×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Acronis
  • Acronis TRU identifica JanaWare, un nuovo ransomware che prende di mira la Turchia tramite Adwind RAT

Customer Press Room

Acronis TRU identifica JanaWare, un nuovo ransomware che prende di mira la Turchia tramite Adwind RAT

by grandangolo / martedì, 14 Aprile 2026 / Published in Acronis

Acronis Threat Research Unit (TRU) ha identificato un nuovo ransomware mirato, a basso profilo, che utilizza tecniche avanzate come offuscamento, moduli dinamici e polimorfismo per evitare il rilevamento

Acronis, leader globale nella protezione informatica, ha identificato JanaWare, un nuovo ransomware che prende di mira la Turchia tramite Adwind RAT. L’indagine dell’Acronis Threat Research Unit (TRU) è iniziata con l’analisi di una variante personalizzata del malware Adwind RAT, sospettata di essere collegata ad attività ransomware. Dopo aver raccolto diversi archivi JAR da VirusTotal, è emerso il comportamento anomalo di uno di essi: durante l’esecuzione nel laboratorio, il campione ha rilasciato una nota di riscatto in lingua turca. Nella nota gli hacker invitano le vittime a contattarli tramite canali sicuri e privati, come qTox, un’applicazione open source decentralizzata con crittografia end-to-end. In alcune campagne, invece, veniva richiesto l’uso del browser Tor per accedere a siti .onion dedicati.

Attraverso l’analisi della telemetria EDR è stata ricostruita la sequenza di infezione. L’attacco inizia con una campagna di phishing via email che induce l’utente a scaricare un file malevolo. In particolare, l’utente apre un’email in Outlook che avvia Chrome per accedere a un link Google Drive, da cui viene scaricato ed eseguito un file JAR tramite javaw.exe.

Le tecniche avanzate utilizzate per evitare il rilevamento

JanaWare è un’operazione ransomware mirata a basso profilo che ha utilizzato tecniche avanzate per evitare il rilevamento. Nonostante la sua attività prolungata sia rimasta poco visibile grazie al focus geografico limitato la minaccia è stata, comunque, rilevata e bloccata dalle soluzioni Acronis EDR/XDR.

Di seguito si indicano le tecniche avanzate utilizzate da JanaWare:

Offuscamento
Sebbene il bytecode Java sia relativamente facile da decompilare, questa operazione diventa significativamente più difficile quando viene applicato l’offuscamento. Gli autori del malware utilizzano diverse tecniche, inclusi class loader personalizzati. Durante l’analisi, sono stati identificati due offuscatori pubblicamente disponibili: Stringer e Allatori. Fortunatamente, il progetto open source java-deobfuscator fornisce strumenti utili per aggirare le protezioni implementate da entrambi.

Polimorfismo
Il malware contiene, inoltre, una classe denominata FilePumper, il cui scopo è eseguire l’auto-modifica. Invece di limitarsi a copiare sé stesso nel sistema di destinazione durante l’installazione, il malware aggiunge contenuti casuali al proprio archivio JAR, aumentandone la dimensione di decine di megabyte. Di conseguenza, ogni istanza distribuita diventa unica, generando un hash di file diverso su ogni macchina infetta. Questa tecnica ostacola il rilevamento basato su hash e il confronto tramite firme.

Configurazione
All’inizio del processo di inizializzazione, il malware carica un insieme di parametri di configurazione hard-coded incorporati in Java che definiscono aspetti chiave del comportamento in esecuzione e delle comunicazioni. La configurazione specifica l’infrastruttura di command-and-control (C2), includendo un dominio e due porte TCP, utilizzate dal malware per stabilire e mantenere il canale di controllo. Include inoltre riferimenti a percorsi e componenti legati a TOR, indicando che il malware può instradare il traffico attraverso questa rete. In questo contesto, TOR non è legato ai meccanismi di pagamento, ma piuttosto all’offuscamento della rete e a possibili comunicazioni anonime o esfiltrazione di dati. La configurazione contiene anche un identificatore di versione, suggerendo che il malware è mantenuto come parte di una codebase in evoluzione, e un parametro (STARTUP_TYPE) che definisce il meccanismo di persistenza.

Geofencing

Il malware è progettato per colpire esclusivamente sistemi in Turchia. Verifica lingua, impostazioni locali e geolocalizzazione IP, andando in esecuzione solo se il codice paese è “TR”. Questo approccio riduce l’esposizione e indica un targeting mirato. Nel complesso, questo meccanismo di geofencing suggerisce che il malware non è opportunistico, ma fa parte di una campagna mirata con un preciso ambito geografico, utilizzando controlli sulla posizione sia per eludere il rilevamento sia per garantire che operi solo negli ambienti previsti.

Cifratura dei file

Se il sistema infetto supera i controlli di geofencing, il malware indebolisce inizialmente le difese eseguendo una serie di comandi PowerShell e modifiche al registro di sistema. In particolare, il malware disabilita difese come Microsoft Defender, sopprime le notifiche di sicurezza, elimina Copie Shadow, blocca aggiornamenti, nasconde le funzionalità di protezione contro i ransomware e individua antivirus installati. Successivamente scarica un modulo un plugin ransomware progettato per funzionare con questa versione personalizzata di Adwind RAT. Questo modulo, anch’esso implementato in Java e responsabile della cifratura dei file su tutte le unità disponibili, utilizza esclusivamente TOR per la comunicazione con il server di comando e controllo (C2) ed è in grado non solo di cifrare i file, ma anche di eliminarli e di esfiltrarli. Durante la fase di handshake con il server C2, utilizza il prefisso JANAWARE, motivo per cui è stato denominato JanaWare Ransomware. Dopo la cifratura, rilascia una nota di riscatto (“ONEMLI NOT”, ovvero “Nota importante”) in più cartelle. Il recupero dei file senza accesso al server C2 è altamente improbabile.

Per ulteriori approfondimenti sull’indagine completa consultare questo link. 

About grandangolo

What you can read next

Acronis Cyberthreats Report secondo semestre 2025: attacchi informatici in crescita tra phishing, ransomware e minacce AI-driven
Le soluzioni di cybersecurity Acronis disponibili su MEPA grazie alla collaborazione con Eurodigit in qualità di Gold Partner
Gerald Beuchelt è il nuovo Chief Information Security Officer di Acronis

Customer Press Room

  • Arrow Electronics è stata premiata da Equinix come Distributore dell’Anno 2025 per l’area EMEA

    Arrow Electronics, fornitore globale di tecnolo...
  • SentinelOne rende disponibile a tutti i clienti la soluzione Purple AI Agentic Investigation, portando l’AI di ultima generazione direttamente nel SOC

    Le indagini, avviate autonomamente e senza nece...
  • Acronis TRU rivela l’evoluzione in corso del gruppo ransomware INC

    Un recente report pubblicato da Acronis Threat ...
  • ESET Research indaga sul gruppo di autori del ransomware Gentlemen e sui suoi strumenti di elusione dei sistemi di difesa

    Il gruppo Gentlemen sviluppa, mantiene e fornis...
  • Imprivata presenta la soluzione Agentic Identity Management per proteggere e governare l’accesso degli agenti AI

    Imprivata, azienda leader nelle soluzioni di Ac...

Archives

  • Giugno 2026
  • Maggio 2026
  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • Abstract
  • abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Imprivata
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP