Malware MagicWeb utilizzato da NOBELIUM APT

Il Threat Intelligence Center di Microsoft ha pubblicato un rapporto su un nuovo malware associato a un attore di minacce persistenti avanzate di lingua russa noto con gli alias APT29, Cozy Bear e, sotto la designazione di Microsoft, con il nome NOBELIUM.

Il nuovo strumento utilizzato da NOBELIUM si chiama MagicWeb e secondo il report sembra essere un'evoluzione di un vecchio malware utilizzato dall'attore, chiamato FoggyWeb. Entrambi i malware prendono di mira le piattaforme di Active Directory Federation Services (AD FS) e sono intesi come toolkit di persistenza post-compromissione.

Il nuovo malware MagicWeb utilizza una DLL legittima che appartiene alla piattaforma AD FS e la sostituisce con una versione dannosa. Ciò consente la modifica dei certificati e dei token di autenticazione generati dal sistema.

Una volta che la DLL dannosa è a posto, l'attore della minaccia può autenticarsi praticamente come qualsiasi utente nell'istanza di AD FS compromessa. Tuttavia, per impiantare la DLL dannosa in primo luogo, gli hacker devono ottenere l'accesso con privilegi elevati al server, di solito tramite un account amministratore.

Microsoft non ha fornito un elenco completo di indicatori di compromissione, poiché NOBELIUM è noto per personalizzare la propria infrastruttura e gli "attributi" particolari di ogni attacco.

August 26, 2022
Caricamento in corso...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.