CSIRT Italia / ACN — Alert AL10/260410/CSIRT-ITA
Di cosa si tratta
Questo CSIRT ha recentemente rilevato una presunta compromissione dell’infrastruttura di distribuzione del portale CPUID.com, noto produttore di software ampiamente utilizzati in ambiente Windows per attività di diagnostica, monitoraggio e benchmark hardware.
Secondo le informazioni al momento disponibili, attori malevoli avrebbero compromesso il backend del sito, sostituendo i binari legittimi di alcuni software con versioni trojanizzate. L’esecuzione di tali file potrebbe consentire a un attaccante di ottenere accesso con privilegi elevati ai sistemi interessati.
Sulla base degli elementi finora emersi, la compromissione non sembrerebbe riguardare il codice sorgente originale dei software coinvolti, ma il relativo canale di distribuzione, in uno scenario riconducibile a un possibile attacco alla supply chain di tipo web-based (Web-based Supply Chain Attack).
il vettore di attacco sembrerebbe consistere nella sostituzione dei link di download diretti e dei mirror ufficiali;
i file malevoli sarebbero stati predisposti per apparire identici agli originali sotto il profilo dei metadati, ma conterrebbero routine di offuscamento finalizzate al download e all’esecuzione di ulteriori componenti malevoli, verosimilmente riconducibili a infostealer e backdoor;
l’assenza di una verifica automatica degli hash SHA-256 da parte dell’utente finale potrebbe aver favorito la diffusione dei file compromessi.
Cosa fare
Si raccomanda di consultare l’alert originale per le indicazioni operative dettagliate, verificare se i propri sistemi sono interessati e applicare le eventuali patch o mitigazioni indicate.
Fonte
Alert originale: Compromissione della supply chain di CPUID.com: coinvolti CPU-Z, HWMonitor e PerfMonitor 2 (CSIRT Italia / ACN).
Questo articolo riprende e commenta una pubblicazione di CSIRT Italia / ACN. Per informazioni complete e aggiornamenti, fare riferimento alla fonte originale.
