WikiLoader è un malware pericoloso usato in campagne phishing contro aziende italiane. Scopri come funziona e come proteggersi.

Nel panorama del cybercrime odierno, i loader sono strumenti fondamentali per molti attori malevoli. Il loro obiettivo è infiltrarsi nei dispositivi delle vittime per scaricare ed eseguire ulteriori malware, spesso senza lasciare tracce evidenti e senza che l’utente se ne accorga. Tra questi, WikiLoader rappresenta una delle minacce più insidiose riscontrate degli utlimi anni. Questo malware è stato progettato per distribuire payload come spyware e trojan bancari, tra cui Ursnif e Danabot. In particolare, è stato impiegato in campagne di phishing mirate contro aziende e organizzazioni italiane, segnando il suo debutto proprio all’interno del nostro territorio.

Nel corso dell’articolo analizzeremo nel dettaglio le modalità operative di WikiLoader, le sue caratteristiche tecniche, gli scenari futuri in cui potrebbe tornare a colpire e, soprattutto, le misure difensive più efficaci per contrastarlo.

  1. L’origine di WikiLoader e gli attacchi in Italia
  2. Le caratteristiche principali di WikiLoader
  3. L’evoluzione e il futuro di WikiLoader
wikiloader malware aziende italiane image

 

L’origine di WikiLoader e gli attacchi in Italia

WikiLoader è stato identificato per la prima volta nel dicembre 2022 dai ricercatori di Proofpoint, durante una campagna di phishing condotta dal gruppo cybercriminale TA544. L’attacco prendeva di mira diverse organizzazioni italiane, sfruttando false comunicazioni dell’Agenzia delle Entrate. Le e-mail contenevano allegati Excel con macro VBA dannose che, una volta attivate, scaricavano ed eseguivano WikiLoader.

Una seconda campagna, risalente all’8 febbraio 2023 e sempre attribuita a TA544, ha presentato una variante più evoluta del malware. In questo caso, i cybercriminali si spacciavano per un’azienda italiana di spedizioni, distribuendo il malware tramite e-mail contenenti file Excel infetti. Questa versione di WikiLoader presentava un’architettura più complessa, integrando tecniche di offuscamento delle stringhe e meccanismi di stallo per ostacolare il rilevamento da parte dei software di sicurezza.

Il 31 marzo 2023, un altro gruppo cybercriminale noto come TA551 è stato coinvolto nella distribuzione di WikiLoader. La campagna utilizzava file OneNote come vettore d’infezione: al loro interno, un pulsante con la scritta APRI nascondeva un file .bat, che, se attivato, avviava il download del loader.

Infine, l’11 luglio 2023 è emersa una nuova variante del malware, ancora più resistente ai tentativi di individuazione. Anche in questo caso, l’attacco è stato attribuito a TA544. Le e-mail, a tema contabile, includevano documenti PDF con link malevoli che portavano al download di uno script JavaScript compresso. Una volta eseguito, lo script avviava la catena d’infezione e installava WikiLoader sul dispositivo.

Le caratteristiche principali di WikiLoader

WikiLoader si distingue per un’architettura avanzata, sviluppata con l’obiettivo di eludere i controlli di sicurezza e complicare le operazioni di analisi. Il codice del malware è altamente personalizzato e integra una serie di tecniche pensate per rallentare la sua individuazione. Vediamo nel dettaglio le funzionalità principalmente rilevate.

Comunicazione tramite protocollo MQTT

WikiLoader utilizza il protocollo MQTT, solitamente impiegato nei dispositivi IoT, per stabilire un collegamento con i server C2 (Command & Control). Attraverso questo canale, riceve istruzioni precise sul payload da scaricare ed eseguire, rendendo più difficile l’intercettazione del traffico.

Tecniche di stallo anti-analisi

Per ostacolare gli ambienti sandbox e i motori di scansione automatizzata, il malware ritarda volontariamente la propria esecuzione. Questo consente di evitare una rilevazione immediata e di agire indisturbato nei sistemi infetti.

Esecuzione in memoria (fileless)

WikiLoader carica ed esegue il proprio shellcode direttamente nella memoria RAM, evitando qualsiasi scrittura su disco. Questa tecnica riduce sensibilmente le tracce lasciate sul sistema e rende il malware invisibile ai controlli basati su file system.

Esfiltrazione mascherata tramite cookie HTTP

Una volta raccolte informazioni sul sistema, WikiLoader le invia ai server C2 utilizzando cookie HTTP. In questo modo, il traffico malevolo appare come una normale attività web, rendendo più difficile la sua identificazione nei log di rete.

Verifica anti-sandbox tramite Wikipedia

La caratteristica più distintiva di WikiLoader, da cui deriva il suo nome, è la sua capacità di inviare una richiesta al sito di Wikipedia. Se nel contenuto ricevuto non compare la stringa The Free, il malware presume di trovarsi in un ambiente artificiale e interrompe l’esecuzione. Questo stratagemma semplice, ma efficace, contribuisce a evitare che venga studiato in ambienti controllati.

L’evoluzione e il futuro di WikiLoader

Nel corso degli anni, WikiLoader ha affinato le proprie tecniche di diffusione, mantenendo un profilo alto nel panorama delle minacce informatiche. A giugno 2024, il team Unit 42 di Palo Alto Networks ha individuato una nuova campagna malevola basata su malvertising e SEO poisoning, mirata a colpire utenti in cerca del client VPN GlobalProtect. I cybercriminali avevano creato siti web falsi, ben posizionati nei motori di ricerca, che offrivano versioni infette del software: una strategia che ha consentito di distribuire un aggiornamento di WikiLoader camuffato da installer legittimo.

Le evidenze raccolte dagli analisti suggeriscono che WikiLoader continuerà a rappresentare una minaccia concreta anche nei prossimi anni. Le sue caratteristiche salienti, modularità, capacità evasive e continua evoluzione, lo rendono uno strumento ideale per le attività degli initial access broker (IAB). Sempre più spesso, infatti, il malware viene impiegato come entry point per attacchi complessi, destinati a sfociare in infezioni ransomware o compromissioni mirate su scala aziendale.

In conclusione

Il caso WikiLoader mette in luce ancora una volta la capacità dei cybercriminali di impiegare tecniche sempre più sofisticate per compromettere i dispositivi, sfruttando vettori d’attacco che si mimetizzano nella quotidianità digitale. Tra questi, il phishing continua a rappresentare il canale privilegiato per la diffusione di malware, consolidando il suo ruolo centrale nelle campagne malevole più recenti.

Pertanto, la miglior strategia di difesa resta la prevenzione. In particolare è fondamentale:

  • Verificare l’autenticità delle email in entrata.
    I messaggi di phishing si presentano spesso come comunicazioni ufficiali provenienti da enti legittimi. È quindi fondamentale controllare attentamente il mittente e l’indirizzo email di provenienza. Inoltre, è bene diffidare da messaggi che trasmettono un senso di urgenza e richiedono azioni immediate, come cliccare su link sospetti o inserire le proprie credenziali.
  • Utilizzare filtri antiphishing per il proprio account email.
    Queste soluzioni permettono di individuare e bloccare potenziali messaggi malevoli prima che raggiungano la casella di posta dell’utente. In questo modo, si riduce il rischio di subire attacchi di phishing.
  • Aggiornare regolarmente il proprio software e i propri sistemi.
    Mantenere aggiornati i propri dispositivi è una delle difese più efficaci per prevenire le minacce informatiche. Gli aggiornamenti, infatti, includono patch di sicurezza fondamentali per correggere vulnerabilità note che possono essere sfruttate dai cybercriminali per lanciare attacchi e distribuire malware.
  • Implementare sistemi di sicurezza endpoint.
    Le soluzioni EDR (Endpoint Detection and Response) e XDR (Extended Detection and Response) consentono di monitorare costantemente il comportamento dei dispositivi all’interno di una rete. In questo modo è possibile rilevare attività sospette e bloccare la minaccia prima che causi danni.
  • Promuovere programmi di formazione sulla cybersecurity.
    In ambito aziendale, è fondamentale organizzare attività formative dedicate alla sicurezza informatica per aiutare i propri dipendenti a riconoscere i segnali di un attacco di phishing e a reagire in modo corretto, riducendo così il rischio di compromissione.

Tra i loader più insidiosi degli ultimi anni c’è anche GootLoader, che si diffonde avvelenando i risultati dei motori di ricerca.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati