Visualizzazione post con etichetta Antivirus. Mostra tutti i post
Visualizzazione post con etichetta Antivirus. Mostra tutti i post

mercoledì 31 agosto 2022

Italia: i ransomware non vanno in vacanza e ce lo hanno ricordato. Cronaca di un'Agosto difficile


Il mese di Agosto ha visto molteplici attacchi contro aziende ed enti pubblici italiani. Una breve panoramica, che ci ricorda che i ransomware non vanno in vacanza e sono una minaccia che può colpire chiunque.

Aziende italiane: Lockbit scatenato

Della nuova, famigerata, versione di Lockbit, la 3.0, abbiamo già parlato qui per una infarinatura di tipo tecnico e relativa alle tecniche estorsive. Non ci dilunghiamo oltre. Il punto semmai è che, dopo poche settimane di test, si può dire che Lockbit si conferma uno dei ransomware più efficaci e attivi presenti nel panorama delle cyber minacce. Italia inclusa. Si conferma la strategia utilizzata da questo gruppo ransomware di commisurare le richieste di riscatto alle effettive disponibilità economiche delle vittime. 

Nel mese di Agosto ha colpito e messo sotto ricatto alcune aziende italiane, dandone notizia sul proprio leak site nel dark web. Tra queste figura lo studio di consulenza del lavoro Studio Barba: la rivendicazione dell'attacco è stata pubblicata il 24 Agosto, il 1° Settembre scade il countdown e i dati rubati potrebbero venire pubblicati.

mercoledì 20 aprile 2022

La botnet Emotet aumenta la propria attività e riduce drasticamente il tasso di rilevamento

UPDATE del 29/04/2022 -> Il CERT Giapponese ha aggiornato la propria utility EmoCheck alla versione 2.2. Questa individua e blocca la nuova versione a 64-bit di Emotet. L'utility è disponibile qui al download.


E' una vecchia conoscenza e una presenza quasi fissa nei report settimanali del CERT: Emotet non è affatto nuovo in Italia e anzi, si piazza tra i malware più distribuiti nel nostro paese. Ha avuto vicende alterne: qualche tempo fa abbiamo raccontato di come una task force internazionale ne ha preso il controllo e abbattuta l'infrastruttura. Ma Emotet è tornato, malware e botnet, più forte di prima.

Emotet in breve:

Emotet è un trojan modulare con capacità di auto propagazione. Può ottenere la persistenza sulla macchina infetta. E' usato principalmente per il furto dati, ma anche per il riconoscimento delle reti, per eseguire movimenti laterali o per fungere da dropper di ulteriori payload dannosi. In particolare molto spesso è usato come ariete per la distribuzione di Cobal Strike o di ransomware. Al malware si lega una botnet che sta crescendo costantemente.


Per saperne di più > Bad news, Emotet is back: il malware è tornato in attività e sta ricostruendo la sua botnet

I ricercatori segnalano un forte incremento della botnet Emotet

Le pessime notizie riguardo a Emotet non accennano però a diminuire, anzi. I ricercatori di sicurezza hanno denunciato una vera e propria impennata nella distribuzione del malware. C'è anche il forte sospetto che, a breve, gli attaccanti eseguiranno lo switch ad un nuovo payload che, attualmente, è rilevato da un numero veramente ridotto di soluzioni di sicurezza e motori antivirus.

martedì 22 marzo 2022

I governi europei mettono in guardia: disinstallare Kaspersky. Il Garante italiano apre istruttoria

L'Italia potrebbe subire una cyber war
Il primo a fare menzione dei pericoli a cui il conflitto ucraino potrebbe esporre gli utenti italiani è stato Franco Gabrielli, sottosegretario alla Presidenza del Consiglio con delega alla sicurezza nazionale:

"Esiste una guerra visibile, con le drammatiche immagini di morti, feriti e distruzioni che giungono dall’Ucraina, e ne esiste una invisibile (per adesso solo temuta) che potrebbe abbattersi sui sistemi informatici che regolano la nostra vita quotidiana. Sono due fronti che destano la nostra preoccupazione nel senso etimologico del termine» ha dichiarato ai giornali qualche giorno fa.

In concreto ha spiegato che l'Italia è esposta, come ormai tutta Europa, ad una cyber war che potrebbe colpire istituzioni governative, infrastrutture, aziende. Il 6 Marzo ad esempio l'Agenzia per la cyber security nazionale (ACN) ha lanciato un alert specifico, perchè v'erano tutti i segnali di un potenziale attacco contro l'Italia.

Per approfondire > Cybersecurity in Italia: chi sono CISRT e CERT, gli angeli custodi del nostro cyber spazio

L'allarme su Kaspersky
Ma l'attenzione di Gabrielli si è concentrata su Kaspersky, il famoso software antivirus russo che è installato sui sistemi informatici di molte Pubbliche Amministrazioni (2348 enti) e aziende. Gabrielli ha parlato apertamente di dipendenza dalla tecnologia russa, spiegando come si stia già progammando la dismissione di Kaspersky dai sistemi della PA per evitare che possa diventare strumento di attacco.

Il concetto è stato ribadito dall'Agenzia per la Cyber sicureza nazionale che has piegato come "programmi e prodotti tecnologici made in Russia potrebbero essere usatri come veicolo di attacco" contro l'occidente, in particolar modo contro quegli Stati che hanno optato per sanzionare Mosca.

"Tra le implicazioni di sicurezza derivanti dalla situazione del momento particolare rilevanza assumono quelle di sicurezza informatica per l’elevato livello di invasività rispetto ai sistemi su cui operano - precisa l’Acn -. Stante la necessità di disporre di tali soluzioni tecnologiche, non si esclude che gli effetti del conflitto ne possano pregiudicare l’affidabilità e l’efficacia, potendo per esempio influire sulla capacità delle aziende fornitrici legate alla Federazione russa di assicurare un adeguato supporto ai propri prodotti e servizi”.

Non è un caso che il Decreto Ucraina, con il quale lo stato italiano ha preso una serie di provvedimenti per fronteggiare la crisi, preveda "di diversificare l'uso di sistemi informativi nelle PA", ovvero di rimuovere Kaspersky ed acquistare prodotti diversi.

Quali rischi in concreto?

giovedì 13 gennaio 2022

Tutti pazzi per le criptovalute: Avira e Norton minano Ethereum dalle macchine dei clienti quando il processore non è occupato

Inutile dire che la decisione lascia profondamente perplessi: Avira e Norton hanno deciso in integrare nei rispettivi prodotti un miner di criptovalute. Il modulo di Avira si chiama Avira Crypto ed è stato inserito nella versione free dell'anti malware, mentre Norton Cyrpto è stato inserito in Norton 360: in entrambi i casi, i due noti vendor antivirus e antimalware hanno deciso di minare la criptovaluta Ethereum. Ovviamente Avira e Norton non sono enti di beneficenza ed hanno previsto di trattenere una fetta  di quanto viene prodotto dal PC dell'utente: la percentuale che verrà trattenuta da Avira non è ancora stata dichiarata pubblicamente, mentre Norton terrà per sé ben il 15%. 

Una bella giravolta, non c'è che dire: ricorrono alla memoria i tempi (neppure troppo remoti) in cui tutti i vendor informatici avevano deciso di dichiarare guerra alle criptovalute. Da NVIDIA e il blocco delle criptovalute per le proprie GPU, passando proprio per Norton, Avira e altri popolari vendor i cui prodotti segnalavano come pericolosi o ingannevoli quei siti web che avevano al proprio interno le funzionalità per l'estrazione delle criptovalute. 

Ora, nell'evidenza del fallimento di ogni tentativo di arginare la corsa alla criptovalute, alcuni hanno deciso evidentemente di abbracciarle e a fornire gli strumenti per il mining sono proprio coloro che, un tempo, stavano cercando in ogni maniera di arginare il fiume in piena. 

Per approfondire > Invasione dei miner di cripto-valuta. Ora anche per Android
Per approfondire > Criptovalute: crollo dei miner in-browser, impennata dei malware

Come funzionano Avira Crypto e Norton Crypto

giovedì 17 giugno 2021

Antivirus gratis o a pagamento? Quali sono le differenze?


La domanda è: un antivirus free, cioè gratuito, offre lo stesso livello di protezione di un antivirus a pagamento? Se ciò fosse vero, il dubbio sarebbe presto risolto. Perché pagare per ottenere protezione se posso avere lo stesso livello di sicurezza senza pagare?  La realtà è che non è proprio così: ovvero no, gli antivirus gratuiti non offrono la stessa protezione degli antivirus a pagamento. Questa affermazione netta si basa su alcune considerazioni che vogliamo condividere con voi.

I principali vendor...
hanno, praticamente tutti, una loro versione gratuita. Offrono cioè una suite completa (antivirus più ulteriori funzioni aggiuntive) a pagamento e una versione "light" gratuita, spesso composta dal solo antivirus. Qui si ha la prima grande differenza: sono rarissime (se non quasi del tutto assenti) le versioni gratuite che contengano (non in trial, ma integrate nel software antivirus) le funzioni di protezione aggiuntiva al solo antivirus. Limitandosi quindi alla sola funzione antivirus, la differenza tra quelli a pagamento e quelli gratuiti ha a che fare più con il vendor quindi, che con la versione.

Ma le nuove minacce?

martedì 12 gennaio 2021

Attacco ransomware costringe alla chiusura una farmacia di Varese: nessuna pietà, nemmeno per i più piccoli

Quando ci troviamo a sensibilizzare i nostri clienti sulla necessità di dotarsi di strumenti di cyber sicurezza adatti ai tempi e ai rischi, non incontriamo alcuna reticenza su antivirus e antimalware: è un dato assodato e riconosciuto che strumenti come questi sono essenziali. Molto più complesso diventa invece far cogliere la necessità di una protezione sulla rete e sui dati e non solo sul singolo endpoint. Anche far capire l'importanza di dotarsi di almeno due copie di backup (che è già un requisito minimale), possibilmente una offline in locale e una in cloud, non è affatto semplice. Argomentare che il più grosso rischio che ad ora possono correre le aziende è quello di subire un attacco ransomware (sicuramente non l'unico rischio, ma quello con le più alte potenzialità di fare danni) non sembra un tema convincente: l'informazione pare oltremodo viziata dai casi eclatanti, dai grandi nomi e brand che finiscono vittime di ricatti milionari. Insomma, per la maggior parte delle aziende e delle piccole attività, i ransomware sono un problema lontano, che deve preoccupare soltanto le grandi aziende o enti. 

La vicenda accaduta nel varesotto ci è "utile" per concretizzare invece il problema ransomware e renderlo per quel che è, ovvero un rischio che può riguardare tutti e per il quale i costi di messa in sicurezza / mitigazione possono essere davvero risibili rispetto a quelli necessari ad affrontare le conseguenze di un attacco di questo tipo. 

I fatti in breve sono questi: sabato 9 Gennaio, una farmacia in provincia di Varese si trova costretta a chiudere temporaneamente i battenti. Il motivo, spiegano ai giornali locali, è che la farmacia ha subito un attacco informatico: «con richiesta di riscatto. Il virus è entrato dal sistema attraverso una mail nonostante avessimo attivato tutte le protezioni del caso».

martedì 28 aprile 2020

Scoperto un grave bug in 28 popolarissimi antivirus


I ricercatori di RACK911 hanno reso pubblico un bug piuttosto grave, individuato in ben 28 diversi antivirus e per i tre diversi sistemi operativi Windows, Linux e Mac. 

Qualche dettaglio tecnico
La vulnerabilità in questione è detta "symlink race" e consiste, in breve, nella possibilità di un attaccante di "legare" un file corrotto ad uno legittimo, rendendolo nei fatti invisibile in fase di scansione. Diventa possibile così evadere le individuazioni delle soluzioni di sicurezza  e procedere all'esecuzione di codice dannoso. Esiste infatti un intervallo tra il momento in cui un file viene scansionato e considerato dannoso e il momento in cui l'antivirus rimuove la minaccia: l'attacco si basa sulla sostituzione del file dannoso con un collegamento simbolico a un file legittimo proprio entro questa finestra temporale. Quando l'antivirus rileva il file dannoso e si attiva per eliminarlo, finisce in realtà per eliminare file propri o file legittimi relativi al sistema operativo. 

Spesso questi file dannosi vengono legati a file con alti privilegi di amministrazione, garantendo anche la possibilità di eseguire attacchi di tipo Elevation Of Privilege (ottenimento illegittimo su un sistema di privilegi superiori, spesso di amministrazione). 

Quali antivirus?

martedì 11 febbraio 2020

Il Ransomware Robbin Hood installa un driver vulnerabile... per attaccarlo e terminare i processi antivirus


Il ransomware Robbin Hood non è molto conosciuto al di fuori della cerchia degli esperti del panorama ransomware: individuato ormai quasi un anno fa, non ha mai raggiunto numeri allarmanti né in termini di campagne di distribuzione né di infezioni. Ha segnato, effettivamente, un picco di popolarità quando è stato impiegato per attaccare le municipalità di Baltimora e Lake City, nell'ambito di quella lunga scia di cyber attacchi mirati che stanno funestando gli Stati Uniti ormai da più di un anno.


Mira tra l'altro principalmente aziende, in dettaglio i computer nelle reti aziendali. Non è diffuso via email di spam, ma cerca altri metodi tra i quali l'attacco ai servizi di desktop remoto e lo sfruttamento di altri trojan che forniscono un sufficiente livello di accesso al sistema per installare il payload del ransomware. 

lunedì 3 febbraio 2020

Vendita dati a terze parti: Avast annuncia la chiusura della controllata Jumpshot


Qualche giorno abbiamo dato notizia di un'inchiesta congiunta tra le redazioni di Motherboard e PCMag che ha rivelato come Avast rivendesse a terze parti i dati (dettagliatissimi e abbondanti) raccolti durante la navigazione dagli utenti che utilizzano i suoi servizi. Un episodio che ha acceso, di nuovo, le polemiche contro il famoso vendor di software antivirus, che già qualche mese fa aveva subito la rimozione di alcune sue estensioni dai portali degli add on sia di Mozilla che di Chrome proprio per l'eccesso di dati raccolti, ben oltre quando necessario per il funzionamento delle estensioni stesse e in aperta violazione delle policy privacy dei due popolari browser. Le estensioni sono state reinserite nei portali di Chrome e Mozilla quando Avast ha inserito un chiaro avviso per gli utenti, nel quale è richiesto l'esplicito consenso da parte dell'utente riguardo al tracciamento delle attività via browser. 

Per approfondire >> 

mercoledì 29 gennaio 2020

Report rivela che Avast vende i dati degli utenti a terze parti


Appena un mese fa Firefox rimuoveva dal portale degli add-on le estensioni di Avast Online Security, AVG Online Security, Avast SafePrice e AVG SafePrice dopo che il report del ricercatore  Vladimir Palant (creatore di AdBlock Plus) aveva scoperto come queste raccogliessero molti più dati sugli utenti di quanti ne servissero realmente per funzionare. Tali estensioni mostravano lo stesso comportamento su Chrome, in aperta violazione delle policy privacy anche del browser targato Google: anche in questo caso Google, pur in ritardo rispetto a Mozilla, aveva proceduto alla rimozione delle app incriminate dal Google Store. 



Nonostante il precedente, un nuovo report rivela che dalle parti di Avast non hanno imparato nulla dalla lezione: al contrario, si è registrata una netta accelerazione nella raccolta dei dati degli utenti. La notizia si deve ad una inchiesta congiunta da parte di Motherboard e PCMag, che svela come Avast esegua una minuziosa e dettagliatissima raccolta di tutte le attività che gli utenti compiono online tramite i suoi software e servizi antivirus gratuiti, per poi rivendere questi dati, tramite una sussidiaria, a terze parti. La sussidiaria in oggetto si chiama Jumpshot ed è stato proprio mettendo le mani su un documento riservato inviato dalla stessa ad un cliente che le redazioni delle due testate hanno avviato l'inchiesta. 

giovedì 9 maggio 2019

Nuova versione del ransomware Dharma usa ESET come copertura


E' stata individuata, già in uso in attacchi reali, una nuova versione della famigerata famiglia di ransomware Dharma: in questo caso viene usato, come copertura, l'installer ESET AV Remover. Si tratta di una copertura usata per distrarre le vittime mentre la criptazione dei file avviene in background. L'ESET AV Remover è un software legittimo firmato con valida firma ESET, quindi è un ottimo trucco per distrarre le vittime, dato che non induce sospetti. 

Come si diffonde
Stando all'analisi di BleepingComputer, questo ransomware viene diffuso usando campagne di spam contenenti allegati compromessi: il dropper del ransomwar Dharma è contenuto in questo allegato, un archivio auto estraente protetto da password. L'archivio si chiama Defender.exe ed è ospitato su un server compromesso, link[.]fivetier[.]com.

giovedì 8 novembre 2018

Nuovo ransomware in diffusione: cripta l'intero hard-disk con Diskcryptor


E' stato individuato un nuovo ransomware che installa DiskCryptor sul computer infetto, quindi riavvia il sistema. Al riavvio, le vittime visualizzano una nota di riscatto personalizzata che spiega che l'hard disk è stato criptato e che, per ottenere i file di nuovo in chiaro, occorre pagare un riscatto: seguono istruzioni su come effettuare il pagamento. DiskCyrptor è un programma per la criptazione che cripta l'intero disco, quindi visualizza un prompt agli utenti chiedendo una password per il reboot. Questo prompt di inserimento password viene visualizzato prima dell'avvio di Windows, quindi l'utente deve necessariamente inserire la password per decriptare il disco e avviare il normale processo di boot del sistema. 

Individuato dal MalwareHunterteam, questo ransomware viene eseguito manualmente o richiamato tramite alcuni script, dato che richiede un argomento da passare al programma, da usare come password per DiskCryptor. Si sospetta che l'infezione sia diffusa manualmente, tramite hacking dei servizi di desktop remoto: ottenuto l'accesso al sistema tramite RDP, il ransomware viene installato manualmente. 

martedì 4 settembre 2018

GDPR: i passi fondamentali per l'adempimento


Alessandro Papini - DPO, consulente informatico, CTU del Tribunale di Firenze 

E' arrivata la tanto attesa delega al GDPR, ma, oltre a inserire parecchie precisazioni e sostituzioni formali, questa ha ribadito un concetto preciso: il Regolamento Europeo della Privacy è uno e va rispettato da chiuque tratti dati di qualsiasi tipo a qualsiasi titolo (eccetto rare eccezioni). Chi si aspettava proroghe, esenzioni o periodi di tregua è rimasto di sale: il cambiamento è già iniziato e sarà inesorabile. Al di là delle documentazioni obbligatorie che dovremmo avere per dimostrare la nostra accountability a tutto quanto prescritto dal regolamento, credo che il passaggio effettivamente più importante e più difficile da attuare sia il cambio di mentalità che ogni azienda e ogni professionista italiano dovrà fare...questa sarà la vera rivoluzione.

Purtroppo è ancora troppo frequente trovare nelle aziende, negli studi e nelle attività commerciali falle e criticità di ogni tipo sia per quanto riguarda la sicurezza e organizzazione dei dati digitali che per quelli cartacei: parliamo di problemi a tutto tondo a livello di prevenzione, protezione e di disaster recovery. E' tutto troppo ancora lasciato al caso, tutto molto improvvisato, molto spesso senza neppure avere, almeno a monte, la pianificazione di un esperto IT o di un consulente informatico.

I dati non sono nostri ma ce li hanno prestati gli interessati per fare il nostro business, quindi vanno protetti in modo adeguato. 

La domanda quindi è come possiamo farlo? Facciamo qualche esempio:

martedì 10 luglio 2018

Come può diventare un rischio per la sicurezza un dispositivo USB?


I drive USB sono molto utili e comodi: possono garantire uno spazio di storage da 256 MB fino a 2 TB e hanno il grande vantaggio di rispondere a molteplici necessità degli utenti. Tuttavia, dal punto di vista della sicurezza, queste unità USB potrebbero rivelarsi vulnerabili e compromettere quindi la sicurezza. Basti pensare che a metà dello scorso anno, il team dietro WikiLeaks Vault 7 ha accusato la CIA di usare unità USB per infettare pc con malware spyware. Questo però è il rischio meno diffuso: la diffusione capillare di questi dispositivi USB ha messo a repentaglio, prima di tutto, la privacy. Infatti le proprietà peculiari delle unità USB (si pensi alla portabilità, ma anche la connessione immediata alle reti) aumentano a dismisura il rischio di perdite di dati, di violazioni della sicurezza della rete, ma anche la perdita del controllo fisico dei dati (in caso di furto/smarrimento ad esempio). 

Quali sono i rischi potenziali?

martedì 19 giugno 2018

MAC sotto attacco: malware e nuove tecniche di attacco.


Sono moltissimi gli utenti convinti che i Mac siano macchine inattaccabili, del tutto a prova di virus. Ci tocca fare il grillo parlante: non è vero, purtroppo. Per essere onesti fino in fondo è innegabile che i malware di ogni tipo e genere pensati per Windows sono di gran lunga un numero superiore a quelli pensati per il Mac, ma ciò non significa che non ne esistano. I Mac sono stati per molto tempo essenzialmente esclusi dal mondo del cyber crimine per una ragione piuttosto semplice (oltre alla stabilità e sicurezza interna del sistema operativo): sono molto meno diffusi di Windows, quindi, banalmente, il numero di potenziali vittime di un cyber attacco è assai ridotto. Ora che invece anche i computer Mac stanno diventando più "di massa" di virus se ne affacciano eccome. Qualche esempio tra i più recenti...

1. Coldroot: inizia a essere diffuso nel Febbraio 2017, ma viene rilevato dagli antivirus soltanto un anno dopo. E' un keylogger per Mac pensato per inviare ad un server C&C comandato dagli attaccani ogni comando che viene digitato dall'utente sul pc. 

martedì 8 maggio 2018

Come i malware provano a ingannare gli antivirus: le tecniche di evasione


Malware in crescita...
Il rapporto Clusit 2018 (relativo al 2017 ovviamente) segnala che i malware in diffusione sono cresciuti del 95% rispetto al 2016, anno nel quale la crescita rispetto al 2015 arrivò al +116%. Sono aumentate anche del 7% circa le tecniche APT (Advanced Persistent Threat) e Multiple Tecnhiques, ritenute le forme di minaccia più sofisticate.

In questo contesto spicca il fatto che è ormai prassi abbastanza consolidata tra gli sviluppatori di malware quella di introdurre modifiche e aggiustamenti al codice del malware stesso affinchè possa passare inosservato agli strumenti di rilevazione previsti dagli antivirus. Vediamo le tecniche base di elusione. E'interessante conoscere le tecniche di attacco e anche vedere un pò come si sono evolute: sarà utile a farci capire quanto sia importante una solida soluzione antivirus che offra protezione multi-livello, ma servirà anche a ribadire quanto sia sempre l'utente il fulcro della difesa, l'anello debole. 

Distribuzione delle tecniche di attacco

giovedì 12 aprile 2018

Microsoft elimina la verifica della chiave di registro per gli antivirus da tutte le versioni di Windows


Microsoft ha deciso di rimuovere la verifica obbligatoria della chiave di Registro degli antivirus introdotta subito dopo la divulgazione delle vulnerabilità di Spectre e Meltdown (ne avevamo già parlato qui). Microsoft aveva deciso di usare la chiave di registro per impedire l'installazione degli aggiornamenti di Windows su computer che eseguono software antivirus incompatibili con le patch per Meltdown e Spectre. I vendor di antivirus dovevano creare questa chiave di registro sui computer degli utenti per segnalare l'effettivo aggiornamento dei propri prodotti con le modifiche necessarie a non interferire con le patch di Microsoft. 

Questo meccanismo ha però prodotto disagi non secondari: i software antivirus incompatibili sono andati in crash fino a portare Windows alla famigerata Blue Screen. 

Windows 10: già rimossa lo scorso mese la chiave di registro

giovedì 22 febbraio 2018

Il trojan per Mac Coldroot è in diffusione da un anno, ma gli antivirus non lo rilevano.


Patrick Wardle è un ricercatore di sicurezza di Digita Security: da oltre un anno sta studiando il trojan per Mac Coldroot, che pare a tutt'oggi invisibile agli antivirus. 

Wardle si è imbattuto in questo trojan studiando TCC.db, un database del sistema operativo Apple molto appetitoso per i cyber criminali: solitamente è bersaglio di keylogger che puntano a sottrarre informazioni. TCC.db è infatti un database molto particolare, che contiene le informazioni più sensibili ospitate nel sistema e che è stato recentemente protetto attraverso una specifica funzione di sicurezza, la "System Integrity Protection (SIP), introdotta con OS X El Capitan. Le versioni precedenti restano però vulnerabili ad attacchi contro TCC.db.

Le ricerche di Wardle...

lunedì 6 novembre 2017

La crescita del malware super-invisibili grazie alla firma digitale


Indovinate che cosa è più costoso, nel dark web, di passaporti statunitensi contraffatti, carte di credito rubate e perfino armi? I certificati di firma digitale. Uno studio recente condotto dal Cyber Security Reasearch Institute (CSRI), pubblicato la scorsa settimana, ha rivelato che i certificati di firma digitale rubati sono facilmente disponibili all'acquisto, nel dark web, con un prezzo fino a 1.200 dollari. 

Come saprete, i certificati digitali rilasciati da autorità di certificazione (CA) riconosciute, sono utilizzati per firmare crittograficamente applicazioni e software: in presenza di tale firma i computer considerano immediatamente attendibili questi programmi e li mettono in esecuzione senza ulteriori messaggi di avviso. Tuttavia, gli autori di malware sono costantemente alla ricerca di

mercoledì 20 settembre 2017

Android e Trojan bancari: qualche aggiornamento e come difendersi


Le recenti scoperte di molteplici varianti di trojan bancari per Android presentano un significativo rischio per la sicurezza di tutti gli utenti, che sempre più spesso sono esposti al rischio di vedersi rubare dati sensibili e credenziali di accesso.

Red Alert 2.0
L'ultima scoperta riguarda Red Alert 2.0, un trojan bancario scoperto in vendita nel dark web a circa 500 dollari al mese. Red Alert 2.0, al contrario della quasi totalità dei malware bancari, è stato completamente scritto da zero: BankBot, ExoBot e altri sono stati costruiti mettendo assieme pezzi di codice di vecchi trojan. Viene diffuso ormai da mesi su svariati forum di hacking online ed è stato costantemente aggiornato allo scopo di aggiungere nuove funzionalità. 

Che cosa fa?
Red Alert 2.0 ha svariate funzionalità: