Scopri tutto su Agent Tesla, il trojan avanzato capace di rubare dati sensibili come credenziali e informazioni personali. Proteggi i tuoi dispositivi con i nostri consigli!

  1. Come funziona Agent Tesla;
  2. In che modo gli hacker distribuiscono Agent Tesla;
  3. La campagna malspam individuata dal CSIRT;
  4. Come proteggersi da Agent Tesla.
Agent Tesla trojan

Nel panorama dei malware creati per controllare a distanza la macchina infetta, i trojan di accesso remoto (RAT) ricoprono un ruolo significativo. Essi vengono diffusi come qualunque altro tipo di software malevolo e permettono agli attaccanti di inviare comandi al dispositivo compromesso da remoto. Un particolare malware RAT molto subdolo e pericoloso è Agent Tesla. Scritto interamente in .NET e attivo sulle scene criminali sin dal 2014, questa minaccia si affida al ben noto modello di buisness malware-as-a-service.

Negli ultimi anni, Agent Tesla è diventato sempre più utilizzato nelle campagne di phishing e malspam. Il picco lo si è raggiunto durante la pandemia di COVID-19, in cui le attività fraudolente sono state più attive del normale. Anche l’Italia non è stata risparmiata dalla sua diffusione. Infatti, nel 2024 il CSIRT ha individuato una massiccia campagna di malspam attraverso la quale veniva distribuito Agent Tesla.

Ma come sempre, procediamo con ordine e andiamo ad analizzare nel dettaglio.

Come funziona Agent Tesla

Una volta che il suo payload primario viene scaricato ed eseguito sul dispositivo compromesso, Agent Tesla analizza l’ambiente di sistema, per determinare se al suo interno sono presenti strumenti di debugging, o sandboxing. Se l’ambiente risulta reale e non virtualizzato, allora il malware decripta completamente i componenti del suo payload, stabilisce una connessione con il server Command and Control (C2) gestito dai cybercriminali e da inizio all’attacco.

Agent Tesla viene comunemente impiegato nel furto di dati sensibili. Il malware, infatti, può eseguire screenshot, esfiltrare il contenuto della clipboard e registrare gli input forniti dalla tastiera. Inoltre, è in grado di estrapolare credenziali di accesso salvate all’interno di:

  • Motori di ricerca;
  • Client di posta elettronica;
  • Client FTP/SCP;
  • Database;
  • Applicazioni VPN;
  • Strumenti di amministrazione remota;
  • Software di messaggistica istantanea;

Tutte queste operazioni sono eseguite con estrema facilità, grazie all’interfaccia intuitiva di cui è dotato. Mediante essa è, infatti, possibile monitorare ogni fase dell’attacco. Il malware impiega diverse tecniche per eludere i controlli dei software anti-malware. Ad esempio, cambia continuamente l’indirizzo IP del server C2 e randomizza alcune stringhe presenti nel suo codice sorgente. Tale tecnica è utile per rendere diccoltoso il confronto tra firme statiche del payload attuale con le versioni precedenti. Oltre alle sue capacità di furto di dati sensibili, Agent Tesla è usato come entry point per la diffusione di altre minacce. In primis malware aggiuntivi, ma si può giungere perfino ai ransomware.

In virtù di queste sue funzionalità sofisticate, non è un caso che Agent Tesla sia una delle principali scelte degli Initial Access Broker, hacker specializzati nella vendita degli accessi ai sistemi informatici aziendali.

In che modo gli hacker distribuiscono Agent Tesla

Il principale metodo di diffusione di Agent Tesla sono le campagne di phishing e di malspam. Ma non sono questi i suoi unici mezzi di diffusione. Infatti, il malware può anche essere distrubuito attraverso macro malevole presenti in documenti e fogli di calcolo creati con la suite Microsoft Office 365.

Le caselle di posta aziendali ricevono e-mail fraudolente, contenenti allegati malevoli attraverso i quali il malware viene poi installato nel sistema. Queste, per apparire quanto più credibili possibile, imitano fedelmente i messaggi di posta di una specifica azienda, riproducendo loghi, font e stile comunicativo aziendale. Per spingere il destinatario ad aprire il messaggio malevolo, i cybercriminali adottano stratagemmi come la richiesta di informazioni sui prezzi dei prodotti allegati, o sulla disponibilità di determinati articoli in magazzino.

Spesso, queste e-mail presentano un inglese sgrammaticato; in tali casi, gli attaccanti cercano di giustificare gli errori sostenendo di provenire da Paesi non anglofoni. Generalmente, gli allegati forniti con esse presentano le seguenti estensioni:

  • .zip;
  • .gz;
  • .cab;
  • .msi;
  • .img;

I cybercriminali ricorrono anche a tecniche di domain-hijacking, registrando domini fraudolenti con URL molto simili a quello del sito legittimo bersaglio. In alcuni casi, possono sfruttare vulnerabilità nelle configurazioni dei server di posta elettronica aziendali, facendo apparire le e-mail malevole come provenienti dal dominio autentico dell’azienda.

La campagna malspam del 2024

Il CSIRT ha individuato una campagna di malspam che utilizzava e-mail fraudolente contenenti allegati .img. Si tratta di un formato comunemente usato per memorizzare immagini raw di volumi ottici o magnetici in drive virtuali. Tali allegati contenevano un eseguibile malevolo con estensione .exe, o .bat, riconducibile al trojan downloader GuLoader. Questo fungeva da entry point per l’installazione di Agent Tesla sul dispositivo bersaglio.

Dopo aver montato il volume virtuale e avviato il suo contenuto, il codice malevolo estraeva le componenti del proprio eseguibile in specifiche sottocartelle nel percorso \Appdata\Local. Successivamente, veniva eseguito un comando PowerShell che iniettava codice binario nel processo di sistema Windows Address Book (wab.exe). Questo scaricava un payload malevolo con estensione .bin da una risorsa remota associata ad Agent Tesla. Una volta operativo, il malware raccoglieva informazioni sul sistema, otteneva persistenza e ed esfiltrava i dati sensibili attraverso il protocollo SMTP.

Come proteggersi da Agent Tesla

La prevenzione rimane il mezzo più efficace per proteggersi dai malware. Agent Tesla non fa eccezione ed ecco perché è necessario adottarre alcune raccomandazioni per ridurre al minimo il rischio di compromissione.

  • Implementare meccanismi di antiphishing e antispam.
    I client di posta elettronica devono essere configurati in modo da bloccare automaticamente le e-mail fraudolente, impedendo loro di raggiungere la casella di posta;
  • Adottare soluzioni di Content Disarm and Reconstruction (CDR).
    Si tratta di tecnologie in grado di analizzare i file allegati alle e-mail e di eliminare quelli considerati come potenzialmente dannosi, prima ancora che i documenti vengano aperti dagli utenti. Ciò riduce al minimo il rischio di infezione da malware.
  • Utilizzare l’autenticazione multifattore (MFA).
    L’autenticazione multifattore garantisce una protezione aggiuntiva ai propri account, in quanto impedisce l’accesso ai cybercriminali anche in caso di credenziali rubate;
  • Verificare attentamente il mittente delle e-mail.
    Si deve sempre controllare l’indirizzo email del mittente, al fine di individuare eventuali domini fraudolenti. Infatti, molte campagne di phishing e malspam hanno successo proprio perché molti utenti considerano attendibili tutti i mittenti.
  • Disattivare l’esecuzione automaitca delle macro nei documenti Microsoft Office.
    Poiché Agent Tesla viene diffuso anche tramite le macro create con gli applicativi di Microsoft Office, ci si deve assicurare che Word, PowerPoint ed Excel abbiano attiva l’opzione Disabilita tutte le macro senza notifica, o Disattiva tutte le macro tranne quelle con firma digitale;
  • Monitorare le attività degli account aziendali.
    Analizzando regolarmente degli account aziendali, è possibile individuare eventuali attività sospette che potrebbero essere indice di compromissione da parte di un malware come Agent Tesla;
  • Prestare attenzione alle notifiche di sicurezza.
    Le notfiche provenienti dalla casella di posta elettronica, o dagli applicativi della suite Microsoft Office, possono segnalare la presenza di file contenenti macro dannose per il sistema.
  • Installare e configurare sistemi di Endpoint Detection and Response (EDR) e Extended EDR (XDR).
    Questi strumenti sono utili per rilevare gli indicatori di compromissione (IOC) e bloccare l’esecuzione dei payload di Agent Tesla.

Infine, bisogna rimanere sempre aggiornati sui nuovi metodi di attacco ideati dai cybercriminali. La formazione continua è essenziale per restare un passo avanti alle minacce informatiche del nuovo decennio.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati