Home / News / Campagna malware diffusa tramite torrent pirata colpisce utenti e aziende in diversi paesi

Campagna malware diffusa tramite torrent pirata colpisce utenti e aziende in diversi paesi

Campagna malware diffusa. Kaspersky ha scoperto una campagna malware che si avvale di torrent contenenti film popolari, tra cui “The Odyssey”, per infettare dispositivi. I criminali informatici hanno compromesso un archivio pubblico di file torrent, trasformandolo in un canale di distribuzione del payload dannoso.

campagna malware diffusa

Ad in queste ore sono state identificate centinaia di vittime, sia utenti privati che aziende, situate in Russia, Turchia, Giappone, Kenya, Uganda, Colombia e diversi paesi europei come Spagna, Paesi Bassi, Belgio e Germania. Tra le organizzazioni colpite figurano quelle operanti nei settori aziendale, governativo, IT, della consulenza, retail, dei trasporti e agricolo.

Campagna malware diffusa: perché è importante

La campagna è attiva almeno dalla metà di agosto e continua a rappresentare una minaccia attuale. L’infezione inizia con un loader progettato per riconoscere le sandbox antivirus – ambienti isolati utilizzati dai prodotti di sicurezza per analizzare file sospetti senza rischi. Se il malware rileva di essere in esecuzione all’interno di una sandbox, modifica il proprio comportamento per eludere il rilevamento e rendere più complesse le successive indagini.

Una volta attivo, il loader scarica moduli aggiuntivi che ne ampliano le funzionalità. Questi moduli garantiscono la persistenza del malware anche dopo un riavvio o una chiusura forzata del processo, aggirano il controllo dell’account utente di Windows per ottenere privilegi amministrativi senza visualizzare l’avviso standard e stabiliscono infine un canale di accesso remoto al dispositivo compromesso.

Un elemento particolarmente insolito riguarda la modalità con cui il malware recupera l’indirizzo del server di comando e controllo: lo estrae dalla blockchain di Solana. Questa infrastruttura decentralizzata rende significativamente più difficile per i ricercatori bloccare o smantellare la rete degli attaccanti, poiché basta aggiornare una transazione sulla blockchain per spostare l’infrastruttura senza dipendere da domini o server facilmente sequestrabili.

Cosa cambia e quali sono gli effetti

Konstantin Isakov, del team GReAT di Kaspersky, descrive la logica dell’operazione affermando: “La campagna si distingue per la combinazione di un espediente comune con un sofisticato design tecnico. Mascherando il malware come torrent di film famosi, gli autori dell’attacco aumentano la probabilità che utenti ignari lo scarichino. Una volta avviato, il malware a più fasi è progettato per eludere il rilevamento, garantire la persistenza e fornire agli autori dell’attacco l’accesso remoto ai dispositivi infetti”.

L’analisi tecnica completa, comprensiva degli indicatori di compromissione (IoC), è disponibile sul sito Securelist. Le soluzioni Kaspersky sono in grado di rilevare il malware descritto. Per gli utenti privati, l’azienda ribadisce la raccomandazione di evitare fonti non ufficiali per scaricare film, giochi e mod, e di non disattivare mai l’antivirus durante un download. Per le aziende, si consiglia di definire linee guida chiare sull’uso di software di terze parti sui dispositivi aziendali, implementare soluzioni EDR/XDR per una maggiore visibilità sulle minacce e, in assenza di competenze interne adeguate, ricorrere a servizi di sicurezza gestiti per l’intero ciclo di risposta agli incidenti.

Fonte e approfondimento su campagna malware diffusa: articolo originale.

* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.