and the hardware data with detailed software push. This allows Lemon Group to monitor customers that can be further infected with other apps to build on, such as focusing on only showing advertisements to app users from certain regions.

The country with the highest concentration of infected phones was the US, followed by Mexico, Indonesia, Thailand, and Russia.

Guerrilla is a massive platform with nearly a dozen plugins that can hijack users’ WhatsApp sessions to send unwanted messages, establish a reverse proxy from an infected phone to use the network resources of the affected mobile device, and inject ads into legitimate apps.

Unfortunately, Trend Micro didn’t identify the affected brands, and company representatives didn’t respond to an email asking for them.

The second report was published by TechCrunch. It detailed several lines of Android-based TV boxes sold through Amazon that are laced with malware. The TV boxes, reported to be T95 models with an h616, report to a command-and-control server that, just like the Guerrilla servers, can install any application the malware creators want. The default malware preinstalled on the boxes is known as a clickbot. It generates advertising revenue by surreptitiously tapping on ads in the background.

TechCrunch cited reports (here and here) by Daniel Milisic, a researcher who happened to buy one of the infected boxes. Milisic’s findings were independently confirmed by Bill Budington, a researcher at the Electronic Frontier Foundation.

Android devices that come with malware straight out of the factory box are, unfortunately, nothing new. Ars has reported on such incidents at least five times in recent years (here, here, here, here, and here). All the affected models were in the budget tier.

People in the market for an Android phone should steer toward known brands like Samsung, Asus, or OnePlus, which generally have much more reliable quality assurance controls on their inventory. To date, there have never been reports of higher-end Android devices coming with malware preinstalled. There are similarly no such reports for iPhones.

https://arstechnica.com/?p=1940400




Millions of Smartphones Distributed Worldwide With Preinstalled ‘Guerrilla’ Malware

A threat actor has control over millions of smartphones distributed worldwide thanks to a piece of malware that has been preinstalled on the devices, Trend Micro warned.

It has been known for several years that smartphones, particularly budget devices, may be shipped with shady firmware that can give companies or other entities access to user data. One of the best known operations involved Triada, an advanced trojan installed on Android devices whose existence came to light in 2016. 

Since 2021, Trend Micro has been tracking a different operation that appears to be linked to Triada. The group behind the campaign is tracked by the cybersecurity firm as Lemon Group and the malware preloaded on devices is called Guerrilla. 

The campaign has been active since at least 2018, with the threat actor changing the name of its operation from Lemon to Durian Cloud SMS after Trend Micro detailed its operations last year.

In a new report published on Wednesday, Trend Micro said it conducted an analysis of the Guerrilla malware after acquiring a phone and extracting its ROM image for a forensic investigation. 

“While we identified a number of businesses that Lemon Group does for big data, marketing, and advertising companies, the main business involves the utilization of big data: analyzing massive amounts of data and the corresponding characteristics of manufacturers’ shipments, different advertising content obtained from different users at different times, and the hardware data with detailed software push,” Trend Micro explained. 

“This allows Lemon Group to monitor customers that can be further infected with other apps to build on, such as focusing on only showing advertisements to app users from certain regions,” it added.

Advertisement. Scroll to continue reading.

An implant planted by Lemon Group loads a downloader that serves as what Trend Micro calls the main plugin, which in turn can fetch and run other plugins. 

The secondary plugins can be used to capture SMS messages (including ones containing one-time passwords for popular services such as WhatsApp and Facebook), set up a reverse proxy on infected phones, harvest application data, hijack applications such as WhatsApp to send messages, and deliver ads when launching official apps. 

These types of implants are typically placed on devices not by the OEM, but by third-party vendors to which the OEM provides the system image for adding new features. The features they add can include malware such as Guerrilla and the OEM is unaware of its existence. 

Trend Micro has monitored requests from devices on which the Lemon and Durian SMS services were active and found more than 490,000 phone numbers across over 180 countries. The top 10 countries are the US, Mexico, Indonesia, Thailand, Russia, South Africa, India, Angola, Philippines, and Argentina.

The security firm noted that Lemon Group’s website had advertised that it could reach 8.9 million devices — the page showing these numbers was removed recently — which suggests the actual number of devices preloaded with malware is far greater. 

While in this case Trend Micro’s analysis has focused on smartphones, the company has also seen malware from Lemon Group and similar threat actors on smart TVs, Android TV boxes, Android-based smartwatches for kids, and other IoT products.

“Noting our detections for this investigation alone, we were able to identify over 50 brands of mobile devices that have been infected by Guerilla malware, and one brand we’ve identified as a ‘Copycat’ brand of the premiere line of devices from leading mobile device companies,” Trend Micro explained. “A compromise on any significant critical infrastructure with this infection can likely yield a significant profit for Lemon Group in the long run at the expense of legitimate users.”

Related: Triada Trojan Pre-Installed on Low Cost Android Smartphones

Related: Millions of Budget Smartphones With UNISOC Chips Vulnerable to Remote DoS Attacks

Related: ​​Researchers Find Pre-Installed Malware on More Android Phones in U.S.

https://www.securityweek.com/millions-of-smartphones-distributed-worldwide-with-preinstalled-guerrilla-malware/




Web shell e ransomware continuano a minacciare la sicurezza


I risultati dell’ultimo report di Talos Intelligence hanno evidenziato un aumento degli attacchi di tipo web shell nel periodo gennaio-marzo 2023. Le minacce web-shell rappresentano un quarto del totale degli attacchi del Q1, mentre i ransomware e pre-ransomware si sono rivelati in calo: la percentuale si è ridotta dal 20% al 10% nei primi tre mesi dell’anno.

L’uso di web shell è aumentato del 6% rispetto agli ultimi mesi del 2022. Secondo quanto riportato da Talos, gli attaccanti hanno sfruttato script disponibili sul web, in particolare su repository GitHub pubblici, e in diversi linguaggi tra i quali PHP, ASP.NET e Perl.

I gruppi criminali hanno usato gli script per ottenere accesso persistente ai sistemi ed eseguire codice remoto per accedere ad altri dispositivi della rete e diffondere malware. Le tattiche, tecniche e procedure usate per gli script sono associabili a quelle del gruppo FIN13. L’attività di web shell del gruppo offre diverse funzionalità, tra le quali la possibilità di eseguire query sulle istanze Microsoft SQL, creare connessioni reverse-shell verso indirizzi IP esterni ed eseguire script PHP per usarli come proxy per connettersi ad altri servizi.

Web shell

Pixabay

In molti casi gli attaccanti hanno combinato diverse funzionalità per rafforzare la propria presenza nella rete aziendale e raggiungere più dispositivi. Non sono ancora chiari i motivi dietro l’aumento della popolarità di questi attacchi, ma la possibilità di accedere con facilità agli script ne ha di certo favorito la diffusione.

Tra i settori più colpiti dai diversi attacchi spicca quello della sanità, sia pubblica che privata, seguito dalla vendita al dettaglio, dall’immobiliare e dal ricettivo.

I ransomware non si arrestano

Non è detto che il numero di ransomware continuerà a diminuire, considerato anche che nell’ultimo mese questi attacchi sono nuovamente aumentati. La maggior parte degli attacchi è riconducibile a gruppi hacker conosciuti come Vice Society.

Tra i ransomware più diffusi del Q1 2023, Talos riporta Phobos e Daixin. Il primo è attivo dal 2018 e sfrutta gli errori di configurazione del procotollo Remote Desktop Control per ottenere l’accesso alla rete aziendale; il secondo, più nuovo, è in realtà una famiglia di ransomware-as-a-service che accede ai sistemi sfruttando le vulnerabilità dei server VPN.

Di fronte alle campagna per la lotta ai ransomware promosse dai governi, gli attaccanti hanno cominciato a creare nuovi gruppi per sfuggire ai controlli. È il caso per esempio del gruppo Hive: lo scorso gennaio il Dipartimento della Giustizia degli Stati Uniti ha annunciato una campagna per contrastare e distruggere il gruppo che risulta però inattivo già dagli ultimi mesi del 2022.

L’assenza di MFA mette a rischio la sicurezza

Uno dei principali impedimenti alla sicurezza, sottolinea Talos Intelligence, è la mancata implementazione dell’autenticazione multi-fattore: più del 30% delle organizzazioni analizzate non ha abilitato l’MFA per account e servizi critici, oppure non la usa affatto. I tool di monitoraggio di Talos hanno individuato numerosi incidenti che si sarebbero potuti evitare con un corretto processo di autenticazione.

Web shell

Freepik

I ricercatori dell’azienda consigliano di disabilitare tutti gli accessi VPN per gli account che non usano l’autenticazione multi-fattore, così da ridurre il rischio di accessi indesiderati. Oltre a ciò, per limitare gli attacchi web shell, Talos invita ad aggiornare i software e installare le patch di sicurezza il prima possibile.

Il 45% degli attacchi ha sfruttato le applicazioni usate dagli utenti, un aumento del 15% rispetto al Q4 del 2022 che lo ha reso il vettore di infezione principale dei primi tre mesi del 2023.

È opportuno quindi rimuovere servizi, funzioni e protocolli inutilizzati e ottenere piena visibilità dei sistemi esposti sul web. Infine, i ricercatori consigliano di eseguire audit periodici e analizzare i log per individuare eventuali attività anomale.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/05/17/web-shell-e-ransomware-continuano-a-minacciare-la-sicurezza/?utm_source=rss&utm_medium=rss&utm_campaign=web-shell-e-ransomware-continuano-a-minacciare-la-sicurezza




I cinque attacchi più pericolosi del 2023 secondo SANS


Durante l’ultima RSA Conference, che si è tenuta a San Francisco, gli esperto del SANS Institute hanno individuato e illustrato quelle che ritengono essere le cinque forme più pericolose di attacchi informatici per il 2023.

L’incontro ha fatto emergere diversi temi chiave, tra cui l’intersezione dell’Intelligenza Artificiale (AI) con i modelli di attacco e i modi in cui gli aggressori stanno sfruttando gli ambienti di sviluppo altamente flessibili.

Attacchi SEO

I criminali informatici stanno usando l’ottimizzazione dei motori di ricerca (SEO) per migliorare la posizione dei loro siti web dannosi nei motori di ricerca e indirizzare il traffico verso di essi.

Katie Nickels, Director of Intelligence di Red Canary

Katie Nickels, Director of Intelligence di Red Canary e istruttore SANS, ha spiegato che mentre i difensori stanno bloccando i clic in uscita verso siti dannosi, gli aggressori stanno utilizzando attacchi watering hole per attirare le loro vittime.

La SEO sta giocando un ruolo importante in queste tattiche, poiché gli aggressori utilizzano parole chiave e altre tecniche SEO per assicurarsi che i loro siti web dannosi siano in cima ai risultati dei motori di ricerca.

Ad esempio, Nickels ha citato un attacco GootLoader che ha utilizzato l’ottimizzazione dei motori di ricerca per aumentare la posizione in una ricerca per “accordi legali” e colpire gli utenti ignari alla ricerca di un modello di documento legale.

Malvertising

Come gli esperti di marketing, anche i criminali informatici utilizzano sia le tecniche di ricerca organica tramite SEO che quelle a pagamento, come la pubblicità, per aumentare la visibilità dei loro siti.

In particolare, gli attacchi drive-by sono spesso alimentati da campagne pubblicitarie dannose, note come malvertising, che aumentano artificialmente il posizionamento dei siti per determinate parole chiave.

Ciò è stato evidenziato da Nickels, che ha notato che il malvertising è stato appena aggiunto a MITRE ATT&CK come nuova tecnica.

Un esempio di questo è stato visto in una campagna per il software di grafica 3D gratuito Blender. I primi tre risultati per quella parola chiave erano dannosi, mentre solo il quarto risultato era il sito Web legittimo del software.

Inoltre, i siti dannosi sono diventati sempre più abili nell’imitare siti legittimi, come appunto quello di Blender.

Gli sviluppatori sono bersagli

Johannes Ullrich, Dean of Research del SANS Technology Institute e capo dell’Internet Storm Center, ha evidenziato la sua preoccupazione per gli attacchi informatici che colpiscono gli sviluppatori di software e applicazioni.

Johannes Ullrich, Dean of Research del SANS Technology Institute

Secondo Ullrich, gli attacchi stanno diventando sempre più mirati e specifici, prendendo di mira gli sviluppatori come primo punto di ingresso. Questo perché gli sviluppatori spesso hanno privilegi elevati nei sistemi IT e aziendali e lavorano su macchine meno bloccate rispetto all’utente medio, il che consente loro di sperimentare con il codice e spedire software ogni giorno.

Inoltre, gran parte del software di protezione degli endpoint è orientato verso la normale postazione di lavoro aziendale, non verso i sistemi in cui sono installati strumenti di sviluppo.

Questo rende gli sviluppatori un obiettivo estremamente allettante, in quanto qualsiasi attacco a loro può avvelenare la catena di fornitura del software. Ullrich prevede che gli attacchi mirati agli sviluppatori diventeranno sempre più diffusi e pericolosi nel prossimo futuro.

Attacchi con l’IA

Con l’aumento dell’utilizzo di grandi modelli linguistici (LLM), come ChatGPT, gli aggressori – anche quelli meno esperti – potrebbero utilizzare tali strumenti di intelligenza artificiale per sviluppare exploit e scoprire vulnerabilità zero-day.

Questa tendenza è stata evidenziata da Steven Sims, responsabile del curriculum delle operazioni offensive per SANS e ricercatore di vulnerabilità di lunga data e sviluppatore di exploit.

Sims ha dimostrato come ChatGPT possa essere utilizzato per scoprire una vulnerabilità zero-day e per aiutare a scrivere un semplice ransomware. Il problema è che, dal punto di vista difensivo, c’è poco che si possa fare per prevenire questo tipo di attacco.

Sims ha sottolineato l’importanza di avere una difesa profonda e di comprendere come funzionano gli LLM. Inoltre, ha suggerito di sviluppare intelligenza artificiale e apprendimento automatico per comprendere meglio questi strumenti.

Heather Mahalik, Senior Director of Digital Intelligence di Cellebrite

Heather Mahalik, Senior Director of Digital Intelligence di Cellebrite e Responsabile della Digital Forensics e della Risposta agli Incidenti per SANS, ha sottolineato che gli aggressori aumenteranno notevolmente l’uso dell’Intelligenza Artificiale (IA) per rendere i loro tentativi di ingegneria sociale più credibili.

Secondo Mahalik, l’IA può essere utilizzata per colpire le persone all’interno delle organizzazioni, rendendole più vulnerabili agli attacchi di ingegneria sociale.

Inoltre, ha sottolineato come sia importante rendersi conto che tutti sono attaccabili. Pertanto, le organizzazioni devono implementare misure di sicurezza adeguate per proteggere se stessi e i propri dipendenti da tali attacchi di ingegneria sociale altamente sofisticati basati sull’IA.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/05/10/i-cinque-attacchi-piu-pericolosi-del-2023-secondo-sans/?utm_source=rss&utm_medium=rss&utm_campaign=i-cinque-attacchi-piu-pericolosi-del-2023-secondo-sans




Un nuovo malware prende di mira macOS


È un periodo intenso per i possessori di Mac: dopo la nuova versione del ransomware Lockbit per colpire i dispositivi Apple, i ricercatori di Cyble hanno individuato un nuovo malware specifico per macOS. Come riportato da Eduard Kovacs di Security Week, il malware si trova attualmente in vendita nei forum del dark web per 1.000 dollari al mese.

Atomic macOS Stealer

Atomic macOS Stealer (AMOS) è apparso per la prima volta in un annuncio su un canale Telegram dove veniva affittato mensilmente agli interessati. L’autore lo descrive come uno stealer in grado di sottrarre password da Accesso Portachiavi, informazioni sul sistema compromesso e diversi dati dal browser come password, cookie, dati delle carte di credito e portafogli di criptovalute.

Il malware viene condiviso con la vittima in forma di file .dmg che, una volta eseguito, propone all’utente un popup dove si richiede di inserire la password dell’account. Secondo i ricercatori di Trellix, anche loro all’opera per analizzare lo stealer, l’indirizzo IP usato da AMOS sembra essere legato a Raccoon Stealer, un malware legato a gruppi russi e ucraini.

Quando sono efficaci i malware su macOS?

La minaccia di AMOS arriva poco tempo dopo quella di LockBit: MalwareHunterTeam aveva individuato un ransomware sviluppato dal gruppo pensato per colpire i dispositivi macOS.

malware macos

Pixabay

Come riportato da BleepingComputer, il ricercatore aveva trovato uno zip sospetto su VirusTotal contenente diversi encryptor per vari sistemi operativi. Tra questi ce n’era uno chiamato “locker_Apple_M1_64” pensato per colpire i nuovi Mac su Apple Silicon, e altri sviluppati per colpire invece versioni più vecchie del sistema operativo.

Sia il ransomware di LockBit che AMOS non sembrano però pronti per sferrare attacchi di successo contro macOS: secondo diversi esperti di cybersicurezza, i due malware sono stati pensati solo a scopo di test e non per attacchi effettivi.

L’encryptor LockBit manca di alcune funzionalità per cifrare i file del sistema, e per di più una volta eseguito va in buffer overflow a causa di un bug nel suo stesso codice.

Anche AMOS ad oggi non è stato utilizzato in veri e propri attacchi, ed è stato individuato all’opera solo da una firma antimalware. Si è trattato comunque di un tentativo senza successo.

Nonostante i due malware al momento si siano rivelati inefficaci, non bisogna ignorare il fatto che macOS sia entrato nel mirino degli attaccanti. Anche se i sistemi per ora sono al sicuro è opportuno seguire le buone pratiche di sicurezza mantenendo aggiornati i sistemi con le ultime patch, cambiando regolarmente le password ed evitando di aprire allegati sospetti o da mittenti sconosciuti.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/05/03/un-nuovo-malware-prende-di-mira-macos/?utm_source=rss&utm_medium=rss&utm_campaign=un-nuovo-malware-prende-di-mira-macos




New ‘Lobshot’ hVNC Malware Used by Russian Cybercriminals

Russian cybercrime group TA505 has been observed using new hVNC (Hidden Virtual Network Computing) malware in recent attacks, threat intelligence company Elastic reports.

Called Lobshot, the malware allows attackers to bypass fraud detection engines and provides them with stealthy, direct access to the infected machines.

The threat actor distributes the malware through malvertising, abusing Google Ads and a network of fake websites to trick users into downloading legitimate-looking installers containing backdoors.

To evade detection, Lobshot relies on dynamic import resolution, where the names of the required Windows APIs are resolved at runtime. Upon execution, the threat performs a Windows Defender anti-emulation check and exits its process if the anti-malware solution is detected.

In the cases where it continues with its execution, the malware builds a custom structure based on data harvested from the machine, and only then it initiates network connection. Lobshot also copies itself to a new location, spawns a new process using exporer.exe, and erases the original file.

Lobshot then registers a new registry key for persistence and begins its information stealing routine, targeting over 50 Chrome, Edge, and Firefox extensions related to cryptocurrency wallets.

The malware’s core functionality, however, revolves around its hVNC module, which is implemented by generating a hidden desktop and assigning it to the malware itself.

Once the functionality is up-and-running, the attacker gains full remote control of the machine, being able to take screenshots, interact with the keyboard, and click the mouse.

The attackers issue commands to start a new explorer.exe process, start a Run command window, start a new Windows process with a provided command, start browsers, terminate the existing explorer.exe process, modify sound settings, access the clipboard, activate the Start menu, and modify DPI awareness settings.

Lobshot can also swap the command-and-control (C&C) server provided by the operator and can update itself.

According to Elastic, TA505 has been using Lobshot in attacks since at least 2022, with more than 500 unique malware samples observed since July last year.

Also referred to as Evil Corp and active since at least 2014, TA505 is a financially motivated threat actor known for operating the Dridex trojan and ransomware families such as Locky, Bart, BitPaymer, WastedLocker, and Cl0p.

Related: Russian Cybercrime Group Exploits SolarWinds Serv-U Vulnerability

Related: Russia-Linked TA505 Back at Targeting Financial Institutions

Related: FIN11 Spun Out From TA505 Umbrella as Distinct Attack Group

https://www.securityweek.com/new-lobshot-hvnc-malware-used-by-russian-cybercriminals/




Decoy Dog individuato analizzando 70 miliardi di record Dns al giorno


Infoblox ha annunciato di aver scoperto un nuovo toolkit malware pensato per colpire le aziende imprese, chiamato Decoy Dog. La nuova minaccia è stata individuata dopo aver riconosciuto e ispezionato traffico Dns anomalo, i cui pattern si distinguono dalla normale attività su Internet.

Decoy Dog è progettato per aiutare gli attaccanti a eludere i metodi di rilevamento standard attraverso tattiche come il domain aging e il dribbling delle query DNS, con l’obiettivo di costruirsi una reputazione presso i fornitori di sicurezza prima di passare all’azione.

I ricercatori di Infoblox hanno scoperto il toolkit all’inizio di aprile 2023, durante un’analisi che ha coinvolto oltre 70 miliardi di record DNS al giorno alla ricerca di segnali di attività anomale o sospette.

Fonte: Infoblox

Una traccia distintiva

L’azienda ha spiegato che il fingerpring DNS di Decoy Dog, un toolkit di accesso remoto distribuito dal trojan Pupy RAT, è estremamente raro e unico tra i 370 milioni di domini attivi su Internet; questo rende più facile la sua identificazione e il tracciamento.

Gli analisti hanno scoperto un comportamento di beaconing DNS distintivo su tutti i domini Decoy Dog, con richieste DNS generate periodicamente ma poco frequenti.

L’operazione Decoy Dog è stata scoperta dopo oltre un anno di attività, nonostante i domini del toolkit mostrassero valori anomali nell’analisi. Questa scoperta ha dimostrato l’importanza e l’efficacia dell’analisi dei dati su larga scala per rilevare attività anomale su internet.

L’indagine sull’infrastruttura di Decoy Dog ha portato alla scoperta di diversi domini C2 collegati alla stessa organizzazione; la maggior parte delle comunicazioni proviene da host situati in Russia.

Fonte: Infoblox

Decoy Dog è utilizzato per distribuire il toolkit Pupy RAT, uno strumento modulare, open source e popolare tra gli attori delle minacce state sponsored per la sua furtività, la crittografia delle comunicazioni C2 e la capacità di confondere il traffico con quello legittimo.

Pupy RAT supporta payload per tutti i principali sistemi operativi, consentendo agli attaccanti di eseguire comandi in remoto, elevare i privilegi, rubare credenziali e diffondersi lateralmente attraverso una rete.

I criminali meno esperti non utilizzano in genere Pupy RAT, poiché la distribuzione dello strumento con la corretta configurazione del server DNS per le comunicazioni C2 richiede conoscenze e competenze.

Infoblox ha condiviso indicatori di compromissione sul suo repository GitHub pubblico, che possono essere utilizzati per l’aggiunta manuale nelle blocklist.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/04/27/decoy-dog-individuato-analizzando-70-miliardi-di-record-dns-al-giorno/?utm_source=rss&utm_medium=rss&utm_campaign=decoy-dog-individuato-analizzando-70-miliardi-di-record-dns-al-giorno