HomeInformaticaCyber SecurityL'attore delle minacce Mimo prende di mira Magento e Docker per distribuire...

L’attore delle minacce Mimo prende di mira Magento e Docker per distribuire crypto miner e proxyware

Attore di minaccia Mimo: nuove tattiche per attacchi a Magento CMS e Docker

Il noto attore di minaccia Mimo, conosciuto anche come Hezb, ha recentemente cambiato strategia, spostando la sua attenzione dallo sfruttamento delle vulnerabilità del Craft Content Management System (CMS) a nuovi obiettivi come Magento CMS e istanze Docker mal configurate. Questo gruppo ha una lunga storia di sfruttamento di falle di sicurezza N-day in diverse applicazioni web per distribuire miner di criptovalute.

Nuove catene di attacco e tecniche sofisticate

Le recenti operazioni di Mimo mostrano un livello di sofisticazione che suggerisce una possibile preparazione per attività criminali più redditizie. Secondo un rapporto di Datadog Security Labs, l’attore di minaccia ha sfruttato la vulnerabilità critica CVE-2025-32432 in Craft CMS per attività di cryptojacking e proxyjacking, come documentato da Sekoia nel maggio 2025.

Le nuove catene di attacco osservate coinvolgono l’abuso di vulnerabilità non determinate di PHP-FPM nelle installazioni di e-commerce Magento per ottenere l’accesso iniziale. Successivamente, viene utilizzato GSocket, uno strumento di penetration testing open-source legittimo, per stabilire un accesso persistente all’host tramite una shell inversa.

Strategie di evasione e monetizzazione

Per evitare il rilevamento, il binario di GSocket si maschera come un thread legittimo o gestito dal kernel, confondendosi con altri processi in esecuzione sul sistema. Un’altra tecnica notevole è l’uso di payload in memoria tramite memfd_create() per lanciare un loader binario ELF chiamato “4l4md4r” senza lasciare tracce su disco. Questo loader è responsabile del dispiegamento di IPRoyal proxyware e del miner XMRig sulla macchina compromessa, ma non prima di modificare il file “/etc/ld.so.preload” per iniettare un rootkit che nasconde la presenza di questi artefatti.

Approccio a doppio binario per massimizzare i guadagni

La distribuzione di un miner e di proxyware evidenzia un approccio a doppio binario adottato da Mimo per massimizzare i guadagni finanziari. Le diverse fonti di generazione di entrate assicurano che le risorse CPU delle macchine compromesse vengano dirottate per il mining di criptovalute, mentre la larghezza di banda internet inutilizzata delle vittime viene monetizzata per servizi proxy residenziali illeciti.

Inoltre, l’uso di proxyware, che tipicamente consuma una quantità minima di CPU, consente un’operazione furtiva che previene il rilevamento della monetizzazione aggiuntiva anche se l’uso delle risorse del miner di criptovalute viene limitato. Questa monetizzazione a più livelli migliora anche la resilienza: anche se il miner di criptovalute viene rilevato e rimosso, il componente proxy potrebbe rimanere inosservato, garantendo entrate continue per l’attore di minaccia.

Datadog ha anche osservato che gli attori di minaccia abusano di istanze Docker mal configurate e pubblicamente accessibili per generare un nuovo container, all’interno del quale viene eseguito un comando dannoso.

 

Fonte: The Hackers News

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

GPT-5.4-Cyber

GPT-5.4-Cyber: OpenAI apre la porta ai “superpoteri” per chi...

Il 14 aprile 2026 OpenAI ha annunciato GPT-5.4-Cyber, una variante del suo modello GPT-5.4 pensata solo per la cybersecurity difensiva. La notizia, ripresa da 9to5Mac, è interessante per un motivo semplice: non è l’ennesimo “modello più bravo di prima”. Qui la novità è come viene reso più capace… e a chi viene concesso.In pratica OpenAI sta facendo un esperimento molto concreto: abbassare le barriere di rifiuto (refusal) per richieste legittime di sicurezza, senza consegnare lo stesso livello di potenza a chiunque passi da una chat pubblica.

Shai-hulud v2 si diffonde da npm a maven, mentre...

La seconda ondata dell'attacco alla supply chain di Shai-Hulud colpisce l'ecosistema MavenLa seconda ondata dell'attacco alla supply chain di Shai-Hulud ha travolto l'ecosistema Maven...

CISA segnala una grave vulnerabilità in WatchGuard Fireware che...

Vulnerabilità critica in WatchGuard Fireware: un rischio per la sicurezzaLa Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha recentemente aggiunto una vulnerabilità...

Oltre 67,000 pacchetti npm falsi inondano il registro in...

Allarme per una campagna di spam su larga scala nel registro npmI ricercatori di sicurezza informatica hanno recentemente acceso i riflettori su una massiccia...