Backdoor in memoria e plugin su misura aggirano la caccia su disco

Il punto debole non è solo una nuova famiglia di backdoor. È il modo in cui resta fuori dai controlli abituali: si esegue in memoria, si decifra con dati della macchina vittima e può aggiungere capacità dopo l’accesso iniziale, così i controlli basati su file e hash statici perdono presa. Kaspersky ha attribuito a OctLurk e SilkLurk attività osservate da gennaio 2025 contro enti pubblici e pubbliche amministrazioni in Afghanistan, Kirghizistan, Tagikistan, Uzbekistan, Kazakistan e Siria, con vittime anche in sanità, ricerca, logistica, forze dell’ordine, pianificazione urbana e istruzione. I loader sono personalizzati per ogni vittima e offuscati; i plugin abilitano shell, scansione di rete, credential dumping, keylogging, furto di password dal browser, raccolta email e accesso remoto. Per i team che cercano intrusioni Windows con artefatti su disco, questa è una cecità strutturale: il foothold può non lasciare una firma stabile da inseguire, e le capacità offensive possono crescere dopo la compromissione senza cambiare l’impianto iniziale.

Part of the PlainSec briefing for 2026-08-01

Editions

Sources