Una nuova campagna di CoralRaider distribuisce infostealer tramite cache CDN

  News, Rassegna Stampa, Security
image_pdfimage_print


I ricercatori di Cisco Talos hanno scoperto una nuova campagna malware che distribuisce diversi infostealer a opera di CoralRaider, un gruppo vietnamita attivo dal 2023 specializzato nel furto di dati e nell’hijacking di account social media per scopi finanziari.

Il team di Cisco Talos ha affermato che “ci sono molte sovrapposizioni nelle tattiche, tecniche e procedure della campagna Rotbot di CoralRaider, inclusi il vettore d’attacco iniziale tramite il file Windows Shortcut, il decryptor PowerShell e il download degli script col payload, oltre che la tecnica FoDHelper usata per superare i controlli di accesso della macchina colpita”.

Gli attaccanti usano una cache CDN (Content Delivery Network) per memorizzare i file malevoli e usarla come server di download, superando i controlli di rete. Il gruppo sfrutta tecniche di phishing tramite email per portare le vittime a cliccare su link malevoli, spacciandoli per link di download di film.

Pixabay

L’obiettivo di CoralRaider è quello di sottrarre quante più informazioni possibili dai dispositivi delle vittime, come per esempio dati presenti sul sistema e sul browser, credenziali, portafogli di criptovalute e informazioni finanziarie, tramite l’uso di infostealer di varia natura.

Tra questi ci sono malware molto famosi come CryptBot, un infostealer che colpisce i sistemi Windows ed è in grado di sottrarre informazioni quali credenziali presenti nei browser, portafogli di criptovalute, cookie, dati di carte di credito ed eseguire screenshot del sistema.

Un altro infostealer individuato dai ricercatori è LummaC2, uno dei malware più venduti nel dark web capace di sottrarre numerose informazioni dal sistema colpito, comprese le credenziali di Discord.

Infine, un altro payload individuato da Cisco Talos è quello di Rhadamanthys, un infostealer in vendita da settembre 2022. Anche questo malware è in grado di sottrarre informazioni dai browser, criptovalute, carte di credito salvate, cookie, cronologia del browser ed eseguire screenshot del sistema.

Stando all’analisi di Cisco Talos, finora gli attacchi hanno colpito vittime di diversi Paesi in tutto il mondo, compresi gli Stati Uniti, la Germania, il Regno Unito, la Polonia, la Norvegia, il Giappone e la Turchia. Per proteggersi da questo tipo di attacchi è essenziale evitare di cliccare su link sospetti e provenienti da fonti non conosciute.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2024/04/24/una-nuova-campagna-di-coralraider-distribuisce-infostealer-tramite-cache-cdn/?utm_source=rss&utm_medium=rss&utm_campaign=una-nuova-campagna-di-coralraider-distribuisce-infostealer-tramite-cache-cdn