Nuovo framework di attacco scoperto: PeckBirdy colpisce aziende asiatiche
Un nuovo e non documentato framework di comando e controllo (C2) basato su script, denominato PeckBirdy, è stato collegato a diverse campagne cibernetiche che hanno colpito società di gioco d'azzardo, enti governativi e organizzazioni private in Asia. Attivo dal 2023, PeckBirdy è attribuito a gruppi APT (Advanced Persistent Threat) allineati con la Cina in base alle infrastrutture e tattiche osservate.
- Caratteristiche di PeckBirdy:
- Costruito utilizzando JScript, un linguaggio di scripting più vecchio che gli consente di operare in una vasta gamma di ambienti di esecuzione.
- Permette agli aggressori di implementare il framework usando LOLBins (Living-off-the-land binaries), adattandolo per diverse fasi di un attacco.
- Osservato come controller di watering hole, shell inversa e server C2 a seconda del contesto.
Trend Micro ha identificato due campagne che utilizzano PeckBirdy, denominate SHADOW-VOID-044 e SHADOW-EARTH-045. La prima si è concentrata principalmente su siti web di gioco d'azzardo cinesi, dove sono stati iniettati script dannosi per consegnare finte richieste di aggiornamento di Google Chrome. Le vittime che hanno scaricato gli aggiornamenti hanno installato involontariamente backdoor controllati dagli aggressori.
La seconda campagna, osservata a luglio 2024, ha colpito enti governativi asiatici e organizzazioni private. In questi casi, i link di PeckBirdy sono stati incorporati in siti web governativi compromessi o eseguiti tramite MSHTA per consentire il furto di credenziali e il movimento laterale.
ANALISI TECNICA
PeckBirdy è un framework di controllo e comando (C2) basato su script precedentemente non documentato collegato a diverse campagne cibernetiche che hanno colpito aziende del settore dei giochi d'azzardo, enti governativi e organizzazioni private in Asia.
Caratteristiche tecniche di PeckBirdy:
- Linguaggio: JScript, un linguaggio di scripting più vecchio che consente il funzionamento su una vasta gamma di ambienti di esecuzione.
- Modularità: Utilizza moduli come HOLODONUT e MKDOOR per estendere le funzionalità dopo il compromesso iniziale.
- Funzionalità multiple: Può agire da controller di watering-hole, shell inversa e server C2 a seconda del contesto.
- LOLBins: Si avvale di living-off-the-land binaries (LOLBins) per adattarsi alle diverse fasi di un attacco.
Campagne attribuite a PeckBirdy:
Due campagne distinte sono state identificate da Trend Micro e tracciate come SHADOW-VOID-044 e SHADOW-EARTH-045:
- SHADOW-VOID-044: Focalizzata principalmente su siti web di gioco d'azzardo cinesi, con l'iniezione di script dannosi per fornire finte notifiche di aggiornamento di Google Chrome. I vittime che scaricavano gli "aggiornamenti" installavano involontariamente backdoor controllati dagli attaccanti.
- SHADOW-EARTH-045: Osservata in luglio 2024, ha colpito enti governativi e organizzazioni private asiatiche. PeckBirdy veniva incorporato in siti web governativi compromessi o eseguito tramite MSHTA per consentire il furto di credenziali e il movimento laterale.
Collegamenti con altri gruppi APT:
Infrastrutture sovrapponibili e strumenti condivisi suggeriscono che SHADOW-VOID-044 sia collegato a UNC3569, un gruppo allineato con la Cina precedentemente associato al backdoor GRAYRABBIT. Alcune analisi hanno anche evidenziato l'utilizzo di certificati di firma del codice rubati per legittimare i payload dannosi di Cobalt Strike.
SHADOW-EARTH-045 mostra legami meno marcati ma comunque significativi con attività precedentemente attribuite a Earth Baxia.
Contesto: DI MERCATO / SICUREZZA
Un nuovo framework di comando e controllo (C2) basato su script, denominato PeckBirdy, è stato collegato a diverse campagne cyber contro aziende del settore dei giochi d'azzardo, enti governativi e organizzazioni private in Asia.
Attivo dal 2023, PeckBirdy è attribuito a gruppi di minaccia avanzata (APT) allineati con la Cina sulla base dell'infrastruttura e delle tattiche osservate. Il framework è costruito utilizzando JScript, un linguaggio di scripting più vecchio che gli consente di operare in una vasta gamma di ambienti di esecuzione.
- Questo design consente agli attaccanti di implementare il framework tramite binari esistenti (LOLBins), adattandolo per diverse fasi di un attacco. I ricercatori hanno osservato come funzioni sia come controller di watering-hole, sia come shell inversa e server C2 a seconda del contesto.
Due campagne separate che utilizzano PeckBirdy sono state identificate da Trend Micro e tracciate come SHADOW-VOID-044 e SHADOW-EARTH-045. La prima si è concentrata principalmente su siti web di gioco d'azzardo cinesi, dove sono stati iniettati script dannosi per distribuire finte richieste di aggiornamento di Google Chrome. Le vittime che hanno scaricato gli aggiornamenti hanno installato involontariamente backdoor controllati dagli aggressori.
La seconda campagna, osservata a luglio 2024, ha colpito enti governativi asiatici e organizzazioni private. In questi casi, i link di PeckBirdy sono stati incorporati in siti web governativi compromessi o eseguiti tramite MSHTA per consentire il recupero delle credenziali e il movimento laterale.
Le funzionalità principali di PeckBirdy sono integrate da almeno due backdoor modulare, HOLODONUT e MKDOOR, entrambi collegati a SHADOW-VOID-044. Questi strumenti consentono agli attaccanti di estendere le funzionalità dopo un compromesso iniziale.
- Le capacità chiave osservate includono:
- Distribuzione di payload aggiuntivi tramite plugin modulare
- Esecuzione in memoria per ridurre la visibilità forense
- Utilizzo dell'inganno sociale e delle vulnerabilità del browser per ottenere l'accesso
HOLODONUT è un backdoor basato su .NET che disabilita le funzionalità di sicurezza come AMSI prima di eseguire i payload in memoria. MKDOOR, al contrario, maschera il traffico di rete come pagine di supporto o attivazione Microsoft legittime e tenta di eludere Microsoft Defender modificando le impostazioni di esclusione.
Gli overlap infrastrutturali e gli strumenti condivisi suggeriscono che SHADOW-VOID-044 sia collegato a UNC3569, un gruppo allineato con la Cina precedentemente associato al backdoor GRAYRABBIT. Alcuni campioni hanno anche utilizzato certificati di firma del codice rubati per legittimare payload dannosi [Cobalt Strike](https://www.infosecurity-magazine.com/news/number-unauthorized-cobalt-strike/). SHADOW-EARTH-045 ha mostrato legami più deboli ma notevoli con attività precedentemente attribuite a Earth Baxia.
"La rilevazione di framework JavaScript dannosi rimane una sfida significativa a causa dell'utilizzo di codice dinamico generato in tempo reale e dell'assenza di artefatti di file persistenti, consentendo loro di eludere i controlli di sicurezza endpoint tradizionali", ha scritto Trend Micro.
"In questo ambiente, l'adattabilità e il perfezionamento continuo delle strategie difensive non sono più facoltativi, ma fondamentali per mantenere l'integrità operativa in un panorama digitale sempre più ostile."
Strategia: E DIFESA: Consigli pratici per l'utente/investitore
Un nuovo framework di comando e controllo (C2) basato su script, chiamato PeckBirdy, è stato collegato a diverse campagne cibernetiche che hanno colpito aziende del settore dei giochi d'azzardo, enti governativi e organizzazioni private in Asia.
Attivo dal 2023, PeckBirdy è stato attribuito a gruppi di minacce avanzate (APT) allineati con la Cina sulla base dell'infrastruttura e delle tattiche osservate. Il framework è costruito utilizzando JScript, un linguaggio di scripting più vecchio che gli consente di operare in una vasta gamma di ambienti di esecuzione.
- Adattamento: Questo design consente agli aggressori di implementare il framework utilizzando binari "living-off-the-land" (LOLBins), adattandolo per diverse fasi di un attacco. I ricercatori hanno osservato che funziona come controller di watering-hole, shell inversa e server C2, a seconda del contesto.
- Campagne distinte: Due campagne che utilizzano PeckBirdy sono state identificate da Trend Micro e tracciate come SHADOW-VOID-044 e SHADOW-EARTH-045. La prima si è concentrata principalmente su siti web di gioco d'azzardo cinesi, dove sono stati iniettati script dannosi per consegnare finte richieste di aggiornamento di Google Chrome. Le vittime che hanno scaricato gli aggiornamenti hanno installato involontariamente backdoor controllati dagli aggressori.
- Obiettivi diversi: La seconda campagna, osservata a luglio 2024, ha colpito enti governativi asiatici e organizzazioni private. In questi casi, i collegamenti di PeckBirdy sono stati incorporati in siti web governativi compromessi o eseguiti tramite MSHTA per abilitare il furto di credenziali e il movimento laterale.
- Backdoor modulari: La funzionalità principale di PeckBirdy è integrata da almeno due backdoor modulare, HOLODONUT e MKDOOR, entrambi collegati a SHADOW-VOID-044. Questi strumenti consentono agli aggressori di estendere le funzionalità dopo un compromesso iniziale.
Gli utenti e gli investitori devono essere consapevoli delle minacce rappresentate da framework come PeckBirdy e adottare misure preventive per proteggersi. Ecco alcuni consigli:
- Mantenere aggiornati i sistemi operativi e le applicazioni software.
- Utilizzare un antivirus affidabile e tenere sempre attivi gli aggiornamenti di definizione.
- Essere cauti quando si scaricano file o si installano software da fonti non affidabili.
- Non cliccare su link sospetti in email o messaggi di testo.
- Utilizzare password complesse e diverse per ogni account online.
- Attivare l'autenticazione a due fattori (2FA) quando disponibile.
PeckBirdy rappresenta una minaccia significativa per le organizzazioni nel panorama digitale attuale. La sua capacità di adattarsi a diversi ambienti di esecuzione, sfruttare vulnerabilità e integrare moduli backdoor avanzati ne fanno uno strumento potente nelle mani degli aggressori.
La tendenza all'utilizzo di framework basati su script come PeckBirdy evidenzia la crescente complessità del panorama cybersecurity. Gli aggressori si affidano a tecniche evasive, sfruttando vulnerabilità e adattandosi alle difese esistenti. La capacità di PeckBirdy di operare in modo dinamico e senza lasciare tracce persistenti rende la sua individuazione un compito arduo.
- Le organizzazioni devono adottare strategie di difesa multi-layered che includano l'utilizzo di strumenti di sicurezza avanzati, formazione del personale e procedure di gestione delle vulnerabilità rigorose.
- La collaborazione tra settore privato e pubblico è fondamentale per condividere informazioni su nuove minacce e sviluppare counter-measures efficaci.
- L'evoluzione costante dei framework come PeckBirdy richiede un approccio proattivo alla sicurezza, con una continua revisione delle strategie di difesa e l'implementazione di tecnologie innovative.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l'uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.