Campo Loader fornisce malware aggiuntivo alle vittime giapponesi
Un'altra campagna contro la criminalità informatica sta prendendo di mira utenti e organizzazioni in Giappone. Gli esperti sospettano che gli attacchi dannosi siano in corso dall'ottobre 2020, ma sono stati identificati e analizzati solo intorno a marzo 2021. I criminali dietro questi attacchi stanno utilizzando un nuovo impianto dannoso tracciato con l'alias Campo Loader. Questa minaccia è progettata per aggirare le regole ei servizi di sicurezza di rete di base e quindi distribuire un payload secondario sulla rete compromessa.
Il vettore di infezione iniziale su cui fanno affidamento i criminali non è una sorpresa: usano e-mail di phishing scritte in giapponese. In genere, al destinatario viene chiesto di scaricare e rivedere un allegato. Gli aggressori si sono sforzati di proteggere con password gli archivi allegati, lasciando quindi agli utenti l'impressione che l'allegato contenga informazioni importanti. Una volta scaricato e avviato il file dannoso, Campo Loader verrà posizionato in una directory nascosta. Si garantirà anche la persistenza modificando il registro di Windows senza l'approvazione dell'utente.
Finora, gli aggressori hanno utilizzato un'ampia gamma di payload secondari, che servono a scopi diversi. I loro piani sembrano piuttosto caotici, a giudicare dai tipi di malware che usano: TrickBot Trojan, Phobos Ransomware, Ursnif e Cobalt Strike. I criminali utilizzano anche una serie complicata di server per comandare impianti attivi. Sorprendentemente, alcuni dei server si trovano in Giappone, ma la maggior parte di essi è distribuita in tutto il mondo.
Quindi, come ci si protegge dal Campo Loader e da malware simili? Gli utenti non dovrebbero mai interagire con e-mail sconosciute, soprattutto se insistono nel convincerli a scaricare e avviare un file allegato. Gli allegati e-mail dannosi sono il metodo più utilizzato per diffondere malware, quindi dovresti sempre affrontare le e-mail impreviste con cautela. Inoltre, si consiglia di mantenere la rete protetta da software antivirus e firewall di terze parti, che possono impedire l'esecuzione di minacce come Campo Loader. Un altro recente attacco nella regione ha coinvolto il malware Android SmsSpy .