
Il Global Research and Analysis Team (GReAT) di Kaspersky ha scoperto una nuova e sofisticata campagna in più fasi che prende di mira sia gli utenti privati sia le aziende. La campagna sfrutta una variante di malware finora sconosciuta, distribuita tramite tracker torrent e camuffata da film famosi, tra cui “The Odyssey”. Uno dei più noti archivi pubblici di file torrent è stato compromesso e successivamente utilizzato per diffondere il payload dannoso. Tra le vittime già identificate figurano aziende operanti nei settori aziendale, governativo, IT, della consulenza, della vendita al dettaglio, dei trasporti e dell’agricoltura. La campagna è attiva almeno dalla metà di agosto ed è tuttora in corso.
L’attacco è strutturato come un framework a più fasi, composto da diversi elementi che operano in sinergia nelle varie fasi dell’intrusione. Nella fase iniziale, il malware utilizza un loader in grado di rilevare le sandbox antivirus, ovvero ambienti di test isolati utilizzati dai prodotti di sicurezza per esaminare in modo sicuro i file sospetti. Questo consente al malware di determinare se è sottoposto ad analisi e, in tal caso, di eludere il rilevamento o ostacolare ulteriori indagini. Una volta attivo sul dispositivo della vittima, il malware distribuisce moduli aggiuntivi che ne ampliano le funzionalità. Questi moduli gli consentono di garantire la persistenza, rimanendo nel sistema anche dopo un riavvio o dopo essere stato terminato; di aggirare lo User Account Control (UAC) per ottenere privilegi di amministratore in Windows senza attivare la consueta finestra di avviso; e, infine, di fornire agli autori dell’attacco l’accesso remoto al computer compromesso.
Per recuperare l’indirizzo del proprio server di comando e controllo, il malware utilizza la blockchain di Solana. Questo offre agli autori dell’attacco un metodo più resiliente per mantenere il controllo sulla propria infrastruttura e rende più difficile contrastare la campagna attraverso misure di blocco o di smantellamento.
“La campagna si distingue per la combinazione di un espediente comune con un sofisticato design tecnico. Mascherando il malware come torrent di film famosi, gli autori dell’attacco aumentano la probabilità che utenti ignari lo scarichino. Una volta avviato, il malware a più fasi è progettato per eludere il rilevamento, garantire la persistenza e fornire agli autori dell’attacco l’accesso remoto ai dispositivi infetti. Gli utenti dovrebbero prestare particolare attenzione ai file scaricati da fonti non ufficiali, poiché anche contenuti di intrattenimento apparentemente innocui possono fungere da veicolo per compromettere i sistemi”, ha affermato Konstantin Isakov, Kaspersky GReAT.




























































