• Nuova campagna mirata a entità governative e politiche statunitensi.
  • Utilizzo di temi geopolitici come esca per distribuire il backdoor LOTUSLITE.
  • Attività riconducibile con moderata certezza a un gruppo cinese sponsorizzato dallo Stato chiamato Mustang Panda.
Una campagna di malware altamente mirata ha preso di mira le entità governative e politiche degli Stati Uniti, sfruttando temi geopolitici per distribuire il backdoor LOTUSLITE. Gli esperti di sicurezza hanno recentemente reso noti i dettagli di questa campagna, che si ritiene abbia utilizzato esche tematiche relative agli sviluppi geopolitici più recenti tra gli Stati Uniti e il Venezuela per distribuire un archivio ZIP dannoso ("US now deciding what's next for Venezuela.zip"). Questo archivio conteneva un file DLL malevolo, che è stato avviato utilizzando tecniche di side-loading DLL. Non è noto se questa campagna sia riuscita a compromettere con successo i propri obiettivi. L'attività è stata attribuita con moderata sicurezza a un gruppo sponsorizzato dallo Stato cinese noto come Mustang Panda, anche conosciuto come Earth Pret, HoneyMyte e Twill Typhoon. Questo attore della minaccia è noto per fare affidamento ampiamente su tecniche di side-loading DLL per avviare i propri backdoor, incluso TONESHELL. Gli esperti sottolineano che questa campagna riflette una tendenza in corso di attacchi spear phishing altamente mirati che utilizzano esche geopolitiche e tecniche di esecuzione affidabili come il side-loading DLL, a scapito dell'accesso iniziale basato sullo sfruttamento.

Analisi Tecnica

Approfondimento: Tecniche e funzionamento della campagna malware LOTUSLITE

La campagna malware LOTUSLITE si distingue per l'utilizzo di decoy relativi alle recenti tensioni geopolitiche tra Stati Uniti e Venezuela come esca per distribuire il backdoor tramite un archivio ZIP contenente un DLL dannoso, sfruttando tecniche di side-loading DLL.

Tecniche di infezione

  • Geopolitical lures: La campagna utilizza argomenti politici come esca, con un file zip intitolato "US now deciding what's next for Venezuela.zip" per indurre gli utenti a installare il malware.
  • DLL side-loading: Il malware si avvale di tecniche di side-loading DLL, dove un'applicazione legittima viene fatta caricare da una libreria dannosa (ad esempio "kugou.dll") nascosta all'interno dell'archivio ZIP.

Il backdoor LOTUSLITE

LOTUSLITE è un malware C++ su misura, che comunica con un server di comando e controllo (C2) prefissato utilizzando Windows WinHTTP API per attività come beaconing, tasking remoto tramite "cmd.exe" e esfiltrazione dei dati.

  • Supporto comandi: Il backdoor supporta diversi comandi, tra cui l'apertura di un guscio remoto CMD (0x0A), la chiusura del guscio remoto (0x0B), l'invio di comandi tramite il guscio remoto (0x01), il ripristino dello stato beacon (0x06), l'analisi dei file in una directory (0x03), la creazione di un file vuoto (0x0D), l'aggiunta di dati a un file (0x0E) e il controllo dello stato del beacon (0x0F).
  • Persistenza: LOTUSLITE può mantenere la persistenza modificando il Registro di Windows, in modo da garantirne l'esecuzione automatica ad ogni accesso dell'utente al sistema.

Ulteriori dettagli sul malware

LOTUSLITE imita il comportamento del caricatore di rivendicazioni Claimloader, incorporando messaggi provocatori. Il malware Claimloader è stato inizialmente identificato da IBM X-Force nel giugno 2025 ed è utilizzato per distribuire PUBLOAD, un altro strumento del gruppo Mustang Panda.

Questa campagna dimostra come tecniche semplici e testate possano risultare efficaci quando combinate con una consegna mirata ed argomenti attuali.

Scenario

La campagna di malware mirata che ha preso di mira entità governative e politiche degli Stati Uniti, utilizzando esche tematiche politiche per distribuire il backdoor noto come LOTUSLITE, si inserisce in un quadro più ampio di attacchi cyber finalizzati all'espionaggio e al furto di informazioni sensibili.

  • Gli esperti di sicurezza hanno identificato una serie di precedenti casi in cui gruppi sponsorizzati dallo Stato cinese, come Mustang Panda (conosciuto anche come Earth Pret, HoneyMyte e Twill Typhoon), hanno utilizzato tecniche di side-loading DLL per installare backdoor nei sistemi delle vittime.
  • Ad esempio, il malware Claimloader, che condivide similarità con LOTUSLITE, è stato utilizzato nel 2025 in un attacco cyber rivolto alla comunità tibetana.
  • Il side-loading DLL è una tecnica consolidata e affidabile, che sfrutta la modalità di caricamento delle librerie dinamiche (DLL) del sistema operativo Windows. Ciò consente agli aggressori di eludere i controlli di sicurezza ed eseguire codice malevolo all'interno dei sistemi delle vittime.

Nel caso specifico, la campagna LOTUSLITE utilizza argomenti geopolitici come esca per indurre le vittime a scaricare e decomprimere un archivio ZIP contenente il malware. Questa strategia di attacco sfrutta l'interesse delle vittime per questioni politiche recenti, come lo sviluppo dei rapporti tra gli Stati Uniti e il Venezuela.

Implicazioni

  1. Le campagne di malware mirate che sfruttano argomenti geopolitici come esca sono particolarmente insidiose, poiché possono indurre in errore le vittime e aumentare la probabilità di successo dell'attacco.
  2. I gruppi sponsorizzati dallo Stato, come Mustang Panda, continuano a sviluppare e adottare tecniche sofisticate per eludere i controlli di sicurezza e compromettere sistemi e reti sensibili.
  3. È fondamentale che le organizzazioni governative e private rimangano vigili e adottino misure di sicurezza proattive per mitigare il rischio di attacchi cyber, tra cui l'implementazione di procedure di backup e recovery affidabili, la formazione del personale sull'identificazione e la risposta agli attacchi phishing e la verifica regolare delle configurazioni dei sistemi e delle reti alla ricerca di vulnerabilità note.

Guida difensiva: proteggersi dalle campagne malware governative

Le recenti scoperte su una campagna mirata a entità governative e politiche degli Stati Uniti, utilizzando tematiche geopolitiche per distribuire il backdoor LOTUSLITE, sottolineano l'importanza di mantenere alta la guardia contro tali minacce.

Per difendersi da queste campagne, è essenziale comprendere i loro modus operandi e adottare misure proattive per proteggere il proprio sistema. In questo scenario specifico, la campagna ha sfruttato decoys relativi allo sviluppo geopolitico tra gli Stati Uniti e il Venezuela per distribuire un archivio ZIP dannoso.

Ecco alcune linee guida per proteggersi da tali minacce:

  • Consapevolezza della sicurezza: Mantenere una costante consapevolezza dei temi geopolitici attuali e delle possibili campagne mirate può aiutare a identificare i tentativi di phishing. Essere cauti quando si ricevono allegati o link da fonti sconosciute ridurrà il rischio di infezioni.
  • Strumenti di sicurezza: Implementare solide soluzioni di sicurezza, tra cui antivirus affidabili e sistemi di rilevamento delle intrusioni. Questi strumenti possono rilevare e bloccare attività dannose prima che causino danni.
  • Aggiornamenti regolari: Mantenere aggiornato il software del sistema operativo e delle applicazioni per correggere le vulnerabilità note. Gli aggressori spesso sfruttano queste debolezze per lanciare attacchi.
  • Backup regolari: Eseguire backup regolari dei dati importanti e conservare più copie, possibilmente offline o in un ambiente sicuro. Ciò garantirà la continuità aziendale in caso di compromissione.
  • Formazione sulla sicurezza: Addestrare il personale ad essere vigili e consapevoli dei rischi legati alla cybersicurezza. Insegnare loro a identificare e segnalare possibili tentativi di phishing contribuirà a ridurre il rischio di infezioni.

Le campagne mirate, come quella che distribuisce LOTUSLITE, continueranno ad evolversi e sfruttare le vulnerabilità umane e tecniche. Adottando misure proattive per proteggere il proprio sistema e mantenendo una costante consapevolezza dei rischi legati alla cybersicurezza, sarà possibile ridurre al minimo l'impatto delle campagne malware governative.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l'uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.