Ransomware · 92 giorni fa
Un installer trojanizzato per ManageEngine OpManager trasforma una ricerca di routine in un punto d’ingresso per il dominio. Una volta eseguito, il loader iniziale porta a furto di credenziali, persistenza e movimento laterale; a quel punto il problema non è più l’endpoint, ma l’Active Directory che regge l’intera identità aziendale.
L’intrusione è partita da SEO poisoning su una pagina che imitava il download del prodotto. Da lì gli attaccanti hanno distribuito BumbleBee, poi AdaptixC2, hanno estratto NTDS.dit, rubato credenziali Veeam, aperto un SSH proxy per spostarsi in rete e hanno chiuso con Akira su root domain e child domain.
Per i team Windows e SOC/IR, il punto è la catena di fiducia: una ricerca web per scaricare un tool amministrativo può diventare una compromissione dell’identità, con cifratura finale solo dopo che account di dominio e segreti operativi sono già esposti.
1 fonte che coprono questa storia
From Bing Search to Ransomware: Bumblebee and AdaptixC2 Deliver Akira - The DFIR Report
Key Takeaways This case was first reported to customers in a threat brief released in July 2025 and in a public flash alert in August 2025 in partnership with Swisscom B2B CSIRT, which observed another intrusion tied to the same campaign. This report contains data from both intrusions. We plan to release a DFIR Labs […
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-06-30