Malware StrRat: analisi del CERT di una campagna di diffusione in Italia

da | Ott 27, 2023 | News, Report CERT, Sicurezza Informatica

Malware StrRat: il CERT ha pubblicato l’analisi di una campagna di diffusione veicolata in Italia

Malware StrRat: iniziamo dalle presentazioni

L’ultima campagna di diffusione in Italia risale a al Giugno 2023. Infatti è a cadenza del tutto irregolare che StrRat viene diffuso nel nostro paese.

StrRat è un remote access trojan (RAT) scritto in Java. Presenta una vasta gamma di funzionalità dannose per quanto i suoi obiettivi principali siano il furto di informazioni e le capacità di backdoor. Ruba dati dai browser e dai client email ed ha capacità di keylogger online e offline.

StrRat mira alle seguenti informazioni:

  • username;
  • sistema operativo;
  • architettura del sisema;
  • presenza sul sistema di software antivirus;
  • localizzazione della vittima;
  • verifica se il malware sia già presente o meno sul sistema bersaglio;
  • tempi di inattività del dispositivo;
  • password salvate sui browser (Chrome, Firefox, Internet Explorer ecc..) e client email (Outlook, Thunderbird, Foxmail ecc…).

L’unica “nota positiva” è che StrRat colpisce soltanto i sistemi Windows.

La campagna di distribuzione analizzata dal CERT

Il CERT ha, come dicevamo, reso pubblica l’analisi di una campagna di distribuzione di StrRat nel nostro paese. L’email vettore del malware è scritta in inglese, in questo caso, ma emula comunicazioni di una nota azienda produttrice di macchinari industriali.

L'email vettore della campagna di diffusione del malware StrRat
Fonte: https://cert-agid.gov.it

Il mittente è stato “spoofato” ovviamente. Lo spoofing è una tecnica molto utilizzata negli attacchi spam e phishing e mira a convincere gli utenti che un messaggio provenga da una certa entità o azienda che conoscono e della quale possono fidarsi.

Gli stage di infezione

L’email presenta un allegato, una presunta “fattura”. Facendo attenzione si nota già qualcosa di strano: l’allegato ha una doppia estensione “.doc.jar”. Il file ovviamente è un JAR dal quale però viene estratto ed eseguito un altro file con doppia estensione, questa volta “.doc.js”.

Al suo interno, spiegano gli esperti del CERT, c’è del codice offuscato che, deoffuscato, porta ad un nuovo file Javascript, quindi ad un file JAR.

Tra le risorse del JAR è presente un file denominato “config.txt”. Al suo interno c’è una stringa in Base64 che contiene il file di configurazione del malware StrRat. Il contenuto è criptato, comunque, con algoritmo AES ma la sua decriptazione è piuttosto semplice.

A questo punto è possibile analizzare il codice: in questo caso, la versione analizzata presenta una serie di comandi per attivare queste funzioni remote:

  • keylogging;
  • escalation dei privilegi;
  • furto delle password;
  • funzionalità che imitano un attacco ransomware. In realtà il malware modifica soltanto le estensioni dei file, ma non ne cripta il contenuto.

Qui il report completo del CERT con tutti i dettagli tecnici.

Guide utili per rimanere al sicuro da attacchi malware e phishing

Articoli recenti

Mobile security: come proteggere i dirigenti in azienda

In un mondo in cui le minacce alla sicurezza informatica si fanno sempre più sottili e pervasive, la protezione dirigenti si configura come una necessità strategica per le PMI italiane e i rivenditori IT. Recenti sondaggi rivelano che il 60% delle piccole e medie...

[ Offerta Quick Heal Ottobre ] Due Special Pack pensati per te!

Solo per il mese di Ottobre, abbiamo pensato a 2 Special Pack apposta per te! Oltre ai pacchetti offerta standard, potrai scegliere due Special Pack validi per tutte le tipologie di licenze! Ecco i dettagli: Special Pack 20: acquista 20 licenze di qualsiasi tipo e...

Automazione HR: firma digitale per contratti e NDA

Negli ultimi anni, la firma digitale ha rivoluzionato il modo in cui le aziende gestiscono i loro processi interni, specialmente nei dipartimenti delle risorse umane (HR). Con un aumento esponenziale della digitalizzazione, le PMI italiane si trovano oggi a dover...

Rilasciato Seqrite EPP on Cloud 6.5: passa al nuovo Client 10.14.2.0

Siamo lieti di annunciare che EPP on Cloud 6.5 è ora disponibile, insieme a una nuova versione del client endpoint: 10.14.2.0. In Sintesi Prodotto EPP on Cloud Versione Attuale 6.5 Nuova Versione Client 10.14.2.0 Gli endpoint che eseguono una versione precedente non...