sabato, 14 Febbraio 2026
HomeNews TechIl gruppo Lazarus espande l'arsenale di malware con PondRAT, ThemeForestRAT e RemotePE

Il gruppo Lazarus espande l’arsenale di malware con PondRAT, ThemeForestRAT e RemotePE

Attacco di ingegneria sociale del Lazarus Group: una minaccia dalla Corea del Nord

Il Lazarus Group, noto attore di minacce collegato alla Corea del Nord, è stato recentemente attribuito a una sofisticata campagna di ingegneria sociale che ha distribuito tre diversi pezzi di malware multipiattaforma: PondRAT, ThemeForestRAT e RemotePE. Questa operazione, osservata da Fox-IT di NCC Group nel 2024, ha preso di mira un’organizzazione nel settore della finanza decentralizzata (DeFi), compromettendo infine il sistema di un dipendente.

Strategie di attacco e strumenti utilizzati

L’attacco inizia con il Lazarus Group che si fa passare per un dipendente di una società di trading su Telegram, utilizzando siti web falsi mascherati come Calendly e Picktime per fissare un incontro con la vittima. Sebbene l’esatto vettore di accesso iniziale non sia noto, il punto di appoggio viene sfruttato per distribuire un caricatore chiamato PerfhLoader, che poi rilascia PondRAT. Questo malware è valutato come una variante ridotta di POOLRAT (aka SIMPLESEA).

Con PondRAT vengono forniti anche una serie di altri strumenti, tra cui uno screenshotter, un keylogger, credenziali di Chrome e un furatore di cookie, Mimikatz, FRPC e programmi proxy come MidProxy e Proxy Mini. PondRAT è un semplice RAT che consente a un operatore di leggere e scrivere file, avviare processi ed eseguire shellcode, ed è stato utilizzato in combinazione con ThemeForestRAT per circa tre mesi, prima di passare a un RAT più sofisticato chiamato RemotePE.

Fasi dell’attacco e tecniche di evasione

Dopo aver compromesso il sistema di un dipendente, l’attore ha eseguito la scoperta dall’interno della rete utilizzando diversi RAT in combinazione con altri strumenti per raccogliere credenziali o connessioni proxy. Successivamente, l’attore si è spostato su un RAT più furtivo, probabilmente indicando una nuova fase dell’attacco. La società di sicurezza informatica ha indicato che ci sono alcune prove che suggeriscono l’uso di un exploit di zero-day nel browser Chrome durante l’attacco.

Considerazioni finali

Questa campagna del Lazarus Group evidenzia l’evoluzione delle minacce informatiche e la crescente sofisticazione delle tecniche di attacco. L’uso di ingegneria sociale e malware multipiattaforma dimostra quanto sia cruciale per le organizzazioni, specialmente nel settore della finanza decentralizzata, adottare misure di sicurezza avanzate e rimanere vigili contro potenziali compromessi. La capacità di adattarsi e rispondere rapidamente a tali minacce è essenziale per proteggere le risorse digitali e mantenere la fiducia degli utenti.

Fonte: The Hackers News​ Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

iOS 26.3 caratteristiche

iOS 26.3: cosa cambia davvero nell’aggiornamento Apple di febbraio...

L’ecosistema Apple sotto iPhone è in continua evoluzione, e iOS 26 ha segnato uno dei cicli di aggiornamento più intensi degli ultimi anni. Dopo iOS 26.1 e iOS 26.2, ora tocca a iOS 26.3 – aggiornamento “minore” ma con alcune modifiche significative che vale la pena conoscere. Apple ha rilasciato la versione finale di iOS 26.3 nel febbraio 2026, con un focus chiaro su migliorie trasversali, sicurezza, compatibilità e alcune feature piuttosto interessanti per l’utente moderno.In questo approfondimento vediamo tutte le novità principali, come funziona l’aggiornamento, cosa aspettarsi su privacy e sicurezza, quali funzioni arriveranno più avanti, e perché anche una release “minore” può influenzare l’esperienza d’uso quotidiana.
Gmail per Android

Gmail per Android finalmente crea etichette dall’app: piccola novità,...

Per anni Gmail su Android ha avuto quella strana “mancanza” che ti faceva sentire come se stessi usando una versione a metà: potevi applicare etichette, sì, ma non potevi crearne di nuove direttamente dall’app. Risultato? Se ti veniva in mente una nuova categoria (“Clienti 2026”, “Fatture da controllare”, “Recruiting”, “Newsletters da leggere davvero”), dovevi aprire il web, fare il giro lungo, tornare nell’app e sperare di ricordarti cosa volevi organizzare.Da questa settimana, finalmente, Google sta chiudendo il buco: Gmail per Android sta introducendo la creazione di nuove etichette direttamente dal telefono. È una di quelle funzioni che, sulla carta, sembrano banali… ma per chi usa le etichette sul serio (anche solo per tenere a bada newsletter, lavoro e vita personale) cambia parecchio.
Pixel VPN: come controllare lo stato dal Quick Settings

Pixel VPN: come controllare lo stato dal Quick Settings...

Se usi un Pixel recente e tieni attivo VPN by Google almeno ogni tanto (hotel, aeroporti, coworking, bar con Wi-Fi “creativo”), c’è una novità piccola ma molto pratica: la tile nei Quick Settings adesso può mostrarti lo stato reale della connessione, invece di ripetere “VPN by Google” due volte come un pappagallo.In questa guida ti spiego come verificare se l’update è arrivato, come impostare la tile in modo che sia utile (spoiler: serve la versione “larga”), e cosa fare quando vedi stati tipo Connecting… o Can’t connect.
Pixel VPN in Quick Settings

Pixel VPN in Quick Settings finalmente “parla”: l’aggiornamento piccolo...

Ci sono aggiornamenti che fanno rumore: nuove funzioni, nuove animazioni, nuove IA che promettono di scrivere al posto tuo. E poi ci sono quelli che non finiscono nei keynote, ma ti migliorano la giornata. L’ultimo esempio arriva da Pixel VPN by Google, il VPN “di casa” sui Pixel: con un update recente, la tile nei Quick Settings smette di essere un doppione inutile e inizia a mostrarti lo stato reale della connessione.Sì, è una di quelle cose che, una volta viste, ti chiedi come abbia fatto a passare così tanto tempo senza.