Remcos, nuova variante piu difficile da rilevare

Remcos, nuova variante piu difficile da rilevare: rischio webcam e microfono su Windows

Il Ministero dell’Industria e dell’Information Technology cinese, tramite la piattaforma CSTIS dedicata alla condivisione di minacce e vulnerabilita, ha segnalato la diffusione attiva di una nuova variante del malware Remcos.

L’elemento piu preoccupante di questa versione e l’uso combinato di DonutLoader, script multilivello e strumenti legittimi di sistema, una scelta che rende il rilevamento molto piu difficile rispetto alle varianti precedenti.

可远程激活摄像头与麦克风等:工信部 CSTIS 平台发布防范 Remcos 恶意软件新变种风险提示

La nuova variante di Remcos alza il livello delle minacce su Windows

Remcos e una famiglia di malware individuata per la prima volta nel 2016 e classificata come RAT, cioe trojan per accesso remoto. La variante rilevata ora corrisponde alla versione Remcos RAT 7.2. 1 Pro e segna il primo caso in cui questa famiglia integra lungo tutta la catena di infezione il caricamento in memoria con DonutLoader e l’intermediazione tramite script AutoIt.

Questo approccio aumenta il rischio operativo per utenti e aziende: il sistema puo essere controllato da remoto, con possibili fughe di dati e interruzioni delle attivita. L’attaccante punta in particolare a nascondere il malware dentro processi leciti, riducendo le possibilita di intercettazione da parte delle difese tradizionali.

  • Bersaglio principale: sistemi Windows.
  • Capacita malevole: screenshot remoti, keylogging, furto di credenziali da browser e sistema, attivazione remota di webcam e microfono, gestione dei file.
  • Versione individuata: Remcos RAT 7.2.1 Pro.
  • Rischi principali: controllo del dispositivo, perdita di informazioni sensibili e possibili blocchi operativi.
Prima comparsa di Remcos
2016
Tecnica chiave
Caricamento in memoria con DonutLoader
Tipo di minaccia
Trojan di accesso remoto
La novita piu critica e la combinazione di caricamento in memoria, script concatenati e strumenti legittimi di Windows per nascondere l’infezione.
Per chi usa Windows, il punto da monitorare e la capacita del malware di mimetizzarsi nel sistema senza installare componenti facilmente riconoscibili.
Funzioni malevole rilevate
Acquisizione schermo
Supportata da remoto
Registrazione tasti
Supportata
Furto credenziali
Browser e sistema
Accesso a webcam e microfono
Attivazione remota
Gestione file
Supportata

Come avviene l’infezione e perche questa campagna e piu difficile da bloccare

La catena di attacco parte da email di phishing che invitano ad aprire un file batch chiamato Bestellung. CMD. Da qui viene richiamato un componente legittimo del sistema, SyncAppvPublishingServer. vbs, usato come tramite per eseguire in memoria un comando malevolo PowerShell codificato in Base64.

Nella fase successiva il sistema scarica da pCloud l’utility 7Zip e un archivio cifrato. Vengono poi rilasciati uno script JavaScript e l’interprete AutoIt per leggere dati nascosti in un file PNG malevolo, decodificare le istruzioni e infine iniettare il codice generato da DonutLoader nel processo legittimo colorcpl. exe, da cui parte l’esecuzione di Remcos.

L’uso di PowerShell, VBScript e JavaScript in piu livelli, insieme a offuscamento con Base64 e dati spazzatura, decrittazione XOR a singolo byte, archivi protetti da password e process injection, rende questa variante sensibilmente piu elusiva delle precedenti.

  • Vettore iniziale: email di phishing con allegato o file eseguibile mascherato.
  • Strumento di esecuzione abusato: SyncAppvPublishingServer.vbs.
  • Download esterni: 7Zip e archivio cifrato ospitati su pCloud.
  • Tecniche anti-rilevamento: offuscamento Base64, dati inutili aggiunti al codice, decrittazione XOR, archivi protetti da password e iniezione in processi leciti.
Nome file iniziale
Bestellung.CMD
Processo finale usato
colorcpl.exe
Script coinvolti
PowerShell, VBScript, JavaScript, AutoIt
La campagna sfrutta componenti leciti di Windows al posto di moduli malevoli tradizionali, riducendo i segnali utili ai motori di difesa.
Le misure immediate consigliate includono aggiornamento dell’antivirus, scansione completa del sistema, prudenza con allegati email, correzione delle vulnerabilita e backup periodici dei dati.
Sequenza dell’attacco
1. Innesco
Apertura del file batch tramite phishing
2. Esecuzione
Comando PowerShell in memoria
3. Download
7Zip e archivio cifrato da cloud
4. Decodifica
Script e dati nascosti in un file PNG
5. Payload finale
Iniezione del codice nel processo colorcpl.exe

Altre notizie da leggere

Condividi con i tuoi amici

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

Verified by ExactMetrics

Privacy e contenuti esterni

Puoi autorizzare i servizi esterni. Le nuove autorizzazioni si applicano subito; dopo una revoca la pagina viene ricaricata.

Leggi l'informativa sulla privacy