APT24 e BadAudio: campagna supply chain su Taiwan
La sicurezza informatica taiwanese è sotto attacco da anni a causa di una sofisticata campagna di spionaggio attribuita al gruppo APT24. Il protagonista di questa minaccia è BadAudio, un downloader scritto in C++ altamente offuscato che ha permesso agli attaccanti di infiltrarsi in oltre 1.000 domini attraverso tecniche di supply chain compromise, watering hole e spear-phishing mirato. In questo articolo analizziamo nel dettaglio le tattiche, tecniche e procedure (TTP) utilizzate, gli indicatori di compromissione disponibili e le strategie di difesa più efficaci per proteggere la propria organizzazione.
Chi è APT24 e come opera la campagna BadAudio
APT24 è un gruppo di cyberspionaggio attribuito alla Cina, attivo dalla fine del 2022 con una campagna pluriennale che ha preso di mira principalmente organizzazioni taiwanesi. L’obiettivo primario dell’operazione è la raccolta di informazioni sensibili attraverso l’installazione di impianti malevoli persistenti.
Il cuore della campagna è BadAudio (noto anche come BADAUDIO), un malware di tipo downloader usato come first-stage per garantire l’accesso iniziale ai sistemi compromessi. Una volta installato, BadAudio scarica payload successivi, incluso in almeno un caso documentato il noto framework di post-exploitation Cobalt Strike Beacon.
La timeline dell’attacco
- Fine 2022 – 2023: prime attività di watering hole su siti web pubblici, con JavaScript malevolo usato per il fingerprinting delle vittime.
- 2024: escalation attraverso la compromissione di un fornitore di marketing digitale taiwanese, i cui script compromessi sono stati distribuiti su centinaia di domini.
- 2024-2025: evoluzione verso campagne di spear-phishing mirato e utilizzo di servizi cloud legittimi come Google Drive e OneDrive per la consegna dei payload.
- 2024-2026: perfezionamento delle tecniche di offuscamento e osservazione di deployment di Cobalt Strike in ambienti compromessi.
Le tecniche di attacco: dal supply chain compromise al DLL hijacking
Quello che rende questa campagna particolarmente pericolosa è la combinazione di molteplici vettori di attacco, che aumenta sia la diffusione che la difficoltà di rilevamento.
Vettori di accesso iniziale
- Watering hole: compromissione di oltre 20 siti web legittimi per infettare i visitatori.
- Supply chain attack: compromissione di un fornitore di marketing digitale, con script malevoli serviti su oltre 1.000 domini.
- Spear-phishing: invio di archivi cifrati contenenti il malware camuffato.
- Cloud abuse: utilizzo di Google Drive e OneDrive come piattaforme di staging per la consegna dei payload, sfruttando la fiducia intrinseca verso questi servizi.
Tecniche di evasione e persistenza
Una volta ottenuto l’accesso, APT24 utilizza diverse tecniche per mantenere la persistenza ed evitare il rilevamento:
- Control-flow flattening: una tecnica di offuscamento del codice che rende l’analisi statica estremamente complessa.
- DLL Search Order Hijacking: caricamento di DLL malevole sfruttando l’ordine di ricerca di Windows, spesso posizionando file dannosi accanto a eseguibili legittimi e firmati.
- Esecuzione in memoria: i payload vengono decrittati ed eseguiti direttamente in memoria, riducendo le tracce su disco.
- Cifratura AES: sia i payload che le comunicazioni C2 sono cifrati per eludere i sistemi di ispezione del traffico.
Indicatori di compromissione e segnali da monitorare
Identificare questa minaccia richiede un approccio basato sul comportamento, più che sulla semplice ricerca di firme note. Ecco i principali segnali da tenere sotto osservazione:
- Processi che decrittano ed eseguono codice direttamente in memoria, con allocazioni di memoria RWX sospette.
- Eseguibili legittimi e firmati che caricano DLL non firmate dalla stessa cartella o da percorsi non standard.
- Traffico HTTP/S con cookie anomali, particolarmente lunghi o strutturati, contenenti dati di profiling dell’host come hostname e nome utente.
- Pattern di comunicazione compatibili con Cobalt Strike Beacon, come beaconing regolare e user-agent anomali.
- Download sospetti da Google Drive o OneDrive su host che normalmente non utilizzano questi servizi.
- Modifiche inattese agli script JavaScript forniti da fornitori terzi.
Per ottenere l’elenco completo di hash, domini e IP associati alla campagna, è consigliabile fare riferimento ai report tecnici primari pubblicati dai principali threat intelligence provider, che vengono costantemente aggiornati con nuove evidenze.
Strategie di rilevamento e mitigazione
Difendersi da una minaccia così articolata richiede un approccio multilivello che copra endpoint, rete, email e supply chain.
Azioni di rilevamento consigliate
- Abilitare un logging dettagliato su EDR per il caricamento di DLL, la creazione di processi e le connessioni di rete in uscita.
- Monitorare gli accessi a servizi cloud come Google Drive e OneDrive, individuando anomalie negli URL e negli ID dei file.
- Implementare regole comportamentali per rilevare reflective loading, process injection e tecniche come CreateRemoteThread.
- Verificare periodicamente l’integrità degli script JavaScript di terze parti tramite hashing e alert automatici.
Misure di mitigazione preventiva
- Application whitelisting tramite strumenti come WDAC o AppLocker per bloccare l’esecuzione di binari non autorizzati.
- Attivare la Safe DLL Search Mode e limitare il caricamento di DLL da directory controllabili dall’utente.
- Utilizzare Subresource Integrity (SRI) per proteggere le risorse JavaScript servite da fornitori esterni.
- Implementare MFA resistente al phishing, come FIDO2/WebAuthn, per tutti gli accessi critici.
- Configurare policy rigide di DMARC, DKIM e SPF per ridurre il rischio di spear-phishing.
- Effettuare formazione periodica del personale su tecniche di social engineering e verifica dei link prima dell’apertura.
Checklist pratica per le organizzazioni a rischio
Per chi opera in settori o aree geografiche potenzialmente esposte a questa tipologia di minaccia, ecco una checklist operativa immediata:
- Integrare gli indicatori di compromissione disponibili nei propri sistemi SIEM ed EDR.
- Abilitare un logging avanzato su endpoint, rete, proxy web e accessi cloud.
- Verificare l’integrità degli script di terze parti utilizzati sul proprio sito web.
- Controllare gli accessi e i download da servizi cloud negli ultimi 90 giorni.
- Implementare soluzioni di application whitelisting dove possibile.
- Effettuare uno snapshot delle macchine critiche come baseline per future analisi forensi.
- Preparare un playbook di incident response specifico per il rilevamento di Beacon e Cobalt Strike.
Conclusione
La campagna di APT24 basata su BadAudio rappresenta un caso emblematico di come le moderne minacce informatiche combinino tecniche diverse per massimizzare l’impatto e minimizzare le possibilità di rilevamento. La commistione di watering hole, supply chain compromise, spear-phishing e abuso di servizi cloud legittimi rende questa minaccia particolarmente insidiosa per le organizzazioni taiwanesi, ma le lezioni apprese sono applicabili a qualsiasi contesto geografico o settoriale.
Investire in rilevamento comportamentale, rafforzare i controlli sulla supply chain software e adottare un approccio proattivo alla threat intelligence sono passi fondamentali per ridurre l’esposizione a minacce persistenti avanzate come quella descritta. La sicurezza informatica, oggi più che mai, richiede un approccio integrato che unisca tecnologia, processi e consapevolezza del personale.