Gli aggiornamenti di Windows vengono utilizzati per diffondere malware dagli hacker di Lazarus

  • Gli aggiornamenti di Windows vengono utilizzati da Microsoft per rafforzare la difesa dei nostri sistemi.
  • Tuttavia, potresti voler sapere che anche questi aggiornamenti non sono più sicuri da usare.
  • Un gruppo di hacker sostenuto dalla Corea del Nord chiamato Lazarus è riuscito a comprometterli.
  • Tutto ciò che le vittime devono fare è aprire gli allegati dannosi e abilitare l'esecuzione della macro.
aggiornamento Windows

Possedere una copia ufficiale e aggiornata del sistema operativo Windows ci offre un certo grado di sicurezza, considerando che riceviamo regolarmente aggiornamenti di sicurezza.

Ma hai mai pensato che gli aggiornamenti stessi potrebbero essere usati contro di noi un giorno? Bene, sembra che quel giorno sia finalmente arrivato e gli esperti ci avvertono delle possibili implicazioni.

Di recente, il gruppo di hacker nordcoreano chiamato Lazarus è riuscito a utilizzare il client Windows Update per eseguire codice dannoso sui sistemi Windows.

Un gruppo di hacker nordcoreani ha compromesso gli aggiornamenti di Windows

Ora, probabilmente ti starai chiedendo in quali circostanze è stato scoperto questo ultimo ingegnoso schema di attacco informatico.

Il team di Malwarebytes Threat Intelligence lo ha fatto, mentre analizzava una campagna di spearphishing di gennaio che impersonava la società americana di sicurezza e aerospaziale Lockheed Martin.

Gli aggressori che strumentano questa campagna si sono assicurati che, dopo che le vittime hanno aperto gli allegati dannosi e abilitato l'esecuzione della macro, an la macro incorporata rilascia un file WindowsUpdateConf.lnk nella cartella di avvio e un file DLL (wuaueng.dll) in un Windows/System32 nascosto cartella.

Lo streptococco successivo prevede che il file LNK venga utilizzato per avviare il client WSUS/Windows Update (wuauclt.exe) per eseguire un comando che carica la DLL dannosa degli aggressori.

Fonte: Malwarebytes

Il team che ha scoperto questi attacchi li ha collegati a Lazarus sulla base delle prove esistenti, comprese le sovrapposizioni di infrastrutture, i metadati dei documenti e il targeting simile alle campagne precedenti.

Lazarus continua ad aggiornare il suo set di strumenti per eludere i meccanismi di sicurezza e sicuramente continuerà a farlo, impiegando tecniche come l'uso di KernelCallbackTable per dirottare il flusso di controllo e l'esecuzione dello shellcode.

Abbinalo all'utilizzo del client Windows Update per l'esecuzione di codice dannoso, insieme a GitHub per la comunicazione C2, e avrai la ricetta per un disastro completo e totale.

Ora che sai che questa minaccia è reale, puoi prendere più precauzioni di sicurezza ed evitare di cadere vittima di terze parti malintenzionate.

La tua macchina è mai stata infettata da malware pericoloso tramite un aggiornamento di Windows? Condividi la tua esperienza con noi nella sezione commenti qui sotto.

1 milione di PC Windows ancora vulnerabili agli attacchi di malware BlueKeep

1 milione di PC Windows ancora vulnerabili agli attacchi di malware BlueKeepMalwareNovità Su Windows 10Sicurezza Informatica

Rapporti recenti suggeriscono che circa 1 milione di dispositivi è ancora vulnerabile agli attacchi wormable BlueKeep. Gli utenti dei dispositivi interessati devono installare l'ultima Patch di sic...

Leggi di più
Attenzione: gli attacchi di malware di Cryptomining si intensificheranno nel 2018

Attenzione: gli attacchi di malware di Cryptomining si intensificheranno nel 2018MalwareSicurezza Informatica

La tecnologia blockchain si sta sviluppando più rapidamente del previsto e con la crescente popolarità di criptovalute, anche le minacce che li coinvolgono sono a piede libero. Di conseguenza, malw...

Leggi di più
Gli utenti Windows possono segnalare le vulnerabilità ed essere pagati per questo

Gli utenti Windows possono segnalare le vulnerabilità ed essere pagati per questoMalwareSicurezza Informatica

Sapevi che puoi segnalare le vulnerabilità di Windows e le tecniche di sfruttamento a Microsoft ed essere pagato per questo? Il programma Bounty di Microsoft aiuta l'azienda a sfruttare l'intellige...

Leggi di più