image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Gigabyte conferma il supporto ai Ryzen 9000G su socket AM5 Gigabyte conferma il supporto ai Ryzen 9000G su socket AM5...
Immagine di Compra una RTX 5090 ma ci trova dentro tre zaini Compra una RTX 5090 ma ci trova dentro tre zaini...

Questo malware ha agito indisturbato per due anni, rubava i dati degli utenti

I ricercatori di Checkpoint hanno scoperto un malware che ha agito indisturbato su Linux per almeno due anni, installando backdoor sui sistemi.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Pedrani

a cura di Marco Pedrani

Caporedattore centrale

Pubblicato il 12/03/2024 alle 10:59

I ricercatori di Checkpoint hanno scoperto un nuovo malware Linux che ha agito indisturbato per almeno due anni. Si chiama NerbianRAT e sembra essere la variante Linux di un trojan per l’accesso remoto già noto in ambiente Windows, dov’è apparso per la prima volta nel 2022. La variante Linux esisterebbe dallo stesso anno e sfrutta vulnerabilità 1-day, ossia corrette di recente, per la diffusione.

Il gruppo Magnet Goblin avrebbe sfruttato il malware e una sua variante più piccola, MiniNerbian, per portare avanti diversi attacchi. MiniNerbian è stato usato per installare backdoor nei server del servizio di e-commerce Magento, per usarli come server di comando e controllo a cui far connettere i dispositivi infettati con NerbianRAT.

Immagine id 15404
La funzione principale del malware NerbianRAT

Il malware raccoglie informazioni di base, genera un ID bot e carica indirizzi IP hardcoded durante la sua inizializzazione, dopodiché carica la sua configurazione da un file crittografato e inizia a comunicare col suo server C2; la variante Linux di NerbianRAT usa socket TCP per inviare dati criptati AES al server e, a seconda dei dati trasmessi, può anche adottare la crittografia RSA. In base ai comandi ricevuti dal server C2, il malware può eseguire comandi Linux, aggiornare la configurazione o eseguire altre azioni.

MiniNerbian invece sembra essere una versione semplificata di NerbianRAT, con cui condivide buona parte del codice sorgente. Si tratta però di un malware diverso, capace di fare solo tre cose: eseguire comandi, aggiornare la flag temporale e aggiornare la configurazione del backdoor.

Prima si installa una backdoor, poi si rubano credenziali con un altro malware

I malintenzionati del gruppo sembrano aver adottato rapidamente le vulnerabilità 1-day per distribuire il malware, che è stato scoperto anche in recenti attacchi che sfruttano vulnerabilità critiche in Ivanti Secure Connect; i ricercatori di Checkpoint hanno trovato NerbianRAT su server compromessi, sotto il controllo di Magnet Goblin. Il gruppo avrebbe creato anche WarpWire, un malware che ruba credenziali VPN.

A differenza della versione Windows, decisamente più raffinata, NerbianRAT per Linux è privo di misure protettive degne di nota. Stando al report, il malware è compilato in maniera approssimativa e con informazioni di debug DWARF, che permettono ai ricercatori di visualizzare anche i nomi delle funzioni e delle variabili globali.

NerbianRAT ha agito praticamente indisturbato per due anni in ambiente Linux, permettendo ai malintenzionati di rubare i dati degli utenti ignari. Il report di Checkpoint segnala anche gli indicatori che permettono di capire se si è stati vittima della campagna di Magnet Goblin, in modo da sapere se i propri dati sono stati messi a rischio, oppure no.

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    No ufficio, no sviluppatori: il paradigma che cambia il lavoro tech
  • #2
    Un bug di un aggiornamento di Windows 11 sta causando dei problemi
  • #3
    Lotta alla pirateria digitale: i risultati ci sono, ma a quale prezzo?
  • #4
    Ora sappiamo come si chiamerà il seguito di Cyberpunk 2077
  • #5
    Anche il browser sarà in abbonamento: tutta colpa dell'IA
  • #6
    Compra una RTX 5090 ma ci trova dentro tre zaini
Articolo 1 di 5
Compra una RTX 5090 ma ci trova dentro tre zaini
Dopo aver speso circa 3.000 dollari per acquistare la tanto ambita scheda grafica GeForce RTX 5090, si è ritrovato con una scatola contenente tre zaini
Immagine di Compra una RTX 5090 ma ci trova dentro tre zaini
12
Leggi questo articolo
Articolo 2 di 5
Gigabyte conferma il supporto ai Ryzen 9000G su socket AM5
Un recente aggiornamento nel database di Gigabyte ha involontariamente rivelato che i nuovi APU di AMD saranno compatibili con le schede madri esistenti.
Immagine di Gigabyte conferma il supporto ai Ryzen 9000G su socket AM5
Leggi questo articolo
Articolo 3 di 5
MSI Cina copre i danni causati dai suoi alimentatori per PC
MSI Cina ha annunciato un programma di compensazione senza precedenti che va ben oltre la semplice sostituzione dell'alimentatore difettoso.
Immagine di MSI Cina copre i danni causati dai suoi alimentatori per PC
Leggi questo articolo
Articolo 4 di 5
Backdoor invisibili minacciano migliaia di router Asus
Sistema di accesso nascosto permette controllo amministrativo completo, persistente anche dopo riavvii e aggiornamenti del firmware.
Immagine di Backdoor invisibili minacciano migliaia di router Asus
1
Leggi questo articolo
Articolo 5 di 5
Sedia o PC? Questo design è entrambi, ed è stupendo
Un progetto folle quanto bello: un PC completamente nascosto all'interno di una sedia ergonomica.
Immagine di Sedia o PC? Questo design è entrambi, ed è stupendo
4
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.