- Gruppo di hacker prende di mira il settore dei trasporti e della logistica.
- Strumenti di gestione remota e software di accesso utilizzati per infettare i sistemi delle vittime.
- Attività sospette risalenti almeno a giugno 2025.
Analisi Tecnica
Approfondimento: La catena di attacco e le tecniche utilizzate dai criminali informatici
La catena di attacco utilizzata da questo gruppo di hacker per prendere di mira il settore dei trasporti si basa principalmente su tre fasi: ingegneria sociale, utilizzo di strumenti di gestione del monitoraggio remoto (RMM) e raccolta di credenziali.
Ingegneria Sociale
- Le email dannose: I criminali informatici inviano email contenenti URL che rimandano a file eseguibili (.exe) o MSI (.msi). Se una vittima clicca su questi link, verrà installato uno strumento RMM, dando agli aggressori il controllo completo della macchina compromessa.
- Impersonamento di marchi legittimi: Per aumentare la credibilità dell'ingegneria sociale, i cybercriminali creano domini e landing page che imitano quelli di brand noti o termini di trasporto generici. Questo trucco mira a indurre in errore le vittime e a far loro installare consapevolmente il malware.
Utilizzo di strumenti RMM e RAS
Una volta che i criminali informatici hanno ottenuto l'accesso iniziale, utilizzano diversi strumenti RMM e RAS sui sistemi delle vittime. Gli strumenti più comuni individuati dai ricercatori sono ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N-able e LogMeIn Resolve. A volte, gli hacker utilizzano questi strumenti in combinazione per aumentare le proprie capacità di controllo e gestione delle macchine compromesse.
Raccolta di credenziali
Dopo aver stabilito l'accesso, gli aggressori eseguono una ricognizione del sistema e della rete utilizzando strumenti come WebBrowserPassView per raccogliere informazioni sensibili sulle vittime. Questa attività indica un intento più ampio di compromettere account e accedere più profondamente agli ambienti target.
Sovrapposizioni con campagne precedenti
I ricercatori hanno notato infrastrutture di rete correlate e tecniche, tattiche e procedure (TTP) simili ad altre campagne che distribuivano NetSupport e ScreenConnect a partire da gennaio 2025. Queste sovrapposizioni suggeriscono una tempistica operativa più lunga per questo gruppo di hacker.
Scenario
Contesto: attacchi informatici al settore dei trasporti e precedenti storici
Gli attacchi informatici al settore dei trasporti, in particolare alle aziende di autotrasporti e logistica, sono un fenomeno in crescita. I criminali informatici stanno collaborando con i clan della criminalità organizzata per rubare beni fisici tramite il dirottamento dei carichi.
- E-mail dannose: Le campagne malware iniziano con e-mail ingannevoli che contengono URL o file eseguibili (.exe o .msi) nocivi, installando strumenti di gestione remota del monitoraggio (RMM) per ottenere l'accesso ai sistemi delle vittime.
- Ingegneria sociale: I criminali creano domini e pagine di atterraggio che mimano brand legittimi o termini di trasporto generici per aumentare la credibilità delle loro frodi.
Gli strumenti RMM e Software di Accesso Remoto (RAS) utilizzati da questi gruppi criminali includono ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N-able e LogMeIn Resolve. Una volta che l'accesso iniziale è stabilito, gli aggressori eseguono una ricognizione del sistema e della rete per utilizzare strumenti di raccolta delle credenziali.
Sovrapposizioni con campagne precedenti
I ricercatori hanno notato infrastrutture di rete correlate e tecniche, tattiche e procedure (TTP) simili a quelle utilizzate nelle campagne che distribuivano NetSupport e ScreenConnect da gennaio 2025. Queste sovrapposizioni suggeriscono una tempistica operativa più lunga per questi gruppi criminali.
- Tempistiche: Le campagne che utilizzano NetSupport e ScreenConnect risalgono almeno a gennaio 2025, indicando una pianificazione ed esecuzione metodica da parte dei gruppi criminali.
- Tattiche: L'uso di strumenti RMM e software di accesso remoto (RAS) è un pattern comune nelle campagne, dimostrando una preferenza per queste tecniche.
Per contrastare queste minacce, è fondamentale che le aziende del settore dei trasporti e della logistica rafforzino le loro difese informatiche e sensibilizzino il personale sui pericoli dell'ingegneria sociale.
Guida difensiva contro il furto di merci tramite hacking
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l'uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.