{"id":25761,"date":"2025-02-06T13:22:15","date_gmt":"2025-02-06T21:22:15","guid":{"rendered":"http:\/\/www.palada.net\/index.php\/2025\/02\/06\/news-19484\/"},"modified":"2025-02-06T13:22:15","modified_gmt":"2025-02-06T21:22:15","slug":"news-19484","status":"publish","type":"post","link":"https:\/\/www.palada.net\/index.php\/2025\/02\/06\/news-19484\/","title":{"rendered":"Gootloader: tutto quello che c&#8217;\u00e8 da sapere"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2025\/01\/shutterstock_2429786175.jpg\"\/><\/p>\n<p><strong>Credit to Author: Gabor Szappanos| Date: Tue, 21 Jan 2025 06:57:16 +0000<\/strong><\/p>\n<div class=\"entry-content lg:prose-lg mx-auto prose max-w-4xl\">\n<p>La famiglia di malware Gootloader utilizza <a href=\"https:\/\/news.sophos.com\/en-us\/2021\/03\/01\/gootloader-expands-its-payload-delivery-options\/\">una forma particolare di ingegneria sociale<\/a> per infettare i computer: i suoi creatori attirano le persone a visitare siti Web WordPress legittimi e compromessi utilizzando i risultati di ricerca di Google dirottati. Presentano ai visitatori di questi siti una bacheca online simulata e collegano al malware una &#8220;conversazione&#8221; simulata in cui un falso visitatore pone a un falso amministratore del sito l&#8217;esatta domanda a cui la vittima stava cercando una risposta.<\/p>\n<p>Gran parte del processo di infezione \u00e8 guidato da un codice che gira sul server WordPress compromesso e su un altro server <a href=\"https:\/\/news.sophos.com\/en-us\/2021\/08\/12\/gootloaders-mothership-controls-malicious-content\/\">che abbiamo precedentemente chiamato \u201c mothership\u201d<\/a> che orchestra una danza elaborata e complessa per produrre dinamicamente una pagina che apparentemente <a href=\"https:\/\/news.sophos.com\/en-us\/2024\/11\/06\/bengal-cat-lovers-in-australia-get-psspsspssd-in-google-driven-gootloader-campaign\/\">risponde alla domanda esatta che state ponendo<\/a>. Gli operatori di Gootloader apportano modifiche dietro le quinte, quasi impercettibili, ai siti WordPress compromessi che fanno s\u00ec che questi ultimi carichino il contenuto extra dalla mothership.<\/p>\n<p>Ogni aspetto di questo processo \u00e8 offuscato a tal punto che persino i proprietari delle pagine WordPress compromesse spesso non sono in grado di identificare le modifiche nel proprio sito o di attivare il codice Gootloader quando visitano le proprie pagine. Allo stesso tempo, a meno che non si controlli uno dei siti WordPress colpiti, pu\u00f2 essere molto difficile (se non impossibile) entrare in possesso di questo codice per studiarlo: Le voci modificate del database di WordPress e gli script PHP che compongono Gootloader risiedono solo sul server compromesso, dove i ricercatori di sicurezza normalmente non possono accedervi (a meno di un accesso fisico o di shell al server stesso).<\/p>\n<p>In precedenza, Sophos X-Ops <a href=\"https:\/\/news.sophos.com\/en-us\/tag\/gootloader\/\">aveva gi\u00e0 parlato di vari aspetti di Gootloader<\/a>. Tuttavia, ha ricostruito il funzionamento delle operazioni lato server di Gootloader, utilizzando le briciole di pane e gli indizi lasciati sia dagli aggressori sia da altri ricercatori di sicurezza e pubblicati su Internet negli strumenti open-source. Abbiamo raccolto tutte queste informazioni in questo rapporto.<\/p>\n<p>Continua a leggere <a href=\"https:\/\/news.sophos.com\/en-us\/2025\/01\/16\/gootloader-inside-out\/\">l\u2019articolo completo<\/a>.<\/p>\n<div class=\"sharedaddy sd-sharing-enabled\">\n<div class=\"robots-nocontent sd-block sd-social sd-social-icon-text sd-sharing\">\n<h3 class=\"sd-title\">Share this:<\/h3>\n<div class=\"sd-content\">\n<ul>\n<li class=\"share-mastodon\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-mastodon-959362\" class=\"share-mastodon sd-button share-icon\" href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/?share=mastodon\" target=\"_blank\" title=\"Click to share on Mastodon\" ><span>Mastodon<\/span><\/a><\/li>\n<li class=\"share-bluesky\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-bluesky-959362\" class=\"share-bluesky sd-button share-icon\" href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/?share=bluesky\" target=\"_blank\" title=\"Click to share on Bluesky\" ><span>Bluesky<\/span><\/a><\/li>\n<li class=\"share-reddit\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-reddit sd-button share-icon\" href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/?share=reddit\" target=\"_blank\" title=\"Click to share on Reddit\" ><span>Reddit<\/span><\/a><\/li>\n<li class=\"share-linkedin\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-linkedin-959362\" class=\"share-linkedin sd-button share-icon\" href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/?share=linkedin\" target=\"_blank\" title=\"Click to share on LinkedIn\" ><span>LinkedIn<\/span><\/a><\/li>\n<li><a href=\"#\" class=\"sharing-anchor sd-button share-more\"><span>More<\/span><\/a><\/li>\n<li class=\"share-end\"><\/li>\n<\/ul>\n<div class=\"sharing-hidden\">\n<div class=\"inner\" style=\"display: none;\">\n<ul>\n<li class=\"share-tumblr\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-tumblr sd-button share-icon\" href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/?share=tumblr\" target=\"_blank\" title=\"Click to share on Tumblr\" ><span>Tumblr<\/span><\/a><\/li>\n<li class=\"share-pocket\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-pocket sd-button share-icon\" href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/?share=pocket\" target=\"_blank\" title=\"Click to share on Pocket\" ><span>Pocket<\/span><\/a><\/li>\n<li class=\"share-print\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-print sd-button share-icon\" href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/#print\" target=\"_blank\" title=\"Click to print\" ><span>Print<\/span><\/a><\/li>\n<li class=\"share-email\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-email sd-button share-icon\" href=\"mailto:?subject=%5BShared%20Post%5D%20Gootloader%3A%20tutto%20quello%20che%20c%27%C3%A8%20da%20sapere&#038;body=https%3A%2F%2Fnews.sophos.com%2Fit-it%2F2025%2F01%2F21%2Fgootloader-tutto-quello-che-ce-da-sapere%2F&#038;share=email\" target=\"_blank\" title=\"Click to email a link to a friend\" data-email-share-error-title=\"Do you have email set up?\" data-email-share-error-text=\"If you&#039;re having problems sharing via email, you might not have email set up for your browser. You may need to create a new email yourself.\" data-email-share-nonce=\"7d8294fb33\" data-email-share-track-url=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/?share=email\"><span>Email<\/span><\/a><\/li>\n<li class=\"share-end\"><\/li>\n<\/ul>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div><\/div>\n<p><a href=\"https:\/\/news.sophos.com\/it-it\/2025\/01\/21\/gootloader-tutto-quello-che-ce-da-sapere\/\" target=\"bwo\" >http:\/\/feeds.feedburner.com\/sophos\/dgdY<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/news.sophos.com\/wp-content\/uploads\/2025\/01\/shutterstock_2429786175.jpg\"\/><\/p>\n<p><strong>Credit to Author: Gabor Szappanos| Date: Tue, 21 Jan 2025 06:57:16 +0000<\/strong><\/p>\n<p>L&#8217;intelligence open-source rivela il codice lato server di questo malware SEO-driven<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10378,10377],"tags":[129,32313,31457,32314,10937,32315,3764,12039,16860,32316,18567,16771,16341,14788],"class_list":["post-25761","post","type-post","status-publish","format-standard","hentry","category-security","category-sophos","tag-featured","tag-gootkit","tag-gootloader","tag-hellodolly","tag-jscript","tag-malicious-seo","tag-malware","tag-obfuscation","tag-php","tag-php-shell","tag-seo","tag-threat-research","tag-wordpress","tag-yara"],"_links":{"self":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/25761","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/comments?post=25761"}],"version-history":[{"count":0,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/posts\/25761\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/media?parent=25761"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/categories?post=25761"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.palada.net\/index.php\/wp-json\/wp\/v2\/tags?post=25761"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}