Un attore di minaccia persistente avanzata (APT) di lingua cinese "estremamente sofisticato" soprannominato LuoYu è stato osservato utilizzare uno strumento Windows dannoso chiamato WinDealer che viene fornito per mezzo di attacchi man-on-the-side.
"Questo sviluppo rivoluzionario consente all'attore di modificare il traffico di rete in transito per inserire payload dannosi", ha affermato la società russa di sicurezza informatica Kaspersky in un nuovo rapporto. "Tali attacchi sono particolarmente pericolosi e devastanti perché non richiedono alcuna interazione con il bersaglio per portare a un'infezione di successo".
Conosciute per essere attive dal 2008, le organizzazioni prese di mira da LuoYu sono principalmente organizzazioni diplomatiche straniere stabilite in Cina e membri della comunità accademica, nonché società finanziarie, di difesa, logistiche e di telecomunicazioni.
L'uso di WinDealer da parte di LuoYu è stato documentato per la prima volta dalla società di sicurezza informatica taiwanese TeamT5 alla Japan Security Analyst Conference (JSAC) nel gennaio 2021. Successive campagne di attacco hanno utilizzato il malware per prendere di mira entità giapponesi, con infezioni isolate segnalate in Austria, Germania, India, Russia, e gli Stati Uniti
Altri strumenti che occupano un posto di primo piano nell'arsenale di malware dell'avversario meno noto includono PlugX e il suo successore ShadowPad , entrambi utilizzati da una varietà di attori cinesi delle minacce per raggiungere i loro obiettivi strategici. Inoltre, è noto che l'attore prende di mira i dispositivi Linux, macOS e Android.
WinDealer, da parte sua, è stato distribuito in passato tramite siti Web che fungono da "Watering hole attack" e sotto forma di applicazioni trojan mascherate da servizi di messaggistica istantanea e hosting video come Tencent QQ e Youku.
Commenti
Posta un commento