Spear‑phishing a uno studio legale: HollowFrame e Matryoshka usano DLL side‑loading e un repo GitHub come canale di comando
Una campagna di spear-phishing colpisce uno studio legale. I malware HollowFrame e Matryoshka usano DLL side-loading e un repo GitHub come canale C2.
Immagine illustrativa generata con AI
Una campagna di spear‑phishing ha preso di mira uno studio legale italiano non specificato, consegnando un archivio crittografato che conteneva un file LNK chiamato Case Documents. L’esecuzione del collegamento ha avviato una catena PowerShell, aprendo la strada al loader modulare HollowFrame e, subito dopo, alla backdoor Matryoshka. L’attacco è stato rilevato il 31 luglio 2026 e mostra un livello di sofisticazione elevato: i due stadi malevoli combinano side‑loading di DLL, cifratura a più strati e – in una delle due varianti della backdoor – l’uso di un repository GitHub privato come centro di comando e controllo. L’attribuzione resta sconosciuta, ma le capacità ottenute consentono di muoversi lateralmente fino alla compromissione dell’intero dominio Active Directory.
La catena iniziale: da un LNK a una doppia esecuzione PowerShell
L’email di partenza imitava comunicazioni legali e includeva un archivio compresso protetto da password. All’interno, l’unico elemento visibile era il file Case Documents.lnk. Un doppio click ha fatto scattare una sequenza ostile in due fasi PowerShell: la prima sfrutta il loader HollowFrame; la seconda, attivata dal loader stesso, sgancia la backdoor Matryoshka. Tutti i componenti sono nativi Windows e non richiedono exploit particolari per l’esecuzione iniziale, affidandosi invece all’inganno dell’utente.
HollowFrame: il loader Go sotto le mentite spoglie di python.exe
HollowFrame è un loader modulare scritto in Go. Viene distribuito attraverso una tecnica di DLL side‑loading: utilizza l’eseguibile legittimo python.exe (firmato e non modificato) affiancandogli una python311.dll malevola, che esegue il codice del loader al semplice avvio dell’interprete Python. All’interno della DLL si trova un container cifrato: una volta decrittato, viene attivata una seconda catena di side‑loading, questa volta per caricare la backdoor Matryoshka. Il passaggio successivo coinvolge una version.dll anch’essa malevola, che porta in memoria il payload Rust finale.
La scelta di abusare Python aggiunge un velo di legittimità: il processo python.exe è firmato, comunemente usato e raramente bloccato in ambienti aziendali. La cifratura a container separati, inoltre, rende più difficile l’analisi statica e il rilevamento immediato.
Matryoshka: due varianti, un unico obiettivo
La backdoor Matryoshka è sviluppata in Rust ed esiste in almeno due varianti distinte, separate dal canale di comando e controllo adottato.
La prima variante utilizza un semplice dialogo HTTP verso un server C2 remoto. La seconda, molto più insolita, trasforma un repository GitHub privato nel proprio centro operativo. Il repository incriminato è adioziaete/memio, associato a un account GitHub creato il 6 gennaio 2023 e aggiornato l’ultima volta il 7 giugno 2026. Per ogni macchina infetta, Matryoshka crea una directory dedicata all’interno del repo e vi deposita file JSON con tre funzioni: beaconing (per segnalare lo stato del sistema), ricezione comandi e invio dei risultati. L’attaccante legge e scrive su queste directory usando l’interfaccia GitHub, mimetizzando il traffico tra le normali comunicazioni verso la piattaforma.
Entrambe le varianti condividono le stesse capacità: esecuzione remota di comandi, enumerazione Active Directory, trasferimento di file e distribuzione di tool aggiuntivi. L’architettura a due stadi – loader più backdoor – e il doppio canale C2 rendono l’insieme resiliente e difficile da eradicare in blocco.
Che cosa rischia lo studio (e qualunque azienda colpita)
Una volta ottenuto il primo punto d’appoggio, l’attaccante può:
- installare scheduled task per mantenere la persistenza;
- eseguire comandi con i privilegi della vittima e, in casi riusciti, scalare i privilegi disabilitando temporaneamente Microsoft Defender;
- raccogliere informazioni sul dominio Active Directory, mappare utenti, gruppi e permessi;
- esfiltrare documenti riservati e introdurre payload secondari, come ransomware o strumenti per il movimento laterale.
La gravità è alta perché la combinazione HollowFrame–Matryoshka offre un accesso furtivo, modulare e potenzialmente in grado di compromettere l’intera infrastruttura aziendale, non solo il singolo PC colpito dalla mail.
Indicatori e prime contromisure
Al momento non sono state rilasciate mitigazioni ufficiali dai vendor coinvolti. Le indagini hanno però fornito alcuni indicatori di compromissione (IOC) utilizzabili per la detection:
- IP di C2 HTTP:
2.26.252[.]84e45.158.196[.]184:8888 - Repository GitHub:
adioziaete/memio - Combinazioni di side‑loading: presenza di python.exe non proveniente da percorsi standard insieme a python311.dll non firmata
- Esecuzioni sospette di PowerShell attivate da file LNK
- Scheduled task anomali creati in coincidenza con l’infezione
- Traffico di rete verso repository GitHub non giustificato dalle normali attività aziendali
Chi gestisce ambienti Windows può implementare il monitoraggio di questi indicatori e verificare, con strumenti EDR, la presenza delle catene di side‑loading descritte. Nel dubbio, isolare il sistema e avviare un’analisi forense dell’intero dominio resta la strada più sicura.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




