Passa ai contenuti principali

SocGholish Malware Abusa di BOINC per Cyberattacchi Coperti

SocGholish Malware

SocGholish Malware Abusa di BOINC per Cyberattacchi Coperti

Il malware downloader JavaScript noto come SocGholish (aka FakeUpdates) viene utilizzato per fornire un Trojan ad accesso remoto chiamato AsyncRAT e un legittimo progetto open source chiamato BOINC.

BOINC, abbreviazione di Berkeley Open Infrastructure Network Computing Client, è una piattaforma open source di "volunteer computing" gestita dall'Università della California con l'obiettivo di realizzare "elaborazione distribuita ad alte prestazioni su larga scala" utilizzando computer domestici partecipanti su cui è installata l'app.

"È simile a un miner di criptovaluta in questo modo (utilizzando risorse del computer per lavorare), ed è effettivamente progettato per premiare gli utenti con un tipo specifico di criptovaluta chiamata Gridcoin, progettata per questo scopo", hanno affermato i ricercatori di Huntress Matt Anderson, Alden Schmidt e Greg Linares in un rapporto pubblicato la scorsa settimana.

Queste installazioni dannose sono progettate per connettersi a un dominio controllato dall'attore ("rosettahome[.]cn" o "rosettahome[.]top"), agendo essenzialmente come server di comando e controllo (C2) per raccogliere dati dell'host, trasmettere payload e inviare ulteriori comandi. Al 15 luglio, 10.032 client sono collegati ai due domini.

L'azienda di cybersecurity ha affermato che, sebbene non abbia osservato alcuna attività di follow-on o attività eseguite dagli host infetti, ha ipotizzato che le "connessioni host potrebbero essere vendute come vettori di accesso iniziale da utilizzare da altri attori e potenzialmente utilizzate per eseguire ransomware".

Le sequenze di attacco di SocGholish in genere iniziano quando gli utenti atterrano su siti web compromessi, dove vengono invitati a scaricare un falso aggiornamento del browser che, una volta eseguito, attiva il recupero di payload aggiuntivi sulle macchine infiltrate.

Il downloader JavaScript, in questo caso, attiva due catene disgiunte, una che porta alla distribuzione di una variante senza file di AsyncRAT e l'altra che porta all'installazione di BOINC.

L'app BOINC, che viene rinominata come "SecurityHealthService.exe" o "trustedinstaller.exe" per eludere il rilevamento, imposta la persistenza utilizzando un'attività pianificata tramite uno script PowerShell.

L'abuso di BOINC per scopi dannosi non è passato inosservato ai responsabili del progetto, che stanno attualmente indagando sul problema e cercando un modo per "sconfiggere questo malware". Le prove dell'abuso risalgono ad almeno il 26 giugno 2024.

"La motivazione e l'intento dell'attore della minaccia caricando questo software su host infetti non sono chiari a questo punto", hanno affermato i ricercatori.

"I client infetti che si connettono attivamente a server BOINC dannosi presentano un rischio piuttosto elevato, poiché esiste la possibilità che un attore della minaccia motivato possa abusare di questa connessione ed eseguire qualsiasi numero di comandi o software dannosi sull'host per aumentare ulteriormente i privilegi o spostarsi lateralmente attraverso una rete e compromettere un intero dominio".

Fonte della notizia 

 Per rimanere aggiornato sui più recenti attacchi di hacking e sulle ultime novità in ambito cybersecurity, visita la nostra pagina dedicata. Troverai analisi approfondite e consigli su come proteggerti dalle minacce informatiche.

Commenti

Post popolari in questo blog

Recensione SUAAT S3: Tablet Android 14 con 20GB RAM, Display 10 Pollici, e Espansione Fino a 1TB

Aggiornato a settembre 2026. Risposta breve: il SUAAT S3 è un tablet Android economico da 10 pollici adatto a video, navigazione, lezioni online e uso scolastico. I "20 GB di RAM" pubblicizzati sono in realtà 6 GB di RAM fisica più 14 GB di memoria virtuale ricavata dall'archiviazione: per il multitasking conta il valore di 6 GB. Non è pensato per giochi pesanti o per il lavoro professionale. In breve Per chi è: studenti, streaming, lettura, videochiamate, uso in famiglia. Punti forti: Android 14, Wi-Fi 6, Widevine L1 dichiarato per lo streaming in HD, accessori inclusi in alcune confezioni. Limite principale: solo 6 GB di RAM fisica e processore di fascia base. Da verificare prima dell'acquisto: risoluzione dello schermo e accessori inclusi, che cambiano tra le inserzioni. Il SUAAT S3 è un tablet Android da 10 pollici lanciato a settembre 2024 e pensato per chi vuole spendere poco. In questo articolo analizzo cosa offre davvero, quali dati pubblic...

Come visualizzare le icone del desktop in Windows 11: Guida passo passo

  Aggiornato a settembre 2026. Risposta breve: se sul desktop di Windows 11 non vedi nessuna icona, fai clic destro su un punto vuoto del desktop, scegli Visualizza e attiva Mostra icone del desktop . Se invece mancano solo le icone di sistema come Questo PC, Cestino o Pannello di controllo, vai in Impostazioni → Personalizzazione → Temi → Impostazioni delle icone del desktop e seleziona quelle che vuoi vedere. In breve Sono sparite tutte le icone: clic destro sul desktop → Visualizza → Mostra icone del desktop. Mancano Questo PC, Cestino, Rete: Impostazioni → Personalizzazione → Temi → Impostazioni delle icone del desktop. Mancano file e cartelle: controlla se il desktop è sincronizzato con OneDrive. Icone troppo grandi o piccole: clic destro → Visualizza → scegli la dimensione, oppure tieni premuto Ctrl e usa la rotella del mouse. Metodo 1: riattivare "Mostra icone del desktop" È la causa più comune quando il desktop appare completamente vuoto: l'o...

TECLAST Mini PC N20Pro: Potenza Compatta per Lavoro e Intrattenimento

Aggiornato a settembre 2026. Aggiornamento 2026: il processore Intel N95 di questo mini PC è uscito a inizio 2023 ed è stato superato dall'Intel N150. Il TECLAST N20Pro resta utilizzabile per ufficio e navigazione, ma oggi conviene solo se lo trovi a un prezzo nettamente più basso di un modello equivalente con N150. Per confrontare le alternative attuali leggi la nostra guida per scegliere un mini PC nel 2026 . Risposta breve: il TECLAST N20Pro è un mini PC economico con Intel N95, 16 GB di RAM e SSD da 512 GB, adatto a navigazione, Office, streaming, lezioni online e piccoli usi domestici. Non è pensato per editing video, giochi moderni o lavori pesanti. Rispetto ai vecchi Celeron N5095 e N5105 è più veloce, mentre rispetto all'Intel N100 le prestazioni sono molto simili. In breve Per chi è: ufficio leggero, studio, navigazione, streaming, postazione di casa. Punti forti: dimensioni compatte, supporto VESA incluso, tre uscite video, porta Ethernet, secondo slo...