Home Portale BitMat Portale Focus On Stealth Falcon: individuata nuova backdoor

Stealth Falcon: individuata nuova backdoor

-

Tempo di lettura: 2 minuti

Individuata una nuova backdoor collegata al malware utilizzato da Stealth Falcon, gruppo autore di numerosi attacchi spyware contro giornalisti, attivisti e dissidenti in Medio Oriente – soprattutto negli Emirati Arabi Uniti.

Questa backdoor, chiamata Win32 / StealthFalcon, per comunicare con il server C&C utilizza una tecnica piuttosto insolita, ovvero il Background Intelligent Transfer Service (BITS) di Windows. Questo componente è stato progettato per trasferire grandi quantità di dati limitando l’impatto sulla banda di rete, in modo da non influire sul trasferimento dati di altre applicazioni. Per questa sua particolare caratteristica, il protocollo BITS è comunemente usato per effettuare aggiornamenti di software e di altre applicazioni – come messenger – progettate per operare in background. Questo significa che è più probabile che le attività del BITS non vengano filtrate da eventuali firewall o software di sicurezza. Inoltre, rispetto al sistema di comunicazione tradizionale tramite funzioni API, il meccanismo BITS opera attraverso un’interfaccia COM ed è quindi più difficile da rilevare per un prodotto di sicurezza. Sfruttando queste caratteristiche, Stealth Falcon riesce ad operare in background in modo furtivo, passando inosservato ad eventuali controlli di sicurezza.

Oltre all’utilizzo di BITS, Stealth Falcon si distingue anche poiché, prima dell’avvio del payload principale, importa una grande quantità di dati dal sistema infetto, che poi non utilizza; secondo i ricercatori di ESET questa tecnica viene attuata nel tentativo di eludere il rilevamento dei software di sicurezza.

Stealth Falcon è un gruppo attivo dal 2012 le cui attività vengono costantemente controllate dal Citizen Lab, un’organizzazione no profit che si dedica alla sicurezza e ai diritti umani, che ha pubblicato un’analisi su un particolare attacco informatico nel 2016. Nel gennaio del 2019, Reuters ha divulgato un rapporto investigativo sul Progetto Raven, un’iniziativa che presumibilmente impiega ex agenti della NSA e indirizzata sugli stessi tipi di obiettivi di Stealth Falcon.

Sulla base di questi due rapporti riferiti agli stessi obiettivi e attacchi, il Senior Technologist di Amnesty International Claudio Guarnieri ha concluso che Stealth Falcon e Project Raven sono effettivamente lo stesso gruppo.

Redazione BitMAThttps://www.bitmat.it/
BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.
  • Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

  • I più letti

    Rilasciato gratuitamente il codice sorgente del malware Cerberus

    Rilasciato gratuitamente il codice sorgente del malware Cerberus

    Potenziate le funzionalità che comprendono il furto del sistema 2FA e le funzionalità RAT
    Embracing the Reskilling Revolution: i trend della forza lavoro

    Embracing the Reskilling Revolution: i trend della forza lavoro

    Vertici aziendali e dipendenti non credono nell’efficacia dei programmi di apprendimento basati sulle competenze
    Social Network: quanto li hanno usati gli italiani nel 2020?

    Social Network: quanto li hanno usati gli italiani nel 2020?

    I nostri connazionali passano quasi 2 ore ogni giorno sui social, con un aumento dell'81% durante la quarantena
    Cerved sceglie Bitrock gestire i dati in modo resiliente e scalabile

    Cerved sceglie Bitrock gestire i dati in modo resiliente e scalabile

    Risultati: replicazione continua dei dati, processi quasi in tempo reale, regole aziendali centralizzate, modularità e affidabilità
    L'IA made in Italy in ambito medico ed infrastrutturale

    L’IA made in Italy in ambito medico ed infrastrutturale

    Nel 2019 il mercato — tra software, hardware e servizi — ha raggiunto un valore di 200 milioni di euro