Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 25 settembre Malwarebytes Threat Intelligence ha reso pubblica l'analisi di Kothamine, un remote access trojan precedentemente non documentato che utilizza tailcat — tool open-source derivato da Tailscale — per stabilire comunicazioni C2 cifrate che sfuggono ai rilevamenti di rete convenzionali. La scoperta documenta una transizione tattica rilevante: gli operatori hanno abbandonato l'uso della VPN Tailscale classica in favore di un'architettura "serverless" che non richiede account, registrazione di dispositivi né indirizzi IP statici, rendendo vano il tradizionale approccio basato su blocklist di domini e indirizzi.
- Kothamine è un RAT in C/C++ con oltre 30 comandi per controllo remoto, furto di dati browser e registrazione di camera e microfono.
- L'agente inietta DLL in explorer.exe tramite API Windows standard e garantisce persistenza con un scheduled task mascherato da aggiornamento Microsoft Edge.
- Il canale C2 si basa su tailcat, tool senza control plane che sfrutta il data plane WireGuard/NAT traversal/DERP di Tailscale senza richiedere credenziali.
- La distribuzione avviene tramite pacchetti npm malevoli: Malwarebytes ha identificato 'dotnet-runtime-base' che scarica payload da repository GitHub.
Da Tailscale VPN a tailcat: il percorso evolutivo del C2
Le versioni precedenti di Kothamine, rilevate su VirusTotal, impiegavano direttamente Tailscale VPN con stringhe in chiaro nel codice. Secondo quanto documentato da Malwarebytes, gli operatori hanno successivamente migrato a tailcat, progettato dagli stessi sviluppatori di Tailscale per connessioni effimere senza governance amministrativa. La documentazione ufficiale di Tailscale, citata nell'analisi, descrive tailcat come privo di "IP addresses, accounts, admins, users, administrative controls, or governance" — caratteristiche che Malwarebytes giudica esplicitamente attraenti per l'uso malevolo.
Il comando documentato nel campione è preciso: tailcat.exe forward tc…. 18080:4444. Tailcat inoltra la porta locale 18080 del sistema compromesso verso la porta 4444 di un nodo controllato dall'operatore, creando un tunnel cifrato via WireGuard attraverso i relay DERP (NAT traversal) di Tailscale. L'agente Kothamine comunica quindi con il socket locale 127.0.0.1:18080, rendendo il traffico apparentemente generato da un processo legittimo sulla macchina infetta.
"The distinctive feature of Kothamine is not technical complexity, the agent functionality or obfuscation, but its use of tailcat and Tailscale VPN to receive commands to execute. That gives the agent a resilient, encrypted communication channel." — Malwarebytes Threat Intelligence
Meccanismi di infezione e persistenza su Windows
Kothamine non si limita al canale C2 innovativo. L'analisi tecnica di Malwarebytes documenta un'iniezione DLL in explorer.exe tramite cinque API Windows documentate: OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread e LoadLibraryA. Il payload viene estratto dalle risorse dell'eseguibile e tailcat viene depositato in %ROAMING%\TailscalePortable\tailcat.exe.
La persistenza è garantita da uno script PowerShell, up.ps1, che crea un scheduled task denominato 'MicrosoftEdgeUpdateTask' con trigger all'accesso utente. Lo stesso script aggiunge esclusioni a Windows Defender per evitare la rimozione del payload. Il profilo dell'agente inviato al server C2 include nome della macchina, sistema operativo, IP 0.0.0.0 (mascherato), auth_token e tipo 'base' — un set minimale che riduce la superficie di intelligence raccoltabile dai difensori.
Crittografia e protocollo di comando
Le comunicazioni C2 utilizzano AES-GCM con chiave a 32 byte. Malwarebytes ha pubblicato la chiave specifica trovata nel campione: mrowPsW2P5kzFGCNWeKAd+kYpo8Yy5c2pzaOSRuzisU=, base64-decoded a 32 byte. Le fasi interne del malware, denominate 'aes_encrypt' e 'c2_key', confermano l'implementazione diretta senza wrapper crittografici aggiuntivi. La chiave hardcoded nel binario è una scelta architetturale che semplifica l'analisi forense ma permette comunque l'operatività: il traffico resta illeggibile per chiunque non disponga della chiave, inclusi operatori di rete e strumenti di ispezione DPI tradizionali.
Perche e importante
Il dossier Malwarebytes presenta limiti significativi che condizionano la lettura operativa. L'identità degli operatori non è attribuibile; la scala dell'infezione non è quantificata; l'obiettivo strategico della campagna — spionaggio, crimeware o attività di gruppo APT — resta sconosciuto. Non è stato osservato alcun pannello di amministrazione o builder per il malware, e i componenti .NET assembly menzionati nelle istruzioni non sono presenti nei campioni analizzati. Il brief non documenta misure correttive specifiche né interventi di remediation forniti dalla fonte.
Il cambio di paradigma che tailcat introduce nel contesto C2 è tuttavia rilevante per la lettura strategica. I sistemi di rilevamento basati su intelligence di minacce tradizionale — IOC come domini, IP e certificati — perdono efficacia contro un'architettura che non genera questi artefatti. I relay DERP di Tailscale conservano metadati, ma la fonte non specifica quali dati siano effettivamente loggati né se siano accessibili a difensori esterni all'infrastruttura Tailscale.
Domande frequenti
- tailcat è una vulnerabilità di Tailscale?
- No. tailcat è un tool open-source legittimo, progettato per connessioni temporanee senza overhead amministrativo. Il problema è l'abuso tattico, non un difetto di sicurezza nel software.
- Perché i pacchetti npm sono un vettore efficace?
- La distribuzione tramite 'dotnet-runtime-base' e pacchetti simili sfrutta la trust implicita negli ecosistemi di gestione dipendenze. Gli sviluppatori eseguono installazioni automatizzate che possono scaricare payload da repository GitHub esterni senza verifiche di integrità aggiuntive documentate nel brief.
- Kothamine è rilevabile?
- La fonte non fornisce indicatori di compromissione completi né metodologie di rilevamento specifiche. La presenza di tailcat.exe in %ROAMING%\TailscalePortable e il scheduled task 'MicrosoftEdgeUpdateTask' sono artefatti documentati, ma la natura del tool legittimo complica la distinzione tra uso malevolo e legittimo senza contesto aggiuntivo.
Il passaggio da VPN commerciali a tool open-source decentralizzati segna una fase di maturazione nel design dell'infrastruttura C2. Gli operatori non cercano più solo crittografia, ma architetture che riducano i punti di controllo tracciabili. Per i difensori, la sfida si sposta dal blocco degli endpoint al monitoraggio del comportamento processo-rete, con tutti i costi di false positive che tale approccio comporta quando il tool abusato è legittimo e potenzialmente presente in ambienti aziendali reali.
Le informazioni sono basate sull' advisory citata e aggiornate al momento della pubblicazione.
Fonti
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.