Il nuovo malware AuKill colpisce e termina gli agenti Edr


I ricercatori di Sophos hanno individuato un nuovo malware, denominato AuKill, che viene utilizzato dagli attaccanti per disabilitare i sistemi di endpoint detection and response (EDR) utilizzati dalle aziende, per poi installare ransomware; questo tool fa uso di un device driver malevolo per infiltrarsi nei sistemi.

Gli analisti hanno osservato in diverse occasioni un attaccante che utilizzava AuKill prima di installare il ransomware Medusa Locker; in un altro caso, il tool era stato attivato su un un sistema già compromesso prima di installare il ransomware LockBit.

Christopher Budd, senior manager of threat research at Sophos, ha commentato: “I criminali informatici stanno iniziando a riconoscere che gli agenti EDR forniscono ai vendor di sicurezza un significativo vantaggio nell’individuare gli attacchi. Così stanno colpendo gli strumenti che causano loro maggior difficoltà”.

Fonte: Sophos

Gli attacchi sono simili a una serie di incidenti che Sophos, Microsoft, Mandiant e SentinelOne hanno riportato a dicembre, dove gli attori delle minacce hanno utilizzato driver personalizzati per disabilitare i prodotti di sicurezza su sistemi già compromessi, lasciandoli quindi aperti per essere colpiti con altri software.

In quegli attacchi, gli attori delle minacce hanno utilizzato driver malevoli che Microsoft ha firmato digitalmente in modo inconsapevole, rendendoli quindi legittimi. In altri attacchi basati sui driver, i criminali hanno sfruttato una vulnerabilità in un driver di dispositivo legittimo per eseguire ransomware, elevare i privilegi e bypassare i controlli di sicurezza.

Alcuni vendor di sicurezza e ricercatori chiamano questa famiglia di tecniche “bring your own vulnerable driver” o attacco BYOVD. Anche il nuovo Aukill rientra nella categoria BYOVD: sfrutta, infatti, una versione legittima ma obsoleta e vulnerabile (16.32) di un driver utilizzato dall’utility Process Explorer di SysInternals per disabilitare i processi EDR.

Bring Your Own Vulnerable Driver

Il driver vulnerabile di Process Explorer sfruttato da AuKill, come altri driver, ha accesso privilegiato sui sistemi installati e può agire sui processi in esecuzione, eventualmente anche terminandoli.

Fonte: Sophos

L’utility consente agli utenti di ottenere informazioni dettagliate su tutti i processi in esecuzione su un sistema, i loro percorsi eseguibili, le prestazioni e molte altre informazioni. Offre molteplici funzioni per monitorare l’attività di sistema in tempo reale, prioritizzare i processi e le identità, terminarli ed eseguire altre funzioni.

Nei recenti attacchi ransomware osservati da Sophos, l’attaccante ha iniettato lo strumento nei sistemi a cui aveva già accesso. Una volta sul sistema, AuKill rilascia un driver chiamato PROCEXP.SYS proveniente dalla versione 16.32 di Process Explorer nella stessa posizione del driver di Process Explorer legittimo (PROCEXP152.sys).

Budd ha spiegato: “Il driver di Process Explorer v.16.32 non lavora solo con l’eseguibile principale di Process Explorer. Altri programmi possono quindi inviare chiamate API al driver per sfruttarne le funzioni”.

Fonte: Sophos

Nel caso di AuKill, lo strumento abusa del driver legittimo per eseguire istruzioni che terminano i processi EDR e altri controlli di sicurezza sul computer compromesso. “Il malware sfrutta la funzione esistente nel driver che consente a Process Explorer di terminare i programmi in esecuzione”, ha proseguito Budd.

Sophos ha finora analizzato sei diverse versioni di AuKill e ha notato alcune modifiche sostanziali con ogni nuova versione. Le versioni più recenti, ad esempio, mirano a terminare più processi e servizi EDR.

Inoltre, includono una funzionalità che continua a sondare i processi e i servizi EDR per garantire che i processi terminati rimangano tali anche attraverso tentativi di riavvio. Gli autori del malware hanno aggiunto funzioni per rendere AuKill più robusto, eseguendo più thread contemporaneamente per proteggersi dal rischio di essere terminati.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/04/21/il-nuovo-malware-aukill-colpisce-e-termina-gli-agenti-edr/?utm_source=rss&utm_medium=rss&utm_campaign=il-nuovo-malware-aukill-colpisce-e-termina-gli-agenti-edr




Migliorano le strategie di cybersecurity, ma le minacce continuano a evolvere


Mandiant ha presentato i risultati di M-Trends 2023, il report annuale sul panorama mondiale dei cyberattacchi basato sulle attività di investigazione e risposta dell’azienda. I risultati dell’indagine dimostrano le organizzazioni sono riuscite a migliorare l’attività di cybersecurity, ma anche che gli attacchi sono in continua evoluzione e diventano sempre più sofisticati.

L’azienda ha osservato un aumento del numero di incidenti segnalati da enti esterni rispetto a quelli interni. Se si guarda al dettaglio delle singole aree, l’EMEA ha il più alto tasso di segnalazioni esterne (il 74%), mentre le Americhe registrano quello più basso (55%). Le due percentuali segnano però un importante aumento rispetto al 2021: l’EMEA contava un tasso del 60%, e le Americhe del 40%.

Per quanto riguarda il tempo di individuazione di attacchi e intrusioni, si è passati da una media di 21 giorni del 2021 a 16 del 2022. Le Americhe contano un calo da 17 a 10 giorni, mentre l’area EMEA è passata da 48 a 20 giorni.

Il panorama delle minacce evolve contro la cybersecurity

Gli esperti di Mandiant hanno registrato un leggero calo nel numero di indagini sui ransomware rispetto al 2021; secondo Sandra Joyce, vice presidente di Mandiant Intelligence presso Google Cloud, questa diminuzione è da imputare a fattori quali una risposta più decisa dei governi, il miglioramento dei tool di sicurezza e il conflitto in Ucraina che ha spostato gli equilibri del cybercrimine.

Nel 2022 Mandiant ha tracciato quasi 600 nuove famiglie di malware composte per lo più da backdoor, downloader, dropper, ransomware e launcher. Le backdoor sono la categoria ancora più diffusa tra i malware e rappresentano il 34% delle nuove famiglie individuate nel 2022.

BEACON è stata la famiglia più comune: si tratta, in linea coi risultati, di una backdoor multifunzione presente in tutte le regioni del mondo. BEACON è stata utilizzata da diversi gruppi affiliati ai governi di Cina, Russia e Iran, spinti per lo più da motivazioni economiche. L’ampia diffusione della famiglia di malware è dovuta principalmente all’elevata disponibilità di BEACON e alla facilità d’utilizzo.

cybersecurity BeeBright - Depositphotos

BeeBright – Depositphotos

“Questi gruppi rappresentano un rischio significativo per le organizzazioni, anche per quelle che dispongono di solidi programmi di sicurezza, poiché queste tecniche sono difficili da contrastare” ha spiegato Charles Carmakal, CTO di Mandiant Consulting presso Google Cloud. “Le organizzazioni stanno continuando a costruire i loro team di sicurezza, le loro infrastrutture e le loro capacità, la protezione contro questo tipo di minacce dovrebbe essere aggiunta ai loro obiettivi”.

Il conflitto russo-ucraino ha influito sulle attività di spionaggio informatico e di information operation che sono aumentate nei primi mesi del 2022, contestualmente all’inizio della guerra. I gruppi più attivi sono stati UNC2589 e APT28; Mandiant ha inoltre osservato un aumento del numero di attacchi distruttivi mirati alle infrastrutture ucraine nei primi quattro mesi dell’anno scorso.

Altri trend: furto di dati e criptovalute

Altri risultati significativi per il panorama della cybersecurity riguardano i vettori di infezione: per il terzo anno consecutivo gli exploit sono rimasti il vettore d’infezione più usato dai cybercriminali, seguito a ruota dal phishing, in aumento rispetto al 2021. Oltre al phishing i cybercriminali stanno usando sempre di più i malware per rubare informazioni e credenziali.

I settori più colpiti sono stati quelli dei servizi aziendali e professionali, finanziari, dell’high tech e della sanità; le motivazioni vanno da interessi puramente finanziari al cyberspionaggio. Gli attaccanti si sono concentrati in particolare sul furto di dati: il 40% delle intrusioni del 2022 puntavano a sottrarre informazioni sensibili dell’obiettivo.

Infine, gli esperti di Mandiant hanno registrato un aumento dell’interesse verso le criptovalute: la Corea del Nord, in particolare, ha concentrato i suoi sforzi sul furto e sull’utilizzo delle monete virtuali.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/04/21/migliorano-strategie-cybersecurity-evoluzione-minacce/?utm_source=rss&utm_medium=rss&utm_campaign=migliorano-strategie-cybersecurity-evoluzione-minacce




Takedown of GitHub Repositories Disrupts RedLine Malware Operations

The RedLine information stealer’s operations have been disrupted after the takedown of GitHub repositories used by the malware’s control panels, cybersecurity firm ESET reports.

A piece of commodity malware active since at least early 2020, the RedLine stealer is written in .NET and packs broad data exfiltration capabilities.

The malware targets system information, cookies and other browser data, login credentials for various applications and services, credit card information, and crypto wallets.

Available under the stealer-as-a-service business model, RedLine was seen being offered by 23 of 34 Russian-speaking groups that were distributing infostealers last year. Each of the groups had an average of 200 members.

RedLine is sold on underground forums and Telegram channels. Affiliates purchase access to an all-in-one control panel that acts as a command-and-control (C&C) server, allowing them to generate new samples and to manage stolen information.

Recently, threat actors were seen distributing the information stealer via the PureCrypter downloader, fake Adobe Acrobat Sign signature requests, and malicious Microsoft OneNote documents.

Working together with SaaS platform provider Flare, ESET discovered that RedLine’s control panels use GitHub repositories as dead-drop resolvers.

The security researchers identified four such repositories and alerted the Microsoft-owned code collaboration platform. GitHub suspended the repositories, thus disrupting RedLine stealer’s operations.

“No fallback channels were observed. The removal of these repositories should break authentication for panels currently in use. While this doesn’t affect the actual back-end servers, it will force the RedLine operators to distribute new panels to their customers,” ESET says.

Stealer-as-a-service is one of the top three crime-as-a-service categories likely to be prevalent in 2023, along with ransomware-as-a-service and victims-as-a-service.

Related:‘Sys01 Stealer’ Malware Targeting Government Employees

Related: Multi-Purpose Botnet and Infostealer ‘Aurora’ Rising to Fame

Related:Microsoft Build Engine Abused for Fileless Malware Delivery

https://www.securityweek.com/takedown-of-github-repositories-disrupts-redline-malware-operations/




New ‘Domino’ Malware Linked to FIN7 Group, Ex-Conti Members

Distribution campaigns for a recently identified backdoor have revealed a partnership between former members of the Conti ransomware group and developers for the FIN7 advanced persistent threat (APT), IBM reports.

Dubbed ‘Domino’, the backdoor has been active since at least October 2022 and is capable of gathering basic system information, sending data to its command-and-control (C&C) server, and executing a loader to deploy the final payload on the compromised systems.

Domino’s code, IBM has discovered, overlaps with the Lizar malware, which was previously attributed to the FIN7 group. The two malware families also share similarities in functionality, configuration structure, and bot ID formats.

Lizar, also known as Tirion and DiceLoader, was used in attacks between March 2020 and late 2022, but appears to have been replaced by Domino in more recent campaigns, IBM’s security researchers say.

Starting February 2023, Domino attacks were seen using the Dave loader, which has been linked to the Conti/TrickBot group, and which former members of the criminal enterprise continue to maintain.

This, IBM says, shows that ex-Conti members likely collaborated with current or former FIN7 developers to buy or use Domino.

The Dave loader has been used in association with Cobalt Strike in attacks that can be attributed to former Conti members, and was also seen deploying IcedID and Emotet, both used by ex-Conti affiliates to deploy ransomware.

The FIN7 developers, IBM believes, shared with the ex-Conti threat actors not only the Domino backdoor, but also the Project Nemesis infostealer, which Domino has been deploying since at least October 2022.

Advertised on the dark web since December 2021, Project Nemesis has not been frequently used in attacks and is relatively unknown, but can collect a broad range of data, which operators can access using a web-based control panel.

IBM provides a technical analysis of the Domino backdoor, Dave loader, and Project Nemesis.

Related: Number of Ransomware Attacks on Industrial Orgs Drops Following Conti Shutdown

Related: FIN7 Cybercrime Operation Continues to Evolve Despite Arrests

Related:Malware Trends: What’s Old Is Still New

https://www.securityweek.com/new-domino-malware-linked-to-fin7-group-ex-conti-members/




Gli attacchi in Italia sono cresciuti del 300% nel 2022


Trend Micro ha pubblicato il nuovo report Rethinking Tactics: 2022 Annual Cybersecurity Report, il documento annuale che riassume le tendenze relative alle minacce informatiche registrate durante lo scorso anno.

Dal report emerge come l’Italia continui a mantenere una ben poco invidiabile posizione tra i Paesi più colpiti al mondo dai cybercriminali, registrando anche un aumento degli attacchi malware del 300% rispetto al 2021.

Secondo le rilevazioni di Trend Micro, infatti, l’Italia si colloca in quarta posizione a livello globale e al primo posto in Europa come bersagli degli attacchi malware; sono stesse posizioni occupate dal nostro Paese nel 2021, che vengono quindi confermate per il secondo anno consecutivo.

I numeri di un’emergenza

La Zero Day Initiative di Trend Micro ha emesso 1.706 avvisi di vulnerabilità, che rappresentano il record globale per il terzo anno consecutivo. Anche le vulnerabilità critiche sono raddoppiate rispetto al 2021.

Le soluzioni di protezione dell’azienda hanno bloccato oltre 146 miliardi di minacce in tutto il mondo, con un aumento del 55% rispetto all’anno precedente. Circa 80 miliardi di minacce sono state inviate tramite e-mail.

In Italia nel 2022 si è registrato un aumento record nel numero di malware intercettati, che hanno raggiunto un totale di quasi 247 milioni.

Per quanto riguarda i macro malware, l’Italia è il sesto paese al mondo più colpito con 17.400 attacchi; nel campo dei ransomware, invece, l’Italia si piazza al quarto posto in Europa e al tredicesimo nel mondo.

Le minacce via e-mail intercettate nel 2022 nel nostro Paese sono state più di 265 milioni, mentre le visite ai siti malevoli sono state quasi 14 milioni; 332 mila sono i siti pericolosi bloccati in Italia. Sono state scaricate più di 72 mila app compromesse, mentre i malware unici dedicati all’online banking sono stati oltre 8.000.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/04/14/gli-attacchi-in-italia-sono-cresciuti-del-300-nel-2022/?utm_source=rss&utm_medium=rss&utm_campaign=gli-attacchi-in-italia-sono-cresciuti-del-300-nel-2022




Microsoft Warns Accounting, Tax Return Preparation Firms of Remcos RAT Attacks

Microsoft is warning of a new Remcos remote access trojan (RAT) campaign targeting accounting and tax return preparation firms in the United States ahead of Tax Day.

Tax season in the US has long represented an opportunity for cybercriminals to target unsuspecting victims in various types of malicious attacks, including malware distribution, and the 2023 tax season is no different.

According to Microsoft, starting February, threat actors have been observed compromising networks to deploy Remcos (short for Remote Control and Surveillance), a malicious tool that provides threat actors with remote access to Windows systems.

Released in 2016 as a legitimate tool, Remcos has been used in numerous malicious attacks, including mass campaigns during the Covid-19 pandemic, and the US Cybersecurity and Infrastructure Security Agency (CISA) last year named it one of the top malware strains.

Remcos allows the attackers to execute commands and code, view running processes, steal passwords, take screenshots, or spy on victims using the webcam and microphone.

The recent attacks, Microsoft says, exclusively target “organizations that deal with tax preparation, financial services, CPA and accounting firms, and professional service firms dealing in bookkeeping and tax”.

As part of the campaign, cybercriminals are using lures posing as tax documentation sent by a client and rely on links that use a legitimate click-tracking service, which allows them to evade detection.

The victim is then redirected to shortcut (LNK) files hosted on a legitimate file hosting site, which in turn send requests to attacker-controlled domains to fetch malicious files that ultimately lead to the installation of Remcos.

The infection chain relies on MSI files, VBScript files containing PowerShell commands, and, in some cases, on the GuLoader malware downloader to drop the Remcos RAT on the victim’s systems.

“Successful delivery of a Remcos payload could provide an attacker the opportunity to take control of the target device to steal information and/or move laterally through the target network,” Microsoft notes.

Related:Tax Return Filing Service eFile.com Caught Serving Malware

Related: Microsoft OneNote Abuse for Malware Delivery Surges

Related: Malware Trends: What’s Old Is Still New

https://www.securityweek.com/microsoft-warns-accounting-tax-return-preparation-firms-of-remcos-rat-attacks/




Mandiant Also Links 3CX Supply Chain Attack to North Korean Hackers

Business communication company 3CX on Tuesday confirmed previous reports that the recently disclosed supply chain attack was likely conducted by North Korean hackers.

Google-owned Mandiant is investigating the breach and 3CX has released some information from the security firm’s initial analysis. 

“Based on the Mandiant investigation into the 3CX intrusion and supply chain attack thus far, they attribute the activity to a cluster named UNC4736. Mandiant assesses with high confidence that UNC4736 has a North Korean nexus,” 3CX said.

Mandiant found that the hackers targeted 3CX Windows systems with a piece of malware named Taxhaul (aka TxrLoader). Taxhaul uses DLL sideloading to achieve persistence and reduce the likelihood of detection. The malware is designed to deploy a downloader tracked by Mandiant as Coldcat. 

The macOS backdoor used in the attack, named Simplesea, allows attackers to execute shell commands, and transfer and execute files. This piece of malware is still being checked for links to known malware families. 

3CX has shared YARA rules and indicators of compromise (IoCs) that can be used to detect the malware and connections to the attacker’s infrastructure.  

Kaspersky and CrowdStrike previously reported finding links to North Korean state-sponsored threat actors, specifically to Lazarus or one of its subgroups. 

Kaspersky’s own data suggested that the 3CX attack was aimed at cryptocurrency companies, which would not be surprising considering that North Korean hackers have been known to steal large amounts of cryptocurrency, likely to fund Pyongyang’s objectives. 

The cybersecurity firm saw the deployment of a backdoor named Gopuram on less than 10 devices — mainly belonging to cryptocurrency companies — as part of the 3CX supply chain attack. However, 3CX pointed out that the Coldcat malware analyzed by Mandiant is different from Gopuram. 

3CX is still investigating the incident, but for the time being it appears that the attackers compromised its systems in an effort to push malware to the company’s customers. 3CX has 600,000 customers and the initial malware may have been pushed to many of them, but the more sophisticated secondary payload was only delivered to a small number of victims that presented an interest. 

The initial investigations conducted by several cybersecurity firms indicated that 3CX was likely breached sometime in the fall of 2022, but it’s believed that the operation was still in its initial stages when the intrusion was detected.

In addition to sharing more details about the attack, 3CX has described some of the steps it’s taking to improve the security of its applications.

SecurityWeek has compiled a list of information and tools that can be useful to defenders. Also check out our additional coverage of the 3CX supply chain hack.  

Related: Mandiant Catches Another North Korean Gov Hacker Group

Related: UN Experts: North Korean Hackers Stole Record Virtual Assets

Related: North Korean APT Expands Its Attack Repertoire

https://www.securityweek.com/mandiant-also-links-3cx-supply-chain-attack-to-north-korean-hackers/




Rorschach, un nuovo ransomware avanzato e velocissimo


Una nuova ricerca pubblicata da Check Point Research ha svelato per la prima volta una nuova tipologia di ransomware, denominata Rorschach, con caratteristiche innovative e piuttosto preoccupanti.

Il nuovo ransomware ha infatti mostrato una velocità di crittografia record: ha cifrato 220.000 file in soli quattro minuti e mezzo, che è quasi la metà del tempo impiegato da LockBit 3.0.

Inoltre, questo malware è altamente personalizzabile: può ad esempio regolare il numero di thread di crittografia tramite un argomento della riga di comando per ottenere prestazioni ancora superiori.

Il ransomware Rorschach è notevole non solo per la sua velocità di crittografia record, ma anche perché contiene elementi noti copiati da altri ceppi di malware.

Un malware misterioso

Inoltre, gli operatori di Rorschach non utilizzano un alias o marchi per promuovere il loro prodotto, il che è insolito in questo tipo di attività criminale. Ciò rende difficile identificare gli autori del ransomware e comprenderne la posizione nell’ecosistema del crimine informatico, da cui il nome Rorschach.

Sergey Shykevich, Threat Intelligence Group Manager di Check Point

Sergey Shykevich, Threat Intelligence Group Manager di Check Point, ha spiegato così questa scelta: “Proprio come un test psicologico di Rorschach sembra diverso per ogni persona, questo nuovo esemplare ha caratteristiche tecnicamente distinte di alto livello prese da diverse famiglie di ransomware, che lo rendono speciale e diverso dalle altre famiglie di malware”.

Rorschach presenta diversi aspetti che lo distinguono da altri ceppi di ransomware: ad esempio, può svolgere autonomamente attività che di solito richiedono l’intervento manuale degli operatori. Inoltre, implementa uno schema di crittografia ibrida che è alla base della sua velocità di elaborazione.

Il ransomware utilizza messaggi di riscatto che prendono spunto da altre famiglie di malware e ha un elenco di servizi da interrompere ricavato da un altro ceppo di ransomware. La lista delle lingue utilizzate per bloccare il malware è ispirata a un altro ceppo ancora.

Infine, Rorschach utilizza il metodo di thread I/O Completion Ports che è stato visto in un altro ceppo di ransomware. Questo mix di tecniche e funzioni assemblate come un patchwork rende difficile per gli esperti individuare gli autori del malware e capire come si posiziona nell’ecosistema del crimine informatico.

Elementi originali

Rorschach presenta anche alcune caratteristiche uniche, che lo rendono un prodotto più interessante rispetto a un semplice assemblaggio di altri malware.

Ad esempio, usa il sideload DLL e una vecchia versione dello strumento dump Cortex XDR di Palo Alto Networks per distribuirsi negli Stati Uniti, ma PAN ha emesso un avviso che le versioni più recenti di Cortex XDR possono rilevare e bloccare il ransomware.

Inoltre, utilizza syscall dirette per iniettare codice dannoso in altri processi, una tecnica rara nell’ecosistema ransomware.

“Questa tecnica è usata per eludere il rilevamento da parte di malware avanzato e sofisticato e non è comunemente osservata nel ransomware. L’implementazione di tali meccanismi rende molto più difficile rilevare il ransomware”, ha spiegato Shykevich.

Rorschach è parzialmente autonomo e può diffondersi in un ambiente senza l’interazione dell’utente, cancellando i registri eventi delle macchine interessate. Inoltre, è altamente flessibile e può modificare il suo comportamento in base alle esigenze dell’operatore, utilizzando numerosi argomenti opzionali oltre alla configurazione integrata.

Shykevich ha dichiarato: “Questo è il ransomware il più veloce e uno dei più sofisticati che abbiamo visto finora; segnala la rapida evoluzione degli attacchi informatici e la necessità per le aziende di implementare una soluzione di prevenzione che possa impedire a Rorschach di crittografare i dati”.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/04/07/rorschach-un-nuovo-ransomware-avanzato-e-velocissimo/?utm_source=rss&utm_medium=rss&utm_campaign=rorschach-un-nuovo-ransomware-avanzato-e-velocissimo




Tax Return Filing Service eFile.com Caught Serving Malware

eFile.com, an online service that helps individuals file tax returns, was injected with malicious code that led to malware being delivered to visitors.

The software service, which is authorized by the Internal Revenue Service (IRS), albeit not operated by the agency, was seen serving malware for several weeks, until it was cleaned up earlier this week.

The eFile.com compromise was initially observed in mid-March, when a user posted on Reddit the first details of the issue: visitors were redirected to a fake ‘network error’ page and were served a fake browser update.

When clicking on the ‘browser update’ link, users were served one of two executables, named ‘update.exe’ and ‘installer.exe’.

On Monday, Johannes Ullrich of the SANS Internet Storm Center revealed that the malicious files had very low detection rates on VirusTotal. He also discovered that ‘update.exe’ was signed with a valid certificate from Sichuan Niurui Science and Technology Co., Ltd.

The analysis of update.exe, Ullrich says in a follow-up post, shows that it is a downloader written in Python, designed to fetch a PHP script that establishes communication with the command-and-control (C&C) server.

“Its main function is to download and execute additional code as instructed to do so. During the installation, basic system information is sent to the attacker, and the backdoor is made persistent via scheduled/on-boot registry entries,” Ullrich explains.

Implemented in PHP, the backdoor was designed to connect to a URL every 10 seconds and execute any commands it may receive from the attacker. It would also send back the output of the received commands.

The backdoor, Ullrich says, supports three tasks, namely code execution, file download, and execution scheduling. However, the last task does not appear to be completely implemented, the researcher says.

“Some of the attack infrastructure is hosted with Alibaba in China, and some Chinese comments are in the code. So probably someone Chinese. The code is very cobbled together, and the clumsy inclusion of PHP points to a not-so-advanced, but maybe still persistent, threat actor,” Ullrich concludes.

The researcher also notes that eFile removed the malicious JavaScript code from the website on April 3, but not before the attackers themselves attempted to remove the infection, likely to cover their tracks. The malicious code was apparently injected on every page on eFile.com.

Related: Thousands of Websites Hijacked Using Compromised FTP Credentials

Related:Web Skimmer Injected Into Hundreds of Magento-Powered Stores

Related: Skimmer Injected Into 100 Real Estate Websites via Cloud Video Platform

https://www.securityweek.com/tax-return-filing-service-efile-com-caught-serving-malware/




GPT4 è un formidabile suggeritore per i criminali informatici


Check Point Research (CPR) ha condotto un’analisi iniziale sulle caratteristiche di ChatGPT4, rivelando cinque scenari che potrebbero consentire agli attori delle minacce di semplificare i loro sforzi maliziosi in modo più rapido ed efficace.

In alcuni dei casi evidenziati, anche individui non troppo preparati dal punto di vista tecnico possono creare strumenti dannosi utilizzando ChatGPT4. I cinque scenari identificati includono l’imitazione di comunicazioni bancarie, reverse shell, malware in C++, e altro ancora.

Nonostante la presenza di misure di salvaguardia in GPT4, alcune restrizioni possono essere facilmente aggirate, consentendo agli attori delle minacce di raggiungere i loro obiettivi senza incontrare troppe difficoltà.

CPR avverte del potenziale di GPT4 per accelerare il crimine informatico e continuerà ad analizzare la piattaforma nell’immediato futuro. Questo primo sguardo a GPT4 sottolinea la necessità di maggiore vigilanza e di misure di sicurezza per contrastare i potenziali rischi derivanti da questa tecnologia.

[embedded content]

Aggiramento semplice

I ricercatori sono riusciti a generare con uno sforzo ridotto un malware C++ capace di recuperare i file Pdf e inviarli a un server FTP esterno, e simulare due scenari di phishing in cui il modello linguistico ha impersonato un istituto di credito e ha generato una mail professionale destinata ai dipendenti di un’azienda.

Inoltre, hanno ottenuto dal sistema istruzioni dettagliate per creare una shell inversa in PHP capace di ricevere comandi attraverso richieste http, e addirittura un programma Java eseguibile in modo nascosto via PowerShell che scarica ed esegue Putty, un diffuso software per la connessione Ssh.

Fonte: Check Point Research

I ricercatori hanno evidenziato che la nuova piattaforma basata su GPT 4 è migliorata su molti livelli, ma permangono le preoccupazioni circa i potenziali scenari in cui attori malevoli possono sfruttare il modello come acceleratore per i loro intenti criminosi.

GPT4 può potenziare gli attaccanti, anche quelli non tecnici, con gli strumenti per accelerare e convalidare la loro attività. I malintenzionati possono anche utilizzare le risposte rapide offerte dal modello per superare le sfide tecniche nello sviluppo di malware.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/03/30/gpt4-e-un-formidabile-suggeritore-per-la-criminalita-informatica/?utm_source=rss&utm_medium=rss&utm_campaign=gpt4-e-un-formidabile-suggeritore-per-la-criminalita-informatica