Descrizione
CSIRT Umbria, nell’esercizio delle sue funzioni, è venuto a conoscenza di campagne globali volte al rilascio di minacce inedite.
Ecco i dettagli principali dell'operazione:
- Vettori di attacco e tecniche di infezione
- Vengono utilizzate e-mail di phishing con esche contestualizzate su temi aziendali (risorse umane, tasse, conformità) e scritte nelle lingue dei Paesi target.
- I messaggi contengono link a servizi di condivisione file che portano al download di archivi ZIP o RAR contenenti eseguibili legittimi e DLL malevole.
- Funzionamento e tipologie di malware
- Viene sfruttata la tecnica del DLL Side-Loading insieme a metodi anti-sandbox e anti-analisi per eludere i controlli.
- L'infezione distribuisce loader personalizzati e backdoor modulari che consentono il controllo remoto, il keylogging e il furto di dati dal browser.
- Persistenza e impatto sui sistemi
- Il gruppo garantisce l'accesso continuativo abusando di strumenti di gestione remota legittimi (AnyDesk, SyncFuture) e iniettando codice in processi di sistema.
- Le conseguenze principali includono il furto di dati aziendali, credenziali e informazioni finanziarie, oltre alla potenziale rivendita dei canali di accesso sul mercato criminale.
Indicazioni di Sicurezza: si consiglia cautela con le email sospette e si raccomanda di limitare la divulgazione di queste informazioni esclusivamente alla Constituency di codesto CSIRT.




