Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Muliaka: la nuova cyber-gang che sfrutta gli Antivirus per diffondere il ransomware

Redazione RHC : 10 Aprile 2024 09:07

L’azienda di sicurezza FACCT ha identificato un nuovo gruppo di ransomware criminale chiamato Muliaka che ha colpito le aziende russe dal dicembre 2023.

Nel gennaio 2024, una delle imprese russe è stata attaccata da Muliaka, a seguito della quale i sistemi Windows e l’infrastruttura virtuale basata su VMware ESXi sono stati crittografati. I criminali hanno impiegato circa due settimane (come di consueto) dal momento in cui sono penetrati nell’infrastruttura IT della vittima fino all’inizio del processo di crittografia dei dati.


Scopri il ransomware con gli articoli di RHC
Il ransomware sta sempre più diventando un minaccia per aziende pubbliche e private, dove in Italia sta dilagando mietendo vittime giorno dopo giorno. Il ransomware è un tipo di malware che cifra l’infrastruttura IT di una organizzazione rendendola inutilizzabile chiedendo un riscatto per poterla sbloccare minacciando la pubblicazione dei dati. Scopriamo con precisione che cosa è il ransomware con gli articoli di Red Hot Cyber

La diffusione del ransomware tramite l’antivirus

Per diffondere il ransomware nella rete della vittima ed eseguirlo su host Windows, gli aggressori hanno utilizzato un popolare software antivirus aziendale installato sull’infrastruttura IT dell’azienda.

Iscriviti GRATIS alla RHC Conference 2025 (Venerdì 9 maggio 2025)

Il giorno Venerdì 9 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la RHC Conference 2025. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico.

La giornata inizierà alle 9:30 (con accoglienza dalle 9:00) e sarà interamente dedicata alla RHC Conference, un evento di spicco nel campo della sicurezza informatica. Il programma prevede un panel con ospiti istituzionali che si terrà all’inizio della conferenza. Successivamente, numerosi interventi di esperti nazionali nel campo della sicurezza informatica si susseguiranno sul palco fino alle ore 19:00 circa, quando termineranno le sessioni. Prima del termine della conferenza, ci sarà la premiazione dei vincitori della Capture The Flag prevista per le ore 18:00.
Potete iscrivervi gratuitamente all'evento utilizzando questo link.

Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Va notato che gli aggressori avanzati, quando ottengono l’accesso al pannello di controllo di un prodotto antivirus, preferiscono usarlo per muoversi in modo nascosto ed efficace attraverso la rete, piuttosto che tecniche più “rumorose” come, ad esempio, PsExec , SMBExec, WMIExec o creando una directory dei criteri di gruppo attivi (GPO).

Per lanciare il ransomware da remoto gli aggressori hanno creato un pacchetto di installazione e un’attività corrispondente.

Contenuto del pacchetto di installazione con il programma ransomware.

Gli specialisti di FACCT hanno scoperto che per accedere ai sistemi veniva utilizzato il servizio VPN dell’azienda interessata e che il movimento laterale è stato effettuato utilizzando il servizio di gestione remota WinRM.

La cyber gang Mulyaka tra codice Conti e metodi di OldGremlin

Un fatto interessante è l’origine del nome Muliaka, che gli specialisti FACCT hanno derivato da parte dell’indirizzo e-mail utilizzato dagli estorsori per contattare le vittime ( [email protected] ), e dalla parola “mulyaka”, che significa acqua sporca e fangosa nel sud Dialetto russo.

Prima della crittografia, gli aggressori hanno eseguito sugli host uno script PowerShell ausiliario Update.ps1, progettato per arrestare e disattivare i servizi di database e backup, eliminare punti di ripristino e copie shadow dei volumi, disattivare anche gli adattatori di rete sull’host e quindi disconnettersi l’host dalle reti. Questo metodo era precedentemente utilizzato da un altro gruppo ransomware chiamato OldGremlin.

Gli esperti hanno mostrato particolare interesse per il ransomware utilizzato dal gruppo Muliaka. Il ransomware per Windows è stato quindi sviluppato sulla base dei codici sorgente trapelati del ransomware Conti 3, ma rappresenta una delle sue modifiche più interessanti.

La crittografia dei dati è stata effettuata in due fasi, il che ha permesso prima di bloccare rapidamente l’accesso ai dati e poi di complicare il processo di ripristino senza pagare un riscatto.

Un malware ancora poco diffuso

Nonostante gli sforzi per eliminare il campione del ransomware, i criminali non sono riusciti a rimuoverlo. Le informazioni ottenute sono state sufficienti per trovare altri esempi di ransomware per Windows ed ESXi. Due mesi fa, un campione di ransomware per ESXi è stato caricato sul portale VirusTotal e non è stato ancora rilevato da nessun fornitore di antivirus. Va notato che quasi tutti i campioni trovati sono stati caricati sul portale VirusTotal dall’Ucraina.

Gli specialisti del FACCT hanno collaborato alle indagini sull’attacco nella fase di ripristino dell’infrastruttura IT dell’azienda colpita. Non è ancora chiaro se la VPN sia stata il primo punto di accesso per gli aggressori ed è possibile che il phishing o le vulnerabilità nelle applicazioni pubbliche possano essere state utilizzate come metodi alternativi per ottenere l’accesso.

Il gruppo Muliaka, attivo dal dicembre 2023, ha dimostrato elevate capacità, lasciando dietro di sé una traccia minima delle sue malefatte, preferendo attaccare esclusivamente aziende russe.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Articoli in evidenza

Attacco hacker a Busitalia: compromessi i dati dei passeggeri

Un avviso è comparso sul sito ufficiale di Busitalia, la società del gruppo Ferrovie dello Stato che gestisce il trasporto pubblico nelle province di Padova e Rovigo. In mezzo agli aggiornam...

Riflessioni sul Patch Management. Dopo solo 4 ore dalla pubblicazione dell’exploit, lo sfruttamento

Abbiamo già osservato come il tempo tra la divulgazione pubblica di un exploit e il suo sfruttamento reale si stia accorciando sempre di più. Questa tendenza è direttamente legata alla ...

Una Azienda italiana Sta per essere Violata! Accesso in vendita e revenue da 10 milioni di dollari

Nelle ultime ore è comparso su sul noto forum underground chiuso in lingua russa XSS un annuncio particolarmente interessante pubblicato dall’utente redblueapple2. L’inserzione prop...

La Rinascita di Crack.io: Combattere il cybercrime è come estirpare erbacce: se lasci le radici, ricresceranno

Abbiamo spesso su Red Hot Cyber ripetuto questa frase: ‘Combattere il cybercrime è come estirpare le erbacce: se lasci le radici, ricresceranno.’ Oggi, più che mai, questa veri...

Windows Server: falla critica scoperta in Active Directory

Microsoft ha rilasciato un aggiornamento di sicurezza critico per risolvere il CVE-2025-29810, una vulnerabilità di elevazione dei privilegi che colpisce Active Directory Domain Services (AD DS)....