Spyware Candiru, ondata di attacchi a siti web in Yemen
I ricercatori di Eset hanno scoperto degli attacchi strategici di compromissione web (watering hole) contro siti di alto profilo presenti in Medio Oriente, con una forte attenzione allo Yemen. Gli attacchi sono legati a Candiru, una società che vende strumenti software offensivi all’avanguardia e servizi correlati alle agenzie governative. I siti web colpiti appartengono a media presenti nel Regno Unito, Yemen e Arabia Saudita, così come a Hezbollah; a istituzioni governative in Iran (Ministero degli Affari Esteri), Siria (incluso il Ministero dell’Energia elettrica) e Yemen (inclusi i Ministeri dell’Interno e delle Finanze); a internet service provider in Yemen e Siria; e a società di tecnologia aerospaziale/militare in Italia e Sud Africa. Gli aggressori hanno anche creato un sito web che imitava un evento del settore medicale in Germania.
Un attacco watering hole compromette i siti web che sono frequentati da obiettivi di interesse, aprendo così la porta alla compromissione del computer dell’utente che sta visitando il sito. In questa campagna, i visitatori specifici di questi siti web sono stati probabilmente attaccati tramite un exploit del browser.
Tuttavia, i ricercatori di Eset non hanno rintracciato né un exploit né il payload finale. Questo dimostra che gli autori della minaccia hanno scelto di restringere il focus delle loro operazioni e non vogliono bruciare i loro exploit zero-day, dimostrando quanto sia altamente mirata questa campagna. I siti web compromessi vengono utilizzati solo come punto di partenza per raggiungere gli obiettivi finali.
“Già nel 2018, abbiamo sviluppato un sistema interno personalizzato per scoprire i watering hole sui siti web di alto profilo. L’11 luglio 2020, il nostro sistema ci ha notificato che il sito web dell’ambasciata iraniana ad Abu Dhabi era stato contaminato con codice JavaScript dannoso. La nostra curiosità è stata suscitata dalla natura di alto profilo del sito web preso di mira, e nelle settimane successive abbiamo notato che anche altri siti web con collegamenti al Medio Oriente erano entrati nel mirino degli aggressori”, racconta Matthieu Faou, ricercatore di Eset che ha scoperto le campagne di watering hole.
“Il gruppo è rimasto in sordina fino a gennaio 2021, quando abbiamo osservato una nuova ondata di compromissioni. Questa seconda ondata è durata fino ad agosto 2021, quando tutti i siti web sono stati ripuliti di nuovo come nel 2020 – probabilmente dagli stessi autori”, aggiunge.
“Gli aggressori hanno anche imitato un sito web appartenente al World Forum for Medicine che si tiene a Düsseldorf, in Germania. Gli operatori hanno clonato il sito web originale e aggiunto una piccola partizione di codice JavaScript. È probabile che gli aggressori non siano stati in grado di compromettere il sito web legittimo e abbiano dovuto crearne uno falso per iniettare il loro codice maligno”, spiega Faou.
Durante la campagna 2020, il malware ha monitorato il sistema operativo e il browser web. Poiché il processo di selezione era basato sul software del computer, la campagna non prendeva di mira i dispositivi mobili. Nella seconda ondata, per dare meno nell’occhio, gli attaccanti hanno iniziato a modificare gli script che erano già presenti sui siti web compromessi.
“In un blogpost su Candiru di Citizen Lab dell’Università di Toronto, la sezione chiamata ‘A Saudi-Linked Cluster?’ menziona un documento di spearphishing che è stato caricato su VirusTotal e più domini gestiti dagli attaccanti. I nomi dei domini sono variazioni di URL shortener autentici e siti web di analisi, e la tecnica è la stessa utilizzata per i domini analizzati negli attacchi di watering hole”, spiega Faou, collegando gli attacchi a Candiru.
Esiste, quindi, una probabilità significativa che gli operatori delle campagne di watering hole siano clienti di Candiru. È possibile anche che i creatori dei documenti e gli operatori dei watering hole siano gli stessi. Candiru è una società privata israeliana di spyware che è stata recentemente aggiunta alla Entity List del Dipartimento del Commercio degli Stati Uniti. Questo limita le organizzazioni con sede negli Stati Uniti nel fare affari con Candiru senza prima ottenere autorizzazione dal Dipartimento del Commercio.
Eset non rileva attività da questa operazione dalla fine di luglio 2021, poco dopo la pubblicazione dei blogpost da parte di Citizen Lab, Google e Microsoft che dettagliano le attività di Candiru. Gli operatori sembrano essersi presi una pausa, probabilmente per riadattare e rendere la loro campagna più nascosta. Eset Research si aspetta nuove attività nei prossimi mesi.
Contenuti correlati
-
Dolomiti Energia supportata da Impresoft per fare innovazione in sicurezza
La cybersecurity è diventata una priorità per le aziende, da quando la tecnologia e l’innovazione hanno permeato i processi di produzione e di comunicazione. Da questa consapevolezza è nata la necessità del Gruppo Dolomiti Energia, a seguito...
-
Più sicurezza nei settori idrico ed energetico con Emerson e Nozomi Networks
Emerson e Nozomi Networks hanno esteso la loro collaborazione per rispondere in modo più efficace alla crescente domanda di servizi e soluzioni di cybersecurity OT in ambito energetico e idrico. Per i clienti della piattaforma di automazione...
-
Nuove competenza per l’Economia Circolare
La doppia transizione, digitale e green, comporta una revisione dei ruoli e delle competenze all’interno delle aziende produttive. Il criterio base della circolarità trova il supporto di alcune tecnologie che poi sono fondamentali per sostenere il processo...
-
Solare a rischio di attacco, lo svela una ricerca di Bitdefender
Bitdefender ha pubblicato una ricerca sui punti deboli di una piattaforma di gestione di impianti fotovoltaici ampiamente utilizzata e di una piattaforma di inverter fotovoltaici. Le vulnerabilità, se accoppiate, potrebbero consentire a un hacker di ottenere pieno...
-
Le ultime innovazioni per il settore oil&gas e la cybersecurity protagoniste a Piacenza
Dall’escavatore multifunzionale che si trasforma in posa tubi, al programma di testing automatizzato che scopre le vulnerabilità della propria società, fino al “gruppo di intervento anti-hacker”, che interviene in caso di attacco. Sono alcune delle novità presentate...
-
Cybersecurity e minacce informatiche, energy e utilities tra i settori più colpiti
Il settore energy e utilities fa parte dell’infrastruttura critica mondiale e sempre più si affida alle tecnologie digitali per gestire in modo integrato operazioni distribuite complesse e siti remoti, come i parchi eolici, le centrali e le...
-
V2X e ricarica intelligente: falsi miti e verità sulla cybersecurity
La tecnologia V2X (Vehicle-to-Everything) e la ricarica intelligente stanno rapidamente diventando realtà. Queste tecnologie offrono il potenziale per migliorare la sicurezza stradale, ridurre l’inquinamento e migliorare l’efficienza energetica. Tuttavia, queste tecnologie sono anche esposte a una serie...
-
Attenzione a Cosmicenergy, il malware creato per causare interruzioni alla rete elettrica
Mandiant ha pubblicato una ricerca a seguito della scoperta di un nuovo malware specializzato per i sistemi OT, chiamato Cosmicenergy. A seguito di indagini e valutazioni, Mandiant ritiene che questo malware sia stato progettato per causare interruzioni...
-
Oil&gas, la cybersecurity ha bisogno di un approccio innovativo
Anche nel settore oil&gas, un’ottima cybersecurity deve essere abbastanza agile da adattarsi senza sforzo ai cambiamenti, basandosi su raccomandazioni e best practice, più che su regole. Leggi l’articolo
-
Un sistema idrico resiliente
Analizziamo i rischi specifici di sicurezza che riguardano un’infrastruttura così critica, come quella idrica, tra attacchi reali e indicazioni per ridurre il rischio Leggi l’articolo