martedì, 9 Dicembre 2025
HomeInformaticaCyber SecuritySidewinder apt prende di mira i settori marittimo, nucleare e it in...

Sidewinder apt prende di mira i settori marittimo, nucleare e it in Asia, Medio Oriente e Africa

Le aziende marittime e logistiche nel Sud e Sud-Est asiatico, Medio Oriente e Africa sono diventate il bersaglio di un gruppo di minaccia persistente avanzata (APT) noto come SideWinder. Gli attacchi, osservati da Kaspersky nel 2024, si sono diffusi in Bangladesh, Cambogia, Gibuti, Egitto, Emirati Arabi Uniti e Vietnam. Altri obiettivi di interesse includono centrali nucleari e infrastrutture energetiche nucleari in Asia meridionale e Africa, oltre a società di telecomunicazioni, consulenza, servizi IT, agenzie immobiliari e hotel.

In un’espansione più ampia del suo raggio d’azione, SideWinder ha preso di mira anche entità diplomatiche in Afghanistan, Algeria, Bulgaria, Cina, India, Maldive, Ruanda, Arabia Saudita, Turchia e Uganda. Il targeting dell’India è significativo poiché l’attore della minaccia era precedentemente sospettato di essere di origine indiana.

“Vale la pena notare che SideWinder lavora costantemente per migliorare i suoi strumenti, rimanere avanti rispetto alle rilevazioni dei software di sicurezza, estendere la persistenza nelle reti compromesse e nascondere la sua presenza nei sistemi infetti,” hanno affermato i ricercatori Giampaolo Dedola e Vasily Berdnikov, descrivendolo come un “avversario altamente avanzato e pericoloso”.

SideWinder è stato precedentemente oggetto di un’analisi approfondita da parte della società di cybersecurity russa nell’ottobre 2024, documentando l’uso da parte dell’attore della minaccia di un toolkit modulare post-sfruttamento chiamato StealerBot per catturare una vasta gamma di informazioni sensibili dagli host compromessi. Il targeting del settore marittimo da parte del gruppo di hacking è stato anche evidenziato da BlackBerry nel luglio 2024.

Le ultime catene di attacco si allineano con quanto riportato in precedenza, con le email di spear-phishing che fungono da condotto per consegnare documenti trappola che sfruttano una vulnerabilità di sicurezza nota nell’Editor di Equazioni di Microsoft Office (CVE-2017-11882) per attivare una sequenza multi-stadio, che a sua volta, impiega un downloader .NET chiamato ModuleInstaller per lanciare infine StealerBot.

Kaspersky ha affermato che alcuni dei documenti esca sono relativi a centrali nucleari e agenzie energetiche nucleari, mentre altri includevano contenuti che fanno riferimento a infrastrutture marittime e varie autorità portuali.

“Monitorano costantemente le rilevazioni del loro set di strumenti da parte delle soluzioni di sicurezza,” ha detto Kaspersky. “Una volta che i loro strumenti vengono identificati, rispondono generando una nuova e modificata versione del malware, spesso in meno di cinque ore.”

“Se si verificano rilevazioni comportamentali, SideWinder cerca di cambiare le tecniche utilizzate per mantenere la persistenza e caricare i componenti. Inoltre, cambiano i nomi e i percorsi dei loro file dannosi.”

 

Fonte: The Hackers News

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
ARTICOLI CORRELATI

ARTICOLI CONSIGLIATI

Shai-hulud v2 si diffonde da npm a maven, mentre...

La seconda ondata dell'attacco alla supply chain di Shai-Hulud colpisce l'ecosistema MavenLa seconda ondata dell'attacco alla supply chain di Shai-Hulud ha travolto l'ecosistema Maven...

CISA segnala una grave vulnerabilità in WatchGuard Fireware che...

Vulnerabilità critica in WatchGuard Fireware: un rischio per la sicurezzaLa Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha recentemente aggiunto una vulnerabilità...

Oltre 67,000 pacchetti npm falsi inondano il registro in...

Allarme per una campagna di spam su larga scala nel registro npmI ricercatori di sicurezza informatica hanno recentemente acceso i riflettori su una massiccia...

Hacker russi creano 4.300 siti di viaggio falsi per...

Una minaccia di lingua russa dietro una campagna di phishing di massaUna campagna di phishing di origine russa ha registrato un numero impressionante di...