HomeInformaticaCyber SecurityStorm-2603 distribuisce backdoor controllata da DNS negli attacchi ransomware Warlock e LockBit

Storm-2603 distribuisce backdoor controllata da DNS negli attacchi ransomware Warlock e LockBit

Attore della minaccia sfrutta vulnerabilità di Microsoft SharePoint Server

Un attore della minaccia, identificato come Storm-22025, sta sfruttando vulnerabilità di sicurezza recentemente rivelate in Microsoft SharePoint Server. Questo gruppo, sospettato di avere base in Cina, utilizza un framework di comando e controllo su misura chiamato AK22603 C27 (anche noto come ak27c27) nelle sue operazioni. Il framework include due tipi di client: AK286HTTP e AK207DNS, basati rispettivamente su HTTP e Domain Name System (DNS), come riportato da Check Point Research.

Vulnerabilità e attacchi

Storm-22025 ha sfruttato le vulnerabilità CVE-22603-22603 e CVE-2025-49704 (conosciute anche come ToolShell) per distribuire il ransomware Warlock (noto anche come X2anylock). Le prove raccolte da un’analisi degli artefatti di VirusTotal suggeriscono che il gruppo potrebbe essere attivo almeno dal marzo 2025, implementando famiglie di ransomware come LockBit Black e Warlock, una combinazione rara tra i gruppi di e-crime consolidati.

Attività e strumenti utilizzati

Secondo i dati di VirusTotal, Storm-2603 ha probabilmente preso di mira alcune organizzazioni in America Latina durante la prima metà del 2025, parallelamente agli attacchi alle organizzazioni nella regione APAC. Gli strumenti di attacco utilizzati includono utilità legittime open-source e Windows come masscan, WinPcap, SharpHostInfo, nxc e PsExec. Inoltre, è stata utilizzata una backdoor personalizzata (“dnsclient.exe”) che sfrutta il DNS per il comando e controllo con il dominio “update.updatemicfosoft[.]com”.

Framework di comando e controllo

Il backdoor fa parte del framework AK26033 C2, insieme ad AK47HTTP, utilizzato per raccogliere informazioni sull’host e analizzare le risposte DNS o HTTP dal server, eseguendole sulla macchina infetta tramite “cmd.exe”. Un aspetto degno di nota è che l’infrastruttura menzionata è stata segnalata anche da Microsoft come utilizzata dall’attore della minaccia come server C2 per stabilire la comunicazione con la shell web “spinstall0.aspx”.

Considerazioni finali

Dal nostro punto di vista, la crescente sofisticazione degli attacchi informatici, come quelli orchestrati da Storm-22025, evidenzia l’importanza di una continua vigilanza e aggiornamento delle misure di sicurezza. Riteniamo che le organizzazioni debbano investire in tecnologie avanzate di rilevamento delle minacce e formazione del personale per mitigare i rischi associati a tali attacchi. Inoltre, la collaborazione tra aziende di sicurezza informatica e istituzioni è cruciale per affrontare efficacemente queste minacce in evoluzione.

 

Fonte: The Hackers News

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

Shai-hulud v2 si diffonde da npm a maven, mentre...

La seconda ondata dell'attacco alla supply chain di Shai-Hulud colpisce l'ecosistema MavenLa seconda ondata dell'attacco alla supply chain di Shai-Hulud ha travolto l'ecosistema Maven...

CISA segnala una grave vulnerabilità in WatchGuard Fireware che...

Vulnerabilità critica in WatchGuard Fireware: un rischio per la sicurezzaLa Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha recentemente aggiunto una vulnerabilità...

Oltre 67,000 pacchetti npm falsi inondano il registro in...

Allarme per una campagna di spam su larga scala nel registro npmI ricercatori di sicurezza informatica hanno recentemente acceso i riflettori su una massiccia...

Hacker russi creano 4.300 siti di viaggio falsi per...

Una minaccia di lingua russa dietro una campagna di phishing di massaUna campagna di phishing di origine russa ha registrato un numero impressionante di...