Dalla diffusione globale al suo smantellamento nel 2024: ecco la storia del malware RedLine Stealer e come difendersi dagli infostealer.
Gli infostealer sono una categoria di malware progettata per sottrarre dati sensibili dai dispositivi compromessi, come credenziali di accesso, informazioni bancarie e portafogli di criptovalute. Le infezioni causate da questi malware sono in costante aumento e stanno diventando una minaccia sempre più concreta per aziende e utenti privati.

Uno dei principali fattori di diffusione, è il modello del Malware-as-a-Service (MaaS), che consente anche a soggetti con competenze tecniche limitate di lanciare attacchi informatici, generando al tempo stesso profitti consistenti per chi sviluppa e distribuisce questi strumenti malevoli. Tra i numerosi infostealer atualmente in circolazione, RedLine Stealer si è distinto come uno dei più pericolosi e longevi. Dal suo debutto fino al suo smantellamento definitivo nel 2024, il malware rappresentava il 60% delle infezioni da infostealer a livello globale.
In questo articolo analizzeremo nel dettaglio le caratteristiche tecniche di RedLine, i principali attacchi in cui è stato impiegato e le strategie per difendersi da minacce simili.
- Origini di RedLine Stealer
- Prinicipali caratteristiche tecniche di RedLine Stealer
- Principali campagne di RedLine Stealer
- Lo smantellamento di RedLine Stealer
Origini di RedLine Stealer
RedLine Stealer è stato individuato dai ricercatori di Proofpoint nel marzo 2020, in concomitanza con l’inizio della pandemia di Covid-19. In quel periodo, molte aziende si sono trovate costrette ad adottare soluzioni di smart working in tempi rapidi, spesso senza aver predisposto adeguate misure di cybersecurity. Il contesto ha favorito la diffusione di campagne di phishing legate al tema della pandemia, che sfruttavano l’incertezza e la disinformazione per indurre gli utenti a scaricare allegati infetti o cliccare su link malevoli.
All’interno di questo scenario, RedLine è stato sponsorizzato nei forum del dark web come strumento versatile e in grado di raccogliere una grande varietà di dati sensibili, tra cui:
- Portafogli di criptovalute locali;
- Cookie di sessione dei browser;
- Dati dai client FTP;
- Credenziali di accesso salvate;
- Dati bancari e informazioni relative a carte di credito;
- Token di accesso e sessioni da applicazioni desktop come Steam, Discord o Telegram;
- Dati salvati da client VPN.
Il malware veniva commercializzato attraverso un modello a doppia opzione: licenza a vita o abbonamento mensile. Questa formula ha favorito la rapida diffusione di RedLine tra i cybercriminali e ne ha aumentato la redditività per gli sviluppatori.
Principali caratteristiche tecniche di RedLine Stealer
RedLine Stealer è stato sviluppato interamente in C#, sfruttando il framework .NET. Le prime versioni del malware si basavano sul protocollo Windows Communication Foundation (WCF) per gestire la comunicazione interne tra client e server. Succesivamente, questo è stato sostituito a favore delle API REST, con l’obiettivo di semplificare l’infrastruttura e rendere la comunicazione più leggera e facilmente integrabile.
Il pannello di controllo di RedLine
RedLine era dotata di un pannello di controllo centralizzato accessibile agli affiliati, che consentiva la generazione di campioni personalizzati del malware pronti per al distribuzione. Lo stesso pannello funzionava anche come server di comando e controllo (C2), attraverso cui era possibile gestire i dispositivi infetti, inviare comandi da remoto o installare ulteriori componenti malevoli.
Per nascondere l’indirizzo del server di autenticazione, RedLine ricorreva al dead-drop resolver, un meccanismo basato sull’uso di repository pubblici su GitHub. Il pannello di controllo recuperava l’URL del server consultando il contenuto dei repository, consentendo modifiche dinamiche all’infrastruttura senza dover aggiornare direttamente il malware. Dopo la chiusura dei repository GitHub, gli sviluppatori hanno tentato un passaggio temporaneo a Pastebin, prima di incorporare direttamente gli URL nei binari generati dal pannello.
Il pannello di controllo offriva una sezione dedicata alle blacklist, che permetteva di filtrare i dati raccolti secondo parametri specifici, come:
- Area geografica;
- Indirizzo IP;
- Build ID;
- Hardware ID;
Inoltre, tutti i campioni di RedLine incorporavano una protezione geografica. Infatti, il malware non si attivava se rilevava che il dispositivo infettato risultava in uno dei Paesi dell’ex blocco sovietico. Nello specifico:
- Azerbaigian;
- Bielorussia;
- Kazakistan;
- Kirghizistan;
- Moldavia;
- Tagikistan;
- Uzbekistan;
- Ucraina;
- Russia.
Bot Telegram e pubblicità integrata
Un’altra funzionalità del pannello di controllo era la possibilità di configurare un bot Telegram per ricevere in tempo reale i dati sottratti dai dispositivi compromessi. Gli affiliati potevano scegliere se ricevere tutte le informazioni raccolte o solo quelle più rilevanti, sfruttando i filtri preimpostati. Questo sistema eliminava la necessità di configurare un’infrastruttura C2 autonoma.
Un aspetto insolito riguardava la presenza di banner pubblicitari all’interno della schermata di accesso. Sebbene non sia stata chiarita la natura esatta di questi annunci, è probabile che per gli sviluppatori di RedLine questa fosse una forma di monetizzazione indiretta, che potevano ospitare inserzioni di altri gruppi criminali o operatori del dark web.
Principali campagne di RedLine Stealer
L’ampia diffusione di RedLine lo ha reso uno degli infostealer più utilizzati e pericolosi degli ultimi anni. Secondo le stime aggiornate al 2024, il malware ha infettato quasi 10 milioni di dispositivi nel mondo e sottratto oltre 450 milioni di credenziali uniche. Vediamo ora le principali campagne che lo hanno visto protagonista.
Phishing a tema Covid-19 (2020)
La prima campagna documentata risale al marzo 2020, in piena emergenza pandemica. I ricercatori di Proofpoint hanno individuato una serie di e-mail malevole che impersonavano un presunto ente benefico impegnato nella lotta al Covid-19. La campagna ha interessato diverse industrie ed enti statunitensi, con un focus mirato ai settori sanitario e manifatturiero. All’interno dell’email era presente un link fraudolento che reindirizzava le vittime a un sito-trappola, da cui veniva scaricato il malware.
Trappole pubblicitarie con finti software AI (2023)
Nel 2023, RedLine è stato diffuso attravreso campagne di malvertising condotte su Google e Facebook. Gli annunci promuovevano versioni desktop gratuite di ChatGPT e Midjourney, i popolari programmi d’intelligenza artificiale. Gli utenti venivano indirizzati a siti web contraffatti, che imitavano quelli delle piattaforme ufficiali, dove veniva distribuito l’installer del malware.
Finti cheat engine per videogiochi (2024)
Nel 2024, RedLine è stato protagonista di una campagna malevola indirizzata al gaming. Il malware veniva distribuito all’interno di cheat engine contraffatti. Il malware era compresso in archivi .zip, caricati su repository di GitHub con nomi fuorvianti, come Cheat.Lab.2.7.2.zip o Cheater.Pro.1.6.0.zip. L’obiettivo era colpire i giocatori alla ricerca di strumenti per ottenere un vantaggio illecito nei più popolari videogiochi online.
Infezioni in Italia
Anche l’Italia non è stata immune dalle infezioni di RedLine. Il gruppo di ricerca Cluster25 ha segnalato numerosi attacchi contro aziende private ed enti della Pubblica Amministrazione. Le tecniche impiegate ricalcano quelle già descritte: phishing su larga scala, annunci fraudolenti e falsi aggiornamenti software. Tutte e tre le modalità si sono rivelate molto efficaci per aggirare le difese aziendali e compromettere i dispositivi.
Lo smantellamento di RedLine Stealer
Il 28 ottobre 2024, un’operazione internazionale coordinata tra polizia olandese, FBI, Eurojust e altre agenzie, ha portato allo smantellamento dell’infrastruttura di RedLine Stealer. L’azione, denominata Operation Magnus, ha fatto chiudere tre server nei Paesi Bassi, sequestrato due domini malevoli e arrestato due soggetti in Belgio. Parallelamente, negli Stati Uniti è stata formalizzata l’accusa nei confronti di uno dei presunti responsabili dello sviluppo e della distribuzione del malware.
Grazie all’accesso completo ottenuto durante l’operazione, le autorità hanno potuto analizzare l’intera infrastruttura del malware, inclusi server C2, pannelli di controllo, codice sorgente, API e database degli affiliati. La disattivazione dei server ha comportato l’interruzione immediata delle comunicazioni tra i dispositivi infetti e i server di comando, stroncando sul nascere numerose campagne prossime all’attuazione.
In conclusione
Lo smantellamento di RedLine rappresenta un punto di svolta nella lotta al cybercrime. Tuttavia, nonostante l’interruzione dell’infrastruttura originale, è plausibile che nuove varianti o cloni del malware possano emergere nei mesi a venire, magari con tecniche ancora più sofisticate. Per questo motivo, la prevenzione resta l’arma più efficace. Proteggersi da questo tipo di minacce significa adottare buone pratiche di sicurezza e strumenti adeguati.
In particolare, è fondamentale:
- Aggiornare regolarmente i propri software e sistemi, in modo da correggere tempestivamente eventuali vulnerabilità.
- Scaricare programmi solo da fonti ufficiali, evitando repository non verificati o siti non attendibili.
- Prestare attenzione a e-mail, messaggi e link sospetti, specialmente se veicolano senso d’urgenza o richiedono azioni immediate.
- Utilizzare soluzioni di cybersecurity affidabili, tra cui antivirus aggiornati, firewall e sistemi avanzati di monitoraggio come EDR (Endpoint Detection and Response).
Il furto di credenziali e dati sensibili è il tratto comune di molti malware recenti: da StealC v2 ad Astaroth, fino agli stealer per il mondo Apple come Atomic macOS Stealer e Banshee, passando per trojan poliedrici come Ramnit.



