Spionaggio cinese: rootkit e backdoor infettano migliaia di dispositivi

Mostra sommario Nascondi sommario

Una nuova ondata di attacchi informatici mette sotto i riflettori l’uso di driver malevoli come vettore per backdoor avanzate. Ricercatori di sicurezza hanno individuato tecniche che rendono quasi invisibile l’installazione di malware, con obiettivi di spionaggio mirato contro enti governativi e realtà di alto profilo.

Scoperta e contesto: chi è coinvolto

La ricerca è stata condotta da Kaspersky, che ha correlato l’attività al gruppo cinese noto come HoneyMyte, o con gli alias Mustang Panda e Bronze President. Gli analisti hanno riscontrato file e strumenti già associati a queste campagne in macchine compromesse in Asia.

Nel corso delle indagini è emersa la presenza di altri componenti malevoli, come PlugX e ToneDisk, a suggellare il legame con gli operatori cinesi.

Come viene usato il driver: un rootkit al centro dell’attacco

Il file identificato, chiamato ProjectConfiguration.sys, è un driver mini-filter firmato con un certificato digitale ormai compromesso. Questo tipo di driver agisce a livello di file system e può intercettare le operazioni di I/O.

Perché è pericoloso

  • Il driver opera in modalità kernel, ottenendo privilegi elevati.
  • Può monitorare, filtrare e modificare le operazioni sui file.
  • Viene impiegato come rootkit per nascondere la presenza del malware.

Modalità di infezione: dalla firma rubata all’esecuzione in memoria

Gli attaccanti sfruttano il driver per aggirare i controlli di sicurezza. Il codice inietta un primo payload sotto forma di shellcode in un processo di sistema, tipicamente svchost.

Successivamente viene caricato internamente il payload definitivo: la backdoor ToneShell, eseguita principalmente in memoria. Questo approccio riduce la visibilità ai tradizionali strumenti di rilevamento.

Tecniche di evasione

  • Protezione delle chiavi di registro associate per impedire la rimozione.
  • Blocco di strumenti di sicurezza come Windows Defender tramite manipolazioni del sistema.
  • Uso di un loader in kernel mode per mascherare l’esecuzione del malware.

Cosa può fare ToneShell: capacità e rischi

La backdoor permette agli operatori remoti di ottenere controllo sul sistema compromesso. Tra le funzionalità principali:

  • Accesso remoto e controllo della macchina infetta.
  • Download e caricamento di file.
  • Esecuzione di comandi arbitrari inviati dai server di comando e controllo.

L’esecuzione in memoria rende le analisi forensi più complesse e aumenta la probabilità di persistenza senza lasciare tracce evidenti su disco.

Indicatori di compromissione e segnali di allarme

Organizzazioni e amministratori dovrebbero cercare segnali specifici per identificare infezioni simili.

  • Presenza del file ProjectConfiguration.sys o driver non riconosciuti.
  • Processi di sistema con comportamenti anomali, come svchost che apre connessioni insolite.
  • Modifiche alle chiavi di registro legate alla sicurezza del sistema.
  • Traffico di rete verso domini o IP sospetti riconducibili a infrastrutture di comando.

Misure consigliate per proteggere reti e sistemi

Per ridurre il rischio è utile combinare controlli tecnologici e pratiche operative più robuste.

  • Implementare firewall e soluzioni IDS/IPS per monitorare e bloccare traffico sospetto.
  • Adottare strumenti EDR avanzati in grado di rilevare attività in memoria.
  • Verificare e revocare certificati digitali compromessi.
  • Eseguire audit regolari dei driver installati e delle firme digitali.
  • Limitare i privilegi degli account e isolare i sistemi critici dalla rete pubblica.

Perché questa campagna è significativa per la sicurezza internazionale

L’uso di driver come rootkit e di loader in kernel mostra un’evoluzione nelle tattiche degli attori statali e parastatali. Le attività descritte evidenziano un focus su spionaggio e accesso persistente a infrastrutture sensibili.

La combinazione di ToneShell, PlugX e altri strumenti su sistemi di alto valore rende urgente l’adozione di contromisure mirate da parte di enti pubblici e grandi aziende.

Dai il tuo feedback

Sii il primo a votare questo post
o lascia una recensione dettagliata



OpenSlime è un media indipendente. Sostienici aggiungendoci ai preferiti di Google News:

Pubblica un commento

Pubblica un commento