×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Acronis
  • Acronis TRU identifica due campagne mirate contro enti governativi cambogiani

Customer Press Room

Acronis TRU identifica due campagne mirate contro enti governativi cambogiani

by grandangolo / mercoledì, 10 Giugno 2026 / Published in Acronis

Acronis Theat Research Unit (TRU) ha identificato due campagne di spionaggio contro enti governativi cambogiani condotte da un cluster tracciato come Khmer Shadow

10Acronis, leader globale nella protezione informatica comunica di aver identificato due campagne di spionaggio contro enti governativi cambogiani nei settori della difesa e dei lavori pubblici. Entrambe le campagne, rilevate dall’Acronis Theat Research Unit (TRU), hanno distribuito un loader basato su DLL precedentemente non documentato, tracciato come NIGHTFORGE, tramite esche a tema governativo confezionate in archivi autoestraenti (SFX). Una volta eseguito, NIGHTFORGE si è decrittato e avviato direttamente in memoria un payload Havoc Demon. Le due campagne hanno condiviso tooling e infrastruttura quasi identici, con modifiche minime tra i target, suggerendo un basso ritmo di retooling da parte dell’operatore.

Sulla base dei pattern di targeting, della costruzione delle esche e delle caratteristiche dell’infrastruttura, TRU valuta con confidenza moderata che l’attività sia motivata da spionaggio e probabilmente allineata a interessi di raccolta d’intelligence regionali nel Sud-est asiatico. Acronis TRU sta tracciando il cluster, precedentemente non segnalato, come Khmer Shadow.

La catena di attacco

La catena di attacco è iniziata con una sospetta email di spear-phishing che ha consegnato un archivio SFX compresso. L’archivio conteneva più file di libreria benigni insieme a una DLL malevola usata per il sideloading. A questo punto NIGHTFORGE ha stabilito la persistenza, depositato il payload Havoc Demon e si è connesso al server di comando e controllo. La differenza principale tra le due campagne era il documento esca. La campagna rivolta all’Information Collection Bureau (ICB) della Cambogia includeva un PDF esca, mentre la campagna contro il Ministero dei Lavori Pubblici e dei Trasporti ne era sprovvisto. Analizzando il documento esca, è stato scoperto che la lettera era indirizzata a Ms. Pech Nget, apparentemente in forze presso l’Information Collection Bureau (ICB) del Ministero della Difesa Nazionale della Cambogia. Il mittente si è firmato Chen Minglong di una “Divisione Sviluppo e Investimenti” con sede a Pechino. Non sono state trovate tracce pubbliche di nessuno dei due individui, il che suggerisce che l’operatore può aver fabbricato entrambe le identità per conferire credibilità all’esca.

Il contenuto della lettera parlava di una imminente “missione nel maggio 2026” e delineava tre aree di coordinamento proposte: definire un protocollo di scambio dati tra la divisione del mittente e l’ICB, discutere quali risorse tecniche il team ICB possa fornire e organizzare autorizzazioni e incontri per una visita in sito con personale del MOD. Il testo appariva come una normale email di cooperazione bilaterale tra Cina e Cambogia, esattamente il tipo di comunicazione che chiunque impegnato nel coordinamento della difesa avrebbe aperto senza pensarci due volte. In particolare, la lettera citava un individuo chiamato Youthy e un “EOD Administrative team”. Sebbene non sia stato possibile verificare i due riferimenti, la loro inclusione suggerisce che l’operatore ha tentato di incorporare nell’esca dettagli specifici dell’organizzazione per aumentarne la credibilità.

Attribuzione e livello di confidenza

Nella threat intelligence l’attribuzione non è mai semplice. I gruppi di minaccia prendono regolarmente in prestito, condividono e copiano strumenti e tecniche gli uni dagli altri, e una corrispondenza TTP da sola raramente basta per attribuire un’operazione a un attore specifico. Con questo in mente, TRU ha affrontato la campagna con cautela, considerando il quadro completo piuttosto che il singolo artefatto.

L’uso di vmtools.dll come DLL caricata tramite sideloading merita una menzione specifica perché la tecnica è stata osservata già in precedenza, in particolare con APT29 in una campagna contro diplomatici europei all’inizio del 2025 e nel caso di gruppi come Mustang Panda e PatchWork. Il nome del file è una scelta naturale per chi abusa di binari firmati VMware, poiché vmtools.dll viene distribuito con VMware Tools e compare su HijackLibs come bersaglio noto per il sideloading. La sovrapposizione, quindi, non può essere trattata come indicatore di attribuzione. Il profilo di targeting, la costruzione delle esche e le caratteristiche operative delle due campagne sono coerenti con un attore orientato allo spionaggio operante nel Sud-est asiatico: le campagne erano deliberatamente rivolte a enti governativi cambogiani nei settori difesa e lavori pubblici, indicando un chiaro obiettivo d’intelligence. Allo stesso tempo, la combinazione di un loader C++ personalizzato, KaynLdr e Havoc Demon non assomiglia ad alcun cluster precedentemente documentato da TRU, e l’infrastruttura non mostra sovrapposizioni significative con gruppi di minaccia noti. Di conseguenza, al momento l’attività non è attribuita ad alcun attore noto e TRU continua a identificarlo come cluster precedentemente non segnalato, designato come Khmer Shadow.

La campagna riflette un cluster che ha privilegiato la furtività rispetto alla sicurezza operativa. Pur impiegando tecniche di evasione avanzate, tra cui unhooking di NTDLL, risoluzione delle syscall tramite Hell’s Gate e DLL sideloading, Khmer Shadow ha riutilizzato ripetutamente gli stessi payload e la stessa infrastruttura contro bersagli multipli. Questa incoerenza ha consentito la correlazione dell’infrastruttura e ha portato all’identificazione di ulteriori asset controllati dal cluster tramite pivot basati su JARM.

About grandangolo

What you can read next

Con il programma #TeamUp di Acronis, rinnovata la partnership con PREMA Racing e il distributore LEADER per il Gran Premio d’Australia 2025
Acronis ha ricevuto una valutazione a 5-Star nell’edizione 2026 della Partner Program Guide di CRN
Acronis ESG Report 2024: crescita sostenibile, leadership nella Cyber Security e responsabilità sociale

Customer Press Room

  • Arrow Electronics è stata premiata da Equinix come Distributore dell’Anno 2025 per l’area EMEA

    Arrow Electronics, fornitore globale di tecnolo...
  • SentinelOne rende disponibile a tutti i clienti la soluzione Purple AI Agentic Investigation, portando l’AI di ultima generazione direttamente nel SOC

    Le indagini, avviate autonomamente e senza nece...
  • Acronis TRU rivela l’evoluzione in corso del gruppo ransomware INC

    Un recente report pubblicato da Acronis Threat ...
  • ESET Research indaga sul gruppo di autori del ransomware Gentlemen e sui suoi strumenti di elusione dei sistemi di difesa

    Il gruppo Gentlemen sviluppa, mantiene e fornis...
  • Imprivata presenta la soluzione Agentic Identity Management per proteggere e governare l’accesso degli agenti AI

    Imprivata, azienda leader nelle soluzioni di Ac...

Archives

  • Giugno 2026
  • Maggio 2026
  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • Abstract
  • abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Imprivata
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP