APT24 e BadAudio: campagna supply chain su Taiwan

La sicurezza informatica taiwanese è sotto attacco da anni a causa di una sofisticata campagna di spionaggio attribuita al gruppo APT24. Il protagonista di questa minaccia è BadAudio, un downloader scritto in C++ altamente offuscato che ha permesso agli attaccanti di infiltrarsi in oltre 1.000 domini attraverso tecniche di supply chain compromise, watering hole e spear-phishing mirato. In questo articolo analizziamo nel dettaglio le tattiche, tecniche e procedure (TTP) utilizzate, gli indicatori di compromissione disponibili e le strategie di difesa più efficaci per proteggere la propria organizzazione.

Chi è APT24 e come opera la campagna BadAudio

APT24 è un gruppo di cyberspionaggio attribuito alla Cina, attivo dalla fine del 2022 con una campagna pluriennale che ha preso di mira principalmente organizzazioni taiwanesi. L’obiettivo primario dell’operazione è la raccolta di informazioni sensibili attraverso l’installazione di impianti malevoli persistenti.

Il cuore della campagna è BadAudio (noto anche come BADAUDIO), un malware di tipo downloader usato come first-stage per garantire l’accesso iniziale ai sistemi compromessi. Una volta installato, BadAudio scarica payload successivi, incluso in almeno un caso documentato il noto framework di post-exploitation Cobalt Strike Beacon.

La timeline dell’attacco

Le tecniche di attacco: dal supply chain compromise al DLL hijacking

Quello che rende questa campagna particolarmente pericolosa è la combinazione di molteplici vettori di attacco, che aumenta sia la diffusione che la difficoltà di rilevamento.

Vettori di accesso iniziale

Tecniche di evasione e persistenza

Una volta ottenuto l’accesso, APT24 utilizza diverse tecniche per mantenere la persistenza ed evitare il rilevamento:

Indicatori di compromissione e segnali da monitorare

Identificare questa minaccia richiede un approccio basato sul comportamento, più che sulla semplice ricerca di firme note. Ecco i principali segnali da tenere sotto osservazione:

Per ottenere l’elenco completo di hash, domini e IP associati alla campagna, è consigliabile fare riferimento ai report tecnici primari pubblicati dai principali threat intelligence provider, che vengono costantemente aggiornati con nuove evidenze.

Strategie di rilevamento e mitigazione

Difendersi da una minaccia così articolata richiede un approccio multilivello che copra endpoint, rete, email e supply chain.

Azioni di rilevamento consigliate

Misure di mitigazione preventiva

Checklist pratica per le organizzazioni a rischio

Per chi opera in settori o aree geografiche potenzialmente esposte a questa tipologia di minaccia, ecco una checklist operativa immediata:

  1. Integrare gli indicatori di compromissione disponibili nei propri sistemi SIEM ed EDR.
  2. Abilitare un logging avanzato su endpoint, rete, proxy web e accessi cloud.
  3. Verificare l’integrità degli script di terze parti utilizzati sul proprio sito web.
  4. Controllare gli accessi e i download da servizi cloud negli ultimi 90 giorni.
  5. Implementare soluzioni di application whitelisting dove possibile.
  6. Effettuare uno snapshot delle macchine critiche come baseline per future analisi forensi.
  7. Preparare un playbook di incident response specifico per il rilevamento di Beacon e Cobalt Strike.

Conclusione

La campagna di APT24 basata su BadAudio rappresenta un caso emblematico di come le moderne minacce informatiche combinino tecniche diverse per massimizzare l’impatto e minimizzare le possibilità di rilevamento. La commistione di watering hole, supply chain compromise, spear-phishing e abuso di servizi cloud legittimi rende questa minaccia particolarmente insidiosa per le organizzazioni taiwanesi, ma le lezioni apprese sono applicabili a qualsiasi contesto geografico o settoriale.

Investire in rilevamento comportamentale, rafforzare i controlli sulla supply chain software e adottare un approccio proattivo alla threat intelligence sono passi fondamentali per ridurre l’esposizione a minacce persistenti avanzate come quella descritta. La sicurezza informatica, oggi più che mai, richiede un approccio integrato che unisca tecnologia, processi e consapevolezza del personale.