Malware MagicWeb utilizzato da NOBELIUM APT
Il Threat Intelligence Center di Microsoft ha pubblicato un rapporto su un nuovo malware associato a un attore di minacce persistenti avanzate di lingua russa noto con gli alias APT29, Cozy Bear e, sotto la designazione di Microsoft, con il nome NOBELIUM.
Il nuovo strumento utilizzato da NOBELIUM si chiama MagicWeb e secondo il report sembra essere un'evoluzione di un vecchio malware utilizzato dall'attore, chiamato FoggyWeb. Entrambi i malware prendono di mira le piattaforme di Active Directory Federation Services (AD FS) e sono intesi come toolkit di persistenza post-compromissione.
Il nuovo malware MagicWeb utilizza una DLL legittima che appartiene alla piattaforma AD FS e la sostituisce con una versione dannosa. Ciò consente la modifica dei certificati e dei token di autenticazione generati dal sistema.
Una volta che la DLL dannosa è a posto, l'attore della minaccia può autenticarsi praticamente come qualsiasi utente nell'istanza di AD FS compromessa. Tuttavia, per impiantare la DLL dannosa in primo luogo, gli hacker devono ottenere l'accesso con privilegi elevati al server, di solito tramite un account amministratore.
Microsoft non ha fornito un elenco completo di indicatori di compromissione, poiché NOBELIUM è noto per personalizzare la propria infrastruttura e gli "attributi" particolari di ogni attacco.