Check Point Software Technologies Ltdhas published its latest Global Threat Index for October 2022. This month saw keylogger AgentTesla
seen from United Kingdom
seen from Malaysia
seen from Israel

seen from United States
seen from China

seen from United States

seen from United Kingdom
seen from United States
seen from United States

seen from Malaysia
seen from China

seen from China

seen from United States
seen from United States
seen from United Arab Emirates
seen from Sri Lanka
seen from China

seen from T1
seen from United States

seen from United States
Check Point Software Technologies Ltdhas published its latest Global Threat Index for October 2022. This month saw keylogger AgentTesla
Hackers a caccia di segreti industriali nel settore energetico
Nuova campagna di cyber spionaggio ai danni del settore energetico. Nel mirino le organizzazioni che si occupano di estrazione e distribuzione di petrolio e gas. Il gruppo di cyber spioni attivi da almeno un anno. Una vasta campagna di cyber attacchi che prende di mira principalmente enti e aziende che operano nel settore energetico (petrolio e gas) è stata individuata dai ricercatori di Intezer. Come si legge nel report pubblicato dalla società di sicurezza a firma di Nicole Fishbein e Ryan Robinson, i cyber spioni sarebbero attivi da almeno un anno e starebbero cercando di compromettere numerose aziende del settore. Gli strumenti utilizzati sono ben conosciuti e rientrano nella categoria dei trojan: Agent Tesla, AZORult, Formbook, Loki e Snake Keylogger.
La parte più interessante del report, però, riguarda le tecniche di attacco utilizzate. I pirati informatici, infatti, utilizzano come vettore l’email, allegando i malware all’interno di file in formato PDF; ISO e CAB. Per colpire le potenziali vittime, utilizzano messaggi di spear phishing estremamente sofisticati, in cui ogni dettaglio viene curato fin nei minimi particolari, a partire dall’indirizzo di posta elettronica utilizzato. Le tecniche usate dai cyber spioni, in questo caso, sono due. La prima è il typo-squatting, cioè la registrazione di domini che consentono di inviare email che in qualche modo somigliano a indirizzi legittimi di altri soggetti operanti nel settore. Tra gli esempi citati dai ricercatori c’è la sostituzione del punto con un trattino (info@società-co.kr al posto di info@società.co.kr) e altri stratagemmi simili. La seconda tecnica è un classico spoofing dell’indirizzo email, ottenuto attraverso l’inserimento di un header che altera l’indirizzo del mittente. In molti casi, gli indirizzi scelti fanno riferimento a persone esistenti, impiegate nelle aziende che i pirati cercando di impersonare. La stessa attenzione viene riservata al contenuto del messaggio: le email individuate contengono riferimenti a progetti in corso o in via di progettazione e utilizzano tecniche di ingegneria sociale per indurre la vittima ad aprire gli allegati, che vengono proposti, per esempio, come offerte per la fornitura di materiali o comunicazioni relative ai progetti cui bisogna rispondere entro un termine molto stretto. Insomma: poca fantasia nella scelta dei malware ma una strategia di attacco estremamente raffinata. Read the full article
Sophos published new research into Agent Tesla, “Agent Tesla Amps Up Information Stealing Attacks,” which details new evasive techniques attackers
📧Subject "TNT Consignment Notification for 5586477193"
BL.gz ⤵ BL.exe
MD5 8fe5d4ce5dca4ce255d566342697f08d VT 36/72 (50%) upx packed #agenttesla
📩 Spam IP ☣ AS14061 [143.110.158.131] @digitalocean
tria.ge/201113-bnm9lbeq2n
Agent Tesla mailspam
Subject "RE:Order" 09:08 GMT Postboxorder.gz ⤵
☣ Order.exe 2de9d9ed70815ee97aedbe5d16ecee267c2a230c41ef93965d3675a26b6c228a
Spam IP: 157.230.7.175 🖧
AS14061
Mailspam #AgentTesla
Agent Tesla DHL bait
Spam IP 139.59.89.144