HomeNews TechNuova campagna malware COLDRIVER si unisce a BO Team e Bearlyfy in...

Nuova campagna malware COLDRIVER si unisce a BO Team e Bearlyfy in attacchi informatici mirati alla Russia

Il gruppo APT russo COLDRIVER e i nuovi attacchi ClickFix

Il gruppo di minacce avanzate persistenti (APT) russo noto come COLDRIVER è stato recentemente collegato a una nuova serie di attacchi in stile ClickFix, progettati per distribuire due nuove famiglie di malware “leggeri” tracciati come BAITSWITCH e SIMPLEFIX. Zscaler ThreatLabz, che ha rilevato la nuova campagna ClickFix multi-fase all’inizio di questo mese, ha descritto BAITSWITCH come un downloader che alla fine rilascia SIMPLEFIX, un backdoor PowerShell.

Le tattiche di COLDRIVER

Conosciuto anche come Callisto, Star Blizzard e UNC4057, COLDRIVER è un attore di minacce legato alla Russia noto per prendere di mira una vasta gamma di settori dal 2019. Mentre le prime ondate di campagne utilizzavano esche di spear-phishing per indirizzare le vittime a pagine di raccolta credenziali, il gruppo ha ampliato il suo arsenale con strumenti personalizzati come SPICA e LOSTKEYS, dimostrando la sua sofisticazione tecnica.

La campagna ClickFix

L’uso delle tattiche ClickFix da parte dell’avversario è stato precedentemente documentato dal Google Threat Intelligence Group (GTIG) nel maggio 2025, utilizzando siti falsi che servono falsi prompt di verifica CAPTCHA per ingannare la vittima nell’esecuzione di un comando PowerShell progettato per distribuire lo script Visual Basic LOSTKEYS. “L’uso continuato di ClickFix suggerisce che sia un vettore di infezione efficace, anche se non è né nuovo né tecnicamente avanzato”, hanno affermato i ricercatori di sicurezza di Zscaler Sudeep Singh e Yin Hong Chang in un rapporto pubblicato questa settimana.

Il nuovo attacco

L’ultima catena di attacco segue lo stesso modus operandi, ingannando gli utenti ignari nell’esecuzione di una DLL dannosa nella finestra di dialogo Esegui di Windows sotto le spoglie di un controllo CAPTCHA. La DLL, BAITSWITCH, si connette a un dominio controllato dall’attaccante (“captchanom[.]top”) per recuperare il backdoor SIMPLEFIX, mentre un documento esca ospitato su Google Drive viene presentato alle vittime.

Inoltre, effettua diverse richieste HTTP allo stesso server per inviare informazioni di sistema, ricevere comandi per stabilire la persistenza, memorizzare payload crittografati nel Registro di Windows, scaricare uno stager PowerShell, cancellare il comando più recente eseguito nella finestra di dialogo Esegui, cancellando efficacemente le tracce dell’attacco ClickFix che ha innescato l’infezione.

Il ruolo di SIMPLEFIX

Lo stager PowerShell scaricato successivamente si connette a un server esterno (“southprovesolutions[.]com”) per scaricare SIMPLEFIX, che a sua volta stabilisce la comunicazione con un server di comando e controllo (C2) per eseguire script PowerShell, comandi e binari ospitati su URL remoti. Uno degli script PowerShell eseguiti tramite SIMPLEFIX esfiltra informazioni su un elenco codificato di tipi di file trovati in un elenco preconfigurato di directory. L’elenco delle directory e delle estensioni dei file scansionati condivide sovrapposizioni con quello di LOSTKEYS.

Obiettivi di COLDRIVER

Il gruppo APT COLDRIVER è noto per prendere di mira membri di ONG, difensori dei diritti umani, think tank nelle regioni occidentali, nonché individui esiliati e residenti in Russia. “L’obiettivo di questa campagna si allinea strettamente con la loro vittimologia, che prende di mira membri della società civile connessi alla Russia”, ha affermato Zscaler.

Considerazioni finali

La continua evoluzione delle tattiche di COLDRIVER dimostra la loro capacità di adattarsi e innovare, mantenendo un alto livello di minaccia per i loro obiettivi. L’uso di tecniche come ClickFix, sebbene non nuove, si è dimostrato efficace, sottolineando l’importanza di una vigilanza costante e di misure di sicurezza aggiornate. La comunità della sicurezza informatica deve rimanere all’erta e collaborare per contrastare queste minacce sofisticate e proteggere le informazioni sensibili da attacchi mirati.

Fonte: The Hackers News​

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

iPhone 18 Pro, Apple prepara il prezzo aggressivo

iPhone 18 Pro, Apple prepara il prezzo aggressivo

Apple potrebbe giocarsi una carta molto furba con i prossimi iPhone 18 Pro e iPhone 18 Pro Max: mantenere invariati i prezzi di partenza, almeno negli Stati Uniti, mentre il resto del mercato smartphone combatte con costi sempre più alti per memorie DRAM e NAND. Secondo una nota di ricerca dell’analista Jeff Pu riportata da 9to5Mac, Cupertino starebbe valutando una strategia di prezzo aggressiva per i modelli Pro in arrivo in autunno, con listini base potenzialmente fermi a 1.099 dollari per iPhone 18 Pro e 1.199 dollari per iPhone 18 Pro Max.
iOS 26.5

iOS 26.5 si avvicina: l’aggiornamento iPhone di maggio sembra...

Apple si prepara a rilasciare iOS 26.5 e, come spesso accade con gli aggiornamenti “di mezzo”, la tentazione è liquidarlo come una build di manutenzione. Sarebbe un errore. Non siamo davanti a un update spettacolare, di quelli che cambiano l’aspetto dell’iPhone dalla sera alla mattina, ma ci sono segnali interessanti su dove Apple sta portando iOS: più servizi, più interoperabilità, più attenzione all’Europa e, sì, anche più pubblicità.La finestra è ormai abbastanza chiara: iOS 26.5 arriverà a maggio, probabilmente verso metà mese. Apple non ha ancora fissato pubblicamente un giorno preciso, ma la sua cadenza storica parla da sola. Gli aggiornamenti x.5 degli ultimi anni sono quasi sempre arrivati nella seconda settimana di maggio o poco dopo. Il momento più plausibile, quindi, è la settimana che parte dall’11 maggio, con la possibilità di slittare a quella del 18.
iOS 27 Siri

iOS 27 può essere l’aggiornamento che Siri aspettava da...

iOS 27 non sembra nascere come uno di quegli aggiornamenti pensati per far dire “wow” dopo cinque secondi. Almeno dai primi rumor, il nuovo sistema operativo per iPhone appare più concreto, più tecnico, forse persino meno scenografico. Ma proprio per questo potrebbe essere uno degli update più importanti degli ultimi anni.Apple dovrebbe presentarlo alla WWDC26, in programma dall’8 al 12 giugno 2026, con la classica prima beta per sviluppatori subito dopo il keynote e il rilascio pubblico atteso in autunno. La data da segnare, però, non è solo quella della conferenza: è il momento in cui Apple dovrà dimostrare di aver finalmente rimesso Siri al centro dell’esperienza iPhone.
iPhone Pro 2027

iPhone Pro 2027, Apple potrebbe preparare il suo vero...

Da qualche anno, ogni nuovo iPhone Pro sembra muoversi dentro un perimetro abbastanza prevedibile: fotocamere migliori, chip più potente, display più luminoso, qualche rifinitura sui materiali. Tutto utile, per carità, ma non esattamente quel tipo di scossa che fa dire “ok, questo è un altro iPhone”. Il 2027, però, potrebbe essere diverso.Secondo le ultime indiscrezioni, Apple starebbe lavorando a un design completamente rinnovato per gli iPhone Pro del prossimo anno, legato al ventesimo anniversario del primo iPhone. La parte interessante non è soltanto l’idea di un modello celebrativo, ma il fatto che questa nuova estetica potrebbe arrivare direttamente sulla linea iPhone Pro e Pro Max, senza trasformarsi in un prodotto separato, raro e magari costosissimo solo per collezionisti.