• Gruppo di hacker prende di mira il settore dei trasporti e della logistica.
  • Strumenti di gestione remota e software di accesso utilizzati per infettare i sistemi delle vittime.
  • Attività sospette risalenti almeno a giugno 2025.
Benvenuto su Hacking News Live 24h, la tua fonte in tempo reale per tutte le notizie di hacking, cybercrime e cybersecurity. In questo articolo, esploreremo una recente ondata di attacchi informatici che prende di mira il settore dei trasporti e della logistica nel Nord America. I criminali informatici si sono alleati con i clan tradizionali della criminalità organizzata per rubare beni fisici attraverso il dirottamento dei carichi. Queste attività criminose sono state rese possibili grazie a sofisticate campagne dannose che sfruttano strumenti di gestione del monitoraggio remoto (RMM) e software di accesso remoto (RAS) per ottenere l'accesso ai sistemi delle vittime. Le prime prove di tali attività risalgono almeno a giugno 2025, sebbene alcune evidenze suggeriscano che le campagne del gruppo siano iniziate già a gennaio dello stesso anno. Il gruppo criminale utilizza una classica catena di attacco basata su tre tecniche di ingegneria sociale per infettare i sistemi dei bersagli. Queste includono l'invio di email dannose con URL che rimandano a file eseguibili o MSI, la creazione di domini e landing page che impersonano marchi legittimi o termini di trasporto generici, e l'installazione di uno strumento RMM una volta che l'utente ha cliccato sul link. Gli strumenti RMM e RAS implementati sui sistemi presi di mira includono ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N-able e LogMeIn Resolve, talvolta utilizzati insieme. Una volta stabilito l'accesso iniziale, l'aggressore esegue una ricognizione del sistema e della rete e utilizza strumenti di raccolta delle credenziali per compromettere ulteriormente gli account e approfondire l'accesso all'interno degli ambienti mirati. I ricercatori hanno inoltre identificato sovrapposizioni con campagne precedenti che distribuivano NetSupport e ScreenConnect a partire da gennaio 2025, suggerendo una tempistica operativa più lunga per questo gruppo di hacker.

Analisi Tecnica

Approfondimento: La catena di attacco e le tecniche utilizzate dai criminali informatici

La catena di attacco utilizzata da questo gruppo di hacker per prendere di mira il settore dei trasporti si basa principalmente su tre fasi: ingegneria sociale, utilizzo di strumenti di gestione del monitoraggio remoto (RMM) e raccolta di credenziali.

Ingegneria Sociale

  • Le email dannose: I criminali informatici inviano email contenenti URL che rimandano a file eseguibili (.exe) o MSI (.msi). Se una vittima clicca su questi link, verrà installato uno strumento RMM, dando agli aggressori il controllo completo della macchina compromessa.
  • Impersonamento di marchi legittimi: Per aumentare la credibilità dell'ingegneria sociale, i cybercriminali creano domini e landing page che imitano quelli di brand noti o termini di trasporto generici. Questo trucco mira a indurre in errore le vittime e a far loro installare consapevolmente il malware.

Utilizzo di strumenti RMM e RAS

Una volta che i criminali informatici hanno ottenuto l'accesso iniziale, utilizzano diversi strumenti RMM e RAS sui sistemi delle vittime. Gli strumenti più comuni individuati dai ricercatori sono ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N-able e LogMeIn Resolve. A volte, gli hacker utilizzano questi strumenti in combinazione per aumentare le proprie capacità di controllo e gestione delle macchine compromesse.

Raccolta di credenziali

Dopo aver stabilito l'accesso, gli aggressori eseguono una ricognizione del sistema e della rete utilizzando strumenti come WebBrowserPassView per raccogliere informazioni sensibili sulle vittime. Questa attività indica un intento più ampio di compromettere account e accedere più profondamente agli ambienti target.

Sovrapposizioni con campagne precedenti

I ricercatori hanno notato infrastrutture di rete correlate e tecniche, tattiche e procedure (TTP) simili ad altre campagne che distribuivano NetSupport e ScreenConnect a partire da gennaio 2025. Queste sovrapposizioni suggeriscono una tempistica operativa più lunga per questo gruppo di hacker.

Scenario

Contesto: attacchi informatici al settore dei trasporti e precedenti storici

Gli attacchi informatici al settore dei trasporti, in particolare alle aziende di autotrasporti e logistica, sono un fenomeno in crescita. I criminali informatici stanno collaborando con i clan della criminalità organizzata per rubare beni fisici tramite il dirottamento dei carichi.

  • E-mail dannose: Le campagne malware iniziano con e-mail ingannevoli che contengono URL o file eseguibili (.exe o .msi) nocivi, installando strumenti di gestione remota del monitoraggio (RMM) per ottenere l'accesso ai sistemi delle vittime.
  • Ingegneria sociale: I criminali creano domini e pagine di atterraggio che mimano brand legittimi o termini di trasporto generici per aumentare la credibilità delle loro frodi.

Gli strumenti RMM e Software di Accesso Remoto (RAS) utilizzati da questi gruppi criminali includono ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N-able e LogMeIn Resolve. Una volta che l'accesso iniziale è stabilito, gli aggressori eseguono una ricognizione del sistema e della rete per utilizzare strumenti di raccolta delle credenziali.

Sovrapposizioni con campagne precedenti

I ricercatori hanno notato infrastrutture di rete correlate e tecniche, tattiche e procedure (TTP) simili a quelle utilizzate nelle campagne che distribuivano NetSupport e ScreenConnect da gennaio 2025. Queste sovrapposizioni suggeriscono una tempistica operativa più lunga per questi gruppi criminali.

  1. Tempistiche: Le campagne che utilizzano NetSupport e ScreenConnect risalgono almeno a gennaio 2025, indicando una pianificazione ed esecuzione metodica da parte dei gruppi criminali.
  2. Tattiche: L'uso di strumenti RMM e software di accesso remoto (RAS) è un pattern comune nelle campagne, dimostrando una preferenza per queste tecniche.

Per contrastare queste minacce, è fondamentale che le aziende del settore dei trasporti e della logistica rafforzino le loro difese informatiche e sensibilizzino il personale sui pericoli dell'ingegneria sociale.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l'uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.