immagine che descrive le campagne condotte tra gennaio e agosto da Star Blizzard, attore russo che otto agenzie di cinque paesi ritengono subordinato al Centro 18 dell'FSB. L'attività ha interessato oltre 100 organizzazioni, in prevalenza negli Stati Uniti e nel Regno Unito, con almeno 13 campagne di phishing su larga scala oltre al consueto spear phishing mirato.

Star Blizzard passa alla tecnica RedFlick: oltre 100 organizzazioni prese di mira con finti inviti a eventi

Microsoft Threat Intelligence ha pubblicato il 29 settembre 2026 l’analisi delle campagne condotte tra gennaio e agosto da Star Blizzard, attore russo che otto agenzie di cinque paesi ritengono subordinato al Centro 18 dell’FSB. L’attività ha interessato oltre 100 organizzazioni, in prevalenza negli Stati Uniti e nel Regno Unito, con almeno 13 campagne di phishing su larga scala oltre al consueto spear phishing mirato. Il numero delle organizzazioni effettivamente compromesse non è stato divulgato. La novità tecnica è RedFlick: una catena che si affida ad attività pianificate travestite da componenti di rete per installare CosmicPulse, backdoor in Python, e che secondo Microsoft richiede una sola interazione dell’utente. Nuovo anche il canale di invio: account creati su siti WordPress e cPanel compromessi.

Il report è pubblicato sul Microsoft Security Blog e dichiara di notificare direttamente le organizzazioni prese di mira o compromesse.

Chi è Star Blizzard

Star Blizzard è un attore attivo da anni contro obiettivi diplomatici, accademici, giornalistici e della società civile. È tracciato anche come SEABORGIUM, Callisto Group, TA446 e COLDRIVER. Microsoft osserva che il gruppo riscrive periodicamente le proprie tecniche in risposta all’esposizione pubblica delle campagne precedenti. È esattamente ciò che si vede nel 2026.

L’attribuzione al Centro 18 dell’FSB

Microsoft riporta l’attribuzione di CISA, che colloca Star Blizzard come subordinato al Centro 18 dell’FSB, il servizio di sicurezza federale russo. L’attribuzione risale all’advisory congiunto del 7 dicembre 2023, firmato da otto enti di cinque paesi: NCSC britannico, CISA, FBI, NSA e Cyber National Mission Force per gli Stati Uniti, ACSC australiano, CCCS canadese e NCSC neozelandese. Il testo afferma che il gruppo è “almost certainly subordinate” a quel centro.

Vale la pena essere precisi sul linguaggio, perché per un lettore giuridico la differenza conta. “Almost certainly” è una espressione di probabilità nelle scale usate dalle agenzie di intelligence, non una dichiarazione di livello di confidenza analitica, e non è in alcun modo un accertamento giudiziario. La convergenza di otto enti e la stabilità della valutazione nel tempo la rendono però solida quanto può esserlo un giudizio di questo genere. È la distanza fra valutazione di intelligence e prova processuale il punto in cui la cronaca sbaglia più spesso, come sa chi lavora con i modelli di analisi degli attori.

Il cambio di modello: dallo spear phishing mirato alle campagne di massa

Il mutamento più significativo non è tecnico ma operativo. “In 2026, Microsoft observed Star Blizzard shift from exclusively targeted spear-phishing operations to also conducting larger-scale phishing campaigns“, scrive l’azienda nel passaggio ripreso anche da CyberScoop. Si parla di campagne da decine a centinaia di messaggi ciascuna, a un volume mai osservato prima per questo attore. Microsoft valuta che il gruppo abbia adottato una piattaforma di invio massivo per automatizzare l’esecuzione e allargare il bacino iniziale di bersagli. Le campagne su larga scala contate da gennaio sono almeno 13.

Per una struttura di intelligence è una scelta controintuitiva, perché il volume aumenta la probabilità di essere individuati. Ha senso solo se il bacino di organizzazioni con difese deboli è abbastanza ampio da compensare il rumore. Microsoft aggiunge un’ipotesi sulla sequenza geografica, e la formula al condizionale: le prime campagne, a gennaio e febbraio, hanno raggiunto utenti del provider ucraino Ukr.net, e il successivo passaggio ai bersagli globali “could indicate Star Blizzard initially targeted Ukraine to test their new capabilities“.

Siti WordPress e cPanel compromessi come infrastruttura di invio

Da marzo il gruppo ha cambiato anche il canale. In precedenza creava account su servizi di posta gratuiti, soprattutto Proton e account consumer Microsoft, per impersonare figure note al bersaglio. Nelle campagne di massa usa invece account creati su siti ospitati su cPanel e WordPress, con lo stesso nome utente replicato su più domini. Microsoft Threat Intelligence valuta con alta confidenza che quei siti siano stati compromessi dal gruppo per questo scopo.

È il dettaglio che sposta il problema oltre la platea dei bersagli. Un sito vetrina trascurato, con un CMS non aggiornato, non è soltanto un rischio per chi lo possiede. Può diventare l’infrastruttura di invio di una operazione di spionaggio statuale, con le conseguenze reputazionali e di responsabilità che ne derivano.

Anatomia della catena RedFlick

La conversazione prima dell’allegato

Il primo messaggio, scrive Microsoft, di norma non contiene allegati: serve ad aprire una conversazione. Se il destinatario risponde, arriva un secondo messaggio con un archivio RAR o ZIP protetto da password. La password compare come immagine nel corpo del testo. Quelle documentate negli indicatori pubblicati sono del tipo LiveCrown8142, LiteRaspberry9415 e BirdMouseCrab.

Field Effect descrive con chiarezza la funzione difensiva dello schema. Il primo messaggio non offre nulla da rilevare. L’archivio cifrato impedisce l’ispezione dei contenuti ai prodotti che non sanno decifrarlo. E poiché l’allegato arriva dentro uno scambio già avviato, il destinatario è più propenso a leggerlo come normale condivisione di documenti. Secondo la stessa analisi, la conversazione funziona anche da filtro: seleziona i bersagli reattivi prima di spendere il malware.

Gennaio: il disco virtuale VHDX

Nella prima variante l’archivio contiene un disco virtuale VHDX. Questo porta un file LNK camuffato da PDF insieme a una cartella nascosta con uno script BAT e un PDF esca legittimo. Aperto il collegamento, conhost.exe parte con finestra nascosta e avvia cmd.exe , che esegue lo script. Lo script apre il PDF esca, per non insospettire la vittima, e richiama SSH.exe con l’opzione PermitLocalCommand abilitata, uso improprio di un binario legittimo, per scaricare ed eseguire un installatore MSI remoto. L’MSI crea una attività pianificata che usa control.exe per scaricare ed eseguire un downloader travestito da applet del Pannello di controllo.

È a questo passaggio che si riferisce la sintesi di Microsoft sul salto di qualità: “The shift from interactive user execution to remote execution and masquerading as a CPL item highlights an evolution in both persistence and defense evasion techniques”.

Aprile: tre attività pianificate travestite da componenti di rete

A gennaio l’MSI creava una sola attività pianificata. Ad aprile diventano tre, con nomi scelti per confondersi con funzioni di sistema:

  • Internet Quality Test Connection, che trasmette al server di comando e controllo nome di rete o del computer e nome utente, codificati in UTF-16 e Base64, e consente l’esecuzione remota di una DLL controllata dall’attaccante richiamando Control_RunDLL da Shell32.dll . Microsoft non è riuscita a recuperare una variante di questo payload.
  • Network Configuration Manager, attività di supporto che predispone il client WebDAV di Windows.
  • System Health Monitor, che usa control.exe per accedere a un percorso remoto sul server di comando e controllo ed eseguire lo stadio successivo.

L’uso di WebDAV è la parte più elegante. Consente di trattare un percorso UNC come risorsa di rete recuperandola su HTTP invece che su SMB, protocollo quest’ultimo che molte reti filtrano in uscita.

Microsoft segnala sovrapposizioni con la campagna di giugno documentata dal Digital Security Lab Ukraine, costruita su finti inviti alla Ukraine Recovery Conference. Quella campagna colpiva organizzazioni della società civile ucraine ma anche funzionari governativi, giornalisti ed economisti, partiva da un account Proton e non da siti compromessi, e creava quattro attività pianificate. Il laboratorio non ha attribuito la campagna a un attore e non ha recuperato il carico finale. La sovrapposizione, quindi, è di tecniche, non di attore.

Luglio: il payload nascosto in un PDF

A luglio la catena si allunga. L’archivio RAR protetto da password è annidato in uno ZIP. Il collegamento estratto usa conhost.exe e curl per scaricare un PDF da un server dell’attaccante. Un secondo payload PowerShell cerca dentro il PDF l’intestazione cAB , estrae i 208 byte di dati Base64 che seguono ed esegue il comando decodificato, che scarica un ulteriore MSI. Questo, scrive Microsoft, tenta di creare due attività pianificate: una di supporto e una che prova di nuovo a scaricare ed eseguire un applet del Pannello di controllo.

Ad agosto si aggiungono due accorgimenti: la steganografia per occultare identificatori e l’invio di un archivio ZIP diverso per ciascun bersaglio. Il secondo merita attenzione operativa, perché rende inutile il blocco basato sugli hash dei file.

CosmicPulse e il ginepraio dei nomi

L’applet del Pannello di controllo è un downloader con un solo scopo: scaricare, rendere persistente ed eseguire CosmicPulse. Scarica due archivi ZIP e scrive una chiave AES cifrata nella chiave di registro HKEY_CURRENT_USER\Software\Classes\.mollis . Il primo archivio contiene un pacchetto dell’interprete Python 3.8 a 64 bit e un bootstrapper. Questo legge la chiave dal registro, la recupera con una chiave incorporata in modalità AES-ECB e con essa decodifica il payload contenuto nel secondo archivio. CosmicPulse è quindi una backdoor scritta in Python e distribuita insieme al proprio interprete. Dal gennaio 2026 ha subito piccole modifiche continue per aggirare le firme, mantenendo capacità e finalità invariate.

Sui nomi serve una precisazione, perché la confusione è già circolata. NOROBOT, introdotto dal Google Threat Intelligence Group nell’ottobre 2025, e BAITSWITCH, introdotto da Zscaler nel settembre dello stesso anno, indicano il downloader, non la backdoor. Il payload finale, CosmicPulse, corrisponde secondo Microsoft a YESROBOT, la backdoor Python che GTIG aveva visto impiegare due sole volte a fine maggio 2025 prima dell’abbandono in favore della backdoor PowerShell MAYBEROBOT. Va aggiunto che COLDCOPY, che Microsoft definisce “malware”, per GTIG è l’esca ClickFix a finto CAPTCHA e non un malware. Tre vendor, cinque nomi, due o tre componenti: nel citare questa famiglia conviene sempre indicare chi ha coniato il nome usato. Microsoft, per parte sua, presenta il proprio lavoro come continuazione dei blog aziendali del 2023 e del 2025, usando il report GTIG come riferimento temporale.

Perché un solo clic conta

Nel 2025 il gruppo distribuiva il malware con finte pagine CAPTCHA secondo lo schema ClickFix, che induceva la vittima a copiare ed eseguire comandi di propria mano. Microsoft è esplicita sul confronto: le catene ClickFix “required victims to complete multiple actions before CosmicPulse could be installed”, mentre “the RedFlick infection flow only requires a single user interaction, reducing friction in the compromise process”.

Da qui una conseguenza pratica sulla formazione del personale. Le campagne di sensibilizzazione costruite sul messaggio “non eseguire comandi che ti vengono dettati” sono efficaci contro ClickFix, ma non intercettano RedFlick. Il gesto rischioso torna a essere l’apertura di un file che si presenta come un documento, cioè l’azione che chiunque compie ogni giorno per lavoro. C’è un limite in più da conoscere: Microsoft avverte che Attack Simulator, lo strumento di simulazione di Defender for Office 365, al momento supporta solo email di phishing con collegamenti. Le esche ad archivio cifrato usate in queste campagne non sono quindi riproducibili in esercitazione. Restano decisive l’igiene sugli attacchi veicolati via posta elettronica e la capacità di riconoscere i documenti infetti nello spear phishing.

La parentesi iOS: il caso DarkSword

Una campagna di marzo, costruita su un invito a tema Atlantic Council, ha seguito una strada diversa. A chi rispondeva non arrivava l’archivio per Windows ma un collegamento all’installazione di DarkSword, che Microsoft definisce backdoor per iOS.

Trellix lo descrive in modo più preciso: un exploit a catena completa per browser su iOS, basato su sei CVE, cioè due di esecuzione remota in WebKit e JavaScriptCore, una di bypass del PAC, una di evasione dalla sandbox e due di elevazione di privilegi. Il bersaglio sono le versioni da iOS 18.4 a 18.7; le correzioni sono state completate in iOS 26.3 e nei backport per le versioni precedenti. Dopo la compromissione una backdoor JavaScript esfiltra messaggi, credenziali, contatti, posizione e file. GTIG ne ha documentato l’uso presso più attori di area russa, quindi DarkSword non è uno strumento esclusivo di Star Blizzard.

Le due descrizioni non vanno però fuse. Trellix analizza quattro email nominative del 26 marzo, che impersonano Frederick Kempe, presidente dell’Atlantic Council, e che contengono già il collegamento nel messaggio. Microsoft descrive una campagna di primo contatto, in cui il collegamento arriva solo a chi risponde. Possono essere ondate diverse della stessa operazione. Tra i destinatari individuati da Trellix ci sono l’ufficio di una presidenza centroeuropea, un ministero degli esteri europeo, un’agenzia federale statunitense e il responsabile di un programma in una grande azienda aerospaziale europea.

Per l’Italia è il passaggio da leggere con più attenzione. La sorveglianza dei dispositivi mobili di giornalisti, attivisti e figure politiche è un tema già aperto nel paese, come mostra la vicenda dello spyware Graphite. L’indicazione di Trellix è puntuale: aggiornare a iOS 26.3 o versione successiva e attivare la modalità di isolamento dove l’aggiornamento non sia ancora possibile. Secondo The Hacker News, che riprende una segnalazione di Proofpoint su X, a marzo il gruppo ha anche fatto registrare un forte aumento del volume di posta inviata: è al momento una fonte secondaria unica.

Il profilo dei bersagli

Le campagne RedFlick hanno preso di mira individui e istituzioni ucraine, ONG internazionali, think tank, governi e istituti finanziari che hanno sostenuto l’Ucraina sul piano politico o finanziario. Microsoft ha osservato l’attività su oltre 100 organizzazioni, in prevalenza negli Stati Uniti e nel Regno Unito, in linea con le priorità storiche del gruppo.

La cronologia delle esche mostra un perimetro più ampio di quanto la sintesi “finti inviti a eventi” suggerisca. A gennaio e febbraio sono notifiche di accertamento fiscale e di addebito di una multa, inviate a utenti ucraini. Da marzo arrivano gli inviti: tavole rotonde su sicurezza europea, tecnologia, allocazione globale dei capitali e operazioni di pace. A giugno un vertice sulla crisi ucraina rivolto a personale diplomatico in carica o in pensione, e la London Conference di Chatham House verso think tank, ONG e parlamentari. A luglio un avviso di interruzione dell’erogazione idrica indirizzato ad alberghi di Kyiv. Ad agosto una comunicazione di pagamento ai dipendenti di un’organizzazione finanziaria internazionale.

Il materiale cercato sembra essere quello che precede le decisioni politiche: bozze di posizione, corrispondenza fra analisti e decisori, contatti, calendari di incontri. Le campagne rivolte al settore tecnologico e alle organizzazioni finanziarie suggeriscono però che il perimetro non sia solo quello della policy. È in ogni caso la fisionomia delle operazioni di cyber spionaggio nel conflitto russo-ucraino, e conferma quanto si osserva sull’evoluzione degli APT sostenuti da governi.

Le organizzazioni impersonate

Meritano attenzione anche i soggetti usati come maschera: IISS, Atlantic Council, Chatham House, il Future of Peace Operations Forum, l’USUBC. Impersonare quelle istituzioni funziona perché un loro invito è plausibile e atteso nella casella di un analista di politica internazionale. Negli inviti a eventi l’esca non fa leva su urgenza o paura, ma sull’aspettativa professionale; nelle esche fiscali e nei falsi avvisi di pagamento o di interruzione del servizio la leva è invece quella classica dell’urgenza. In molti casi le email sono scritte per sembrare comunicazioni interne all’organizzazione bersaglio. Come scrive Microsoft, “Star Blizzard’s success relies on sophisticated, targeted phishing lures that trick users into engaging with the actor by impersonating trusted contacts”. Il ricorso a finti inviti a conferenze non è nuovo: l’advisory congiunto dell’NCSC lo documentava già nel dicembre 2023. Nuovo è ciò che segue il clic.

Il segnale sul mittente

Microsoft indica un controllo che non richiede competenze tecniche ed è il più utile per un lettore non specialista. Negli indirizzi usati dal gruppo il nome della persona e dell’organizzazione reale compare nella parte locale dell’indirizzo, quella che precede la chiocciola, e non nel dominio registrato. È un segnale di inautenticità sufficiente a fermarsi. Nel dubbio, la raccomandazione è contattare il presunto mittente attraverso un canale già noto, un numero di telefono o un indirizzo verificato in precedenza.

Il rischio per il tessuto italiano

Nel report non compaiono organizzazioni italiane e l’Europa è citata in termini generali. Sarebbe però un errore leggere l’assenza come esenzione. Il profilo di bersaglio descritto esiste anche in Italia: centri studi di politica internazionale, fondazioni, redazioni specializzate, studi professionali e consulenti che lavorano su dossier ucraini, sanzioni e controllo delle esportazioni. Vi si aggiunge il settore tecnologico, già toccato dalla campagna di marzo.

Il perimetro NIS2 non coincide con l’esposizione

Sono strutture con rilevanza informativa alta, dimensione organizzativa piccola e risorse di sicurezza limitate. Sul piano normativo la posizione va verificata caso per caso: l’allegato II della NIS2 comprende il settore della ricerca, quindi alcuni organismi di ricerca e centri studi possono rientrare nel perimetro se superano le soglie dimensionali. Molti altri restano fuori, perché il perimetro degli adempimenti NIS2 si costruisce su settori e dimensioni, non sull’esposizione geopolitica.

È un disallineamento strutturale: la normativa protegge chi eroga servizi essenziali, l’intelligence avversaria punta a chi produce conoscenza. Per i soggetti che restano fuori, le indicazioni pensate per le strategie antiphishing nelle piccole organizzazioni sono più utili di qualsiasi riferimento normativo.

E i siti italiani come infrastruttura

C’è poi il versante rovesciato, di cui in Italia si parla poco: i siti su WordPress e cPanel usati per creare gli account di invio. Non servono dati sensibili per essere coinvolti in una campagna di questo tipo: basta un sito dimenticato. Vale la pena incrociare questa evidenza con i dati periodici del CSIRT Italia, come quelli dell’Operational Summary ACN, sulla numerosità dei CMS compromessi nel perimetro nazionale.

Misure difensive verificabili

Le raccomandazioni di Microsoft hanno il pregio di essere verificabili, non generiche, e si rivolgono in primo luogo a enti pubblici, ONG e think tank vicini alle politiche di sostegno all’Ucraina.

Autenticazione e posta

La prima misura è l’adozione di metodi di autenticazione resistenti al phishing, accompagnata da criteri di accesso condizionale. Il report del 2026 segnala che il gruppo continua a usare Evilginx nelle operazioni di spear phishing. Che quello strumento consenta di sottrarre anche i cookie di sessione, e quindi di aggirare il secondo fattore, è documentato nell’advisory congiunto del dicembre 2023. È la dinamica degli attacchi adversary in the middle, contro cui un autenticatore legato all’origine regge e un codice temporaneo no. Per chi parte da zero, la migrazione a FIDO2 e alle passkey è l’intervento con il miglior rapporto tra costo e riduzione del rischio.

Sul fronte posta Microsoft indica le protezioni di Defender for Office 365 su collegamenti e allegati, la riverifica dei collegamenti al momento del clic e la quarantena retroattiva dei messaggi già consegnati. Resta il limite strutturale di questa campagna: un archivio cifrato con password fornita come immagine è costruito per sottrarsi all’analisi automatica. Field Effect suggerisce per questo un controllo mirato. Si tratta di cercare nella telemetria di posta gli archivi RAR o ZIP protetti da password arrivati dopo un primo messaggio senza allegati, in particolare quando il mittente dichiara che l’allegato era stato dimenticato. Gli archivi cifrati non ispezionabili vanno poi indirizzati a revisione manuale.

Endpoint, attività pianificate e SSH in uscita

Sull’endpoint Microsoft raccomanda EDR in modalità di blocco, protezione in tempo reale, protezione di rete e le regole di riduzione della superficie di attacco che bloccano gli script potenzialmente offuscati e gli eseguibili non diffusi, recenti o non attendibili. Le firme utili per una verifica immediata sono Trojan:Script/RedFlick , Backdoor:Script/CosmicPulse e Backdoor:Python/CosmicPulse .

Due controlli meritano una segnalazione separata, perché costano poco e non richiedono un SOC. Il primo è l’inventario periodico delle attività pianificate sui sistemi client, confrontato con una linea di base approvata: intercetta la persistenza anche quando i nomi cambiano. Il secondo lo indica Microsoft stessa ed è insolito trovarlo in un elenco di raccomandazioni: limitare o impedire, con il firewall, le connessioni SSH in uscita verso reti esterne non necessarie all’attività. La variante di gennaio usava proprio SSH per scaricare l’installatore, e in molte organizzazioni non tecniche il traffico SSH in uscita non ha ragione di esistere.

Indicatori e caccia: i limiti da conoscere

Il report è utilizzabile anche da chi non dispone di una piattaforma commerciale di threat intelligence. Microsoft pubblica cinque hash SHA-256, sedici domini e sei indirizzi IPv4 di comando e controllo, tre query KQL per Microsoft Defender XDR e due query basate su ASIM per Microsoft Sentinel, su sessioni di rete e sessioni web. Le tre query KQL cercano conhost.exe che invoca curl , l’uso di SSH con PermitLocalCommand=yes , e i nomi delle tre attività pianificate, quest’ultima unendo tabelle di processo, eventi e registro.

Le query valgono più della lista di indicatori, perché descrivono catene di esecuzione mentre domini e indirizzi cambiano nel giro di giorni: è il limite noto degli indicatori di compromissione. Microsoft associa il dominio secure-dns-hub[.]com alle campagne “da luglio 2026 a quelle in corso”, e The Hacker News ne deduce che fosse ancora in uso alla data di pubblicazione del report. La stessa testata segnala un confronto utile: due indicatori, l’indirizzo 103.160.59[.]97 e lo stesso dominio, compaiono anche nel report di giugno del Digital Security Lab Ukraine, il che non dimostra da solo che sia lo stesso gruppo a condurre entrambe le campagne.

Un indirizzo fuori tabella

Chi imposta una ricerca dovrebbe sapere che nel report compare un settimo indirizzo, 103.245.213[.]217 , citato nella didascalia della figura sull’attività System Health Monitor come server di comando e controllo cablato nel comando. Quell’indirizzo non è nella tabella degli indicatori né nelle query Sentinel. Data la vicinanza con i due 103.245.231[.]x presenti in tabella, potrebbe trattarsi di un indicatore aggiuntivo oppure di un errore di battitura nella didascalia. In entrambi i casi conviene includerlo nella verifica.

La finestra di sette giorni

Un avvertimento pratico che il report non evidenzia e che The Hacker News mette bene a fuoco: le tre query KQL pubblicate guardano indietro solo sette giorni. La caccia avanzata di Defender conserva al massimo trenta giorni di dati grezzi, quindi una verifica retrospettiva fino a gennaio richiede registri conservati più a lungo, per esempio in Sentinel. Anche le due query ASIM vanno adeguate: il parametro lookback è impostato su trenta giorni e va ampliato. Chi non ha quella profondità di archiviazione può soltanto verificare il presente. In quel caso impostare una ipotesi di ricerca a partire dalle tecniche osservate, secondo l’approccio del threat hunting guidato da ipotesi, rende più della ricerca cieca sugli indicatori.

La catena non è una firma

Un ultimo avvertimento metodologico, che vale per chi dovrà interpretare un ritrovamento. La catena descritta non identifica Star Blizzard. Nello stesso report di settembre, Trellix documenta una campagna di giugno 2026 attribuita a Bitter APT che usa la medesima sequenza: archivio ZIP, disco VHDX, file LNK travestito da PDF, conhost --headless , persistenza tramite attività pianificata e installatore MSI, con un payload diverso. Trovare quella catena in una rete indica una tecnica in circolazione, non un attore.

Che cosa resta aperto

Microsoft non indica quante delle oltre 100 organizzazioni siano state effettivamente compromesse. Scrive di aver osservato, “in almeno un incidente”, la prima o la terza attività pianificata installare CosmicPulse sulla macchina infetta. Manca anche una mappatura formale su MITRE ATT&CK, pur essendo descritte tecniche riconducibili ad accesso iniziale, esecuzione tramite attività pianificate, mascheramento e comando e controllo. Il report non elenca infine procedure di bonifica per una macchina su cui le attività pianificate vengano trovate, rimandando i clienti Defender XDR ai propri rapporti di analisi. E non risultano organizzazioni italiane tra quelle citate: se ne emergessero, sarebbe l’elemento che trasforma questa analisi in un caso nazionale.

Condividi sui Social Network:

Ultimi Articoli