I ricercatori di ESET, leader globale nel mercato della cybersecurity, hanno scoperto degli attacchi strategici di compromissione web (watering hole) contro siti di alto profilo presenti in Medio Oriente, con una forte attenzione allo Yemen. Gli attacchi sono legati a Candiru, una società che vende strumenti software offensivi all’avanguardia e servizi correlati alle agenzie governative. I siti web colpiti appartengono a media presenti nel Regno Unito, Yemen e Arabia Saudita, così come a Hezbollah; a istituzioni governative in Iran (Ministero degli Affari Esteri), Siria (incluso il Ministero dell’Energia elettrica) e Yemen (inclusi i Ministeri dell’Interno e delle Finanze); a internet service provider in Yemen e Siria; e a società di tecnologia aerospaziale/militare in Italia e Sud Africa. Gli aggressori hanno anche creato un sito web che imitava un evento del settore medicale in Germania.
Un attacco watering hole compromette i siti web che sono frequentati da obiettivi di interesse, aprendo così la porta alla compromissione del computer dell’utente che sta visitando il sito. In questa campagna, i visitatori specifici di questi siti web sono stati probabilmente attaccati tramite un exploit del browser. Tuttavia, i ricercatori di ESET non hanno rintracciato né un exploit né il payload finale. Questo dimostra che gli autori della minaccia hanno scelto di restringere il focus delle loro operazioni e non vogliono bruciare i loro exploit zero-day, dimostrando quanto sia altamente mirata questa campagna. I siti web compromessi vengono utilizzati solo come punto di partenza per raggiungere gli obiettivi finali.
“Già nel 2018, abbiamo sviluppato un sistema interno personalizzato per scoprire i watering hole sui siti web di alto profilo. L’11 luglio 2020, il nostro sistema ci ha notificato che il sito web dell’ambasciata iraniana ad Abu Dhabi era stato contaminato con codice JavaScript dannoso. La nostra curiosità è stata suscitata dalla natura di alto profilo del sito web preso di mira, e nelle settimane successive abbiamo notato che anche altri siti web con collegamenti al Medio Oriente erano entrati nel mirino degli aggressori”, racconta Matthieu Faou, ricercatore di ESET che ha scoperto le campagne di watering hole.
“Il gruppo è rimasto in sordina fino a gennaio 2021, quando abbiamo osservato una nuova ondata di compromissioni. Questa seconda ondata è durata fino ad agosto 2021, quando tutti i siti web sono stati ripuliti di nuovo come nel 2020 – probabilmente dagli stessi autori”, aggiunge.
“Gli aggressori hanno anche imitato un sito web appartenente al World Forum for Medicine che si tiene a Düsseldorf, in Germania. Gli operatori hanno clonato il sito web originale e aggiunto una piccola partizione di codice JavaScript. È probabile che gli aggressori non siano stati in grado di compromettere il sito web legittimo e abbiano dovuto crearne uno falso per iniettare il loro codice maligno”, spiega Faou.
Durante la campagna 2020, il malware ha monitorato il sistema operativo e il browser web. Poiché il processo di selezione era basato sul software del computer, la campagna non prendeva di mira i dispositivi mobili. Nella seconda ondata, per dare meno nell’occhio, gli attaccanti hanno iniziato a modificare gli script che erano già presenti sui siti web compromessi.
“In un blogpost su Candiru di Citizen Lab dell’Università di Toronto, la sezione chiamata ‘A Saudi-Linked Cluster?’ menziona un documento di spearphishing che è stato caricato su VirusTotal e più domini gestiti dagli attaccanti. I nomi dei domini sono variazioni di URL shortener autentici e siti web di analisi, e la tecnica è la stessa utilizzata per i domini analizzati negli attacchi di watering hole”, spiega Faou, collegando gli attacchi a Candiru.
Esiste, quindi, una probabilità significativa che gli operatori delle campagne di watering hole siano clienti di Candiru. È possibile anche che i creatori dei documenti e gli operatori dei watering hole siano gli stessi. Candiru è una società privata israeliana di spyware che è stata recentemente aggiunta alla Entity List del Dipartimento del Commercio degli Stati Uniti. Questo limita le organizzazioni con sede negli Stati Uniti nel fare affari con Candiru senza prima ottenere autorizzazione dal Dipartimento del Commercio.
ESET non rileva attività da questa operazione dalla fine di luglio 2021, poco dopo la pubblicazione dei blogpost da parte di Citizen Lab, Google e Microsoft che dettagliano le attività di Candiru. Gli operatori sembrano essersi presi una pausa, probabilmente per riadattare e rendere la loro campagna più nascosta. ESET Research si aspetta nuove attività nei prossimi mesi.