HomeNews TechComicform e sectorj149 hacker distribuiscono malware formbook in attacchi informatici eurasiatici

Comicform e sectorj149 hacker distribuiscono malware formbook in attacchi informatici eurasiatici

Organizzazioni in Bielorussia, Kazakistan e Russia nel mirino di ComicForm

Un nuovo gruppo di hacker, denominato ComicForm, ha preso di mira organizzazioni in Bielorussia, Kazakistan e Russia con una campagna di phishing iniziata almeno da aprile 2025. Secondo un’analisi pubblicata la scorsa settimana dalla società di cybersecurity F6, le attività di phishing hanno colpito principalmente i settori industriale, finanziario, turistico, biotecnologico, della ricerca e del commercio.

Catena di attacco e tecniche di phishing

La catena di attacco prevede l’invio di email con oggetti come “In attesa del documento firmato”, “Fattura per il pagamento” o “Atto di riconciliazione per la firma”. Queste email invitano i destinatari ad aprire un archivio RR contenente un eseguibile Windows che si maschera da documento PDF (ad esempio, “Акт_сверки pdf 010.exe”). I messaggi, scritti in russo o inglese, provengono da indirizzi email registrati nei domini di primo livello .ru, .by e .kz.

Meccanismo di evasione e payload

L’eseguibile è un loader .NET offuscato progettato per avviare una DLL dannosa (“MechMatrix Pro.dll”), che a sua volta esegue un payload di terzo stadio, un’altra DLL chiamata “Montero.dll”. Quest’ultima funge da dropper per il malware Formbook, ma non prima di creare un’attività pianificata e configurare esclusioni in Microsoft Defender per evitare il rilevamento.

Curiosità e infrastruttura di ComicForm

Curiosamente, il binario contiene anche link a Tumblr che puntano a GIF innocue di supereroi dei fumetti come Batman, da cui il gruppo di hacker prende il nome. “Queste immagini non sono state utilizzate in alcun attacco, ma erano semplicemente parte del codice del malware”, ha spiegato il ricercatore di F6 Vladislav Kugan.

L’analisi dell’infrastruttura di ComicForm ha rivelato che le email di phishing sono state dirette anche contro un’azienda non specificata operante in Kazakistan a giugno 2025 e una banca bielorussa ad aprile 2025. F6 ha inoltre rilevato e bloccato email di phishing inviate a società manifatturiere russe dall’indirizzo email di un’azienda industriale con sede in Kazakistan, fino al 25 luglio 2025.

Strategie di phishing avanzate

Queste email digitali spingono i potenziali bersagli a cliccare su un link incorporato per confermare il loro account ed evitare un possibile blocco. Gli utenti che cliccano sul link vengono reindirizzati a una pagina di destinazione falsa che imita la pagina di login di un servizio di gestione documentale domestico, facilitando il furto di credenziali trasmettendo le informazioni inserite a un dominio controllato dagli attaccanti tramite una richiesta HTTP POST.

“Inoltre, è stato trovato del codice JavaScript nel corpo della pagina che estrae l’indirizzo email dai parametri URL, popola il campo di input con id=”email”, estrae il dominio dall’indirizzo email e imposta uno screenshot del sito web di quel dominio (tramite l’API screenshotapi[.]net) come sfondo della pagina di phishing”, ha spiegato Kugan.

Attacco alla banca bielorussa

L’attacco mirato alla banca bielorussa ha coinvolto l’invio di un’email di phishing con un’esca a tema fattura per indurre gli utenti a inserire i loro indirizzi email e numeri di telefono in un modulo, che vengono poi catturati e inviati a un dominio esterno.

Considerazioni finali

ComicForm rappresenta una minaccia emergente nel panorama della cybersecurity, con tecniche di phishing sofisticate e un’infrastruttura ben organizzata. La loro capacità di mascherare malware e aggirare le difese di sicurezza tradizionali evidenzia la necessità di una vigilanza continua e di soluzioni di sicurezza avanzate per proteggere le organizzazioni da attacchi sempre più complessi. La creatività nell’uso di elementi apparentemente innocui, come le GIF di supereroi, dimostra un approccio innovativo che richiede attenzione e adattamento costante da parte delle aziende e dei professionisti della sicurezza informatica.

Fonte: The Hackers News

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI