Sicurezza informatica

Analisi: Come l'environmental keying e il C2 via Telegram aggirano gli EDR tradizionali

Approfondimento sul malware TELESHIM che abusa delle API di Telegram per il C2 e utilizza l'environmental keying per eludere il rilevamento negli attacchi ai governi del Medio Oriente.
Analisi: Come l'environmental keying e il C2 via Telegram aggirano gli EDR tradizionali

La campagna di intrusione rilevata tra il 7 e il 9 luglio 2026, diretta contro enti governativi in Medio Oriente, fornisce un caso di studio definitivo sulla moderna asimmetria di accesso. I ricercatori di cybersecurity di Zscaler ThreatLabz hanno identificato una sofisticata catena di attacco multi-fase che sfrutta piattaforme affidabili e una profonda ricognizione di sistema per mantenere la persistenza. I dati tecnici rivelano un'operazione caratterizzata da una rigorosa disciplina temporale e da un pesante offuscamento del codice. Gli operatori hanno limitato la loro attività di comando e controllo (C2) a una finestra di otto ore tra le 04:00 e le 12:00 UTC, con un'alta concentrazione di esecuzioni tra le 07:00 e le 11:00 UTC. Questo programma corrisponde alla giornata lavorativa standard nei fusi orari dell'Asia orientale. Gli artefatti malware, nello specifico TELESHIM, MIXEDKEY e BINDCLOAK, utilizzano le debolezze architetturali nel modo in cui i sistemi operativi convalidano il caricamento delle librerie di terze parti.

La catena di infezione multi-fase

L'attacco inizia con un file ISO che funge da veicolo di distribuzione iniziale. Questo file contiene un eseguibile Windows legittimo e firmato chiamato RegSchdTask.exe. Gli aggressori utilizzano questo file per eseguire il DLL side-loading, una tecnica in cui una libreria malevola viene posizionata nella stessa directory di un'applicazione affidabile per ingannare il caricatore del sistema operativo. In questo caso, il componente rogue è AsTaskSched.dll, che contiene la backdoor TELESHIM. Questo implant Windows a 32 bit funge da scout primario e downloader per la campagna. Ognuna di queste fasi crea una dipendenza dal livello precedente, garantendo che gli scanner di sicurezza non possano analizzare il payload finale senza il contesto di esecuzione completo.

TELESHIM stabilisce la sua posizione abusando delle API di Telegram per la comunicazione C2. Ciò consente al malware di confondersi con il traffico HTTPS legittimo, poiché molti ambienti aziendali consentono Telegram per le comunicazioni di lavoro o non riescono a ispezionare il traffico crittografato verso domini di social media noti. La backdoor supporta un set specifico di comandi operativi:

  • Registrazione dell'host tramite trasmissione dell'indirizzo MAC.
  • Esecuzione di comandi ed esfiltrazione dei risultati in blocchi da 1.000 byte.
  • Distribuzione di payload secondari tramite attività pianificate (scheduled tasks).

Evasione avanzata e offuscamento del codice

Gli sviluppatori di TELESHIM e MIXEDKEY impiegano un pesante offuscamento del codice per vanificare l'analisi statica e dinamica. Utilizzano il Control Flow Flattening (CFF) per spezzare la progressione logica del codice in una complessa struttura switch-case, rendendo difficile per i ricercatori seguire il percorso di esecuzione. La Mixed Boolean Arithmetic (MBA) trasforma semplici operazioni matematiche in espressioni polinomiali complesse ed equivalenti che i motori di rilevamento basati su firma spesso ignorano. Queste tecniche sono abbinate a predicati opachi: rami condizionali che restituiscono sempre lo stesso risultato ma appaiono complessi a un decompilatore. Per valutare la portata di questo sforzo, è necessario osservare i controlli anti-virtualizzazione integrati nel loader di TELESHIM. Interroga il CPUID per le firme dell'hypervisor e utilizza Windows Management Instrumentation (WMI) per controllare la velocità della RAM. Se l'ambiente presenta le caratteristiche di una sandbox o di una macchina virtuale, il malware interrompe immediatamente l'esecuzione.

Environmental keying e detonazione mirata

La barriera più significativa all'analisi è l'uso dell'environmental keying nelle fasi MIXEDKEY e BINDCLOAK. Il payload finale è protetto da due livelli di crittografia XOR. Il secondo livello deriva la sua chiave di decrittazione dal numero di serie del volume dell'unità principale della macchina infetta. Ciò significa, in pratica, che il malware è inerte su qualsiasi sistema diverso dal bersaglio specifico. Questa strategia rende inutile la tradizionale detonazione in sandbox. Una piattaforma di analisi automatizzata del malware non vedrà mai il vero implant BINDCLOAK perché manca dell'identificatore hardware univoco richiesto per sbloccare il codice. Questo livello di targeting riflette un passaggio dall'infezione opportunistica verso attacchi chirurgici ad alta precisione. La logica si sposta verso un modello in cui l'attaccante conosce l'infrastruttura del bersaglio prima ancora che il payload finale venga consegnato.

Analisi dell'implant BINDCLOAK

La fase finale dell'intrusione è BINDCLOAK, un implant C++ a 64 bit progettato per la ricognizione a lungo termine e il furto di dati. Comunica con uno specifico server esterno situato presso cert.hypersnet[.]com. L'attività post-compromissione osservata sul campo ha incluso un'estesa ricognizione del sistema e dell'utente. L'operatore C2 ha eseguito comandi per mappare la rete interna e identificare asset di alto valore. L'uso di un'architettura a 64 bit per l'implant finale suggerisce che gli aggressori prevedano ambienti server moderni e diano priorità alla stabilità rispetto alla compatibilità con i sistemi legacy a 32 bit. L'intera operazione si affida al deficit di competenza come alleato silenzioso. Gli aggressori presumono che gli analisti SOC trascureranno il traffico Telegram o non indagheranno su un processo Windows legittimo che sta eseguendo il side-loading di una DLL sospetta.

Implicazioni architetturali per l'impresa

La difesa perimetrale tradizionale è morta perché il perimetro ora si estende a qualsiasi API affidabile. Quando un aggressore utilizza Telegram o una piattaforma simile, non sta bypassando il firewall; sta entrando dalla porta principale con un pass valido. Questa campagna dimostra che l'EDR basato su firma è insufficiente. Se uno strumento di sicurezza non comprende il contesto di un caricamento di una DLL o la validità di una query WMI per la velocità della RAM, si tratta di un punto cieco. Una DMZ non è un'area comune, ma una singola cella solitaria. Le organizzazioni devono adottare un'architettura in cui ogni processo non è attendibile finché non dimostra la propria identità e il proprio intento. Il legacy non segmentato è una porta aperta e, nel caso dei bersagli governativi mediorientali, quella porta è stata lasciata aperta dal presupposto che gli eseguibili firmati siano intrinsecamente sicuri.

Piano d'azione per i leader della sicurezza

La leadership CISO e CTO deve passare da un patching reattivo a una resilienza architetturale proattiva. Questa minaccia specifica richiede una risposta a più livelli nei prossimi 6-12 mesi. La gestione delle patch con un ritmo mensile è un lusso che questi bersagli non potevano permettersi. I seguenti passaggi forniscono una tabella di marcia per la mitigazione:

  • Audit delle policy di caricamento delle DLL: Implementare Windows AppLocker o Windows Defender Application Control (WDAC) per limitare il caricamento di DLL non firmate o librerie situate in directory scrivibili dall'utente. Questo contrasta direttamente la tecnica di side-loading utilizzata da TELESHIM.
  • Monitoraggio del traffico API: Stabilire una baseline per l'utilizzo di Telegram e di altre API di messaggistica all'interno della rete. Qualsiasi uso di queste piattaforme da parte di processi di sistema o account di servizio è un indicatore di compromissione ad alta fedeltà.
  • Baseline dell'attività WMI: Configurare gli strumenti EDR per avvisare su query WMI non standard, in particolare quelle relative alle specifiche hardware come la velocità della RAM o i numeri di serie del disco. Questi sono indicatori comuni di routine di anti-analisi.
  • Implementazione della microsegmentazione: Isolare le workstation amministrative critiche dalla rete generale. Il movimento laterale è l'obiettivo primario dell'implant BINDCLOAK e una rigorosa segmentazione interna riduce il raggio d'azione di un singolo host infetto.
  • Conduzione di pentest mirati: Commissionare un'esercitazione di red-team che tenti specificamente di utilizzare l'environmental keying e il C2 su piattaforme affidabili. Questo verifica se l'attuale stack SOC è in grado di identificare attività che imitano il traffico legittimo.

La nuova realtà delle minacce mirate

La sopravvivenza nell'attuale ambiente di minacce dipende dall'architettura e dalla velocità. La campagna TELESHIM dimostra che gli aggressori sono andati oltre i semplici exploit per entrare nel regno della sofisticata ingegneria del software e della consapevolezza ambientale. L'obiettivo non è prevenire ogni violazione. L'obiettivo è garantire che una compromissione non diventi una catastrofe limitando la capacità dell'aggressore di muoversi e comunicare. Le organizzazioni che si affidano alla reputazione dei file firmati o alla sicurezza del traffico HTTPS verso domini noti sono essenzialmente indifese contro questa classe di avversari. La verifica è l'unica valuta che conta in un'architettura zero-trust.

Fonti: Zscaler ThreatLabz, Microsoft Security Response Center, CISA Technical Alerts.

Dichiarazione di non responsabilità: questo articolo è solo a scopo informativo ed educativo e non sostituisce un audit professionale di cybersecurity o un servizio di risposta agli incidenti.

bg
bg
bg

Ci vediamo dall'altra parte.

La nostra soluzione di archiviazione e-mail crittografata end-to-end fornisce i mezzi più potenti per lo scambio sicuro dei dati, garantendo la sicurezza e la privacy dei tuoi dati.

/ Creare un account gratuito