Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Cobalt Strike: il tool amato dai penetration tester e dai criminali informatici

Redazione RHC : 11 Luglio 2021 08:00

Ci sono dei tool di sicurezza informatica utilizzati dalle aziende per migliorare la proprie difese che sono talmente fatti bene, da essere utilizzati anche dai criminali informatici, in varie fasi del processo di attacco e di infezione.

Questo è il caso del popolare programma di penetration test Cobalt Strike, che ha registrato un aumento del 161% nell’uso dannoso tra il 2019 e il 2020 ed è considerato una seria minaccia per il 2021, secondo un rapporto pubblicato martedì da Proofpoint.

Analizzando l’uso illegittimo di Cobalt Strike, Proofpoint ha affermato di aver scoperto che lo strumento viene sempre più utilizzato dagli aggressori come payload di accesso iniziale.

Iscriviti GRATIS alla RHC Conference 2025 (Venerdì 9 maggio 2025)

Il giorno Venerdì 9 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la RHC Conference 2025. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico.

La giornata inizierà alle 9:30 (con accoglienza dalle 9:00) e sarà interamente dedicata alla RHC Conference, un evento di spicco nel campo della sicurezza informatica. Il programma prevede un panel con ospiti istituzionali che si terrà all’inizio della conferenza. Successivamente, numerosi interventi di esperti nazionali nel campo della sicurezza informatica si susseguiranno sul palco fino alle ore 19:00 circa, quando termineranno le sessioni. Prima del termine della conferenza, ci sarà la premiazione dei vincitori della Capture The Flag prevista per le ore 18:00.
Potete iscrivervi gratuitamente all'evento utilizzando questo link.

Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Si tratta di un cambiamento rispetto ai casi passati in cui Cobalt Strike veniva utilizzato più come strumento di “seconda fase”, il quale svolgeva un ruolo solo nella seconda fase, una volta che i malintenzionati avevano acceduto alle reti della vittima.

Cobalt Strike è apparso per la prima volta nel 2012 come strumento per aiutare le organizzazioni a rilevare le lacune nelle loro difese di sicurezza. Il programma funziona emulando un attacco da parte di attori di minacce avanzate, mostrando agli utenti esattamente dove le loro difese sono deboli e necessitano di miglioramenti.

Nel 2015, Cobalt Strike 3.0 è arrivato sul mercato come programma di breach and attack simulation (BAS). Poco tempo dopo, nel 2016, Proofpoint aveva già iniziato a vedere i criminali informatici utilizzarlo per i propri loschi scopi.

I criminali informatici sono in grado di ottenere Cobalt Strike attraverso diverse risorse.

  1. Possono acquistarlo direttamente dal venditore, anche se ciò richiede una verifica;
  2. Possono ottenere una versione sul Dark Web attraverso diversi forum di hacker;
  3. Possono persino trovare versioni illegittime del programma. Secondo Proofpoint, nel marzo 2020, una versione craccata di Cobalt Strike 4.0 è diventata disponibile per gli aggressori.

In passato, l’uso di Cobalt Strike negli attacchi informatici era in gran parte limitato a gruppi di criminali informatici ben finanziati e gruppi di minacce persistenti avanzate (APT).

Ma tra il 2019 e il 2021, si è assistito ad un aumento, indicando che Cobalt Strike è ora utilizzato da aggressori più comuni.

“I nostri dati mostrano che Cobalt Strike è attualmente utilizzato da più operatori di criminalità informatica e malware rispetto agli attacchi APT e attori di minacce finalizzati allo spionaggio”

ha affermato Sherrod DeGrippo, direttore senior della ricerca e rilevamento delle minacce di Proofpoint.

“Ciò significa che il tool è diventato mainstream nel mondo del crimeware. Gli attori delle minacce motivati ​​finanziariamente sono ora armati in modo simile a quelli finanziati e sostenuti da vari governi”.

Tuttavia, l’uso dello strumento negli attacchi informatici rimane una strategia popolare tra i principali gruppi di criminalità informatica.

Un gruppo citato da Proofpoint è A800, che cerca di distribuire malware bancario, in passato scaricava un exploit backdoor chiamato BazaLoader, che poi scaricava Cobalt Strike. Ma nel febbraio 2021, A800 ha iniziato a utilizzare Cobalt Strike come payload di prima fase inviato tramite URL dannosi.

Un altro gruppo osservato utilizzare Cobalt Strike è TA547. Dalla metà del 2021, questo gruppo utilizza allegati dannosi di Microsoft Office per distribuire malware. Nel febbraio 2021, TA547 ha iniziato a sfruttare Cobalt Strike come payload di secondo stadio per le comunicazioni con il C2 di comando e controllo.

Un terzo gruppo a cui piace usare Cobalt Strike è TA415, che secondo Proofpoint è ritenuto associato alla Repubblica popolare cinese. Questo gruppo è stato visto utilizzare Cobalt Strike come payload nella prima fasi a metà del 2020. Lo scorso settembre, il Dipartimento di Giustizia degli Stati Uniti ha incriminato diversi membri di questo gruppo, descrivendo il loro uso di Cobalt Strike nell’atto d’accusa.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Articoli in evidenza

Truffa ai danni dell’INPS! Il Tuo Documento è in Vendita nel Dark Web? Siate sempre vigili e attenti!

Il CERT-AgID ha più volte segnalato attività di smishing a tema INPS che continuano a colpire il territorio italiano. L’obiettivo, come già evidenziato, è il furto di c...

Un Threat Actors Rivendica un Attacco informatico all’italiana Eprice. Possibile vendita di dati del 2008

Nella giornata di ieri, nel noto forum del dark web BreachForum, l’utente dallo pseudonimo Alcxtraze sostiene di aver trafugato un database del noto sito italiano di e-commerce eprice.it. La qu...

Reti WiFi Aperte: Un Terreno Fertile per il Cybercrime 

Oggigiorno il proliferare di dispositivi portatili, indossabili o comunque Smart hanno reso indispensabile lo scambio di dati, l’accesso alle risorse e la navigazione in rete.  Questo appr...

Un Attacco Informatico Colpisce l’AMA: tecnici al lavoro per il ripristino

Nelle ultime ore, Ama, l’azienda comunale responsabile della gestione dei rifiuti di Roma, ha subito un attacco informatico ai propri sistemi. La società ha attivato immediatamente tutte l...

Attacco Hacker ai Siti italiani: MoneroSHELL colpisce con il defacement 4 domini .IT

Nella giornata di oggi, il gruppo di hacker noto come MoneroSHELL! ha compromesso diversi obiettivi web italiani, lasciando il proprio segno con una serie di defacement. L’attacco, reso noto at...