Il ransomware JanaWare prende di mira la Turchia tramite Adwind RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un cluster di minacce sta utilizzando una variante personalizzata del RAT Adwind basato su Java per distribuire un payload di ransomware noto come JanaWare. L’attività è principalmente rivolta agli utenti in Turchia, con il malware che esegue controlli basati sulla località e sull’IP prima di continuare l’esecuzione. I ricercatori hanno tracciato campioni correlati dal 2020, mentre attività di comando e controllo più recenti indicano che la campagna è rimasta attiva nel 2025.
Indagine
Il team TRU di Acronis ha esaminato file JAR malevoli distribuiti tramite email di phishing che sono state avviate tramite Outlook e Chrome. Una volta eseguito, la catena di infezione si è spostata su javaw.exe, che ha caricato la versione su misura del RAT Adwind e successivamente ha distribuito il componente ransomware JanaWare. L’analisi ha anche rilevato l’uso di file JAR polimorfici, infrastruttura di comando e controllo basata su Tor, e una nota di riscatto scritta in turco.
Mitigazione
I difensori dovrebbero bloccare il dominio malevolo elementsplugin.duckdns.org e tutte le porte associate, limitando al contempo l’esecuzione di file JAR Java non firmati nell’ambiente. I team di sicurezza dovrebbero anche monitorare chrome.exe per linee di comando sospette legate a download da Google Drive e rafforzare le protezioni email contro la consegna del phishing. Le difese degli endpoint dovrebbero essere configurate per identificare il comportamento del RAT Adwind così come le attività di crittografia di file sospette collegate all’esecuzione dell’ransomware.
Risposta
Se si sospetta un’infezione, isolare immediatamente i sistemi colpiti, terminare javaw.exe e tutti i processi malevoli correlati, e catturare prove volatili prima dello spegnimento o della pulizia. Gli sforzi di recupero dovrebbero prioritizzare il ripristino dei file da backup puliti verificati. I team di risposta agli incidenti dovrebbero anche raccogliere telemetria di comando e controllo disponibile e valutare se la notifica alle forze dell’ordine è appropriata nei casi che coinvolgono richieste di riscatto o estorsione.
Flusso di Attacco
Rilevazioni
Esecuzione di App Java da Posizione Sospetta (via process_creation)
Visualizza
Possibile Infiltrazione/Esfiltrazione Dati/C2 via Servizi/Ferementi di Terze Parti (via dns)
Visualizza
Possibile Tentativo di Comunicazioni del Dominio di Ricerca IP (via dns)
Visualizza
Possibile Servizio DNS Dinamico è Stato Contattato (via dns)
Visualizza
IOC (SourceIP) da rilevare: Il nuovo ransomware JanaWare prende di mira la Turchia tramite Adwind RAT
Visualizza
IOC (DestinationIP) da rilevare: Il nuovo ransomware JanaWare prende di mira la Turchia tramite Adwind RAT
Visualizza
Comandi PowerShell per Disabilitare o Indebolire Microsoft Defender [Windows Powershell]
Visualizza
Consegna di Ransomware JanaWare tramite Phishing ed Esecuzione di Archive Java [Creazione Processo Windows]
Visualizza
Esecuzione di Simulazione
Prerequisito: Il Controllo Preliminare di Telemetria & Baseline deve essere superato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevazione. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria prevista dalla logica di rilevazione.
-
Narrativa & Comandi di Attacco:
Un attaccante che ha ottenuto l’accesso come utente a bassa priorità desidera disabilitare Windows Defender per aprire la strada alla distribuzione di ransomware. Sfruttando ilpowershell.exebinario firmato (T1218.001), l’attaccante esegue un comando one-liner che disabilita il monitoraggio in tempo reale e protezione basata su cloud, indebolendo così la postura difensiva dell’endpoint.# Disabilita monitoraggio in tempo reale e protezione basata su cloud Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting DisableLa linea di comando contiene la parola chiave
Set-MpPreferenceche corrisponde alla regola di rilevazionecriteriselezione. -
Script di Test di Regressione: Il seguente script PowerShell autonomo riproduce l’attacco e assicura che la telemetria venga generata.
# ============================== # Simulazione: Disabilita Microsoft Defender # ============================== try { Write-Host "[*] Disabilita monitoraggio in tempo reale..." Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable Write-Host "[+] Defender disabilitato." } catch { Write-Error "Impossibile modificare le preferenze di Defender: $_" } -
Comandi di Pulizia: Ripristina la configurazione originale di Defender per evitare di lasciare l’endpoint esposto.
# Riabilita monitoraggio in tempo reale e protezione cloud Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced Write-Host "[*] Defender ripristinato allo stato predefinito."