Androidiani.net - Forum

Androidiani.net è la community italiana sul mondo Android. Questo è il forum ufficiale basato su NodeBB e federato con ActivityPub: il punto da cui riparte la community più grande d'Italia su Android, che fa parte del Fediverso


  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleBlackFile si è “ritirata” a maggio. Poi è rinata come Redact, Pink, Helix e Falcon, quattro marchi di estorsione apparentemente distinti ma tenuti insieme dalla stessa infrastruttura, dagli stessi template di phishing e dagli stessi operatori. Google Threat Intelligence Group (GTIG) ha appena pubblicato un aggiornamento che ricostruisce, dominio per dominio, come il gruppo che traccia come UNC6671 abbia trasformato il rebranding in una tecnica di offuscamento operativo, colpendo private equity, hedge fund e big del real estate con vishing mirato e phishing AiTM.Un “fallimento” che non è mai avvenutoIl 27 giugno 2026 gli operatori di Redact hanno pubblicato sul proprio data leak site (DLS) un lungo post per spiegare la fine di BlackFile. Versione ufficiale: un affiliato “in fuga” avrebbe dirottato il marchio, gestendo un DLS clone e conducendo estorsioni non autorizzate con identità Tox slegate da quelle originali, orchestrando persino il falso annuncio di chiusura di maggio 2026 per confondere gli analisti di threat intelligence e i negoziatori delle assicurazioni cyber. Per prendere le distanze, il gruppo ha introdotto un singolo Tox ID verificato e una chiave PGP per autenticare tutte le comunicazioni future, negando esplicitamente che il rebranding fosse una risposta a pressioni di gruppi rivali.GTIG non ci crede, o meglio: la telemetria racconta un’altra storia. L’analisi dell’infrastruttura mostra sovrapposizioni sistematiche tra le vittime rivendicate da Redact, Pink, Helix e Falcon, con gli stessi domini root utilizzati in sequenza per colpire organizzazioni poi rivendicate su DLS diversi. La spiegazione più probabile, secondo i ricercatori, è che un nucleo comune di threat actor gestisca più brand di estorsione pubblici in parallelo, per compartimentare le operazioni, nascondere il volume reale delle violazioni e isolare eventuali ripercussioni nelle trattative di riscatto. Restano sul tavolo anche ipotesi alternative — scissione di affiliati, uso condiviso di un ecosistema di phishing-as-a-service, o outsourcing della fase di negoziazione — ma il filo tecnico che lega i marchi è innegabile.La stessa toolchain, riciclata su domini diversiUNC6671 non è un gruppo di intrusione sofisticato dal punto di vista del malware: il suo vantaggio competitivo è l’ingegneria sociale telefonica. Gli operatori chiamano dipendenti aziendali sui loro numeri di cellulare personali, aggirando i controlli di sicurezza aziendali, spacciandosi per l’help desk IT e comunicando l’urgenza di una “migrazione di sicurezza obbligatoria” — tipicamente l’attivazione di una passkey FIDO2 o l’aggiornamento della configurazione MFA. In alcuni casi recenti gli operatori hanno persino spoofato il numero di telefono legittimo dell’help desk per aumentare la credibilità della chiamata.La vittima viene indirizzata verso un sottodominio civetta (ad esempio [azienda].createssopasskey[.]com o [azienda].addssopasskey[.]com) che ospita un pannello Adversary-in-the-Middle: le credenziali e i token MFA inseriti vengono intercettati in tempo reale, dando agli attaccanti una sessione autenticata valida. Da lì, script automatizzati esfiltrano dati direttamente dagli ambienti SaaS aziendali, in particolare Microsoft 365 e Okta, senza bisogno di malware persistente sull’endpoint.GTIG ha ricostruito la catena infrastrutturale che collega i marchi: il dominio passkeyhelpdesk[.]com, ad esempio, è stato usato per colpire un’organizzazione poi rivendicata da Falcon e, contemporaneamente, un’altra rivendicata da Helix. Domini come portalpasskey[.]com e addssopasskey[.]com hanno fatto da ponte intermedio verso l’infrastruttura Helix, mentre cluster come oskeysync[.]com e keysyncos[.]com collegano vittime intermedie ai leak site Helix. Sul fronte Pink, domini come passkeyms[.]com e mysecurepasskey[.]com fungono da bridge verso passkeydeploy[.]com. L’analisi del codice dei pannelli di phishing conferma che template identici, byte per byte, sono stati ospitati simultaneamente su domini diversi, usati per rivendicazioni di brand diversi.Dal manifatturiero alla finanza: l’evoluzione del targetingLa scelta dei bersagli non è casuale e segue una progressione chiara. Tra aprile e maggio 2026 UNC6671 ha colpito in modo ampio grandi aziende manifatturiere, immobiliari, sanitarie e assicurative, privilegiando la raccolta massiva di credenziali. A giugno il focus si è spostato su tecnologia, trasporti e ospitalità, verticali che custodiscono proprietà intellettuale, codice sorgente o dati sensibili di clienti VIP. A luglio il targeting si è ristretto ulteriormente su finanza e settore legale, con infrastruttura dedicata a fondi di private equity, studi legali e agenzie di rating finanziario: aziende coinvolte in fusioni, acquisizioni, deployment di capitale e contenziosi, dove il valore dei dati riservati massimizza la leva estorsiva.Tra le vittime attribuite alle attività Falcon, Helix, Pink e Redact figurano nomi di primo piano del mondo finanziario, tra cui Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s e TPG. Il ritmo operativo è aumentato in parallelo: tra giugno e luglio 2026 GTIG ha osservato un nuovo dominio ogni 1,6 giorni in media (contro un dominio ogni 2,2 giorni nel periodo aprile-maggio), con un picco di sette domini attivati in 72 ore tra il 20 e il 22 luglio. Alla data di pubblicazione del report, 7 degli 8 domini di phishing ancora risolvibili non usavano DNS wildcard, segno che le vittime individuate tramite dati DNS passivi erano bersagli specificamente selezionati.Evasione e monetizzazioneOltre al vishing, GTIG segnala tecniche di evasione più mature: in diverse intrusioni recenti gli operatori hanno usato account email compromessi per avviare reset password non autorizzati su applicazioni enterprise prive di SSO, cancellando sistematicamente le notifiche di conferma reset, gli alert di sicurezza aziendali e qualsiasi avviso generato da modifiche a MFA o impostazioni di sicurezza dell’account, per evitare che l’utente o i sistemi di detection si accorgano della compromissione.Sul fronte finanziario, l’analisi blockchain condotta da GTIG (con l’assistenza del ricercatore ZachXBT) su 18 wallet Bitcoin collegati a BlackFile, monitorati tra il 7 gennaio e il 12 maggio 2026, ha registrato un totale di 141,65 BTC ricevuti, circa 10,69 milioni di dollari al cambio dell’epoca. Significativamente, i pagamenti di riscatto sono proseguiti anche dopo il presunto annuncio di chiusura del DLS BlackFile dell’11 maggio 2026, con eventi di cash-out rilevanti tra fine aprile e inizio maggio che confermano la continuità operativa durante la fase di rebranding. Le richieste di riscatto iniziali variano da 1 a oltre 3 milioni di dollari, ma gli operatori concedono riduzioni del 50-75% in fase di negoziazione: in oltre il 53% dei casi tracciati, il pagamento finale si è attestato in media sui 750.000 dollari (circa 10,2 BTC).Come difendersiIl denominatore comune di tutte le intrusioni UNC6671 è l’identità: vishing, intercettazione di sessione AiTM ed esfiltrazione SaaS programmatica. GTIG raccomanda ai difensori un set di controlli mirati:Autenticazione phishing-resistant obbligatoria: passkey e chiavi di sicurezza FIDO2, Windows Hello for Business, Okta FastPass su tutti gli ambienti SSO e identity provider, per rendere inutilizzabili i proxy AiTM grazie al binding crittografico dell’origine previsto da WebAuthn.Integrazione di tutte le applicazioni SaaS con un SSO centralizzato (Entra ID, Okta) per evitare configuration drift tra piattaforme.Sessioni più corte, re-autenticazione giornaliera obbligatoria, timeout di inattività stringenti soprattutto per gli accessi privilegiati, e step-up authentication sulle risorse sensibili.Restrizione dell’autenticazione a fonti di rete fidate (VPN aziendale, SASE) e richiesta di dispositivi gestiti (MDM/EDR) per l’accesso.Alert su Google Workspace Password Alert e su Microsoft Defender SmartScreen/Credential Protection per bloccare l’inserimento di credenziali su domini non verificati.Monitoraggio dei log IdP per pattern di “abandoned challenge”: eventi di registrazione MFA (system.multifactor.factor.setup) preceduti da fallimenti di autenticazione o push challenge abbandonate.Audit degli eventi FileAccessed con la stessa criticità dei FileDownloaded quando lo user-agent è una libreria di scripting (python-requests, WindowsPowerShell, Go-http-client) o il volume di accesso supera le soglie di normale navigazione umana.Alert su autenticazioni SSO da VPN commerciali (Mullvad, Private Layer) o pool di proxy residenziali (AT&T, Comcast, Charter) che divergono dalla baseline geografica abituale del dipendente.Il caso UNC6671 è un promemoria utile per chi analizza il crimine informatico organizzato: i brand di estorsione sono etichette usa e getta, non entità stabili. Concentrarsi solo sul nome che compare nel DLS rischia di far perdere di vista la vera unità di minaccia — l’infrastruttura, le TTP, gli operatori — che sopravvive intatta a ogni “chiusura” annunciata.Indicatori di compromissione (IoC)Domini di phishing (selezione recente, luglio-agosto 2026): passkeyhelpdesk[.]com addssopasskey[.]com createssopasskey[.]com portalpasskey[.]com passkeydeploy[.]com oskeysync[.]com keysyncos[.]com myssopasskey[.]com hubpasskey[.]com passkeymfa[.]com ssopasskey[.]com Infrastruttura di rete: 31.7.56.61 - Panel AiTM Reverse Proxy - AS51852 Private Layer INC (CH) 31.7.56.52 - Panel AiTM Reverse Proxy - AS51852 Private Layer INC (CH) 193.34.212.132 - Phishing Kit Backend Proxy - AS201814 MEVSPACE (PL) 185.178.208.153 - Phishing Reverse Proxy - AS57724 DDOS-GUARD LTD (RU) 23.234.75.84 - Esfiltrazione SaaS automatizzata - AS11878 Tzulo, Inc. (US) 195.140.213.114 - Esfiltrazione SaaS automatizzata - AS25369 Hydra Communications (UK) 195.140.213.115 - Esfiltrazione SaaS automatizzata - AS25369 Hydra Communications (UK) 107.128.45.122 - Proxy residenziale M365/Okta - AS7018 AT&T Enterprises (US) 76.103.148.180 - Proxy residenziale M365/Okta - AS7922 Comcast Cable (US) 38.42.59.171 - Proxy residenziale M365/Okta - AS395354 Starry, Inc. (US) 47.218.103.146 - Proxy residenziale M365/Okta - AS19108 Optimum/Suddenlink (US) User-Agent osservati: python-requests/2.28.1 WindowsPowerShell/5.1 Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:146.0) Gecko/20100101 Firefox/146.0 0811A9866E.com.okta.android.auth/8.18.0 DeviceSDK/1.0.94 Android/16 Google/Pixel_9_Pro_XL Fonte: Google Threat Intelligence Group / Mandiant, 6 agosto 2026
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleDuecento server sequestrati, un arresto in Indonesia e oltre 1.800 clienti criminali lasciati improvvisamente senza il loro strumento di lavoro preferito. Con l’Operazione “Olympus Blade”, le autorità tedesche e statunitensi hanno inferto uno dei colpi più duri mai assestati contro l’industria del phishing-as-a-service, smantellando l’infrastruttura di Kratos, la piattaforma che negli ultimi due anni ha permesso a criminali con competenze tecniche minime di colpire centinaia di migliaia di vittime in 35 paesi.Un kit “chiavi in mano” per rubare account MicrosoftKratos non era un semplice kit di phishing statico, ma una piattaforma completa di Phishing-as-a-Service (PhaaS) venduta in abbonamento e pagabile in criptovaluta. Chi acquistava una licenza riceveva l’accesso a un pannello web e a uno shop su Telegram da cui gestire le proprie campagne, registrare nuovi domini civetta e monitorare le credenziali raccolte in tempo reale. Il prodotto di punta erano pagine di login false, quasi indistinguibili dagli originali, che imitavano i portali di autenticazione Microsoft 365.La caratteristica che ha reso Kratos particolarmente pericoloso agli occhi degli investigatori tedeschi non era però la semplice raccolta di username e password, ormai capacità minima per qualunque kit di phishing del 2026, ma l’implementazione di tecniche Adversary-in-the-Middle (AiTM). Il kit si interponeva tra la vittima e il vero portale Microsoft, inoltrando le richieste di autenticazione in tempo reale e catturando, oltre alle credenziali, anche i cookie di sessione validi dopo il completamento della MFA. Questo permetteva agli operatori di dirottare sessioni già autenticate, aggirando di fatto l’autenticazione a due fattori senza doverla “rompere” tecnicamente: la si scavalcava semplicemente rubando il token già emesso dal legittimo processo di login.La scala del danno: 15.000 campagne al meseSecondo la Procura Generale di Francoforte (ZIT) e il Bundeskriminalamt (BKA), che hanno guidato le indagini in collaborazione con l’FBI, Kratos veniva utilizzato da oltre 1.800 clienti criminali per condurre in media 15.000 campagne di phishing al mese, con vittime confermate in almeno 35 paesi, concentrate soprattutto in Europa e Stati Uniti. Gli inquirenti stimano che l’operatore del servizio abbia incassato almeno 300.000 euro dal 2024 a oggi, esclusivamente tramite canoni di abbonamento: una cifra che dà la misura di quanto sia diventato profittevole il modello “as-a-service” applicato al crimine informatico, dove il gestore della piattaforma monetizza l’accesso allo strumento senza dover mai toccare personalmente i dati rubati dai propri clienti.Il modello di business di Kratos rispecchia da vicino quello di altri kit AiTM emersi negli ultimi anni, come Tycoon2FA ed EvilProxy, confermando una tendenza consolidata: il phishing contro gli account Microsoft 365 aziendali resta uno dei vettori di accesso iniziale più redditizi per i broker di accessi, che poi rivendono le credenziali rubate a gruppi ransomware o le usano per frodi sul Business Email Compromise.L’operazione: da Francoforte a GiacartaL’azione di contrasto, ribattezzata Operation Olympus Blade, ha coinvolto il sequestro di oltre 200 server usati per ospitare l’infrastruttura di distribuzione e le pagine di phishing generate dai clienti della piattaforma. Sul sito ufficiale di Kratos è comparso un banner di sequestro che informa gli utenti del trasferimento della proprietà del dominio all’FBI, prassi ormai standard nelle operazioni congiunte USA-Europa contro le infrastrutture criminali online.La parte più significativa dell’operazione, dal punto di vista dell’attribuzione, è però l’arresto in Indonesia dello sviluppatore e amministratore tecnico della piattaforma. Si tratta di un elemento tutt’altro che scontato: la maggior parte dei kit PhaaS che vengono smantellati porta al sequestro dell’infrastruttura, ma raramente all’identificazione fisica e alla cattura di chi ne cura lo sviluppo, spesso protetto da più livelli di anonimizzazione e da rivenditori intermedi che fanno da schermo. La collaborazione tra BKA, FBI e le autorità indonesiane suggerisce un lavoro di attribuzione durato mesi, probabilmente basato sull’analisi dei flussi di pagamento in criptovaluta e sulla correlazione tra gli account amministrativi della piattaforma e l’identità reale del suo operatore.Due righe per i difensoriIl takedown di Kratos rimuove un attore significativo dall’ecosistema PhaaS, ma non elimina la tecnica sottostante. Le organizzazioni che si affidano a Microsoft 365 dovrebbero considerare questo caso un promemoria per rivedere le proprie difese contro il phishing AiTM, che per definizione bypassa l’MFA basata su codici OTP o push notification semplici:Adottare chiavi di sicurezza hardware FIDO2/WebAuthn o passkey, le uniche forme di MFA resistenti al furto di sessione tramite AiTM, poiché legano l’autenticazione all’origine del dominio.Abilitare policy di Conditional Access che valutino segnali di rischio come token replay da IP o dispositivi anomali rispetto alla sessione originale di login.Configurare la durata dei token di sessione e i criteri di revoca automatica in caso di cambio di posizione geografica o fingerprint del dispositivo.Monitorare i log di Entra ID / Azure AD per pattern di accesso anomali, come login riusciti seguiti da immediata modifica delle regole di inoltro della posta, tipica fase successiva al furto di sessione.Diffidare di email che rimandano a portali di login Microsoft con URL leggermente anomali o hosting su domini di terze parti, anche quando la pagina è visivamente identica all’originale.Resta inoltre da chiedersi quanti cloni o eredi diretti di Kratos emergeranno nei prossimi mesi: la storia recente dei takedown PhaaS, da 16shop a Caffeine, mostra che la domanda di questi kit da parte della criminalità di basso profilo non si esaurisce con la cattura di un singolo operatore, ma semplicemente si sposta verso il prossimo servizio disponibile sui forum underground e sui canali Telegram dedicati.