L’APT Activity Report di ESET sottolinea trend e sviluppi delle attività più rilevanti di gruppi specializzati in Advanced Persistent Threat (APT) tra ottobre 2023 e marzo 2024. Dopo l’attacco di Hamas a Israele nell’ottobre 2023 e durante il conflitto a Gaza, ESET ha rilevato un aumento dell’attività dei gruppi APT allineati all’Iran. I gruppi filo-russi hanno concentrato le attività sullo spionaggio all’interno dell’Unione Europea e sugli attacchi all’Ucraina. Mentre diversi attori delle minacce allineati alla Cina hanno sfruttato le vulnerabilità di dispositivi aperti al pubblico – VPN e firewall – e di software, come Confluence e Microsoft Exchange Server, per ottenere l’accesso a diversi settori verticali.
Il panorama geo-politico
Jean-Ian Boutin, Director of Threat Research di ESET
La maggior parte delle campagne ha avuto come obiettivo organizzazioni governative e alcuni settori verticali. Come ad esempio quelli oggetto di continui e incessanti attacchi alle infrastrutture ucraine. In Europa si è assistito a una gamma più diversificata di attacchi da parte di vari attori delle minacce. I gruppi allineati alla Russia hanno rafforzato la loro attenzione per lo spionaggio nell’Unione Europea. Dove anche gli attori delle minacce filo-cinesi mantengono una presenza consistente, manifestando un costante interesse per gli affari europei da parte di gruppi allineati sia alla Russia che alla Cina.
Le attività dei gruppi APT
Sulla base della fuga di dati dalla società cinese di servizi di sicurezza I-SOON (Anxun), ESET Research può confermare che questa azienda è realmente coinvolta nel cyberspionaggio. ESET monitora una parte delle attività dell’azienda sotto il gruppo FishMonger. In questo ultimo report, ESET presenta anche un nuovo gruppo APT allineato con la Cina, CeranaKeeper, che si distingue per i tratti unici, ma che potrebbe essere collegato al gruppo Mustang Panda. Per quanto riguarda i gruppi di minacce allineati all’Iran, MuddyWater e Agrius sono passati dal precedente focus sul cyberspionaggio e sul ransomware, a strategie più aggressive che coinvolgono l’intermediazione degli accessi e gli impact attack. Nel frattempo, le attività di OilRig e Ballistic Bobcat hanno subito una flessione, suggerendo uno spostamento verso operazioni più evidenti e “rumorose” rivolte a Israele.
La tecnica delle false informazioni
Per quanto riguarda le attività allineate alla Russia, Operation Texonto, campagna di disinformazione e psicologica (PSYOP) scoperta da ESET, ha diffuso false informazioni sulle proteste legate alle elezioni russe e sulla situazione nella metropoli ucraina orientale di Kharkiv. Il report descrive anche lo sfruttamento di una vulnerabilità zero-day in Roundcube da parte di Winter Vivern, gruppo che, secondo ESET, è allineato con gli interessi della Bielorussia. Inoltre, ESET evidenzia una campagna in Medio Oriente condotta dal gruppo SturgeonPhisher, che i ricercatori ESET ritengono allineato al Kazakistan.
Il supporto delle analisi di intelligence sulle minacce
I prodotti ESET proteggono i sistemi dei clienti dalle attività dannose descritte in questo report. Le informazioni qui condivise si basano principalmente sui dati di telemetria proprietari di ESET. Informazioni verificate dai ricercatori ESET che realizzano report tecnici approfonditi e aggiornamenti frequenti sulle attività di gruppi APT specifici. Queste analisi di intelligence sulle minacce, note come ESET APT Reports PREMIUM, aiutano le organizzazioni incaricate di proteggere i cittadini, le infrastrutture critiche nazionali e i beni di alto valore da attacchi criminali e diretti dagli Stati nazionali.