Redazione RHC : 17 Luglio 2023 10:46
Il Computer Emergency Response Team of Ukraine (CERT-UA) avverte delle azioni del gruppo di hacker Gamaredon, i quali possono rubare dati dai sistemi dopo un’ora dalla penetrazione.
Il gruppo Gamaredon (noto anche come Armageddon, UAC-0010, Shuckworm, Actinium, Iron Tilden, Primitive Bear, Trident Ursa) ha ripetutamente effettuato attacchi informatici mirati alle autorità governative e alle infrastrutture IT critiche in Ucraina.
Gli attacchi di Gamaredon di solito iniziano con un messaggio su Telegram, WhatsApp e Signal. Gli hacker inducono la vittima ad aprire allegati dannosi mascherati da documenti Microsoft Word o Excel. L’esecuzione di allegati provoca il download e l’esecuzione di script PowerShell dannosi e malware GammaSteel sul dispositivo della vittima.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Non perdere i nostri corsi e scrivi subito su WhatsApp al numero
379 163 8765
per richiedere informazioni
"
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Gli hacker modificano anche i modelli di Microsoft Word sui computer infetti in modo che tutti i documenti creati su di essi contengano una macro dannosa che può diffondere il malware Gamaredon ad altri sistemi. Inoltre, lo script PowerShell acquisisce i dati della sessione dai cookie del browser, consentendo agli hacker di controllare gli account delle vittime protetti dall’autenticazione a due fattori (2FA).
Per quanto riguarda la funzionalità “GammaSteel“, CERT-UA indica che il malware prende di mira file con determinate estensioni (.doc, .docx, .xls, .xlsx, .rtf, .odt, .txt, .jpg, .jpeg, . pdf, .ps1, .rar, .zip, .7z, .mdb). L’attaccante esporta i documenti di interesse entro 30-50 minuti.
Un’altra caratteristica degli attacchi Gamaredon è che un computer compromesso può essere infettato entro una settimana. E in quella settimana, gli hacker possono inserire fino a 120 file dannosi su un sistema compromesso, aumentando le possibilità di reinfezione. In altre parole, se rimane almeno un file o un documento infetto dopo il processo di pulizia del sistema, potranno infettare nuovamente altri file.
Inoltre, Gamaredon infetta automaticamente tutti i dispositivi USB collegati, diffondendosi all’interno di reti isolate. Inoltre, i criminali informatici cambiano regolarmente, da 3 a 6 volte al giorno, gli indirizzi IP dei server C2 intermedi, il che rende difficile bloccare l’attività o tenere traccia delle azioni degli hacker.
CERT-UA riferisce che il modo più efficace per limitare l’impatto degli attacchi Gamaredon è bloccare o limitare l’esecuzione non autorizzata dei programmi “mshta.exe”, “wscript.exe”, “cscript.exe” e “powershell.exe”.
L’agenzia osserva che gli attacchi di Gamaredon sono più focalizzati sullo spionaggio e sul furto di informazioni che sul sabotaggio. Il centro ha anche evidenziato l’evoluzione “persistente” delle tattiche degli hacker che aggiornano la loro suite di malware, definendo Gamaredon “una minaccia informatica chiave”.
In precedenza, i ricercatori di Palo Alto Networks hanno riferito che nell’agosto 2022 il gruppo Gamaredon ha effettuato un attacco senza successo a una grande raffineria di petrolio in uno dei paesi membri della NATO.
Recentemente, Alin Grigoras, un chimico computazionale, ha scritto alla Redazione di Red Hot Cyber. Ci informava che prendendo spunto da un articolo sul bug bounty di Anthropic, era riuscito a farsi d...
Nel corso di un’analisi di sicurezza effettuata sul prodotto ZENIC ONE R58 di ZTE Corporations, il RED Team Research di TIM ha individuato un bug critico di tipo Formula Injection, una vulnerab...
Microsoft ha recentemente rilasciato un avviso di sicurezza per CVE-2025-21396, una vulnerabilità critica di bypass dell’autenticazione che potrebbe consentire agli attaccanti di falsifica...
Norton, marchio consumer di sicurezza informatica, ha pubblicato il suo Consumer Cyber Safety Report – Online Dating Edition 2025. Il report ha intervistato gli italiani per esplorare il loro r...
Gli specialisti della sicurezza informatica non sono apprezzati per le loro conoscenze teoriche, ma per la loro capacità di applicarle nella pratica. L’esercizio in questo settore è p...
Copyright @ 2003 – 2024 RED HOT CYBER
PIVA 16821691009