Tag: malware

  • Mantax Otax: Il Nuovo Malware Android che Minaccia la Sicurezza degli Utenti

    Mantax Otax: Il Nuovo Malware Android che Minaccia la Sicurezza degli Utenti

    In Breve

    Cos'è Mantax Otax?
    Mantax Otax è un malware per Android che combina funzionalità di infostealer, accesso remoto e ransomware.
    Quali dispositivi sono a rischio?
    Le versioni di Android 9 e precedenti sono le più vulnerabili, mentre i dispositivi con Android 10 e successivi hanno maggiori protezioni.
    Come si diffonde Mantax Otax?
    Il malware si distribuisce tramite APK standalone su store di terze parti, canali Telegram e social media.

    Un nuovo malware per Android, denominato Mantax Otax, è stato recentemente scoperto e rappresenta una grave minaccia per la sicurezza degli utenti. Questo ceppo malevolo combina funzionalità di infostealer, remote access trojan (RAT), backdoor e ransomware, rendendolo particolarmente pericoloso.

    Il malware viene distribuito come APK standalone attraverso store di terze parti, canali Telegram, forum e social media. È importante notare che non sono state trovate tracce di Mantax Otax nei repository ufficiali come Google Play Store o Samsung Galaxy Store. Inoltre, la diffusione del malware potrebbe avvenire anche tramite tecniche di phishing.

    Le versioni di Android 9 e precedenti risultano particolarmente vulnerabili, poiché su questi dispositivi il malware può operare senza le limitazioni imposte dalle più recenti difese del sistema operativo. Al contrario, i dispositivi con Android 10 e versioni successive sono protetti da restrizioni di Scoped Storage, che limitano la capacità del ransomware di crittografare file esterni, confinando così il suo impatto.

    Per funzionare, Mantax Otax richiede inizialmente privilegi di amministratore, ottenendo quindi ampie autorizzazioni d’accesso a SMS, contatti, audio e immagini. Successivamente, il malware richiede permessi di accessibilità per avere il pieno controllo del dispositivo. Tra le sue capacità di esfiltrazione, si segnalano il furto della cronologia del browser, dei contatti, dei registri chiamate, dei messaggi SMS, delle notifiche e dei file multimediali. Inoltre, può estrarre informazioni dall’account Google e dati di localizzazione.

    Le funzionalità di monitoraggio remoto di Mantax Otax includono l’acquisizione di screenshot, la registrazione e lo streaming dello schermo, nonché la possibilità di scattare foto utilizzando le fotocamere frontale e posteriore del dispositivo. Tuttavia, non sono state trovate prove di registrazione microfonica.

    Dopo la raccolta dei dati, il malware cifra i file degli utenti utilizzando l’algoritmo AES, elimina gli originali e aggiunge l’estensione .enc. Alle vittime viene presentata un’interfaccia chat per comunicare e negoziare il pagamento del riscatto.

    Sono state identificate diverse versioni di questo strumento, con evoluzioni che includono l’uso di WebSocket per il traffico di rete e l’introduzione di nuovi comandi. Il codice di Mantax Otax sembra essere riconducibile a un attore operativo in Indonesia, con obiettivi principalmente localizzati nel Paese. Tuttavia, al momento non è disponibile una stima del numero di dispositivi infettati, né è chiaro se la campagna miri prevalentemente a utenti privati o a realtà aziendali.

    In risposta a questa minaccia, si segnalano contromisure attraverso soluzioni di Mobile Threat Defense e Runtime Application Protection, che possono aiutare a proteggere i dispositivi da attacchi simili.

  • TerminalFix: La Nuova Minaccia Malware che Sfrutta Windows Terminal e PowerShell

    TerminalFix: La Nuova Minaccia Malware che Sfrutta Windows Terminal e PowerShell

    In Breve

    Cos'è TerminalFix?
    TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
    Come funziona TerminalFix?
    Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando file malevoli.
    Quali sono i rischi associati a TerminalFix?
    Può consentire accessi non autorizzati a reti interne e compromettere la sicurezza dei dati.

    Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Questa campagna sfrutta siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso.

    A differenza delle precedenti campagne, come ClickFix, che si concentravano sul dialogo Esegui, TerminalFix si rivolge direttamente al Terminal o a PowerShell. Questo cambio di strategia aumenta significativamente la probabilità di esecuzione di script multilinea complessi, rendendo più facile per gli attaccanti infiltrarsi nei sistemi delle vittime.

    Quando un utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua un sideload della DLL, che a sua volta installa un payload nascosto noto come client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

    Grazie a questa connessione, gli attaccanti possono connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe consentire di identificare e raggiungere sistemi aggiuntivi.

    Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per movimento laterale e per eventuali esposizioni di credenziali. In una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e, in casi estremi, distribuire ransomware.

    In conclusione, la campagna TerminalFix rappresenta una seria minaccia per la sicurezza informatica, e gli utenti sono invitati a prestare attenzione e adottare misure di protezione adeguate per salvaguardare i propri sistemi.