HomeNews TechGli aggressori abusano dello strumento forense Velociraptor per distribuire Visual Studio Code...

Gli aggressori abusano dello strumento forense Velociraptor per distribuire Visual Studio Code per il tunneling C2

Attacco informatico: l’uso di Velociraptor per scopi malevoli

I ricercatori di cybersecurity hanno recentemente messo in luce un attacco informatico in cui attori sconosciuti hanno utilizzato uno strumento open-source di monitoraggio degli endpoint e forense digitale chiamato Velociraptor. Questo episodio evidenzia come software legittimi possano essere sfruttati per scopi malevoli. Secondo un rapporto del Sophos Counter Threat Unit Research Team, l’attore della minaccia ha usato Velociraptor per scaricare ed eseguire Visual Studio Code, probabilmente con l’intento di creare un tunnel verso un server di comando e controllo (C2) controllato dall’attaccante.

Evoluzione tattica: l’uso di programmi di risposta agli incidenti

Gli attori delle minacce sono noti per adottare tecniche di living-off-the-land (LotL) o per sfruttare strumenti legittimi di monitoraggio remoto e gestione (RMM) nei loro attacchi. Tuttavia, l’uso di Velociraptor rappresenta un’evoluzione tattica, in cui i programmi di risposta agli incidenti vengono utilizzati per ottenere un punto d’appoggio e ridurre la necessità di distribuire il proprio malware. Un’analisi più approfondita dell’incidente ha rivelato che gli attaccanti hanno utilizzato l’utilità Windows msiexec per scaricare un installer MSI da un dominio Cloudflare Workers, che funge da base per altri strumenti utilizzati, tra cui un tool di tunneling Cloudflare e un’utility di amministrazione remota nota come Radmin.

Strategie di attacco e strumenti utilizzati

Il file MSI è progettato per installare Velociraptor, che stabilisce poi un contatto con un altro dominio Cloudflare Workers. Questo accesso viene sfruttato per scaricare Visual Studio Code dallo stesso server di staging utilizzando un comando PowerShell codificato, eseguendo l’editor di codice sorgente con l’opzione tunnel abilitata per consentire sia l’accesso remoto che l’esecuzione di codice remoto. Gli attori della minaccia sono stati osservati utilizzare nuovamente l’utilità msiexec di Windows per scaricare ulteriori payload dalla cartella workers[.]dev.

Raccomandazioni per le organizzazioni

Le organizzazioni dovrebbero monitorare e indagare sull’uso non autorizzato di Velociraptor e considerare queste osservazioni come un precursore di ransomware. Implementare un sistema di rilevamento e risposta degli endpoint, monitorare strumenti inaspettati e comportamenti sospetti, e seguire le migliori pratiche per la sicurezza dei sistemi e la generazione di backup può mitigare la minaccia del ransomware.

Campagne malevole su Microsoft Teams

La divulgazione arriva mentre le aziende di cybersecurity Hunters e Permiso hanno dettagliato una campagna malevola che ha sfruttato Microsoft Teams per l’accesso iniziale. Questo riflette un modello crescente di attori delle minacce che sfruttano il ruolo fidato e profondamente integrato della piattaforma nelle comunicazioni aziendali per il deployment di malware. Questi attacchi iniziano con gli attori delle minacce che utilizzano tenant appena creati o compromessi per inviare messaggi diretti o avviare chiamate ai bersagli, impersonando team di assistenza IT o altri contatti fidati per installare software di accesso remoto come AnyDesk, DWAgent o Quick Assist, e prendere il controllo dei sistemi delle vittime per distribuire malware.

Considerazioni finali

La crescente sofisticazione degli attacchi informatici, come dimostrato dall’uso di Velociraptor e dalla manipolazione di piattaforme fidate come Microsoft Teams, sottolinea l’importanza di una vigilanza continua e di strategie di difesa proattive. Le organizzazioni devono rimanere all’avanguardia, adottando tecnologie di rilevamento avanzate e formando il personale per riconoscere e rispondere rapidamente alle minacce emergenti. In un panorama in continua evoluzione, la capacità di adattarsi e rispondere efficacemente è fondamentale per proteggere le risorse digitali e mantenere la fiducia degli utenti.

 Fonte: The Hackers News​ Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI