Organizzazioni in Bielorussia, Kazakistan e Russia nel mirino di ComicForm
Un nuovo gruppo di hacker, denominato ComicForm, ha preso di mira organizzazioni in Bielorussia, Kazakistan e Russia con una campagna di phishing iniziata almeno da aprile 2025. Secondo un’analisi pubblicata la scorsa settimana dalla società di cybersecurity F6, le attività di phishing hanno colpito principalmente i settori industriale, finanziario, turistico, biotecnologico, della ricerca e del commercio.
Catena di attacco e tecniche di phishing
La catena di attacco prevede l’invio di email con oggetti come “In attesa del documento firmato”, “Fattura per il pagamento” o “Atto di riconciliazione per la firma”. Queste email invitano i destinatari ad aprire un archivio RR contenente un eseguibile Windows che si maschera da documento PDF (ad esempio, “Акт_сверки pdf 010.exe”). I messaggi, scritti in russo o inglese, provengono da indirizzi email registrati nei domini di primo livello .ru, .by e .kz.
Meccanismo di evasione e payload
L’eseguibile è un loader .NET offuscato progettato per avviare una DLL dannosa (“MechMatrix Pro.dll”), che a sua volta esegue un payload di terzo stadio, un’altra DLL chiamata “Montero.dll”. Quest’ultima funge da dropper per il malware Formbook, ma non prima di creare un’attività pianificata e configurare esclusioni in Microsoft Defender per evitare il rilevamento.
Curiosità e infrastruttura di ComicForm
Curiosamente, il binario contiene anche link a Tumblr che puntano a GIF innocue di supereroi dei fumetti come Batman, da cui il gruppo di hacker prende il nome. “Queste immagini non sono state utilizzate in alcun attacco, ma erano semplicemente parte del codice del malware”, ha spiegato il ricercatore di F6 Vladislav Kugan.
L’analisi dell’infrastruttura di ComicForm ha rivelato che le email di phishing sono state dirette anche contro un’azienda non specificata operante in Kazakistan a giugno 2025 e una banca bielorussa ad aprile 2025. F6 ha inoltre rilevato e bloccato email di phishing inviate a società manifatturiere russe dall’indirizzo email di un’azienda industriale con sede in Kazakistan, fino al 25 luglio 2025.
Strategie di phishing avanzate
Queste email digitali spingono i potenziali bersagli a cliccare su un link incorporato per confermare il loro account ed evitare un possibile blocco. Gli utenti che cliccano sul link vengono reindirizzati a una pagina di destinazione falsa che imita la pagina di login di un servizio di gestione documentale domestico, facilitando il furto di credenziali trasmettendo le informazioni inserite a un dominio controllato dagli attaccanti tramite una richiesta HTTP POST.
“Inoltre, è stato trovato del codice JavaScript nel corpo della pagina che estrae l’indirizzo email dai parametri URL, popola il campo di input con id=”email”, estrae il dominio dall’indirizzo email e imposta uno screenshot del sito web di quel dominio (tramite l’API screenshotapi[.]net) come sfondo della pagina di phishing”, ha spiegato Kugan.
Attacco alla banca bielorussa
L’attacco mirato alla banca bielorussa ha coinvolto l’invio di un’email di phishing con un’esca a tema fattura per indurre gli utenti a inserire i loro indirizzi email e numeri di telefono in un modulo, che vengono poi catturati e inviati a un dominio esterno.
Considerazioni finali
ComicForm rappresenta una minaccia emergente nel panorama della cybersecurity, con tecniche di phishing sofisticate e un’infrastruttura ben organizzata. La loro capacità di mascherare malware e aggirare le difese di sicurezza tradizionali evidenzia la necessità di una vigilanza continua e di soluzioni di sicurezza avanzate per proteggere le organizzazioni da attacchi sempre più complessi. La creatività nell’uso di elementi apparentemente innocui, come le GIF di supereroi, dimostra un approccio innovativo che richiede attenzione e adattamento costante da parte delle aziende e dei professionisti della sicurezza informatica.
Fonte: The Hackers News

