MuddyWater usa caricamento laterale di DLL contro nove paesi

29 May 2026 Pubblicato | Tradotto dallo spagnolo

Il gruppo di spionaggio MuddyWater è stato individuato in una campagna che compromette sistemi governativi, forze militari e telecomunicazioni in nove paesi del Medio Oriente, Asia ed Europa. La tecnica utilizzata è il DLL side-loading, in cui file legittimi di Windows caricano librerie dannose per rubare informazioni e mantenere un accesso persistente. Si raccomanda di monitorare l'avvio di processi non autorizzati.

Eseguibile binario legittimo di Windows con un file DLL dannoso iniettato tramite tecnica di side-loading, process hollowing mostrato nella mappa di memoria, connessioni di rete che si estendono a nove bandiere di paesi in Medio Oriente, Asia, Europa, sagome di edifici governativi, antenne satellitari militari, icone di torri di telecomunicazioni compromesse, dashboard di monitoraggio con allarme rosso che rileva avvii di processi non autorizzati, illustrazione tecnica di cybersecurity fotorealistica, palette di colori blu scuro e rosso, linee di minaccia luminose che collegano i componenti, architettura di sistema ultra-dettagliata, illuminazione drammatica cinematografica, stile di visualizzazione ingegneristica

Come opera il DLL side-loading nell'attacco 🕵️

MuddyWater sfrutta binari firmati di Windows che caricano DLL in modo insicuro. Posizionano una DLL dannosa con il nome previsto nella directory di esecuzione, e il processo legittimo la carica senza sospetti. Una volta dentro, distribuiscono strumenti come ScreenConnect o backdoor personalizzate per esfiltrare dati. La persistenza viene ottenuta tramite attività pianificate o modifiche al registro. I settori colpiti includono difesa e telecomunicazioni.

Windows: il complice perfetto (senza volerlo) 🤦

Risulta che lo stesso strumento di Microsoft sia quello che apre la porta. Gli attaccanti non hanno bisogno di exploit complessi: solo un eseguibile firmato e una DLL rinominata. È come se il portinaio dell'edificio ti lasciasse passare perché indossa l'uniforme giusta, anche se il tesserino è falso. Nel frattempo, i team IT esaminano i log cercando qualcosa che non sia un normale processo di Windows. Ironie del sistema.