Maggio 7, 2024
Sicurezza informatica

RomCom RAT viene distribuito dagli hacker utilizzando versioni canaglia di KeePass e SolarWinds Software

Con l'uso di versioni non autorizzate di software come SolarWinds Network Performance Monitor, KeePass password manager e PDF Reader Pro, gli operatori di RomCom RAT continuano a sviluppare le loro campagne.

Gli obiettivi dell'operazione consistono in vittime in Ucraina e in alcuni paesi di lingua inglese come il Regno Unito

RomCom RAT
Fonte immagine <a href="/it/httpscywarecomnewsromcom/" rat deploy trojanized packages to lure ukrainian military agencies 0d196ff3>cyware<a>

"Data la geografia degli obiettivi e l'attuale situazione geopolitica, è improbabile che gli hacker come l'attore di minacce RomCom RAT siano motivati dal crimine informatico", ha affermato il BlackBerry Threat Research and Intelligence Team in una nuova analisi.

La società canadese di sicurezza informatica ha rivelato una campagna di spear-phishing rivolta a entità ucraine per distribuire un trojan di accesso remoto chiamato RomCom RAT e dopo una settimana dalla divulgazione, gli ultimi risultati sono emersi.

L'autore di minacce sconosciute è stato anche osservato sfruttare le varianti trojanizzate di Advanced IP Scanner e pdfFiller come contagocce per distribuire l'impianto.

L'ultima iterazione della campagna prevede la creazione di siti Web simili a esca con un nome di dominio simile, seguita dal caricamento di un pacchetto di installazione intriso di malware del software dannoso e quindi dall'invio di e-mail di phishing alle vittime mirate.

"Durante il download di una versione di prova gratuita dal sito falsificato SolarWinds, viene visualizzato un modulo di registrazione legittimo", hanno spiegato i ricercatori.

“Se compilato, il vero personale di vendita di SolarWinds potrebbe contattare la vittima per seguire la prova del prodotto. Questa tecnica induce la vittima a credere che l'applicazione recentemente scaricata e installata sia completamente legittima.

L'uso di RomCom RAT è stato anche collegato ad attori di minacce associati al ransomware Cuba e Industrial Spy, secondo l'Unità 42 di Palo Alto Networks, che sta monitorando il gruppo ransomware sotto il soprannome a tema della costellazione Tropical Scorpius.

Data la natura interconnessa dell'ecosistema dei criminali informatici, non è immediatamente evidente se i due insiemi di attività condividano connessioni o se il malware sia offerto in vendita come servizio ad altri autori di minacce.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

it_ITItaliano