Remcos: il software legittimo diffuso in Italia come RAT

da | Nov 27, 2023 | News, Report CERT, Sicurezza Informatica

Remcos è un software legittimo per il controllo remoto dei dispositivi. In Italia è spesso diffuso come RAT con l’inganno tramite campagne malware mirate.

Prima di tutto le presentazioni: che cosa è Remcos?

Remcos è software legittimo per il controllo e la gestione di un dispositivo da remoto. Appartiene ad un’azienda tedesca e consente la gestione remota di dispositivi che eseguono sistemi operativi Windows. Purtroppo è ampiamente usato dai cyber attaccanti in molteplici forme e campagne dannose.

Non è una novità che vi siano tool legittimi utilizzati a fini illegittimi. Un esempio? Bitlocker è una funzionalità di sicurezza di Windows che consente la criptazione di interi volumi proprio in funzione di “anti furto” dei dati. Eppure Bitlocker è stato utilizzato per le motivazioni opposte: rubare e prendere in ostaggio i dati richiedendo riscatti alle vittime per riportare in chiaro i file.

Viene distribuito come Remote Access Trojan tramite campagne email truffaldine, spesso tramite l’uso di downloader come Batloader.

La campagne di distribuzione in Italia

Come detto, Remcos è spesso in distribuzione in Italia, anche se a cadenza del tutto irregolare. Ultimamente però gli esperti del CERT hanno notato come le campagne di distribuzione di Remcos stiano aumentando di numero e intensità.

Il 20 Novembre, con una segnalazione sul canale Telegram, il CERT ha notificato l’ennesima campagna a tema Agenzia delle Entrate.

La campagna email di diffusione di remcos
Fonte: Canale Telegram CERT- AGID

L’email, in questo caso, contiene un link che in realtà punta al download di un file ZIP. Questo file ZIP contiene un file URL che punta ad un SMB (in questo caso con IP russo). Da qui viene scaricato ed eseguito il malware.

contenuto del file zip
Fonte: Canale Telegram CERT- AGID


Anche il ricercatore di sicurezza JAMESWT ha individuato campagne di distribuzione di Remcos a tema Agenzia delle Entrate.

Pur cambiando corpo ed oggetto email, la catena di infezione è invariata. Il corpo email contiene un link che conduce al download di un file ZIP. Questo archivio contiene un file URL che punta ad un SMB dal quale viene scaricato ed eseguito il malware.

L'eseguibile di Remcos
Fonte: JAMESWT

Guide utili per rimanere al sicuro da attacchi malware e phishing

Articoli recenti

Log management: La chiave per la compliance aziendale

Negli ultimi anni, le sfide legate alla sicurezza informatica hanno preso piede nel panorama aziendale, specialmente per le PMI italiane e i rivenditori IT. Secondo recenti studi, il 60% delle piccole e medie imprese ha sperimentato almeno un attacco informatico, con...

Responsabilità condivisa: una minaccia per le aziende

Negli ultimi anni, il phishing via mobile ha assunto connotati allarmanti, con un incremento esponenziale degli attacchi volti a danneggiare le aziende. Recenti statistiche indicano che oltre il 60% delle PMI italiane ha subito attacchi di questo tipo, dimostrando...

Valutazione d’impatto (DPIA): l’approccio risk-based per i DPO

Negli ultimi anni, il mondo delle PMI italiane ha visto un aumento esponenziale delle preoccupazioni riguardanti la privacy dei dati. Con l'entrata in vigore del GDPR, le aziende sono state costrette a rivedere le proprie politiche di gestione dei dati, ma molte di...

Condivisione sicura delle credenziali nei team IT

In un panorama imprenditoriale in continua evoluzione, la necessità di una gestione sicura delle credenziali è diventata cruciale, soprattutto per le PMI italiane e i rivenditori IT. Secondo recenti statistiche, oltre il 70% delle aziende ha subito attacchi...