ESET scopre il gruppo APT allineato alla Cina PlushDaemon

I ricercatori di ESET, leader europeo globale nel mercato della cybersecurity, hanno scoperto un attacco alla supply chain di un provider VPN in Corea del Sud da parte di un gruppo APT allineato alla Cina, precedentemente non rilevato, che ESET ha denominato PlushDaemon. In questa operazione di cyberspionaggio, gli attaccanti hanno sostituito l’installer legittimo con uno che distribuiva anche la firma dell’implant del gruppo, chiamata SlowStepper — una backdoor ricca di funzionalità con un toolkit di oltre 30 componenti. Il gruppo APT è attivo almeno dal 2019 e ha condotto operazioni di spionaggio contro persone e organizzazioni in Cina, Taiwan, Hong Kong, Corea del Sud, Stati Uniti e Nuova Zelanda.

“Nel maggio 2024, abbiamo notato delle rilevazioni di codice dannoso in un installer NSIS per Windows che gli utenti della Corea del Sud avevano scaricato dal sito web del legittimo software VPN IPany. Analizzando ulteriormente, abbiamo scoperto che l’installer distribuiva sia il software legittimo che la backdoor. Abbiamo informato lo sviluppatore del software VPN della compromissione e l’installer dannoso è stato rimosso dal loro sito web”, afferma il ricercatore di ESET Facundo Muñoz, che ha effettuato la scoperta.

Inoltre, PlushDaemon è in grado di ottenere l’accesso iniziale tramite la tecnica di dirottamento degli aggiornamenti legittimi di applicazioni cinesi, reindirizzando il traffico verso server controllati dagli attaccanti. ESET ha anche osservato il gruppo ottenere accesso tramite vulnerabilità in server web legittimi.

SlowStepper è una backdoor esclusivamente utilizzata da PlushDaemon, ed è nota per il protocollo C&C a più fasi che utilizza DNS, nonché per la capacità di scaricare ed eseguire decine di moduli Python aggiuntivi con funzionalità di spionaggio.

Il malware raccoglie una vasta gamma di dati dai browser web; è in grado di scattare foto; scansiona documenti; raccoglie informazioni da varie applicazioni, incluse quelle di messaggistica (ad esempio, WeChat, Telegram); può spiare tramite audio e video; e sottrae le credenziali delle password.

“I numerosi componenti nel set di strumenti di PlushDaemon, e la ricca cronologia delle versioni, mostrano che, pur essendo precedentemente sconosciuto, questo gruppo APT allineato alla Cina ha operato incessantemente per sviluppare un’ampia gamma di strumenti, rendendolo una minaccia significativa da tenere sotto osservazione”, conclude Muñoz.

Per un’analisi dettagliata e una spiegazione tecnica del set di strumenti di PlushDaemon, consultare il post del blog di ESET Research “China-aligned PlushDaemon compromises supply chain of Korean VPN service” su WeLiveSecurity.com e seguire ESET Research su Twitter (ora X) per aggiornamenti sulle ultime novità della ricerca ESET.

Tutti i marchi citati sono marchi commerciali o marchi registrati di proprietà delle rispettive aziende

A proposito di ESET

ESET® assicura una sicurezza digitale all’avanguardia per prevenire gli attacchi prima che si verifichino. Combinando la potenza dell’intelligenza artificiale e l’expertise umana, ESET è in grado di anticipare le minacce informatiche note ed emergenti, proteggendo le aziende, le infrastrutture strategiche e gli utenti finali. Che si tratti di protezione endpoint, cloud o mobile, le soluzioni e i servizi AI-native e cloud-first di ESET offrono prestazioni elevate e sono facili da usare. La tecnologia ESET include rilevamento e risposta robusti, crittografia ultra-sicura e autenticazione a più fattori. Con una protezione in tempo reale 24/7 e un solido supporto locale, le soluzioni ESET proteggono e monitorano in modo discreto i propri clienti, per mantenere gli utenti al sicuro ed evitare interruzioni alle attività aziendali. Un panorama digitale in continua evoluzione richiede un approccio progressivo alla sicurezza: ESET è impegnata in una ricerca di livello mondiale e in una potente intelligence sulle minacce, supportata da centri di ricerca e sviluppo e da una solida rete di partner globali. Per ulteriori informazioni, visitate www.eset.com o seguite ESET sui nuovi canali italiani di LinkedIn, Facebook e  X.

Translate »
Panoramica privacy

Questo sito Web utilizza i cookie in modo che possiamo fornirti la migliore esperienza utente possibile. Le informazioni sui cookie sono memorizzate nel tuo browser ed eseguono funzioni come riconoscerti quando ritorni sul nostro sito Web e aiutare il nostro team a capire quali sezioni del sito Web trovi più interessanti e utili Per vedere tutta la nostra Privacy Policy, clicca qui..