Strumenti Developer Infetti: Come gli Hacker
Gli hacker nordcoreani del gruppo Contagious Interview (Famous Chollima) stanno usando strumenti di sviluppo come npm e pip per distribuire malware. Ecco come proteggere la tua infrastruttura.
LeggiTeam MailSniper
Autore
Cos'è successo: Il gruppo APT russo Gamaredon (noto anche come IronTwist, Armageddon, Primitive Bear) ha incrementato significativamente le operazioni contro l'Ucraina nel corso del 2025, introducendo nuovi ceppi di malware e perfezionando l'abuso di servizi cloud commerciali per le comunicazioni C2 (command & control).
Chi è il responsabile: Gamaredon è un APT legato all'FSB russo, attivo dal 2013 con focus esclusivo sugli obiettivi ucraini. Il gruppo è responsabile di alcune delle campagne più persistenti e prolungate contro Kiev.
Vettore principale: Email di phishing mirato (spear-phishing) con documenti Office allegati contenenti macro malevole o exploit per vulnerabilità note. Il gruppo abuse sistematicamente servizi cloud legittimi (OneDrive, Google Drive, servizi di file sharing) per ospitare payload e comunicare con le vittime.
Impatto stimato: Compromissione di reti governative e militari ucraine, con capacità di persistenza a lungo termine. Il gruppo ha dimostrato la capacità di mantenere accessi per mesi prima del rilevamento.
Gamaredon utilizza un vettore di attacco consolidato ma efficace: spear-phishing con allegati Office. Le email, inviate da domini creati ad-hoc che imitano enti governativi ucraini o partner internazionali, contengono documenti Word o Excel con macro incorporate.
Una volta abilitata la macro, il documento esegue codice PowerShell che scarica il payload finale. Il gruppo ha storicamente utilizzato il malware Pterodo (anche noto come GammaLoad/GammaRay), un RAT con capacità di keylogging, screenshotting e persistenza.
Le analisi più recenti mostrano che Gamaredon ha introdotto nuovi ceppi di RAT nel suo arsenale. Questi nuovi malware presentano caratteristiche evolute:
| Tattica | Tecnica | Descrizione |
|---|---|---|
| Initial Access | T1566 - Phishing | Allegati Office con macro malevole |
| Execution | T1059 - Command & Scripting Interpreter | PowerShell per download ed esecuzione payload |
| Persistence | T1547 - Boot or Logon Autostart | Registry run keys per persistenza |
| Defense Evasion | T1027 - Obfuscated Files | Offuscamento payload, cloud service abuse per C2 |
| Collection | T1113 - Screen Capture | Screenshot periodici delle vittime |
| Exfiltration | T1041 - Exfiltration Over C2 | Esfiltrazione dati verso cloud storage |
Il gruppo utilizza frequentemente la tecnica T1102 - Web Service (Cloud Service Abuse) per il C2, classificata nel framework MITRE come tecnica di command & control che sfritta servizi cloud legittimi.
Sebbene gli IOC specifici varino tra le campagne, i pattern da monitorare includono:
Gamaredon mantiene un focus quasi esclusivo sull'Ucraina, ma la portata delle operazioni si estende a:
| Tipo Organizzazione | Livello Rischio | Fattori Chiave |
|---|---|---|
| Enti governativi ucraini | Critico | Target primario, exposure elevata |
| Aziende difesa Ucraina | Critico | Informazioni strategiche obiettivo |
| Fornitori NATO in Ucraina | Alto | Supply chain compromise |
| ONG e organizzazioni umanitarie | Medio-Alto | Spesso con difese limitate |
| Aziende occidentali con uffici Ucraina | Medio | Possibile pivot verso reti occidentali |
| PMI italiane con partner ucraini | Basso-Medio | Rischio indiretto tramite supply chain |
Per le organizzazioni italiane, il rischio diretto rimane contenuto, ma la compromissione di supply chain che coinvolgono controparti ucraine può rappresentare un vettore indiretto.
Gamaredon non è un gruppo nuovo. Le sue operazioni contro l'Ucraina risalgono al 2014, con picchi durante l'annessione della Crimea e l'invasione del 2022. Tuttavia, il 2025 mostra un'evoluzione significativa:
Prima del 2022:
2022-2023:
2024-2025:
Rispetto a gruppi come APT28 (Fancy Bear) o APT29 (Cozy Bear), Gamaredon mantiene un profilo più basso ma risulta più persistente e focalizzato. Mentre APT28 e APT29 mirano a obiettivi occidentali e NATO, Gamaredon continua a concentrarsi esclusivamente sull'Ucraina, con operazioni a lungo termine che privilegiano la qualità dell'accesso sulla spettacolarità.
Questa focalizzazione lo rende meno rilevante per organizzazioni occidentali dirette, ma il trasferimento di tecniche ad altri gruppi è una preoccupazione reale. Le tecniche di cloud abuse osservate in Gamaredon sono già state adottate da altri attori.
Tra le soluzioni che possono aiutare nella detection e mitigation:
Nei prossimi 3-6 mesi, è ragionevole aspettarsi che Gamaredon:
Per le organizzazioni occidentali, il messaggio è chiaro: le tecniche osservate in Gamaredon (cloud abuse, phishing mirato, RAT modulari) rappresentano un paradigma che altri APT stanno già adottando. Le difese devono evolvere di conseguenza.
Questa analisi si basa su fonti aperte e report di aziende di sicurezza. Gli IOC specifici possono variare tra le campagne. Si raccomanda di consultare i feed di threat intelligence per IOC aggiornati.
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoGli hacker nordcoreani del gruppo Contagious Interview (Famous Chollima) stanno usando strumenti di sviluppo come npm e pip per distribuire malware. Ecco come proteggere la tua infrastruttura.
LeggiUna telefonata apparentemente innocua. Un tecnico che si presenta in ufficio con un badge falso. In pochi minuti, i dati sensibili di decine di aziende americane sono stati esfiltrati e i manager si sono ritrovati con una richiesta di riscatto. È successo davvero, e il caso UNC3753 sta cambiando il modo in cui le aziende pensano alla sicurezza.
LeggiI criminali informatici hanno trovato un nuovo trucco: usano Google DoubleClick per nascondere il malware. Il risultato? Email che sembrano sicure perché arrivano da un dominio fidato, ma che in realtà ti installano un RAT. Ti spiego cosa sta succedendo e come difenderti senza impazzire.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.