×
ItalianoEnglish
Set as default language

Grandangolo Communications

  • Home
  • Company
  • Services
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Events
  • Best Practice
  • Customer Press Room
  • Contacts
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET APT Report: gli attacchi informatici russi in Ucraina si intensificano; Sandworm lancia un nuovo wiper distruttivo

Customer Press Room

ESET APT Report: gli attacchi informatici russi in Ucraina si intensificano; Sandworm lancia un nuovo wiper distruttivo

by Grandangolo Communications / Monday, 19 May 2025 / Published in Eset

Il report evidenzia l’intensificarsi delle attività di spionaggio e sabotaggio da parte di gruppi legati a Russia, Cina e Corea del Nord, con attacchi mirati a infrastrutture critiche e istituzioni in Ucraina, UE e Asia. Tra le tecniche: exploit zero-day, spearphishing e social engineering

ESET, leader europeo globale nel mercato della cybersecurity, ha pubblicato l’ultimo APT Activity Report, che analizza le attività di alcuni gruppi APT documentate dai ricercatori di ESET tra ottobre 2024 e marzo 2025. Nel periodo osservato, i gruppi legati alla Russia – in particolare Sednit e Gamaredon – hanno condotto campagne aggressive, rivolte principalmente all’Ucraina e ai Paesi dell’Unione Europea.

L’Ucraina ha subito il maggior numero di attacchi informatici, con particolare intensità verso le infrastrutture critiche e le istituzioni statali. Il gruppo Sandworm, affiliato alla Russia, ha intensificato le operazioni distruttive contro le aziende energetiche ucraine, distribuendo un nuovo wiper denominato ZEROLOT. I gruppi legati alla Cina hanno invece continuato le campagne di spionaggio mirate a organizzazioni europee.

Gamaredon si è confermato il gruppo più attivo contro l’Ucraina, migliorando le tecniche di offuscamento del malware e introducendo PteroBox, un file stealer che sfrutta Dropbox.

“Il famigerato gruppo Sandworm si è concentrato in modo massiccio sul compromettere le infrastrutture energetiche ucraine. In alcuni casi recenti ha distribuito il wiper ZEROLOT, sfruttando le Group Policy di Active Directory all’interno delle organizzazioni colpite”, spiega Jean-Ian Boutin, Director of Threat Research di ESET.

Sednit ha perfezionato lo sfruttamento di vulnerabilità cross-site scripting nei servizi webmail, estendendo l’operazione RoundPress da Roundcube a Horde, MDaemon e Zimbra. ESET ha scoperto che il gruppo ha utilizzato con successo una vulnerabilità zero-day in MDaemon Email Server (CVE-2024-11182) contro aziende ucraine. Diversi attacchi condotti da Sednit contro aziende della difesa in Bulgaria e Ucraina si sono basati su campagne di spearphishing.

Un altro gruppo affiliato alla Russia, RomCom, ha dimostrato un elevato livello tecnico sfruttando vulnerabilità zero-day in Mozilla Firefox (CVE-2024-9680) e in Microsoft Windows (CVE-2024-49039).

In Asia, i gruppi APT affiliati alla Cina hanno continuato a colpire istituzioni governative e accademiche. Parallelamente, i gruppi legati alla Corea del Nord hanno intensificato le operazioni contro la Corea del Sud, prendendo di mira individui, aziende private, ambasciate e personale diplomatico.

Mustang Panda si è confermato il gruppo più attivo, colpendo enti governativi e aziende del settore dei trasporti marittimi attraverso loader Korplug e chiavette USB infette. DigitalRecyclers ha proseguito gli attacchi contro enti governativi europei, utilizzando la rete di anonimizzazione KMA VPN e distribuendo le backdoor RClient, HydroRShell e GiftBox.

PerplexedGoblin ha utilizzato la nuova backdoor di spionaggio NanoSlate contro un ente governativo dell’Europa centrale, mentre Webworm ha preso di mira un’organizzazione governativa serba, impiegando SoftEther VPN, strumento che conferma la sua popolarità tra i gruppi filo-cinesi.

In Asia, i gruppi nordcoreani si sono distinti per le campagne a scopo finanziario. DeceptiveDevelopment ha notevolmente ampliato il proprio raggio d’azione, utilizzando false offerte di lavoro rivolte in particolare ai settori della criptovaluta, della blockchain e della finanza. Il gruppo ha impiegato tecniche di social engineering avanzate per distribuire il malware multipiattaforma WeaselStore. Il furto di criptovalute ai danni della piattaforma Bybit, attribuito dall’FBI al gruppo TraderTraitor, ha coinvolto un attacco alla supply chain tramite Safe{Wallet}, con un danno stimato di circa 1,5 miliardi di dollari.

Nel frattempo, altri gruppi nordcoreani hanno registrato variazioni nei livelli di attività: all’inizio del 2025, Kimsuky e Konni sono tornati ai consueti livelli dopo un calo di attività a fine 2024, spostando il focus da think tank anglofoni, ONG ed esperti di Corea del Nord verso entità sudcoreane e personale diplomatico. Andariel, rimasta inattiva per un anno, è riapparsa con un attacco sofisticato contro un’azienda sudcoreana specializzata in software industriale.

I gruppi affiliati all’Iran hanno mantenuto il focus principale sul Medio Oriente, prendendo di mira soprattutto enti governativi e aziende dei settori manifatturiero e ingegneristico in Israele.

Inoltre, ESET ha rilevato un significativo aumento globale degli attacchi informatici contro aziende tecnologiche, in larga parte dovuto all’intensificarsi dell’attività di DeceptiveDevelopment.

“Le operazioni evidenziate rappresentano una sintesi del quadro di minacce analizzato durante il periodo in esame. Riflettono le principali tendenze e sviluppi e costituiscono solo una piccola parte dei dati di intelligence forniti ai clienti dei report APT di ESET”, conclude Boutin.

Le informazioni contenute nei report riservati si basano principalmente su dati proprietari raccolti tramite la telemetria ESET e sono verificate dai ricercatori dell’azienda, che redigono analisi tecniche approfondite e aggiornamenti regolari sulle attività dei singoli gruppi APT.

Queste analisi, disponibili con il nome ESET APT Reports PREMIUM, supportano le organizzazioni nella protezione dei cittadini, delle infrastrutture critiche e degli asset di alto valore da attacchi informatici promossi da cybercriminali o da attori statali.

Tagged under: Eset

About Grandangolo Communications

What you can read next

Fishmedley operation: ESET discovers a global espionage campaign attributed to Fishmont and I-Soon
ESET Research: Turla group uses Lunar backdoors to spy on European diplomats
ESET gets the recognition of "Customers' Choice in the Gartner® Peer Insights ™ Voice of the Customer Report 2023

Customer Press Room

  • VERTIV presents the Ai Factory of the future in Nvidia GTC Paris during Vivotech 2025

    VERTIV (NYSE: VRT), world leader in the infra ...
  • Vertiv expands the liquid cooling portfolio with scalable solutions for applications AI and HPC

    From today available in Emea, the expanded range ...
  • Sentinelone receives the Customer's Choice 2025 recognition in the Gartner® Peer Insight Report for XDR

    This recognition was attributed only to ...
  • ESET collaborates with international authorities to neutralize Danabot malware

    ESET monitor Danabot since 2018. The malware, off ...
  • Vertiv presents the latest innovations in the field of AI and Customer Insight at the DataCloud Global Congress 2025

    Technological applications of great impact, in ...

Archives

  • June 2025
  • May 2025
  • April 2025
  • March 2025
  • February 2025
  • January 2025
  • December 2024
  • November 2024
  • October 2024
  • September 2024
  • August 2024
  • July 2024
  • June 2024
  • May 2024
  • April 2024
  • March 2024
  • February 2024
  • January 2024
  • December 2023
  • November 2023
  • October 2023
  • September 2023
  • August 2023
  • July 2023
  • June 2023
  • May 2023
  • April 2023
  • March 2023
  • February 2023
  • January 2023
  • December 2022
  • November 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • May 2022
  • April 2022
  • March 2022
  • February 2022
  • January 2022
  • December 2021
  • November 2021
  • October 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • September 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • February 2020
  • January 2020
  • December 2019
  • November 2019
  • October 2019
  • September 2019
  • August 2019
  • July 2019
  • June 2019
  • May 2019
  • April 2019
  • March 2019
  • February 2019
  • January 2019
  • December 2018

Categories

  • A10
  • abstract
  • Abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Computer Center
  • Cohesity
  • Italy Cloud Consortium
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Information Tecnology
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvis
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talent Software
  • Vectra
  • Vectra AI
  • Vertiv

Office printing, digital PR, marketing, lead generation: all projects are born from our passion and expertise, with an inevitable touch of creativity and innovation.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telephone +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Services
  • Best Practice
  • Customer Press Room
  • Contacts
  • Languages

CONTACTS

  • Contacts
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP