SOC Prime Bias: High

28 Aug 2026 06:56 UTC

Come gli Infostealer Stanno Alimentando l’Economia del Malware-as-a-Service

Author Photo
SOC Prime Team linkedin icon Segui
Come gli Infostealer Stanno Alimentando l’Economia del Malware-as-a-Service
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Gli attaccanti stanno adottando sempre più modelli di Malware-as-a-Service (MaaS) per distribuire famiglie di infostealer come AuraStealer, ACRStealer e RemusStealer. Questi strumenti sono progettati per rubare informazioni sensibili, inclusi credenziali, portafogli di criptovalute e token di sessione dai dispositivi compromessi. Il modello abbassa la barriera d’ingresso per i cybercriminali offrendo malware pronto all’uso tramite servizi basati su abbonamento e affiliati.

Indagine

I ricercatori di ReversingLabs hanno analizzato diversi campioni di infostealer osservati tra giugno e agosto 2026. L’indagine ha esaminato l’evoluzione delle tecniche di virtualizzazione di AuraStealer, il rebranding di ACRStealer come Amatera e l’emergere di RemusStealer come una variante a 64 bit di LummaStealer che utilizza EtherHiding per la comunicazione C2.

Mitigazione

Gli utenti dovrebbero rimanere cauti nei confronti di istruzioni tecniche non sollecitate, richiami reCAPTCHA fasulli e link sospetti a video sui social media. Le organizzazioni dovrebbero implementare soluzioni EDR/AV robuste e monitorare tecniche di ingegneria sociale come ClickFix e ClearFake. Mantenere una forte visibilità sull’integrità dei file e sul comportamento dei processi è essenziale per identificare tecniche avanzate di evasione, inclusi process hollowing.

Risposta

Se viene rilevata attività di infostealer, gli host affetti dovrebbero essere isolati immediatamente per prevenire ulteriore esfiltrazione di dati. I soccorritori dovrebbero eseguire forensica della memoria per identificare attività di iniezione o hollowing dei processi. Tutte le credenziali accessibili dal sistema compromesso dovrebbero essere resettate, e il vettore di infezione originale, inclusi avvelenamento SEO o malvertising, dovrebbe essere investigato.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Comando e Controllo Sospetto tramite Richiesta DNS con Dominio di primo livello (TLD) insolito (via dns)

Squadra SOC Prime
27 agosto 2026

Download di File Sospetto con IP Diretto (via proxy)

Squadra SOC Prime
27 agosto 2026

IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 5

Regole AI SOC Prime
27 agosto 2026

IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 4

Regole AI SOC Prime
27 agosto 2026

IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 3

Regole AI SOC Prime
27 agosto 2026

IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 2

Regole AI SOC Prime
27 agosto 2026

IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 1

Regole AI SOC Prime
27 agosto 2026

IOC (HashSha1) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer

Regole AI SOC Prime
27 agosto 2026

IOC (SourceIP) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer

Regole AI SOC Prime
27 agosto 2026

IOC (DestinationIP) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer

Regole AI SOC Prime
27 agosto 2026

Rilevamento di Comunicazione C2 di AuraStealer e Remus Stealer [Connessione di Rete Windows]

Regole AI SOC Prime
27 agosto 2026

Rileva Process Hollowing e Injection da parte di Infostealer [Creazione di Processo Windows]

Regole AI SOC Prime
27 agosto 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo del Pre-volo di Telemetria & Baseline deve essere stato superato.

Logica: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione & Comandi di Attacco: Un avversario ha distribuito con successo un info-stealer su una workstation. Per esfiltrare credenziali rubate e metadati di sistema, il malware tenta di raggiungere la propria infrastruttura di Comando e Controllo (C2). L’attaccante utilizza il dominio aimemtools.cfd per stabilire una connessione. Inoltre, per nascondere istruzioni all’interno di transazioni blockchain, il malware esegue un lookup/connessione a ethereum.org. Queste azioni sono destinate a attivare i pattern specifici di dominio e URL definiti nella logica di rilevamento.

  • Script di Test di Regressione:

    # Script di Simulazione: Simulazione C2 di AuraStealer/Remus Stealer
    # Questo script simula connessioni di rete ai domini specificati nella regola Sigma.
    
    Write-Host "[+] Avvio Simulazione di Comunicazione C2..." -ForegroundColor Cyan
    
    # 1. Simulare connessione al dominio di AuraStealer/Remus Stealer
    Write-Host "[+] Tentativo di connessione al dominio dannoso: aimemtools.cfd" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Connessione fallita (prevista se il dominio è sinkholed), ma la telemetria dovrebbe essere generata." -ForegroundColor Gray
    }
    
    # 2. Simulare connessione a Ethereum per C2 tramite Smart Contract
    Write-Host "[+] Tentativo di connessione a ethereum.org per C2 furtivo" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] Connessione fallita (prevista), ma la telemetria dovrebbe essere generata." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulazione Completata." -ForegroundColor Cyan
  • Comandi di Pulizia:

    # Nessun cambiamento persistente effettuato dallo script di simulazione.
    # Non è richiesta alcuna pulizia.
    Write-Host "[+] Pulizia completata: Nessun artefatto lasciato dietro." -ForegroundColor Green