NANOREMOTE: Il Malware che Usa l’API di Google Drive per il Controllo Nascosto

I ricercatori in cybersecurity hanno rivelato i dettagli di un nuovo backdoor completo per Windows chiamato NANOREMOTE, che utilizza l’API di Google Drive per scopi di comando e controllo (C2). Secondo un report di Elastic Security Labs, questo malware condivide somiglianze di codice con un altro impianto noto come FINALDRAFT (aka Squidoor), che impiega l’API Microsoft Graph per il C2, attribuito al cluster di minacce REF7707 (aka CL-STA-0049, Earth Alux e Jewelbug). Una delle funzionalità principali del malware consiste nel trasferire dati avanti e indietro dal endpoint della vittima utilizzando l’API di Google Drive, fornendo un canale per il furto di dati e lo staging di payload difficile da rilevare.

Caratteristiche Tecniche e Funzionalità
Il malware include un sistema di gestione task per trasferimenti file, con code per download/upload, pausa/ripresa, cancellazione e generazione di token di refresh. Scritto in C++, NANOREMOTE è in grado di eseguire ricognizioni, lanciare file e comandi, e trasferire file verso e da ambienti vittima tramite Google Drive; è anche preconfigurato per comunicare con un IP hard-coded non routable su HTTP per processare richieste dell’operatore. Le richieste avvengono su HTTP con dati JSON in POST, compressi con Zlib e crittografati AES-CBC usando una chiave a 16 byte (558bec83ec40535657833d7440001c00), con URI /api/client e User-Agent NanoRemote/1.0. Conta 22 handler di comandi per raccogliere info host, operazioni su file/directory, esecuzione PE su disco, pulizia cache, download/upload su Google Drive, gestione trasferimenti e terminazione.

Vettore d’Attacco e Attore Minaccioso
Il vettore iniziale per consegnare NANOREMOTE non è noto, ma la catena osservata include un loader WMLOADER che mimica un componente di gestione crash di Bitdefender (“BDReinit.exe”) e decritta shellcode per lanciare il backdoor. REF7707 è un cluster sospettato cinese che ha preso di mira governi, difesa, telecomunicazioni, istruzione e aviazione in Sud-Est Asiatico e Sud America dal marzo 2023, secondo Palo Alto Networks Unit 42; nel ottobre 2025, Symantec ha attribuito al gruppo un’intrusione di cinque mesi su un provider IT russo. Elastic ha identificato un artefatto (“wmsetup.log”) caricato su VirusTotal dalle Filippine il 3 ottobre 2025, decriptabile da WMLOADER con la stessa chiave per rivelare un impianto FINALDRAFT, suggerendo un codebase condiviso e ambiente di sviluppo comune tra le due famiglie malware, probabilmente per processi di build condivisi.

Fonte (https://thehackernews.com/2025/12/nanoremote-malware-uses-google-drive.html)​

ULTIME NOTIZIE

Iscriviti alla Newsletter

Le notizie più importanti sulla sicurezza digitale, ogni settimana nella tua casella email. Iscriviti alla nostra newsletter.

LE NOTIZIE PIÙ LETTE

Ti Potrebbe Interessare Anche...