Descrizione
CSIRT Umbria, nell’esercizio delle sue funzioni, è venuto a conoscenza di una nuova campagna mirata a sistemisti e specialisti IT.
Ecco i dettagli principali dell'operazione:
- Metodologia dell'attacco tramite ingegneria sociale
- Gli attaccanti esteri individuano i candidati sui siti di ricerca lavoro esaminandone i curricula, per poi contattarli tramite le chat delle piattaforme o Telegram fingendosi HR-manager.
- Le vittime vengono indotte a partecipare a un vero e proprio colloquio in inglese su Zoom e ricevono via e-mail istruzioni tecniche contenenti file di configurazione per una presunta VPN aziendale.
- Dettagli tecnici del malware (SopraVPN)
- A fronte di falsi errori di connessione, l'attaccante spinge la vittima a scaricare "SopraVPN", un client modificato basato sul codice sorgente di WireGuard.
- Il client include l'opzione non standard "SymmetricKey" con dati in BASE64 e sfrutta un codice PowerShell decifrato tramite AES-256-GCM per eseguire comandi malevoli.
- Comportamento del payload sui diversi sistemi operativi
- Su Windows, il comando PowerShell genera un'attività pianificata atta a scaricare un payload aggiuntivo da un collegamento Internet.
- Su Linux, viene utilizzato cURL per prelevare un file eseguibile aggiuntivo dall'infrastruttura dell'attaccante sfruttando la VPN.
Indicazioni di Sicurezza: si consiglia cautela con le email sospette e si raccomanda di limitare la divulgazione di queste informazioni esclusivamente alla Constituency di codesto CSIRT.




