{"id":10070,"date":"2025-10-11T17:38:09","date_gmt":"2025-10-11T17:38:09","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/astaroth-il-trojan-bancario-che-sfrutta-github-per-rubare-credenziali-crypto\/"},"modified":"2025-10-11T17:38:09","modified_gmt":"2025-10-11T17:38:09","slug":"astaroth-il-trojan-bancario-che-sfrutta-github-per-rubare-credenziali-crypto","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/astaroth-il-trojan-bancario-che-sfrutta-github-per-rubare-credenziali-crypto\/","title":{"rendered":"Astaroth: il Trojan Bancario che Sfrutta GitHub per Rubare Credenziali Crypto"},"content":{"rendered":"<h2>Introduzione al Trojan Astaroth<\/h2>\n<p>Gli hacker stanno distribuendo un <strong>Trojan bancario<\/strong> che utilizza i repository di <strong>GitHub<\/strong> ogni volta che i suoi server vengono disattivati, secondo la ricerca della societ\u00e0 di cybersecurity <strong>McAfee<\/strong>. Chiamato <em>Astaroth<\/em>, questo virus Trojan si diffonde tramite email di phishing che invitano le vittime a scaricare un file Windows (.lnk), il quale installa il malware su un computer ospite.<\/p>\n<h2>Funzionamento e caratteristiche di Astaroth<\/h2>\n<p>Astaroth opera in background sul dispositivo della vittima, utilizzando il <strong>keylogging<\/strong> per rubare credenziali bancarie e crypto, e inviando tali informazioni tramite il <strong>proxy inverso Ngrok<\/strong>, un intermediario tra server.<\/p>\n<p>La caratteristica distintiva di Astaroth \u00e8 l&#8217;uso dei repository di GitHub per aggiornare la configurazione del suo server ogni volta che il server di comando e controllo viene disattivato, un evento che di solito si verifica a causa dell&#8217;intervento di aziende di cybersecurity o agenzie di enforcement. <\/p>\n<blockquote><p>&#8220;GitHub non viene utilizzato per ospitare il malware stesso, ma solo per fornire una configurazione che punta al server bot,&#8221;<\/p><\/blockquote>\n<p> ha dichiarato <strong>Abhishek Karnik<\/strong>, Direttore della Ricerca e Risposta alle Minacce di McAfee.<\/p>\n<h2>Strategie di distribuzione e impatto<\/h2>\n<p>Parlando con <strong>Decrypt<\/strong>, Karnik ha spiegato che i distributori del malware stanno utilizzando GitHub come risorsa per indirizzare le vittime verso server aggiornati, il che distingue questo exploit da precedenti casi in cui GitHub \u00e8 stato sfruttato. Questo include un vettore d&#8217;attacco scoperto da McAfee nel 2024, in cui attori malintenzionati hanno inserito il malware <em>Redline Stealer<\/em> nei repository di GitHub, un approccio ripetuto quest&#8217;anno nella campagna <em>GitVenom<\/em>. <\/p>\n<blockquote><p>&#8220;Tuttavia, in questo caso, non \u00e8 il malware a essere ospitato, ma una configurazione che gestisce come il malware comunica con la sua infrastruttura backend,&#8221;<\/p><\/blockquote>\n<p> ha aggiunto Karnik.<\/p>\n<h2>Obiettivi e aree geografiche colpite<\/h2>\n<p>Come nella campagna GitVenom, lo scopo finale di Astaroth \u00e8 esfiltrare credenziali che possono essere utilizzate per rubare crypto da una vittima o per effettuare trasferimenti dai loro conti bancari. <\/p>\n<blockquote><p>&#8220;Non abbiamo dati su quanto denaro o crypto abbia rubato, ma sembra essere molto diffuso, specialmente in Brasile,&#8221;<\/p><\/blockquote>\n<p> ha detto Karnik.<\/p>\n<p>Sembra che Astaroth abbia principalmente preso di mira territori sudamericani, tra cui <strong>Messico<\/strong>, <strong>Uruguay<\/strong>, <strong>Argentina<\/strong>, <strong>Paraguay<\/strong>, <strong>Cile<\/strong>, <strong>Bolivia<\/strong>, <strong>Per\u00f9<\/strong>, <strong>Ecuador<\/strong>, <strong>Colombia<\/strong>, <strong>Venezuela<\/strong> e <strong>Panama<\/strong>. Sebbene sia anche in grado di colpire <strong>Portogallo<\/strong> e <strong>Italia<\/strong>, il malware \u00e8 progettato in modo tale da non essere caricato su sistemi negli Stati Uniti o in altri paesi di lingua inglese, come l&#8217;Inghilterra.<\/p>\n<h2>Meccanismi di attacco e protezione<\/h2>\n<p>Il malware disattiva il sistema ospite se rileva che viene eseguito un software di analisi, mentre \u00e8 progettato per eseguire funzioni di keylogging se rileva che un browser web sta visitando determinati siti bancari. Questi includono <strong>caixa.gov.br<\/strong>, <strong>safra.com.br<\/strong>, <strong>itau.com.br<\/strong>, <strong>bancooriginal.com.br<\/strong>, <strong>santandernet.com.br<\/strong> e <strong>btgpactual.com<\/strong>. \u00c8 stato anche programmato per prendere di mira i seguenti domini legati alle crypto: <strong>etherscan.io<\/strong>, <strong>binance.com<\/strong>, <strong>bitcointrade.com.br<\/strong>, <strong>metamask.io<\/strong>, <strong>foxbit.com.br<\/strong> e <strong>localbitcoins.com<\/strong>.<\/p>\n<p>Di fronte a tali minacce, McAfee consiglia agli utenti di <strong>non aprire allegati o link provenienti da mittenti sconosciuti<\/strong>, di utilizzare <strong>software antivirus aggiornati<\/strong> e di attivare <strong>l&#8217;autenticazione a due fattori<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introduzione al Trojan Astaroth Gli hacker stanno distribuendo un Trojan bancario che utilizza i repository di GitHub ogni volta che i suoi server vengono disattivati, secondo la ricerca della societ\u00e0 di cybersecurity McAfee. Chiamato Astaroth, questo virus Trojan si diffonde tramite email di phishing che invitano le vittime a scaricare un file Windows (.lnk), il quale installa il malware su un computer ospite. Funzionamento e caratteristiche di Astaroth Astaroth opera in background sul dispositivo della vittima, utilizzando il keylogging per rubare credenziali bancarie e crypto, e inviando tali informazioni tramite il proxy inverso Ngrok, un intermediario tra server. La caratteristica<\/p>\n","protected":false},"author":3,"featured_media":10069,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[511,1746,606,1479,1515,8571,5338,1338,65,93,3437,621,8221,2858,4932,655,7866,46,1520],"class_list":["post-10070","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-argentina","tag-bolivia","tag-brazil","tag-chile","tag-colombia","tag-ecuador","tag-england","tag-github","tag-hack","tag-italy","tag-mcafee","tag-mexico","tag-panama","tag-paraguay","tag-peru","tag-portugal","tag-uruguay","tag-usa","tag-venezuela"],"yoast_description":"Scopri il Trojan bancario Astaroth, che sfrutta GitHub per rubare credenziali crypto e bancarie tramite attacchi di phishing e keylogging.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/10070","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=10070"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/10070\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/10069"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=10070"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=10070"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=10070"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}