Attenzione a EvilExtractor: il nuovo malware si diffonde in Europa tramite campagne di phishing
In circolazione da ottobre dello scorso anno, il malware EvilExtractor sta aumentando la propria attività nel corso delle ultime settimane. Può sottrarre informazioni, intercettare la webcam e criptare file
di Andrea Bai pubblicata il 24 Aprile 2023, alle 10:01 nel canale SicurezzaI ricercatori di sicurezza stanno registrando una crescita delle attività di phishing che portano alla diffusione e installazione di EvilExtractor, uno strumento utilizzato per il furto di dati sensibili. Si tratta di uno strumento che viene venduto apparentemente in maniera legittima dalla società Kodex tramite una sottoscrizione di 59 dollari al mese, ma che di fatto viene promosso principalmente dagli attori di minaccia tra le community di hacking.
EvilExtractor è composto da sette moduli di attacco, che comprendono anche ransomware, uno strumento di sottrazione delle credenziali e un meccanismo per aggirare Windows Defender. Sulla base delle statistiche raccolte dalle società di sicurezza informatica, si è registrato un aumento delle implementazioni di EvilExtractor a partire da marzo 2023.

Fortinet in particolare osserva che gli attacchi prendono il via con una mail di phishing mascherata da richiesta di conferma di un account, all'interno della quale si trova un allegato eseguibile compresso con gzip. Questo allegato viene mascherato per apparire come un file PDF o Dropbox, ma si tratta di un eseguibile in Python.
Se il malcapitato cerca di aprire il file, viene eseguito un PyInstaller che avvia un caricatore .NET che, a sua volta, fa uso di uno script PowerShell con codifica base64 per avviare, infine, un eseguibile EvilExtractor. Durante il suo primo avvio il malware controllerà l'ora del sistema e il nome host per verificare se sia in esecuzione in un ambiente virtuale o una sandbox di analisi: nel caso le verifiche dovessero dare esito positivo, il malware si chiuderà.
Se, invece, il malware riconosce di essere in funzione in un ambiente
nativo si occuperà allora di scaricare tre componenti Python aggiuntivi:
KK2023.zip", "Confirm.zip" e "MnMs.zip". Il primo estrae i cookie
dai browser web, la cronologia di navigazione e le password salvate. Il
secondo è un keylogger per registrare gli input da tastiera, che
vengono salvati in una cartella locale per essere successivamente
esfiltrati. Infine il terzo componente è utilizzato per compromettere
la webcam, con la possibilità di attivarla di nascosto e acquisire
video o immagini da caricare sul server FTP dell'attaccante (eventualmente
messo a disposizione a noleggio dalla stessa Kodex).
Il malware può sottrarre diversi tipi di documenti e file multimediali
dalle cartelle Desktop e Download, ed è inoltre capace di eseguire
screenshot dell'attività dell'utente. Tutti i dati che riesce a
raccogliere possono essere inviate ai suoi operatori.
Come indicato in precedenza, esiste anche il modulo ransomware che è
nascosto nel loader. Se viene attivato, si occupa di scaricare un file
aggiuntivo che abilita gli strumenti per il "sequestro" dei file. Questo
avviene in maniera semplice ma efficace, abusando dell'applicazione
7-Zip per creare un archivio protetto da password contenente i file
della vittima.
Kodex inoltre sta aggiungendo sempre più funzionalità da quando il malware
è stato rilasciato per la prima volta nel mese di ottobre del 2022.










HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata
Motorola edge 70: lo smartphone ultrasottile che non rinuncia a batteria e concretezza
Il telescopio spaziale James Webb ha catturato un'immagine del buco nero al centro della Galassia del Compasso
Il razzo spaziale europeo Ariane 6 lancerà i primi satelliti Amazon Leo il 12 febbraio
Il lander lunare Blue Origin Blue Moon MK1 ha superato la prova da 138 dB, ora si passerà ad altri test
Gli LLM riescono a risolvere problemi matematici complessi: cosa significa e perché è importante
Smettila con quei cioccolatini. Per San Valentino regala un mouse di Steelseries
Il secondo lancio del razzo spaziale europeo Spectrum di Isar Aerospace potrebbe avvenire il 21 gennaio
MaiaSpace ed Eutelsat stringono un accordo per lanciare satelliti OneWeb a partire dal 2027
Motorola edge 60 neo sorprende: compatto, costa il giusto e la batteria dura tantissimo
Zeekr 007 e 007GT si aggiornano: piattaforma a 900 volt e nuovo chip NVIDIA Thor-U da 700 TOPS
ASUS ROG Swift OLED PG27AQWP-W: 720 Hz e 0,02 ms bastano per il gaming competitivo?
È super il prezzo del robot rasaerba Bosch Indego S+ 500: ora è al minimo storico su Amazon
MediaTek aggiorna la gamma di Dimensity: tra le novità c'è il 9500s a 3 nm
Foto intime sottratte dai telefoni in riparazione e finite su Telegram: a Rovigo nuovo caso dopo 'Mia Moglie'
In Cina approvate nuove regole per il riciclaggio delle batterie per auto elettriche









1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".