Analisi del malware Poco RAT. Scopriamo il suo funzionamento e la massiccia campagna di phishing che ha colpito l’America Latina.

I sistemi di archiviazione basati su cloud sono ormai una parte integrante della nostra vita quotidiana, poiché offrono un modo pratico e sicuro per salvare e accedere ai file da qualsiasi dispositivo connesso a Internet. Tuttavia, queste tecnologie, purtroppo, possono anche essere sfruttate dai cybercriminali per scopi dannosi.
È il caso di Poco RAT, un trojan di accesso remoto (RAT) progettato per colpire i dispositivi Windows. Individuato a febbraio 2024 dai ricercatori di Cofense, il trojan è stato nascosto in file 7-Zip archiviati su Google Drive e diffuso attraverso una campagna di phishing mirata principalmente all’America Latina.
Per fare chiarezza, affrontiamo l’argomento un passo alla volta.
Cos’è Poco RAT e come funziona
Poco RAT, come detto in fase di introduzione, è un trojan ad accesso remoto scritto in linguaggio Delphi. Il nome deriva dall’implementazione nel suo codice delle librerie POCO C++, per l’aggiunta di funzionalità di networking. Si tratta di librerie cross-platform ed open-source generalmente utilizzate nello sviluppo di applicazioni mobile e desktop. Poco RAT le utilizza, però, per aggirare efficacemente i sistemi di analisi dei programmi antivirus, rendendo la sua rilevazione più difficile.
Una delle tecniche utilizzate da Poco RAT per eludere i controlli è l’inserimento di una vasta quantità di metadati Exif nei file malevoli. Questi contengono informazioni varie, tra cui:
- Nomi di compagnie casuali;
- Nomi interni;
- Nomi di file originali;
- Nomi di prodotti;
- Note legali di copyright e marchi registrati;
- Numeri di versioning;
L’uso massivo di metadati ha lo scopo di confondere i software antivirus, ma il tasso di rilevamento di Poco RAT è comunque relativamente basso, con una media del 38% per gli eseguibili e 29% per gli archivi. Nonostante ciò, il malware compie altre operazioni che vengono facilmente individuate, come la verifica degli ambienti di debug e il monitoraggio dell’input dell’utente. Operazioni che sono tipicamente sospette per i software di sicurezza.
Come accade per tutti i trojan RAT, Poco RAT è in grado di stabilire una connessione con un server Command and Control (C2), da cui riceve comandi e invia informazioni raccolte dal sistema compromesso. Una delle prime cose che fa una volta infettato il dispositivo è cercare dati sensibili, come credenziali di accesso. Inoltre, il malware è usato anche per scaricare ed eseguire altre minacce, come i ransomware, all’interno del sistema infetto.
Per garantire la sua persistenza, Poco RAT crea una chiave di registro e si inietta nel processo grpconv.exe, che negli attuali sistemi operativi Windows 10 e 11 non viene più eseguito legittimamente. Successivamente, il malware stabilisce una connessione con il server C2 utilizzando una delle seguenti porte:
- 6541;
- 6542;
- 6543.
Attraverso l’ottenimento del suo indirizzo IP, 94.131.119.126, si è potuto appurare che il server dei cybercriminali è localizzato a Bucarest, in Romania.
Gli attacchi di phishing in America Latina
I ricercatori di Cofense hanno individuato una massiccia campagna di phishing, utilizzata per diffondere Poco RAT, destinata principalmente a danneggiare aziende e imprese dell’America Latina. I settori maggiormente coinvolti sono stati:
- Minerario;
- Manifatturiero;
- Alberghiero;
- Pubblica amministrazione;
Le e-mail malevoli, scritte interamente in spagnolo, avevano un tema finanziario sia nell’oggetto, che nel corpo del messaggio. Al loro interno, un link rimandava ad una directory di Google Drive, in cui era archiviato un file 7-Zip contenente l’eseguibile di Poco RAT. Più di preciso, il link poteva trovarsi:
- Direttamente nel corpo della mail (53% delle e-mail totali individuate);
- All’interno di un file HTML allegato (40% delle e-mail totali individuate);
- All’interno di un file PDF allegato (7% delle e- mail totali individuate).
Ogni tipologia di collegamento è stata appositamente studiata per eludere i sistemi di sicurezza dei gateway di posta elettronica sicura (SEG). A differenza degli altri tentativi di eludere i controlli antivirus tramite metadati, questo metodo si è dimostrato più efficace. Il collegamento diretto a un servizio di archiviazione legittimo, come Google Drive, ha consentito alle e-mail fraudolente di arrivare alle caselle di posta delle vittime senza essere bloccate dai filtri di sicurezza. Inoltre, le e-mail contenenti file HTML o PDF allegati risultano particolarmente pericolose, poiché i gateway SEG analizzano solo il contenuto dei file allegati, ignorando eventuali link al loro interno. Questo ha permesso a Poco RAT di penetrare senza essere rilevato, in quanto file come i PDF vengono generalmente considerati sicuri dai sistemi di protezione.
L’uso di Delphi per scrivere il malware, suggerisce che i criminali informatici si siano concentrati sul targeting dell’America Latina. In effetti, la regione ha già visto in passato l’emergere di banking trojan sviluppati in questo linguaggio. Questa ipotesi è ulteriormente avvalorata dal comportamento del server C2, che ha risposto solo a richieste provenienti da dispositivi localizzati in quella regione, indicando che gli attacchi erano specificamente mirati.
Conclusioni
Come dimostrato ancora una volta, il phishing continua a essere uno dei metodi preferiti per veicolare malware. Questi attacchi riescono soprattutto grazie alla mancanza di attenzione da parte degli utenti. Il nostro consiglio è sempre lo stesso: prestare la massima attenzione alla posta elettronica, verificando attentamente che ogni messaggio provenga da un dominio sicuro, soprattutto in ambito finanziario. Adottare validi sistemi di sicurezza per la propria casella di posta elettronica, può aiutare a bloccare le mail fraudolente ancora prima di arrivare a destinazione.
Onorato Informatica offre servizi di e-mail protection in grado di garantire la sicurezza di qualunque tipo di casella elettronica. Ogni messaggio in entrata e in uscita viene scansionato e filtrato, al fine di evitare che la casella di posta sia compromessa da e-mail di spam o di phishing. Inoltre, siamo anche in grado di bloccare le vulnerabilità zero-day che si possono trovare all’interno delle e-mail.



