
Il 15 luglio 2022, quattro gruppi di hacker del governo iraniano hanno effettuato un attacco devastante ai servizi online e ai siti Web del governo albanese, mettendoli fuori servizio.
Secondo Microsoft, l’attacco consisteva in quattro fasi, ognuna delle quali era responsabile di diversi gruppi:
Gli esperti ipotizzano che il gruppo possa essere collegato a EUROPIUM, una banda di hacker che lavora per il Ministero dell’Informazione e della Sicurezza Nazionale (MOIS) iraniano. Il rapporto di Microsoft afferma che gli aggressori potrebbero aver ottenuto l’accesso iniziale ai sistemi del governo albanese utilizzando la CVE-2019-0604, una vulnerabilità in SharePoint che è stata corretta nel marzo 2019. I criminali informatici hanno eseguito codice dannoso che inietta delle web shell, che vengono quindi utilizzate per scaricare file, condurre ricognizioni, eseguire comandi arbitrari e disabilitare i programmi antivirus. Secondo gli esperti, gli hacker hanno ottenuto l’accesso iniziale ai sistemi della vittima nel maggio 2021 e tra ottobre 2021 e gennaio 2022 hanno rubato le e-mail dei funzionari dalla rete violata.
ha rubato i dati necessari
ha esaminato l’infrastruttura IT della vittima;
In questa fase, tutto è andato come in altri attacchi informatici attribuiti a gruppi iraniani: prima è stato schierato un ransomware, quindi una wiper che utilizzava una chiave di licenza e il driver EldoS RawDisk, già visto in un altro attacco informatico del 2019. Il wiper utilizzato da DEV-0842 è stata firmato con un certificato digitale non valido dalla Kuwait Telecommunications Company KSC.
Dopo aver analizzato i messaggi, il tempo e la scelta degli obiettivi, gli esperti hanno concluso che tutti i gruppi hanno agito sotto gli auspici del governo iraniano, anche se questo lo ha negato.
Microsoft ha osservato che un tale attacco potrebbe essere una rappresaglia per un attacco informatico orchestrato da Israele e dall’Organizzazione dei Mujaheddin del popolo iraniano, un gruppo che cerca di rovesciare il governo iraniano.
| Indicator | Type | Description |
| GoXml.exe | SHA-256 | f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5 |
| “w.zip”, “cl.exe” “cls5.exe” | SHA-256 | e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0 |
| Win.bat | SHA-256 | bad65769c0b416bb16a82b5be11f1d4788239f8b2ba77ae57948b53a69e230a6 |
| ADExplorer.exe | SHA-256 | bb45d8ffe245c361c04cca44d0df6e6bd7596cabd70070ffe0d9f519e3b620ea |
| Ldd.2.exe | SHA-256 | e67c7dbd51ba94ac4549cc9bcaabb97276e55aa20be9fae909f947b5b7691e6b |
| Mellona.exe | SHA-256 | ac4809764857a44b269b549f82d8d04c1294c420baa6b53e2f6b6cb4a3f7e9bd |
| Sl.exe | SHA-256 | d1bec48c2a6a014d3708d210d48b68c545ac086f103016a20e862ac4a189279e |
| HxD.exe (Hex Editor) | SHA-256 | d145058398705d8e20468332162964dce5d9e2ad419f03b61adf64c7e6d26de5 |
| Lsdsk.exe | SHA-256 | 1c926d4bf1a99b59391649f56abf9cd59548f5fcf6a0d923188e7e3cab1c95d0 |
| NTDSAudit.exe | SHA-256 | fb49dce92f9a028a1da3045f705a574f3c1997fe947e2c69699b17f07e5a552b |
| Disable-defender.exe | SHA-256 | 45bf0057b3121c6e444b316afafdd802d16083282d1cbfde3cdbf2a9d0915ace |
| Rognar.exe | SHA-256 | dfd631e4d1f94f7573861cf438f5a33fe8633238d8d51759d88658e4fbac160a |
| Ipgeter.exe | SHA-256 | 734b4c06a283982c6c3d2952df53e0b21e55f3805e55a6ace8379119d7ec1b1d |
| evaluatesiteupgrade.aspx | SHA-256 | f8db380cc495e98c38a9fb505acba6574cbb18cfe5d7a2bb6807ad1633bf2df8 |
| Pickers.aspx | SHA-256 | 0b647d07bba697644e8a00cdcc8668bb83da656f3dee10c852eb11effe414a7e |
| ClientBin.aspx | SHA-256 | 7AD64B64E0A4E510BE42BA631868BBDA8779139DC0DAAD9395AB048306CC83C5 |
| App_Web_bckwssht.dll | SHA-256 | CAD2BC224108142B5AA19D787C19DF236B0D12C779273D05F9B0298A63DC1FE5 |
| C:\Users\<User name>\Desktop\ | Staging directory | |
| C:\ProgramData\ | Staging directory | |
| C:\Users\<User name>\Desktop\a | Staging directory | |
| C:\ProgramData\1\ | Staging directory | |
| C:\ProgramData\2\ | Staging directory | |
| 144[.]76[.]6[.]34 | IP address | Accessed web shell |
| 148[.]251[.]232[.]252 | IP address | Accessed web shell |
| 148[.]251[.]233[.]231 | IP address | Accessed web shell |
| 176[.]9[.]18[.]143 | IP address | Accessed web shell |
| 185[.]82[.]72[.]111 | IP address | Accessed web shell |
| 216[.]24[.]219[.]65 | IP address | Accessed web shell |
| 216[.]24[.]219[.]64 | IP address | Accessed web shell |
| 46[.]30[.]189[.]66 | IP address | Accessed web shell |
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…