Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

DCRat colpisce la Russia! Come la tecnica dell’HTML Smuggling distribuisce malware

Redazione RHC : 2 Ottobre 2024 07:13

Gli specialisti di Netskope hanno scoperto una nuova campagna che utilizza DCRat (DarkCrystal RAT), diretta contro gli utenti di lingua russa. Il malware viene distribuito utilizzando la tecnica del contrabbando HTML (smuggling HTML) e l’imitazione delle pagine TrueConf e VK Messenger in russo.

I ricercatori sottolineano che questo è il primo caso rilevato di diffusione di malware in questo modo. In precedenza, i vettori di consegna includevano siti Web compromessi o falsi, e-mail di phishing con allegati PDF o documenti Microsoft Excel con macro.

“La tecnica di contrabbando HTML è principalmente un meccanismo di consegna dei payload”, scrivono i ricercatori. “Il payload può essere incorporato nel file HTML stesso o ricevuto da una risorsa remota.”

Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Non perdere i nostri corsi e scrivi subito su WhatsApp al numero
379 163 8765  per richiedere informazioni
"

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Ricordiamo che il contrabbando HTML implica l’uso di funzioni HTML5 e JavaScript legittime per creare ed eseguire malware. Cioè, gli aggressori “introducono” codice dannoso nel computer della vittima utilizzando script speciali incorporati in un file HTML.

Un file HTML di questo tipo può essere distribuito tramite siti Web falsi o campagne di spam. Dopo aver eseguito il file attraverso il browser della vittima, il payload nascosto viene decodificato e scaricato sulla macchina. In futuro, gli aggressori di solito utilizzano l’ingegneria sociale per convincere la vittima ad aprire un payload dannoso.

Quando vengono aperti in un browser, scaricano automaticamente su disco un archivio ZIP protetto da password nel tentativo di evitare il rilevamento. Il payload dell’archivio ZIP contiene un archivio RarSFX nidificato con file trueconf.ru.exe o vk.exe. Il lancio di una simile “applicazione” ha infine portato alla distribuzione del malware DCRat MaaS sul computer della vittima.

Dark Crystal RAT è un Trojan di accesso remoto (RAT) modulare distribuito come Malware-as-a-Service (MaaS) ed è in circolazione dal 2018. È scritto in C# e ha le classiche funzionalità RAT: esecuzione di comandi shell, keylogging, furto di file, credenziali e così via.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.