04 Dicembre 2025
HomeAttualitàGruppo informatico cinese attacca i provider Telco in Medio Oriente

Gruppo informatico cinese attacca i provider Telco in Medio Oriente

In collaborazione con QGroup GmbH, SentinelLabs ha recentemente osservato attività di minaccia iniziale rivolte al settore delle telecomunicazioni. E’ molto probabile che questi attacchi siano stati condotti da un attore di spionaggio informatico cinese legato alla Operazione Soft Cell.

La fase di attacco iniziale prevede l’infiltrazione nei server Microsoft Exchange per distribuire webshell utilizzate per l’esecuzione di comandi. Una volta stabilito un punto d’appoggio, gli aggressori conducono una serie di attività di ricognizione, furto di credenziali, ed esfiltrazione di dati.

L’implementazione di malware per il furto di credenziali personalizzate è fondamentale per questa nuova campagna. Il malware ha implementato una serie di modifiche su strumenti closed-source.

Valutiamo che mim221 è una versione recente di una funzionalità di furto di credenziali mantenuta attivamente aggiornata con nuove funzionalità anti-rilevamento. L’uso di moduli speciali che implementano una gamma di tecniche avanzate mostra il lavoro attivo degli attori delle minacce a far avanzare il proprio set di strumenti verso la massima attività.

In termini di attribuzione, gli strumenti suggeriscono un collegamento immediato alla campagna “Operazione Soft Cell”, ma rimangono leggermente vaghi sullo specifico attore della minaccia. Quella campagna è stata pubblicamente associata a Gallium e possibili connessioni ad APT41. L’APT41 (Advanced Persistent Threat) è un gruppo di hacker che si ritiene provenga dalla Cina. Sono anche conosciuti con lo pseudonimo di Winnti Group.

Date le precedenti sovrapposizioni di target e TTP e un’evidente familiarità con gli ambienti delle vittime, è probabile che Gallium sia coinvolto. Tuttavia, esiste la possibilità di condivisione di strumenti a codice chiuso tra attaccanti diversi ma legati allo stato cinese e la possibilità di un fornitore condiviso.

Indipendentemente dalle specifiche del clustering, questa scoperta evidenzia l’aumento del ritmo operativo degli attori cinesi del cyberspionaggio e il loro costante investimento nel far avanzare il loro arsenale di malware per eludere il rilevamento.

E’ altamente probabile che le fasi di attacco iniziali siano state condotte da attori di minacce cinesi con motivazioni di spionaggio informatico. I fornitori di telecomunicazioni sono spesso bersagli di attività di spionaggio a causa dei dati sensibili che detengono.

L’operazione Soft Cell è stata associata al gruppo Gallium sulla base dei TTP e di alcuni dei domini che il gruppo ha utilizzato.

Attivo almeno dal 2012, Gallium è un gruppo sponsorizzato dallo stato cinese che prende di mira entità di telecomunicazioni, finanziarie e governative nel sud-est asiatico, in Europa, in Africa e nel Medio Oriente. Sebbene l’attenzione originale del gruppo fosse sui fornitori di telecomunicazioni, rapporti recenti suggeriscono che Gallium ha recentemente esteso il targeting ad altri settori.

Il vettore di intrusione iniziale e la maggior parte dei TTP che abbiamo osservato corrispondono strettamente a quelli condotti da o associati agli attori di Soft Cell. Ciò include l’implementazione di webshell sui server Microsoft Exchange per stabilire un punto d’appoggio iniziale, seguendo le stesse convenzioni di denominazione dei file, utilizzando lo strumento LG e gli strumenti integrati, e Windows per la raccolta di informazioni su utenti e processi.

Vale la pena notare che le attività degli aggressori in uno degli obiettivi suggerivano una precedente conoscenza dell’ambiente. Qualche mese prima avevamo osservato un’attività allo stesso target, che abbiamo attribuito a Gallium principalmente sulla base dell’uso della backdoor PingPull e dei TTP del gruppo.

Per chi volesse approfondire con elementi tecnici e analitici questo è il link originale:

https://www.sentinelone.com/labs/operation-tainted-love-chinese-apts-target-telcos-in-new-attacks/

Alex Trizio
Alex Triziohttps://www.alground.com
Alessandro Trizio è un professionista con una solida expertise multidisciplinare, che abbraccia tecnologia avanzata, analisi politica e strategia geopolitica. Ora è Amministratore e Direttore Strategico del Gruppo Trizio, dirigendo il dipartimento di sicurezza informatica. La sua competenza si estende all'applicazione di soluzioni innovative per la sicurezza cibernetica e la risoluzione di criticità complesse.
Altri articoli

TI POSSONO INTERESSARE

Baghdad spezza l’Asse: il congelamento dei fondi di Hezbollah e Houthi cambia gli equilibri in Medio Oriente

L’Iraq pubblica nella sua Gazzetta Ufficiale una decisione destinata a creare fratture nell’Asse della Resistenza e a ricalibrare i rapporti con Stati Uniti, Iran...

La nuova frontiera contesa dell’Europa: cosa sta succedendo davvero nella Guyana francese

Tra razzi europei, basi militari, miniere illegali d’oro e reti criminali amazzoniche, la Guyana francese rivela una zona grigia dove ambizioni spaziali e vulnerabilità...

Siria, il nuovo dossier fotografico che mina la normalizzazione di Damasco

L’uscita di scena di Bashar al Assad e la progressiva normalizzazione diplomatica avevano fatto immaginare una Siria diversa. Il ritorno di un dossier fotografico...

Arrow 3 in Germania: il vero significato strategico della consegna di Israele

É già possibile misurare la portata politica e militare della recenLa consegna ufficiale dell’Arrow 3 alla Luftwaffe, avvenuta il 3 dicembre alla base di...

L’Europa cambia rotta: l’Economic Security Package punta a frenare la dipendenza dalla Cina

Bruxelles presenta l’Economic Security Package e inaugura una fase nuova della politica industriale europea. Un annuncio tecnico importante ma anche un segnale geopolitico diretto...

Sudan, dopo le accuse di insabbiamento emerge il rapporto che conferma la violenza sistemica

Un ex funzionario rivela pressioni per attenuare gli avvertimenti di genocidio mentre nuove prove documentano il massacro nel campo di Zamzam. Il nodo delle accuse...

Colloqui Mosca-Washington finiti a vuoto: Putin respinge le proposte, pace ancora lontana

Dopo cinque ore al Cremlino, la delegazione Usa lascia Mosca senza intesa. Territorio e garanzie di sicurezza restano tabù per la Russia. Ucraina ed...

Gli attacchi double-tap e la linea rossa della guerra moderna

Il raid statunitense contro una barca venezuelana riapre un fronte che tocca diritto internazionale, percezione dell’uso della forza e memoria dei conflitti più recenti....

Cina-Giappone, 40% dei voli cancellati: cosa comporta il gesto politico

La brusca riduzione del traffico aereo fra Pechino e Tokyo rivela una crisi più profonda delle apparenze, una crisi che intreccia Taiwan, commercio, sicurezza...