Redazione RHC : 3 Aprile 2023 07:48
I fornitori di servizi di telecomunicazione in Medio Oriente sono stati vittime di nuovi attacchi informatici da parte di spie informatiche cinesi nell’ambito della campagna Operazione Soft Cell. Gli attacchi sono iniziati nel primo trimestre del 2023 e sono tuttora in corso. Lo affermano i ricercatori di sicurezza di SentinelOne e QGroup in un rapporto tecnico congiunto .
La fase iniziale dell’attacco prevede l’infiltrazione nei server Microsoft Exchange accessibili da Internet per distribuire shell Web utilizzate per eseguire comandi, stabilire la persistenza e fornire payload. Una volta stabilito un punto d’appoggio, gli aggressori conducono varie operazioni di ricognizione, furto di credenziali e dati riservati e movimenti laterali .
La campagna Operation Soft Cell, attribuita ad hacker cinesi, prende di mira i fornitori di servizi di telecomunicazione almeno dal 2012.
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
I criminali informatici dietro Operazione Soft Cell sono monitorati da Microsoft con il nome Gallium. Il raggruppamento è noto per prendere di mira servizi Web non sicuri e utilizzare lo strumento Mimikatz per ottenere credenziali che gli consentono di navigare ulteriormente attraverso le reti mirate.
Gallium utilizza anche una backdoor difficile da rilevare con nome in codice PingPull nei suoi attacchi di spionaggio contro organizzazioni nel sud-est asiatico, in Europa, in Africa e nel Medio Oriente.
La backdoor PingPull utilizza il protocollo ICMP per comunicare con il server di comando e controllo.
Il malware è scritto con Visual C++ e consente a un utente malintenzionato di accedere a una reverse shell ed eseguire comandi arbitrari su un host compromesso. Le funzionalità del software includono l’esecuzione di operazioni sui file, l’enumerazione dei volumi di archiviazione e il timestamp dei file.
Il fulcro dell’ultima campagna è il lancio di una variante personalizzata di Mimikatz chiamata “mim221” che include nuove funzionalità anti-rilevamento. Ad esempio, uno dei componenti “mim221” esegue le seguenti operazioni:
Alla fine gli attacchi non hanno avuto successo: l’attività dannosa è stata rilevata e prevenuta prima che gli hacker distribuissero gli impianti sulle reti mirate.
Precedenti ricerche sulla cyber gang Gallio indicano somiglianze tattiche con altri gruppi APT cinesi come APT10 (Bronze Riverside, Potassium o Stone Panda), APT27 (Bronze Union, Emissary Panda o Lucky Mouse) e APT41 (Barium, Bronze Atlas o Wicked Panda).
Gli esperti hanno concluso che le entità cinesi di spionaggio informatico hanno un interesse strategico in Medio Oriente. Gli hacker continueranno a esplorare e migliorare i propri strumenti con nuove tecniche di evasione, inclusa l’integrazione e la modifica del codice pubblico.
L’imageboard di 4chan è praticamente inattivo da lunedì sera (14 aprile), apparentemente a causa di un attacco hacker. I membri dell’imageboard Soyjak party (noto anche semplic...
Apple ha rilasciato patch di emergenza per correggere due vulnerabilità zero-day. Secondo l’azienda, questi problemi sono stati sfruttati in attacchi mirati ed “estremamen...
Quanto accaduto in questi giorni deve rappresentare un campanello d’allarme per l’Europa.Mentre il programma CVE — pilastro della sicurezza informatica globale — rischiava ...
Il 16 aprile 2025, Spotify ha subito un’interruzione del servizio che ha colpito numerosi utenti in Italia e nel mondo. A partire dalle ore 14:00, migliaia di segnalazioni sono state re...
Fourlis Group, il gestore dei negozi IKEA in Grecia, Cipro, Romania e Bulgaria, ha dichiarato di aver subito un attacco ransomware prima del Black Friday del 27 novembre 2024, che ha causato...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006