AgingFly: La Nuova Campagna di Spionaggio che Prende di Mira Ospedali e Servizi di Emergenza Ucraini

Una nuova e sofisticata campagna di spionaggio informatico sta colpendo alcune delle infrastrutture più critiche dell’Ucraina in tempo di guerra: ospedali clinici, servizi di emergenza ambulanziale, autorità governative locali e personale delle Forze di Difesa, inclusi operatori di droni. Al centro dell’operazione c’è **AgingFly**, un malware inedito individuato dai ricercatori e attribuito al gruppo di minacce **UAC-0247**.

## Chi è UAC-0247 e Cosa Vuole

UAC-0247 è un cluster di minacce di recente classificazione, monitorato attivamente da CERT-UA a partire dai primi mesi del 2026. Non esistono precedenti campagne significative documentate negli ultimi due anni, né una formale attribuzione a un attore statale nei rapporti pubblici disponibili. La campagna AgingFly rappresenta, di fatto, il **debutto conosciuto** di questo gruppo sulla scena delle minacce avanzate persistenti.

L’obiettivo dichiarato dalle evidenze tecniche è lo spionaggio: raccogliere credenziali, infiltrarsi nelle reti e muoversi lateralmente per ottenere accesso a informazioni sensibili legate alla gestione sanitaria, alle operazioni di emergenza e alle attività militari di supporto.

## Come Funziona l’Attacco

Il vettore iniziale è il **spear-phishing**, con email costruite ad arte che sfruttano lure umanitari — un elemento particolarmente insidioso nel contesto del conflitto ucraino, dove comunicazioni su aiuti e forniture sono frequenti e attese. Le email recapitano file **LNK malevoli** che, una volta aperti, avviano la catena di infezione.

Il cuore dell’operazione è **AgingFly**, un RAT (Remote Access Trojan) scritto in C# dotato di comunicazione C2 via WebSocket con cifratura **AES-CBC**. Il malware è affiancato da una serie di strumenti di supporto:

  • **ChromElevator** e **ZAPiDESK**: progettati per sottrarre credenziali memorizzate nei browser Chrome/Chromium e negli artefatti di WhatsApp;
  • **SilentLoop** e **RavenShell**: ulteriori componenti per il controllo remoto e la persistenza;
  • **rustscan**, **ligolo-ng** e **chisel**: strumenti amministrativi legittimi riutilizzati per il movimento laterale all’interno delle reti compromesse.

La campagna è attiva dall’inizio del 2026, con una **intensificazione significativa nei mesi di marzo e aprile**. CERT-UA ha confermato circa una dozzina di incidenti, ma il numero reale è presumibilmente più elevato.

## Un Pattern Ricorrente in Tempo di Guerra

Il targeting di ospedali, servizi di emergenza e personale militare-adiacente non è casuale. L’Ucraina ha subito frequenti campagne di spionaggio contro la propria infrastruttura sanitaria e governativa, operazioni progettate per destabilizzare senza ricorrere ad azioni cinetiche dirette. Colpire un servizio ambulanziale o una struttura ospedaliera in tempo di guerra significa potenzialmente compromettere catene decisionali critiche in momenti di massima pressione operativa.

Il furto di credenziali da browser e WhatsApp è particolarmente preoccupante: in ambienti ad alto stress come ospedali e centri di coordinamento d’emergenza, le credenziali salvate localmente sono spesso l’unico strato di protezione tra un attaccante e dati medici, logistici o militarmente rilevanti.

## Come Difendersi

CERT-UA e i ricercatori del settore indicano alcune priorità difensive concrete:

1. **Filtraggio email avanzato** con blocco di file LNK e HTA in allegato;
2. **Gestione delle credenziali browser** con autenticazione device-bound e disabilitazione dello storage locale delle password;
3. **Segmentazione di rete** per limitare il movimento laterale tramite strumenti amministrativi;
4. **Monitoraggio degli artefatti WhatsApp** e applicazione rigorosa dell’autenticazione multi-fattore (MFA);
5. **Patching e resilienza** dei sistemi OT/ICS nelle strutture sanitarie e governative.

## Conclusione

AgingFly rappresenta un segnale d’allarme significativo: un attore nuovo, strumenti personalizzati e obiettivi ad alto valore in un contesto di conflitto attivo. La combinazione di ingegneria sociale raffinata, furto di credenziali e uso di tool legittimi per il movimento laterale rende questa campagna difficile da rilevare con difese tradizionali. Per le organizzazioni ucraine nel mirino, e più in generale per chi opera in settori critici, la risposta deve essere strutturata, immediata e multilivello.

  • *Fonti:**
  • [GBlock – AgingFly UAC-0247 Ukraine Hospital Chrome WhatsApp](https://www.gblock.app/articles/agingfly-uac0247-ukraine-hospital-chrome-whatsapp)
  • [BleepingComputer – New AgingFly Malware Used in Attacks on Ukraine Govt Hospitals](https://www.bleepingcomputer.com/news/security/new-agingfly-malware-used-in-attacks-on-ukraine-govt-hospitals/)
  • [The Record – AgingFly Espionage Campaign Targets Ukraine Emergency Services](https://therecord.media/aging-fly-espionage-campaign-targets-ukraine-emergency-services)

Fonte: Articolo originale