SOC Prime Bias: Critical

24 Sep 2026 07:13 UTC

Da Piano di Pagamento a Ransomware – All’interno di un attacco di un gruppo globale

Author Photo
SOC Prime Team linkedin icon Segui
Da Piano di Pagamento a Ransomware – All’interno di un attacco di un gruppo globale
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Global Group, una rebrandizzazione di Black Lock e Mamona, opera una sofisticata piattaforma di Ransomware-as-a-Service (RaaS). Il gruppo utilizza tattiche di doppia estorsione, rubando informazioni sensibili prima di crittografare i sistemi per aumentare la pressione finanziaria sulle vittime. Si affida anche a broker di accesso iniziale per aggirare le difese perimetrali e colpire grandi imprese in tutto il mondo.

Indagine

Il Cofense Phishing Defense Center ha indagato su una campagna in cui gli aggressori distribuivano un falso Piano di Pagamento Suggerito email contenente un allegato PDF dannoso. Il documento reindirizzava le vittime a un sito di download che serviva un file ISO contenente un eseguibile dannoso e un file LNK. La catena di infezione abusava quindi del legittimo WinMerge.exe processo per recuperare il carico utile finale della crittografia ransomware.

Mitigazione

Le organizzazioni dovrebbero implementare un filtro email robusto per rilevare allegati PDF sospetti e messaggi inviati da domini generici o non affidabili. La sicurezza degli endpoint dovrebbe limitare l’esecuzione non autorizzata di file ISO e LNK. I team di sicurezza dovrebbero anche monitorare i processi secondari insoliti o l’attività di rete proveniente da applicazioni legittime come WinMerge.exe.

Risposta

Se si rileva un’attività del Global Group, i sistemi interessati dovrebbero essere isolati immediatamente per prevenire la propagazione laterale del carico crittografico. I soccorritori dovrebbero condurre un’indagine forense completa per determinare il punto di ingresso iniziale e identificare potenziali esfiltrazioni di dati. I log di accesso dovrebbero essere esaminati per credenziali compromesse e dovrebbe essere attivato il piano di risposta agli incidenti ransomware dell’organizzazione.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Possibile File LNK Malevolo con Doppia Estensione (via cmdline)

Team SOC Prime
23 Set 2026

Immagine del Disco Ottico VHDMP è stata Montata (via VHDMP)

Team SOC Prime
23 Set 2026

Command and Control Sospetto da Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)

Team SOC Prime
23 Set 2026

Indicatori di Compromissione (HashSha256) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group

Regole AI del SOC Prime
23 Set 2026

Indicatori di Compromissione (HashMd5) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group

Regole AI del SOC Prime
23 Set 2026

Indicatori di Compromissione (SourceIP) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group

Regole AI del SOC Prime
23 Set 2026

Indicatori di Compromissione (DestinationIP) da rilevare: Dal Piano di Pagamento al Ransomware – All’interno di un Attacco Global Group

Regole AI del SOC Prime
23 Set 2026

Esecuzione del Caricamento Ransomware tramite WinMerge.exe [Creazione Processo Windows]

Regole AI del SOC Prime
23 Set 2026

Esecuzione di Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto l’accesso alla workstation di uno sviluppatore. Per evitare sospetti, utilizza WinMerge.exe (un legittimo strumento di confronto file) per lanciare enc.exe (un binario di crittografia simulato). Utilizzando un binario fidato come processo genitore, sperano di eludere le semplici rilevazioni di “genitore sospetto”. L’obiettivo è attivare la specifica WinMerge.exe -> enc.exe logica definita nella regola di rilevamento.

  • Script di Test di Regressione:

    # 1. Creare un 'enc.exe' fittizio per simulare il componente ransomware
    $dummyEncPath = "$env:TEMPenc.exe"
    $code = @"
    using System;
    namespace DummyEnc {
        class Program {
            static void Main() {
                Console.WriteLine("Processo di Crittografia Iniziato...");
            }
        }
    }
    "@
    Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication
    
    # 2. Individuare WinMerge (presume che sia in PATH o posizione comune)
    $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source
    if (-not $winMergePath) {
        Write-Error "WinMerge.exe non trovato nel PATH. Assicurarsi che sia installato per questa simulazione."
        return
    }
    
    # 3. Eseguire la sequenza di attacco: WinMerge -> enc.exe
    Write-Host "Inizio Simulazione: avviamento di WinMerge per chiamare enc.exe..."
    Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath
    
    # Consentire il tempo per la registrazione della creazione del processo
    Start-Sleep -Seconds 5
    Write-Host "Simulazione completata."
  • Comandi di Pulizia:

    # Rimuovere il binario di crittografia fittizio
    Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Pulizia completata."