Sommario
Head Mare è un gruppo hacktivista che ha fatto la sua comparsa nel 2023 sulla rete sociale X (ex Twitter). Questo gruppo ha come obiettivo primario il danneggiamento delle aziende in Russia e Bielorussia, pubblicando informazioni sui loro attacchi, compresi i nomi delle organizzazioni, documenti interni rubati e screenshot di desktop e console amministrative.
Metodo di Attacco e Strumenti Utilizzati
Head Mare si concentra esclusivamente su aziende in Russia e Bielorussia, utilizzando campagne di phishing per ottenere l’accesso iniziale. Le campagne distribuiscono archivi RAR che sfruttano la vulnerabilità CVE-2023-38831 in WinRAR, permettendo l’esecuzione di codice arbitrario sui sistemi delle vittime. Una volta ottenuto l’accesso, il gruppo utilizza vari strumenti, tra cui due famiglie di ransomware: LockBit per Windows e Babuk per Linux (ESXi).
Il gruppo ha adottato tecniche aggiornate rispetto ad altri gruppi simili, sfruttando vulnerabilità recenti come la CVE-2023-38831 per infiltrarsi nelle infrastrutture delle loro vittime. Tra gli strumenti utilizzati da Head Mare ci sono software di uso comune come Mimikatz e Sliver, ma anche malware personalizzati come PhantomDL e PhantomCore.
Persistenza e Offuscamento
Per mantenere la persistenza nei sistemi compromessi, Head Mare utilizza diverse tecniche, tra cui la modifica delle chiavi di registro e la creazione di attività pianificate. Per evitare la rilevazione, gli attaccanti rinominano i loro strumenti con nomi tipici di programmi legittimi, nascondendoli in percorsi di sistema standard o simili. Ad esempio, utilizzano nomi come “MicrosoftUpdateCore” per camuffare le loro attività come se fossero legate a software Microsoft.
Inoltre, nelle loro campagne di phishing, i campioni di malware vengono spesso presentati con nomi che simulano documenti di business, utilizzando doppie estensioni come “.pdf.exe” per ingannare le vittime.
Obiettivi Finali e Implicazioni
L’obiettivo finale degli attacchi di Head Mare è causare il massimo danno possibile alle aziende russe e bielorusse. Sebbene il gruppo richieda anche un riscatto per la decrittazione dei dati, la loro principale motivazione sembra essere distruttiva piuttosto che finanziaria. Con l’evoluzione delle tattiche e l’uso di malware personalizzato e nuove vulnerabilità, secondo Kaspersky, Head Mare rappresenta una minaccia significativa per le organizzazioni nella regione, dimostrando la necessità di rafforzare le misure di sicurezza contro attacchi sofisticati e mirati.