SOC Prime Bias: Alto

15 Apr 2026 14:41 UTC

Il ransomware JanaWare prende di mira la Turchia tramite Adwind RAT

Author Photo
SOC Prime Team linkedin icon Segui
Il ransomware JanaWare prende di mira la Turchia tramite Adwind RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un cluster di minacce sta utilizzando una variante personalizzata del RAT Adwind basato su Java per distribuire un payload di ransomware noto come JanaWare. L’attività è principalmente rivolta agli utenti in Turchia, con il malware che esegue controlli basati sulla località e sull’IP prima di continuare l’esecuzione. I ricercatori hanno tracciato campioni correlati dal 2020, mentre attività di comando e controllo più recenti indicano che la campagna è rimasta attiva nel 2025.

Indagine

Il team TRU di Acronis ha esaminato file JAR malevoli distribuiti tramite email di phishing che sono state avviate tramite Outlook e Chrome. Una volta eseguito, la catena di infezione si è spostata su javaw.exe, che ha caricato la versione su misura del RAT Adwind e successivamente ha distribuito il componente ransomware JanaWare. L’analisi ha anche rilevato l’uso di file JAR polimorfici, infrastruttura di comando e controllo basata su Tor, e una nota di riscatto scritta in turco.

Mitigazione

I difensori dovrebbero bloccare il dominio malevolo elementsplugin.duckdns.org e tutte le porte associate, limitando al contempo l’esecuzione di file JAR Java non firmati nell’ambiente. I team di sicurezza dovrebbero anche monitorare chrome.exe per linee di comando sospette legate a download da Google Drive e rafforzare le protezioni email contro la consegna del phishing. Le difese degli endpoint dovrebbero essere configurate per identificare il comportamento del RAT Adwind così come le attività di crittografia di file sospette collegate all’esecuzione dell’ransomware.

Risposta

Se si sospetta un’infezione, isolare immediatamente i sistemi colpiti, terminare javaw.exe e tutti i processi malevoli correlati, e catturare prove volatili prima dello spegnimento o della pulizia. Gli sforzi di recupero dovrebbero prioritizzare il ripristino dei file da backup puliti verificati. I team di risposta agli incidenti dovrebbero anche raccogliere telemetria di comando e controllo disponibile e valutare se la notifica alle forze dell’ordine è appropriata nei casi che coinvolgono richieste di riscatto o estorsione.

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: Il Controllo Preliminare di Telemetria & Baseline deve essere superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevazione. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria prevista dalla logica di rilevazione.

  • Narrativa & Comandi di Attacco:
    Un attaccante che ha ottenuto l’accesso come utente a bassa priorità desidera disabilitare Windows Defender per aprire la strada alla distribuzione di ransomware. Sfruttando il powershell.exe binario firmato (T1218.001), l’attaccante esegue un comando one-liner che disabilita il monitoraggio in tempo reale e protezione basata su cloud, indebolendo così la postura difensiva dell’endpoint.

    # Disabilita monitoraggio in tempo reale e protezione basata su cloud
    Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable

    La linea di comando contiene la parola chiave Set-MpPreference che corrisponde alla regola di rilevazione criteri selezione.

  • Script di Test di Regressione: Il seguente script PowerShell autonomo riproduce l’attacco e assicura che la telemetria venga generata.

    # ==============================
    # Simulazione: Disabilita Microsoft Defender
    # ==============================
    try {
        Write-Host "[*] Disabilita monitoraggio in tempo reale..."
        Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable
        Write-Host "[+] Defender disabilitato."
    } catch {
        Write-Error "Impossibile modificare le preferenze di Defender: $_"
    }
  • Comandi di Pulizia: Ripristina la configurazione originale di Defender per evitare di lasciare l’endpoint esposto.

    # Riabilita monitoraggio in tempo reale e protezione cloud
    Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced
    Write-Host "[*] Defender ripristinato allo stato predefinito."