Vai al contenuto principale

#phishing

Handala: lo spionaggio iraniano del MOIS che si finge amico dei giornalisti su WhatsApp

Si parla di:

Toggle

Da due anni si spacciava per movimento hacktivista filo-palestinese. Il Dipartimento di Giustizia americano ha invece confermato

Altro...

Si parla di:

Toggle

Da due anni si spacciava per movimento hacktivista filo-palestinese. Il Dipartimento di Giustizia americano ha invece confermato ciò che gli analisti sospettavano da tempo: dietro il collettivo “#Handala#opera il #Ministero dell’#Intelligence iraniano (#MOIS), e il suo bersaglio attuale sono i giornalisti israeliani, contattati su #WhatsApp e #Telegram con la stessa cura con cui si costruisce una fonte, per rubare loro le credenziali e, in alcuni casi, l’intero telefono.

Lo Shin Bet e l’Autorità nazionale per la cybersicurezza israeliana hanno diffuso il 16 agosto 2026 un avviso congiunto, raro per esplicitezza, in cui si afferma che “gli operativi dell’intelligence iraniana stanno tentando di raccogliere informazioni sensibili su sviluppi politici e di #sicurezza, ottenere accesso a fonti giornalistiche, materiali di lavoro e corrispondenza”. Non è un’allerta generica: arriva dopo mesi di segnalazioni da parte di redazioni come Haaretz, i cui cronisti sono stati impersonati per avvicinare colleghi e contatti.

Chi è davvero HandalaIl nome richiama la celebre vignetta del fumettista palestinese Naji al-Ali, e per due anni il brand “Handala Hack Team” ha coltivato un’immagine da collettivo hacktivista indipendente, rivendicando data breach e defacement contro obiettivi israeliani sui propri canali Telegram. È la stessa tattica di copertura vista in altri cluster iraniani — un layer “civile” che permette a #Teheran di condurre operazioni offensive negando plausibilmente il coinvolgimento statale, mentre online si costruisce consenso e narrativa a supporto della causa filo-palestinese.

A marzo 2026 il Dipartimento di Giustizia USA ha reso pubblica un’incriminazione che collega individui operanti sotto l’ombrello Handala al MOIS, inquadrando le loro attività in un più ampio programma di “operazioni psicologiche cyber-abilitate” — disinformazione, intimidazione e raccolta di intelligence combinate nello stesso apparato. Lo stesso ecosistema di attori legati a Teheran è stato osservato a marzo colpire con un wiper l’azienda Stryker e violare la casella di posta personale del direttore dell’FBI, segno di un’operatività che spazia dal sabotaggio industriale allo spionaggio mirato su singole persone.

Come funziona l’avvicinamentoLa campagna descritta da Shin Bet non punta a exploit zero-day, ma a ingegneria sociale paziente e su misura, costruita specificamente attorno al mestiere del giornalista. Gli operatori contattano il bersaglio fingendosi conoscenti, colleghi o addirittura firme note — tra i nomi usati come esca, secondo le ricostruzioni giornalistiche, anche quello del noto reporter Barak Ravid — con proposte di collaborazione, richieste di intervista o l’offerta di materiale esclusivo su sviluppi politici e militari, l’esca perfetta per chi vive di scoop.

Da lì si dipartono tre vettori distinti, spesso combinati nella stessa conversazione:

Link a pagine di login contraffatte che imitano Google, per catturare credenziali dell’account principale e, con esso, l’accesso a mail, contatti e cronologia dei documenti condivisi;

Link a Google Drive falsificati che rimandano a documenti “esclusivi” ma in realtà instradano verso pagine di raccolta credenziali identiche a quelle originali;

File malevoli inviati come allegati — presunti dossier, registrazioni o documenti di interesse — che una volta aperti concedono accesso completo al dispositivo mobile, inclusi messaggistica, microfono e geolocalizzazione.

L’obiettivo dichiarato dalle autorità israeliane non è solo la singola casella di posta: è la ricostruzione della rete di fonti del giornalista, l’accesso a materiali di lavoro non ancora pubblicati e, in prospettiva, la possibilità di alimentare operazioni di influenza usando conversazioni sottratte, come già avvenuto in altri episodi in cui gruppi legati a Teheran hanno pubblicato messaggi privati rubati per screditare bersagli israeliani.

Perché conta per chi si occupa di difesaIl caso Handala è un promemoria scomodo per chi lavora in redazioni, ONG e uffici stampa che trattano materiale sensibile su Medio Oriente: l’anello debole non è quasi mai l’infrastruttura tecnica, ma la fiducia interpersonale che il mestiere stesso richiede di concedere a sconosciuti. Un attaccante di livello statale che parla la lingua del settore — propone uno scoop, cita eventi reali, imita lo stile di un collega — supera in un colpo solo gran parte delle difese tecniche standard, perché la vittima interagisce volontariamente con il contenuto malevolo.

Per i team di sicurezza che proteggono realtà editoriali o organizzazioni esposte, le raccomandazioni diffuse da Shin Bet restano il primo presidio praticabile:

Verificare l’identità di chi propone collaborazioni o interviste tramite un canale separato da quello di primo contatto, prima di aprire qualunque link o allegato;

Non inserire mai credenziali dopo aver seguito un link ricevuto in chat, per quanto il mittente sembri legittimo — meglio digitare manualmente l’indirizzo del servizio;

Attivare l’autenticazione a due fattori tramite app authenticator (non SMS) su tutti gli account di posta e cloud storage;

Impostare indirizzi di recupero account separati e monitorati;

Segmentare i dispositivi usati per il lavoro giornalistico da quelli personali, quando possibile, e mantenere aggiornati i sistemi operativi mobili.

Handala dimostra ancora una volta come i confini tra hacktivismo, spionaggio statale e guerra dell’informazione si siano ormai dissolti: lo stesso gruppo che rivendica breach “per la causa” su Telegram può, il giorno dopo, star raccogliendo materiale per un dossier destinato ai servizi. Per i difensori, l’unica postura sensata è trattare ogni contatto non sollecitato — anche il più credibile — come potenzialmente ostile.

Indicatori e riferimentiAttore: Handala (Handala Hack Team) — collegato al MOIS iraniano
Vettori: WhatsApp, Telegram
TTP: impersonificazione di giornalisti/contatti noti, phishing credenziali Google,
Google Drive link contraffatti, allegati malevoli per compromissione mobile
Target: giornalisti e figure pubbliche israeliane (es. redazioni come Haaretz)
Incriminazione USA: marzo 2026 (Dipartimento di Giustizia, MOIS)
Allerta ufficiale: Shin Bet + National Cyber Directorate, 16 agosto 2026
Canale di segnalazione IL: hotline 119 (National Cyber Directorate)

#cyberwar #infosec #spyware #apt #cyberpedia #phishing #iran #handala #mois

0 0 1

Attacchi CSS contro le webmail: come Outlook, Gmail e Yahoo possono essere aggirati per rubare password e token

A Black Hat #USA 2026 il ricercatore di PortSwigger Gareth Heyes ha presentato una raccolta di tecniche che sfruttano il CSS per rompere il confine di

Altro...

A Black Hat #USA 2026 il ricercatore di PortSwigger Gareth Heyes ha presentato una raccolta di tecniche che sfruttano il CSS per rompere il confine di sicurezza tra il contenuto di un’email e l’interfaccia della webmail che lo visualizza. Il lavoro, intitolato “CSS: the bomb inside your inbox”, dimostra catene di attacco funzionanti contro Outlook, #Gmail, Yahoo Mail, AOL Mail, Fastmail e Proton Mail, capaci di catturare #password, rubare token di sessione, dirottare azioni dell’interfaccia e persino manipolare gli assistenti AI collegati alla casella di posta.

Per chi amministra sistemi di posta aziendali, gestisce client webmail personalizzati o integra connettori email in strumenti AI, si tratta di una ricerca da conoscere: non è un singolo bug da patchare, ma una classe di vulnerabilità che nasce da un problema architetturale ricorrente.

Il problema di fondo: un confine che il browser non conosceLe webmail moderne sanificano l’HTML delle email in arrivo per impedire l’esecuzione di script, ma devono comunque permettere una quantità significativa di CSS per preservare la formattazione (colori, layout, media query per la resa su mobile). Il CSS, però, non è “innocuo” quanto sembra: può leggere lo stato del DOM, condizionare la visibilità di elementi in base a selettori d’attributo, generare richieste di rete (per immagini e font) e persino inferire il contenuto testuale di un elemento carattere per carattere.

Heyes distingue due strategie generali:

Abuso diretto di HTML e CSS che la webmail permette esplicitamente (selettori, media query, image-set(), elementi ).

Discrepanza tra sanitizer e #browser: il sanificatore approva un markup ritenendolo sicuro, ma il motore di rendering o il JavaScript dell’applicazione lo trasforma in qualcosa di diverso da quanto previsto.

Entrambe le strade permettono al contenuto di un messaggio non fidato di “uscire” dal proprio confine e interferire con l’interfaccia fidata che lo circonda.

Le catene di attacco dimostrateOutlook: un menu a tendina travestito da campo passwordNella catena più sofisticata, elementi consentiti dal sanitizer vengono usati per attivare controlli esterni al messaggio. Il JavaScript applicativo di Outlook trasforma poi attributi personalizzati “sanificati” in nuovi nodi del DOM che portano con sé CSS fuori dalla lista consentita dal sanitizer, e un trucco nel parsing delle media query fornisce infine CSS arbitrario. Il risultato è un mascherato visivamente da campo password: poiché #Firefox azzera il timer di selezione delle opzioni (circa un secondo) quando il menu esce dallo schermo, l’attacco riesce a catturare quasi in tempo reale ciò che la vittima digita, ricostruendo una schermata di login Microsoft credibile.

Yahoo e AOL: furto di token via race condition sul copia-incollaSu Firefox, l’HTML incollato negli appunti può mantenere per un breve istante il CSS attivo prima che il sanificatore intervenga. Nella dimostrazione, l’attaccante avvia un flusso di login via email su Medium, la vittima copia del CSS fornito dall’attaccante e lo incolla in una bozza Yahoo o AOL: le richieste generate rivelano abbastanza cifre del token di login a 12 caratteri da permettere all’attaccante di ricostruirlo e autenticarsi come la vittima.

Exfiltration via click quando CSP blocca le risorse esterneQuando la Content Security Policy impedisce richieste verso domini esterni, il paper introduce una tecnica alternativa basata sul click: dato un token numerico visualizzato come testo nell’email, il CSS iniettato può determinare quali cifre compaiono e con quale frequenza, nascondere i link che non corrispondono e lasciare visibile solo quello corretto. Un singolo click della vittima invia cifre e frequenza al server dell’attaccante.

Quando il bersaglio è l’AI, non l’utenteLa parte più rilevante per chi lavora con assistenti AI collegati alla posta è la catena su Gmail: il fallback di image-set() genera una richiesta esterna nonostante la sanificazione. Heyes e il collega Pete Hendy l’hanno incatenata a una prompt injection indiretta processata da un assistente AI collegato via connettore Gmail: dopo che l’attaccante ha innescato un’email di conferma token Slack e la vittima ha chiesto all’assistente di processare la posta, le istruzioni iniettate hanno fatto recuperare il token e inserirlo in una bozza HTML, che lo ha esposto alla semplice visualizzazione.

Una dimostrazione su Fastmail ha colpito un browser AI: pseudo-elementi CSS e opacità rendevano visibile all’utente solo testo innocuo, mentre il modello leggeva istruzioni nascoste. Quando l’utente chiedeva di tradurre il testo visibile, il prompt nascosto faceva aprire tab e codificare dati nei frammenti URL.

Cosa è stato corretto (e cosa no)Alla data della pubblicazione della ricerca (6 agosto 2026), Fastmail aveva corretto due bug di mutazione CSS e il bypass del proxy di Proton Mail non funzionava più al retest. Il label-jacking su Outlook e il bypass image-set() su Gmail risultavano invece ancora funzionanti, e il paper non specifica se l’intera catena di cattura password su Outlook sia stata risolta. I proof-of-concept sono pubblici su repository #GitHub del team PortSwigger.

Le contromisure per chi gestisce infrastrutture di postaLe raccomandazioni della ricerca, applicabili sia a chi sviluppa client webmail sia a chi ne valuta la postura di sicurezza, si riassumono in cinque punti:

Isolamento rigoroso: rendere l’HTML delle email in un iframe sandboxed, separato dal contesto dell’applicazione principale.

Allowlist di caratteri per la validazione CSS, non semplici blocklist di proprietà pericolose.

Verifica dei “CSS gadget” prima di permettere attributi personalizzati che il JavaScript applicativo potrebbe trasformare in markup non sanificato.

Blocco di elementi e selettori pericolosi (attributo, sibling, media query complesse) nel contenuto delle email.

Prevenzione delle richieste immagine controllate dall’attaccante, con proxy per le immagini remote e allowlist di domini stretta.

Per chi integra assistenti AI con connettori email (Gmail, Outlook, Slack), vale inoltre la pena trattare ogni contenuto proveniente dalla posta come potenzialmente ostile nei confronti del modello, non solo dell’utente umano: la prompt injection indiretta via CSS dimostra che la superficie di attacco si è spostata anche sull’agente stesso.

ConclusioneQuesta ricerca conferma un pattern che si ripete da anni nella sicurezza web: qualsiasi linguaggio dichiarativo abbastanza espressivo da controllare visibilità, layout e generazione di richieste di rete può essere usato per exfiltrare dati, anche senza esecuzione di JavaScript. Con l’aggiunta di assistenti AI che leggono e agiscono sulla posta, il perimetro da difendere si allarga: non basta più proteggere l’utente dalla pagina, bisogna proteggere anche il modello dal contenuto che gli viene dato in pasto.

Fonte: The Hacker News – “New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens”, ricerca originale di Gareth Heyes su PortSwigger Research.

#sicurezza #ai #phishing #web

0 0 1

Valve Steam Machine: furto dei dati degli utenti europei

Valve Steam Machine: furto dei dati degli utenti europei

Valve ha confermato il furto dei dati degli utenti europei che hanno acquistato la Steam Mac

Altro...

Valve Steam Machine: furto dei dati degli utenti europei

Valve ha confermato il furto dei dati degli utenti europei che hanno acquistato la Steam Machine e altri prodotti. Ciò è avvenuto a fine luglio in seguito all’accesso non autorizzato nei sistemi di CEVA Logistics, leader mondiale del settore che l’azienda statunitense ha scelto per la consegna dei dispositivi.

@sicurezza #valve #steammachine

#furtodidati #phishing

https://www.punto-informatico.it/valve-steam-machine-furto-dati-utenti-europei/

#phishing #valve #steammachine #furtodidati

0 0 1

Voci clonate contro Wall Street: il vishing che ha colpito Citadel, Point72 e Two Sigma in un solo giorno

Si parla di:

Toggle

Il 5 agosto una campagna coordinata di #vishing potenziato da sistemi LLM ha colpito in un solo giorno quattro dei fondi specula

Altro...

Si parla di:

Toggle

Il 5 agosto una campagna coordinata di #vishing potenziato da sistemi LLM ha colpito in un solo giorno quattro dei fondi speculativi più blindati di Wall Street: Citadel, Point72, Two Sigma e Millennium Management, oltre ad alcune società di private equity rimaste anonime. Voci clonate di dirigenti ed executive hanno telefonato a dipendenti selezionati chiedendo credenziali e accessi ai sistemi interni. Non è la tecnica a essere nuova — il voice cloning in tempo reale è disponibile ai criminali informatici da anni — è la scelta dei bersagli a segnare un punto di svolta: quando conviene economicamente attaccare simultaneamente le difese più sofisticate del settore finanziario, significa che il costo dell’attacco è crollato più velocemente della capacità difensiva della maggior parte delle aziende.

Cosa è successo il 5 agostoSecondo quanto riportato da InvestmentNews e ripreso da Bloomberg, gli attaccanti hanno usato tecnologia di sintesi vocale per replicare tono, cadenza e fraseggio di executive e colleghi fidati, tentando di convincere i dipendenti a cedere credenziali o concedere accesso alle reti interne. Two Sigma, che gestisce circa 75 miliardi di dollari di asset, ha dichiarato di aver rilevato e bloccato il tentativo prima che causasse danni: “Il nostro team di #sicurezza ha risposto rapidamente a una campagna di vishing rivolta a Two Sigma e ad altri gestori di investimenti, e non abbiamo riscontrato alcun impatto sui nostri dati o sistemi.” Point72 ha informato i propri investitori dell’attacco, precisando che una prima revisione non ha rilevato furti di dati dei clienti, mentre le indagini proseguono. Citadel e Millennium Management non hanno commentato se le loro difese abbiano retto, lasciando aperta la domanda su cosa sia realmente accaduto dietro le quinte.

Perché colpire proprio gli hedge fundVinod Paul, presidente di Align Managed Services (società di #cybersecurity specializzata in clienti hedge fund), ha sintetizzato il cambiamento in termini puramente economici: “Prima potevano attaccare 50 entità in un attacco mirato, ora possono farne 1.000.” È la logica di scala che ha reso conveniente includere anche i bersagli più difficili in una campagna che, tanto, costa quasi nulla anche quando fallisce su centinaia di target minori. Anche un solo successo contro un’istituzione delle dimensioni di Citadel giustifica l’intero investimento operativo.

Ma c’è una ragione strutturale, non solo economica, per cui gli hedge fund sono bersagli particolarmente vulnerabili al vishing basato su sistemi computazionali LLM: la cultura organizzativa di queste aziende è costruita attorno a decisioni rapide e guidate dall’autorità gerarchica. In ambienti di trading ad alta frequenza, la velocità ha un valore economico diretto, e i dipendenti sono addestrati a eseguire le istruzioni di un dirigente senza attrito procedurale eccessivo. È esattamente questa deferenza operativa — l’istinto di agire subito quando chiama una voce riconosciuta come autorevole — la leva psicologica che il vishing basato su sistemi LLM sfrutta. Un clone vocale non deve essere perfetto: deve solo generare fiducia sufficiente a sospendere lo scetticismo normale.

Non un episodio isolato: il precedente UNC3753 / Luna MothLa campagna del 5 agosto non nasce nel vuoto. A giugno 2026 #Mandiant (#Google) aveva documentato una campagna di vishing sostenuta condotta dal cluster di minaccia UNC3753 — tracciato anche come Luna Moth o Silent #Ransom Group — contro decine di studi legali, società di servizi professionali e istituzioni finanziarie tra gennaio e maggio 2026. Quella campagna spingeva oltre la semplice telefonata: in alcuni casi gli attaccanti si sono presentati fisicamente negli uffici delle vittime spacciandosi per personale IT di supporto, un ibrido di ingegneria sociale digitale e fisica che, secondo le fonti, non risulta replicato nell’attacco del 5 agosto contro gli hedge fund. Resta però il segnale di una tendenza: gruppi come Luna Moth hanno costruito un intero modello operativo attorno all’impersonificazione vocale e all’inganno diretto del personale, senza bisogno di esche di phishing tradizionali o #malware da distribuire.

Il precedente da 25,6 milioni di dollariIl caso che ha reso il settore consapevole della portata del rischio risale al 2024: un dipendente finanziario della filiale di Hong Kong di Arup, multinazionale di ingegneria, fu convinto a trasferire circa 25,6 milioni di dollari in più tranche dopo aver partecipato a una videoconferenza in cui ogni altro partecipante — incluso il presunto CFO dell’azienda — era in realtà un deepfake generato con sistemi LLM. Quell’episodio resta il punto di riferimento per capire fin dove può spingersi un attacco di impersonificione sintetica quando la vittima non ha protocolli di verifica indipendenti dal canale stesso su cui arriva la richiesta.

FINRA Fusion Center: il primo vero collaudoL’attacco del 5 agosto ha attivato per la prima volta in scenario reale il Financial Intelligence Fusion Center di FINRA, il portale di condivisione di threat intelligence quasi in tempo reale lanciato il 31 marzo 2026 nell’ambito dell’iniziativa “FINRA Forward”. Il regolatore non ha commentato pubblicamente i dettagli dell’incidente specifico, ma la sua attivazione rappresenta il primo test operativo documentato della piattaforma contro un attacco coordinato e in corso sul settore che è chiamata a proteggere. Il valore di uno strumento come questo sta nell’effetto rete: un attacco simultaneo contro più aziende genera intelligence collettiva che nessuna singola firma potrebbe produrre da sola.

Sullo sfondo normativo pesano anche gli emendamenti SEC del 2024 al Regulation S-P (la “Safeguards Rule”), che impongono a tutti i consulenti di investimento registrati SEC di mantenere programmi scritti di risposta agli incidenti e di notificare i clienti coinvolti entro 30 giorni da una violazione confermata. La SEC ha inserito la conformità a Regulation S-P tra le priorità di verifica per l’anno fiscale 2026, dopo aver già sanzionato per 325.000 dollari una società di consulenza per la mancanza di un programma scritto di sicurezza informatica in seguito a un incidente di account takeover via email.

La difesa che funziona: verifica fuori bandaGli esperti del settore convergono su un’unica raccomandazione concreta: la verifica out-of-band. Quando arriva una chiamata che richiede un’azione sensibile — trasferimento di credenziali, autorizzazione di accesso a un sistema, disposizione di un bonifico — il dipendente deve riagganciare e ricontattare in modo indipendente l’interlocutore su un canale separato e già verificato in precedenza, richiedendo un’autenticazione che un clone vocale non può replicare in tempo reale.

Adottare parole d’ordine concordate privatamente in anticipo, mai pronunciate in canali registrabili o accessibili pubblicamente, da richiedere prima di qualunque azione ad alto rischio.

Imporre protocolli di callback su un numero verificato indipendentemente, non su quello fornito dal chiamante.

Applicare la policy in modo universale: un dirigente che aggira le proprie procedure di verifica per comodità crea la falla che gli attaccanti sfruttano.

Integrare la formazione del personale con simulazioni realistiche di vishing basato su sistemi computazionali, non solo con esercitazioni di phishing via email.

Valutare l’adesione a piattaforme di condivisione di threat intelligence settoriali (in Italia, ad esempio, i CERT di settore e i framework di information sharing bancari e finanziari) per ricevere IoC e pattern di attacco in tempo utile.

Come ha osservato Charles Failla, CEO di Sovereign Financial Group, “una sicurezza scadente è comunque scomoda — è solo scomoda tutta insieme, più avanti.” La frizione di un callback di trenta secondi è enormemente più economica del costo di un bonifico fraudolento da otto cifre. Per i responsabili sicurezza italiani che seguono realtà finanziarie o gestiscono clienti enterprise con forte cultura gerarchica, il caso Wall Street è un promemoria diretto: la protezione contro il vishing basato su sistemi computazionali non è (più) un problema tecnologico da delegare al perimetro, ma un problema di processo organizzativo da imporre dall’alto, inclusi i dirigenti stessi.

#infosec #cybercrime #cyberpedia #phishing #deepfake #hedgefund #vishing

0 0 1

Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692

Migliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un mes

Altro...

Migliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un messaggio Teams di un fantomatico “IT Support” pronto ad aiutare. È la sequenza che eSentire’s Threat Response Unit (TRU) ha documentato in una campagna di luglio 2026 contro un’azienda del settore software, attribuita al broker di accessi iniziali UNC6692. Il bersaglio finale non è un semplice furto di credenziali: è l’installazione di Edgecution, un’estensione malevola per Microsoft Edge capace di evadere la sandbox del browser e prendere il controllo dell’host sottostante.

UNC6692 non è un nome nuovo per chi segue il crimine informatico organizzato: Google Cloud/Mandiant lo ha già descritto come un initial access broker (IAB) che prepara il terreno per gruppi ransomware, tra cui la syndicate nota come Payouts King. La catena osservata da eSentire — email bombing, impersonificazione IT via Teams, Quick Assist e una suite di malware modulare battezzata “SNOW” — è la stessa tradecraft già segnalata da Google e da The Hacker News nei mesi scorsi, ma il report più recente aggiunge dettagli tecnici granulari sull’ultimo anello della catena, l’estensione Edgecution, e sui suoi indicatori di compromissione.

Fase 1: sommergere la vittima di email per giustificare una chiamataL’attacco si apre con una tecnica ormai da manuale ma sempre efficace: l’email bombing. Iscrivendo l’indirizzo della vittima a migliaia di newsletter e servizi di conferma automatica, gli attaccanti saturano la casella di posta in pochi minuti. L’obiettivo non è nascondere altro traffico, ma costruire un pretesto plausibile: un dipendente sommerso da email è più propenso ad accettare senza troppe domande il contatto di un “supporto IT” che offre di risolvere il problema.

Subito dopo il bombing, gli attaccanti contattano la vittima su Microsoft Teams impersonando l’identità “IT Support | Corporate IT Service (Internal)”. La scelta del canale non è casuale: Teams è percepito come un ambiente aziendale “fidato” rispetto alla posta elettronica, il che abbassa ulteriormente la soglia di sospetto della vittima nel momento cruciale.

Fase 2: Quick Assist come porta d’accesso hands-onIl finto tecnico guida la vittima a lanciare Quick Assist, lo strumento di assistenza remota integrato in Windows, dando agli attaccanti accesso interattivo alla macchina. Da quel momento sono loro a dirigere l’infezione: portano la vittima su un sito di phishing ospitato su Amazon S3 e progettato per imitare una pagina Office 365. La pagina utilizza i primi due pulsanti per far scaricare alla vittima AutoHotkey e uno script stager, mentre un modulo di login raccoglie in chiaro la password Office 365 non appena viene premuto “invio”. Un dettaglio curioso della catena: lo script analizza persino gli appunti (clipboard) della vittima con un’espressione regolare, alla ricerca di un codice di riferimento fornito verbalmente durante la finta sessione di supporto — un ulteriore livello di “autenticazione sociale” della truffa.

Edgecution: un’estensione Edge che rompe il sandbox del browserIl payload finale, Edgecution, combina un’estensione malevola per Microsoft Edge con un native messaging host in Python. È proprio questa combinazione a permettere all’estensione — normalmente confinata alla sandbox del browser — di comunicare con un processo nativo sul sistema operativo e, di fatto, evadere i limiti imposti dal browser stesso. Una volta installata, Edgecution è in grado di monitorare in tempo reale i siti web visitati dalla vittima, catturare le credenziali Office 365 inserite, scrivere file arbitrari sul disco, enumerare i processi in esecuzione ed eseguire comandi shell, Python o PowerShell a piacimento — di fatto un accesso remoto completo mascherato da componente del browser.

Lo stager scaricato dal sito S3 arriva come archivio ZIP protetto da password, estratto tramite tar.exe in una sottocartella nascosta dentro %LOCALAPPDATA%\Microsoft\Edge\User Data. Tutte le stringhe presenti nello stager e nel native messaging host sono offuscate con XOR e decodificate solo a runtime, un accorgimento pensato per rallentare l’analisi statica. Per la persistenza, il malware scrive voci di registro sotto la chiave NativeMessagingHosts di Microsoft Edge e crea — eseguendolo immediatamente — un’attività pianificata configurata per rilanciare Edge con l’estensione caricata a ogni accesso.

Un IAB al servizio del ransomwareIl quadro attributivo colloca UNC6692 non come gruppo ransomware in sé, ma come specialista dell’accesso iniziale che poi rivende o passa il testimone a operazioni di estorsione più ampie, in particolare Payouts King. È un modello di business ormai consolidato nell’ecosistema del cybercrime: separare chi entra da chi cifra e negozia il riscatto permette a entrambe le parti di specializzarsi e di essere più difficili da tracciare come un’unica organizzazione. Vista in quest’ottica, la sofisticazione dell’ingegneria sociale di UNC6692 — pretesto costruito ad arte, canale Teams “aziendale”, Quick Assist, verifica via clipboard — non è fine a se stessa: è l’investimento necessario per garantirsi l’accesso di alta qualità che un cliente ransomware è disposto a pagare.

Due righe per i difensoriPer i team blue team, la catena UNC6692 offre diversi punti di intercettazione prima che si arrivi a Edgecution. Il primo è comportamentale: un’ondata improvvisa di iscrizioni a newsletter verso una singola casella dovrebbe generare un alert automatico, così come un contatto Teams esterno o appena creato che si presenta come “IT Support” — Microsoft Teams consente di etichettare gli account esterni, e questa etichetta va monitorata, non ignorata dagli utenti. Il secondo punto di controllo è tecnico: le policy aziendali dovrebbero limitare l’uso di Quick Assist ai soli casi avviati dall’help desk interno tramite ticket, bloccandolo o quantomeno alertando su ogni sessione avviata da un utente su richiesta esterna. Sul fronte endpoint, vale la pena monitorare la creazione di voci sotto HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts e la creazione di scheduled task che rilanciano msedge.exe con parametri di estensione custom, oltre a restringere via policy quali estensioni Edge possono essere installate al di fuori dello store ufficiale.

Va sottolineato che, secondo eSentire, l’archivio ZIP di Edgecution viene ricostruito da byte “spogliati” dell’header standard, un dettaglio che rende la sua individuazione tramite semplice controllo di firma file inefficace: servono euristiche comportamentali o EDR capaci di ispezionare i native messaging host registrati, non solo le estensioni installate nel browser.

Indicatori di compromissione[Infrastruttura C2 Edgecution - domini CloudFront]
d385m5skczp5q5.cloudfront[.]net
d7xpwoah6gdv2.cloudfront[.]net
(+ 5 domini CloudFront aggiuntivi identificati da eSentire TRU)
[URL di delivery phishing/payload - Amazon S3]
hxxps://app7040.s3.us-east-1.amazonaws[.]com/patch.html
hxxps://app5805.s3.us-east-1.amazonaws[.]com/js/patch3265343.a
(+ 3 URL aggiuntivi identificati da eSentire TRU)
[Hash SHA-256 - artefatti sito phishing e payload]
232bca658c585627830623fcdce56647dc291666b25c901ee56212681198067a
e88c196a86c74ea0e53dfe77c93f577cb441ee590756cf7f3284522a2d6a6be5
da1cf68c9dc1cebcebf8ec7d1cf99ac9c0291db7b21bf279b9cad24c7a49948c
[Comandi osservati in fase di deployment]
tar.exe -xf ".zip" -C "%LOCALAPPDATA%\Microsoft\Edge\User Data\test1" --passphrase ""
cmd.exe /c python --version 2>&1
cmd /c start /min ... & del
[Account Microsoft Teams usati per l'impersonificazione IT]
Identità display: "IT Support | Corporate IT Service (Internal)"
(indirizzi email specifici omessi dalla fonte originale)
[Persistenza]
Chiave di registro: HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts
Meccanismo: Scheduled Task creato ed eseguito immediatamente per rilanciare Microsoft Edge con l'estensione caricataFonti: eSentire Threat Response Unit (TRU), Google Cloud Threat Intelligence/Mandiant, The Hacker News, BleepingComputer.

#infosec #backdoor #ransomware #cyberpedia #initialaccessbroker #microsoftteams #phishing #socialengineering

0 0 0

Operation Olympus Blade: BKA e FBI smantellano Kratos, il phishing-as-a-service da 1.800 clienti in 35 paesi

Duecento server sequestrati, un arresto in Indonesia e oltre 1.800 clienti criminali lasciati improvvisamente senza il loro strumento di lavoro prefer

Altro...

Duecento server sequestrati, un arresto in Indonesia e oltre 1.800 clienti criminali lasciati improvvisamente senza il loro strumento di lavoro preferito. Con l’Operazione “Olympus Blade”, le autorità tedesche e statunitensi hanno inferto uno dei colpi più duri mai assestati contro l’industria del phishing-as-a-service, smantellando l’infrastruttura di Kratos, la piattaforma che negli ultimi due anni ha permesso a criminali con competenze tecniche minime di colpire centinaia di migliaia di vittime in 35 paesi.

Un kit “chiavi in mano” per rubare account MicrosoftKratos non era un semplice kit di phishing statico, ma una piattaforma completa di Phishing-as-a-Service (PhaaS) venduta in abbonamento e pagabile in criptovaluta. Chi acquistava una licenza riceveva l’accesso a un pannello web e a uno shop su Telegram da cui gestire le proprie campagne, registrare nuovi domini civetta e monitorare le credenziali raccolte in tempo reale. Il prodotto di punta erano pagine di login false, quasi indistinguibili dagli originali, che imitavano i portali di autenticazione Microsoft 365.

La caratteristica che ha reso Kratos particolarmente pericoloso agli occhi degli investigatori tedeschi non era però la semplice raccolta di username e password, ormai capacità minima per qualunque kit di phishing del 2026, ma l’implementazione di tecniche Adversary-in-the-Middle (AiTM). Il kit si interponeva tra la vittima e il vero portale Microsoft, inoltrando le richieste di autenticazione in tempo reale e catturando, oltre alle credenziali, anche i cookie di sessione validi dopo il completamento della MFA. Questo permetteva agli operatori di dirottare sessioni già autenticate, aggirando di fatto l’autenticazione a due fattori senza doverla “rompere” tecnicamente: la si scavalcava semplicemente rubando il token già emesso dal legittimo processo di login.

La scala del danno: 15.000 campagne al meseSecondo la Procura Generale di Francoforte (ZIT) e il Bundeskriminalamt (BKA), che hanno guidato le indagini in collaborazione con l’FBI, Kratos veniva utilizzato da oltre 1.800 clienti criminali per condurre in media 15.000 campagne di phishing al mese, con vittime confermate in almeno 35 paesi, concentrate soprattutto in Europa e Stati Uniti. Gli inquirenti stimano che l’operatore del servizio abbia incassato almeno 300.000 euro dal 2024 a oggi, esclusivamente tramite canoni di abbonamento: una cifra che dà la misura di quanto sia diventato profittevole il modello “as-a-service” applicato al crimine informatico, dove il gestore della piattaforma monetizza l’accesso allo strumento senza dover mai toccare personalmente i dati rubati dai propri clienti.

Il modello di business di Kratos rispecchia da vicino quello di altri kit AiTM emersi negli ultimi anni, come Tycoon2FA ed EvilProxy, confermando una tendenza consolidata: il phishing contro gli account Microsoft 365 aziendali resta uno dei vettori di accesso iniziale più redditizi per i broker di accessi, che poi rivendono le credenziali rubate a gruppi ransomware o le usano per frodi sul Business Email Compromise.

L’operazione: da Francoforte a GiacartaL’azione di contrasto, ribattezzata Operation Olympus Blade, ha coinvolto il sequestro di oltre 200 server usati per ospitare l’infrastruttura di distribuzione e le pagine di phishing generate dai clienti della piattaforma. Sul sito ufficiale di Kratos è comparso un banner di sequestro che informa gli utenti del trasferimento della proprietà del dominio all’FBI, prassi ormai standard nelle operazioni congiunte USA-Europa contro le infrastrutture criminali online.

La parte più significativa dell’operazione, dal punto di vista dell’attribuzione, è però l’arresto in Indonesia dello sviluppatore e amministratore tecnico della piattaforma. Si tratta di un elemento tutt’altro che scontato: la maggior parte dei kit PhaaS che vengono smantellati porta al sequestro dell’infrastruttura, ma raramente all’identificazione fisica e alla cattura di chi ne cura lo sviluppo, spesso protetto da più livelli di anonimizzazione e da rivenditori intermedi che fanno da schermo. La collaborazione tra BKA, FBI e le autorità indonesiane suggerisce un lavoro di attribuzione durato mesi, probabilmente basato sull’analisi dei flussi di pagamento in criptovaluta e sulla correlazione tra gli account amministrativi della piattaforma e l’identità reale del suo operatore.

Due righe per i difensoriIl takedown di Kratos rimuove un attore significativo dall’ecosistema PhaaS, ma non elimina la tecnica sottostante. Le organizzazioni che si affidano a Microsoft 365 dovrebbero considerare questo caso un promemoria per rivedere le proprie difese contro il phishing AiTM, che per definizione bypassa l’MFA basata su codici OTP o push notification semplici:

Adottare chiavi di sicurezza hardware FIDO2/WebAuthn o passkey, le uniche forme di MFA resistenti al furto di sessione tramite AiTM, poiché legano l’autenticazione all’origine del dominio.

Abilitare policy di Conditional Access che valutino segnali di rischio come token replay da IP o dispositivi anomali rispetto alla sessione originale di login.

Configurare la durata dei token di sessione e i criteri di revoca automatica in caso di cambio di posizione geografica o fingerprint del dispositivo.

Monitorare i log di Entra ID / Azure AD per pattern di accesso anomali, come login riusciti seguiti da immediata modifica delle regole di inoltro della posta, tipica fase successiva al furto di sessione.

Diffidare di email che rimandano a portali di login Microsoft con URL leggermente anomali o hosting su domini di terze parti, anche quando la pagina è visivamente identica all’originale.

Resta inoltre da chiedersi quanti cloni o eredi diretti di Kratos emergeranno nei prossimi mesi: la storia recente dei takedown PhaaS, da 16shop a Caffeine, mostra che la domanda di questi kit da parte della criminalità di basso profilo non si esaurisce con la cattura di un singolo operatore, ma semplicemente si sposta verso il prossimo servizio disponibile sui forum underground e sui canali Telegram dedicati.

#infosec #cybercrime #phishing #aitm #bka #fbi #kratos #operationolympusblade

0 0 0

🚨 Operazione dei Carabinieri contro truffe informatiche legate al clan Mazzarella.

16 misure cautelari per attività di phishing, vishing, caller ID s

Altro...

🚨 Operazione dei Carabinieri contro truffe informatiche legate al clan Mazzarella.

16 misure cautelari per attività di phishing, vishing, caller ID spoofing e siti bancari clone.

https://www.carabinieri.it/in-vostro-aiuto/informazioni/comunicati-stampa/truffe-la-criminalit%C3%A0-organizzata-gestiva-frodi-informatiche-16-misure-cautelari-affiliati-al-clan-mazzarella

#Phishing #Vishing #CyberCrime #CyberSecurity #Italy

#cybersecurity #cybercrime #phishing #italy #vishing

0 0 0

Nuova campagna phishing 🇮🇹 contro utenti #Binance!

C2 attivo, exfil via Telegram, fake SOW/AML.

✅ 168 casi (2025 YTD)
🔗 Analisi: https://www.d3lab.n

Altro...

Nuova campagna phishing 🇮🇹 contro utenti #Binance!

C2 attivo, exfil via Telegram, fake SOW/AML.

✅ 168 casi (2025 YTD)
🔗 Analisi: https://www.d3lab.net/cresce-il-phishing-ai-danni-di-binance-analisi-di-una-campagna-ben-congegnata/

#ThreatIntel #Phishing #CryptoThreats #Cybersecurity

#cybersecurity #phishing #threatintel #binance #cryptothreats

0 0 0