{"id":58338,"date":"2023-03-24T12:36:17","date_gmt":"2023-03-24T11:36:17","guid":{"rendered":"https:\/\/www.alground.com\/site\/?p=58338"},"modified":"2023-03-24T12:37:14","modified_gmt":"2023-03-24T11:37:14","slug":"gruppo-cinese-attacca-provider-telco-medio-oriente","status":"publish","type":"post","link":"https:\/\/alground.com\/site\/gruppo-cinese-attacca-provider-telco-medio-oriente\/58338\/","title":{"rendered":"Gruppo informatico cinese attacca i provider Telco in Medio Oriente"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E&#8217; molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La fase di attacco iniziale prevede l&#8217;infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per l&#8217;esecuzione di comandi. Una volta stabilito un punto d&#8217;appoggio, gli aggressori conducono una serie di attivit\u00e0 di ricognizione, furto di credenziali, ed esfiltrazione di dati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;implementazione di malware per il furto di credenziali personalizzate \u00e8 fondamentale per questa nuova campagna. Il malware ha implementato una serie di modifiche su strumenti closed-source. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Valutiamo che mim221 \u00e8 una versione recente di una funzionalit\u00e0 di furto di credenziali mantenuta attivamente aggiornata con nuove funzionalit\u00e0 anti-rilevamento. L&#8217;uso di moduli speciali che implementano una gamma di tecniche avanzate mostra il lavoro attivo degli attori delle minacce a far avanzare il proprio set di strumenti verso la massima attivit\u00e0. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In termini di attribuzione, gli strumenti suggeriscono un collegamento immediato alla campagna &#8220;Operazione Soft Cell&#8221;, ma rimangono leggermente vaghi sullo specifico attore della minaccia. Quella campagna \u00e8 stata pubblicamente associata a Gallium e possibili connessioni ad APT41. L&#8217;APT41 (Advanced Persistent Threat) \u00e8 un gruppo di hacker che si ritiene provenga dalla Cina. Sono anche conosciuti con lo pseudonimo di Winnti Group.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Date le precedenti sovrapposizioni di target e TTP e un&#8217;evidente familiarit\u00e0 con gli ambienti delle vittime, \u00e8 probabile che Gallium sia coinvolto. Tuttavia, esiste la possibilit\u00e0 di condivisione di strumenti a codice chiuso tra attaccanti diversi ma legati allo stato cinese e la possibilit\u00e0 di un fornitore condiviso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Indipendentemente dalle specifiche del clustering, questa scoperta evidenzia l&#8217;aumento del ritmo operativo degli attori cinesi del cyberspionaggio e il loro costante investimento nel far avanzare il loro arsenale di malware per eludere il rilevamento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">E&#8217; altamente probabile che le fasi di attacco iniziali siano state condotte da attori di minacce cinesi con motivazioni di spionaggio informatico. I fornitori di telecomunicazioni sono spesso bersagli di attivit\u00e0 di spionaggio a causa dei dati sensibili che detengono. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;operazione Soft Cell \u00e8 stata associata al gruppo Gallium sulla base dei TTP e di alcuni dei domini che il gruppo ha utilizzato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Attivo almeno dal 2012, Gallium \u00e8 un gruppo sponsorizzato dallo stato cinese che prende di mira entit\u00e0 di telecomunicazioni, finanziarie e governative nel sud-est asiatico, in Europa, in Africa e nel Medio Oriente. Sebbene l&#8217;attenzione originale del gruppo fosse sui fornitori di telecomunicazioni, rapporti recenti suggeriscono che Gallium ha recentemente esteso il targeting ad altri settori.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il vettore di intrusione iniziale e la maggior parte dei TTP che abbiamo osservato corrispondono strettamente a quelli condotti da o associati agli attori di Soft Cell. Ci\u00f2 include l&#8217;implementazione di webshell sui server Microsoft Exchange per stabilire un punto d&#8217;appoggio iniziale, seguendo le stesse convenzioni di denominazione dei file, utilizzando lo strumento LG e gli strumenti integrati, e Windows per la raccolta di informazioni su utenti e processi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vale la pena notare che le attivit\u00e0 degli aggressori in uno degli obiettivi suggerivano una precedente conoscenza dell&#8217;ambiente. Qualche mese prima avevamo osservato un&#8217;attivit\u00e0 allo stesso target, che abbiamo attribuito a Gallium principalmente sulla base dell&#8217;uso della backdoor PingPull e dei TTP del gruppo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per chi volesse approfondire con elementi tecnici e analitici questo \u00e8 il link originale:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.sentinelone.com\/labs\/operation-tainted-love-chinese-apts-target-telcos-in-new-attacks\/\">https:\/\/www.sentinelone.com\/labs\/operation-tainted-love-chinese-apts-target-telcos-in-new-attacks\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E&#8217; molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell. La fase di attacco iniziale prevede l&#8217;infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":58341,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"pmpro_default_level":"","footnotes":""},"categories":[1413,2095],"tags":[2132,228,2155],"class_list":["post-58338","post","type-post","status-publish","format-standard","has-post-thumbnail","category-attualita","category-cyberwarfare","tag-cina","tag-microsoft","tag-spionaggio","pmpro-has-access"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO Pro 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E&#039; molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell. La fase di attacco iniziale prevede l&#039;infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Alex Trizio\"\/>\n\t<meta name=\"google-site-verification\" content=\"uXIDMontx6A-5jxjAAuTv_CtdoyW0fZ-TE172a9ELeg\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/alground.com\/site\/gruppo-cinese-attacca-provider-telco-medio-oriente\/58338\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO Pro (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"Alground | Tecnologia - Cyberwarfare - Intelligenza Artificiale\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"Gruppo informatico cinese attacca i provider Telco in Medio Oriente | Alground\" \/>\n\t\t<meta property=\"og:description\" content=\"In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E&#039; molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell. La fase di attacco iniziale prevede l&#039;infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/alground.com\/site\/gruppo-cinese-attacca-provider-telco-medio-oriente\/58338\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/alground.com\/site\/wp-content\/uploads\/2023\/03\/attacco-cinese-sicurezza-informatica.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/alground.com\/site\/wp-content\/uploads\/2023\/03\/attacco-cinese-sicurezza-informatica.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"1100\" \/>\n\t\t<meta property=\"og:image:height\" content=\"550\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2023-03-24T11:36:17+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2023-03-24T11:37:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/AlgroundGeopoliticaAlessandroTrizio\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:site\" content=\"@Alground\" \/>\n\t\t<meta name=\"twitter:title\" content=\"Gruppo informatico cinese attacca i provider Telco in Medio Oriente | Alground\" \/>\n\t\t<meta name=\"twitter:description\" content=\"In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E&#039; molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell. La fase di attacco iniziale prevede l&#039;infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per\" \/>\n\t\t<meta name=\"twitter:creator\" content=\"@Alground\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/alground.com\/site\/wp-content\/uploads\/2026\/05\/Logo-tondo.png\" \/>\n\t\t<!-- All in One SEO Pro -->\r\n\t\t<title>Gruppo informatico cinese attacca i provider Telco in Medio Oriente | Alground<\/title>\n\n","aioseo_head_json":{"title":"Gruppo informatico cinese attacca i provider Telco in Medio Oriente | Alground","description":"In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E' molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell. La fase di attacco iniziale prevede l'infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per","canonical_url":"https:\/\/alground.com\/site\/gruppo-cinese-attacca-provider-telco-medio-oriente\/58338\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"google-site-verification":"uXIDMontx6A-5jxjAAuTv_CtdoyW0fZ-TE172a9ELeg","miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"Alground | Tecnologia - Cyberwarfare - Intelligenza Artificiale","og:type":"article","og:title":"Gruppo informatico cinese attacca i provider Telco in Medio Oriente | Alground","og:description":"In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E' molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell. La fase di attacco iniziale prevede l'infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per","og:url":"https:\/\/alground.com\/site\/gruppo-cinese-attacca-provider-telco-medio-oriente\/58338\/","og:image":"https:\/\/alground.com\/site\/wp-content\/uploads\/2023\/03\/attacco-cinese-sicurezza-informatica.jpg","og:image:secure_url":"https:\/\/alground.com\/site\/wp-content\/uploads\/2023\/03\/attacco-cinese-sicurezza-informatica.jpg","og:image:width":1100,"og:image:height":550,"article:published_time":"2023-03-24T11:36:17+00:00","article:modified_time":"2023-03-24T11:37:14+00:00","article:publisher":"https:\/\/www.facebook.com\/AlgroundGeopoliticaAlessandroTrizio","twitter:card":"summary_large_image","twitter:site":"@Alground","twitter:title":"Gruppo informatico cinese attacca i provider Telco in Medio Oriente | Alground","twitter:description":"In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attivit\u00e0 di minaccia iniziale rivolte al settore delle telecomunicazioni. E' molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell. La fase di attacco iniziale prevede l'infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per","twitter:creator":"@Alground","twitter:image":"https:\/\/alground.com\/site\/wp-content\/uploads\/2026\/05\/Logo-tondo.png"},"aioseo_meta_data":{"post_id":"58338","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-27 00:43:42","breadcrumb_settings":null,"limit_modified_date":false,"open_ai":null,"ai":null,"created":"2025-02-08 16:33:26","updated":"2026-05-16 18:02:21","reviewed_by":null,"focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/alground.com\/site\" title=\"Home\">Home<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/alground.com\/site\/category\/attualita\/\" title=\"Attualit\u00e0\">Attualit\u00e0<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\tGruppo informatico cinese attacca i provider Telco in Medio Oriente\n<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/alground.com\/site"},{"label":"Attualit\u00e0","link":"https:\/\/alground.com\/site\/category\/attualita\/"},{"label":"Gruppo informatico cinese attacca i provider Telco in Medio Oriente","link":"https:\/\/alground.com\/site\/gruppo-cinese-attacca-provider-telco-medio-oriente\/58338\/"}],"jetpack_featured_media_url":"https:\/\/alground.com\/site\/wp-content\/uploads\/2023\/03\/attacco-cinese-sicurezza-informatica.jpg","_links":{"self":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/posts\/58338","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/comments?post=58338"}],"version-history":[{"count":0,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/posts\/58338\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/media\/58341"}],"wp:attachment":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/media?parent=58338"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/categories?post=58338"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/tags?post=58338"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}