Visualizzazione post con etichetta Ransomware. Mostra tutti i post
Visualizzazione post con etichetta Ransomware. Mostra tutti i post

mercoledì 16 novembre 2022

Data breach: in vendita i dati dei clienti di Luxottica


Data breach: in vendita su Breach Forum i dati di 300 milioni di clienti di Luxottica. L'azienda, nel 2021, era già stata colpita da un ransomware. Siamo di fronte ad un nuovo attacco?

Luxottica: i dati in vendita su Breach Forum

Di nuovo, come ormai succede da tempo, i dati di un'azienda italiana finiscono in vendita su Breach Forum, community di black hacker specializzata in rivendita di dati rubati. Stando a quanto riportato dalla redazione di Red Hot Cyber, l'utente che ha pubblicato il post su Breach Forum ha affermato che i dati sono stati sottratti nel 2021. 

Fonte: Red Hot Cyber

Vi si trovano informazioni come:

giovedì 10 novembre 2022

LockBit stringe una nuova alleanza: il malware Amadey Bot per distribuire il ransomware


C'è una novità per quanto riguarda il Ransomware As a Service LockBit: alcuni affiliati hanno iniziato ad utilizzare il malware Amadey Bot per distribuire il ransomware

Il malware Amadey Bot viaggia via email

I ricercatori di sicurezza lanciano l'allarme: affiliati del ransomware LockBit hanno iniziato ad utilizzare il malware Amadey Bot per distribuire il ransomware. Gli affiliati distribuiscono il malware tramite email di phishing personalizzate per le aziende target. Ad ora le campagne sono state di due tipi: false offerte di lavoro destinate ai dipendenti delle aziende target e presunte notifiche per violazione del copyright. 

Per saperne di più > Ransomware: LockBit 3.0 debutta anche in Italia

Amadey Bot è un malware piuttosto vecchio che presenta tre gruppi principali di funzionalità:

  • riconoscimento del sistema bersaglio;
  • esfiltrazione dei dati;
  • loader di payload. 

I ricercatori hanno però notato come, dall'inizio del 2022, l'attività collegata a questo malware sia andata sempre più intensificandosi. Poi nel Luglio di quest'anno è stata intercettata in diffusione una nuova versione. Nella campagna di Luglio, Amadey ha funto da dropper di diversi malware per il furto dati, soprattutto RedLine. Poi la virata: le campagne recenti distribuiscono il payload di LockBit 3.0.


La catena di infezione

venerdì 21 ottobre 2022

Il malware Ursnif cambia strategia: dal furto di account bancari a accesso iniziale nelle reti (per i ransomware?)


E' stata individuata una nuova versione del malware Ursnif che presenta soltanto funzionalità da backdoor: non c'è traccia delle funzionalità, caratteristiche di Ursnif, da trojan bancario. Un cambiamento molto indicativo per questo malware diffuso a livello mondiale e, molto spesso, anche in Italia: potrebbe infatti significare che Ursnif sta mutando funzioni. Non punta più a rubare gli account bancari ma si specializza nell'aprire punto di accesso iniziale su reti bersaglio. E' pronto il debutto nelle operazioni ransomware?

La nuova variante di Ursnif LDR4

La nuova variante, nome in codice LDR4, è stata individuata a Giugno e si sospetta che sia stata diffusa dagli stessi autori che hanno mantenuto la versione RM3 negli anni passati.

Le varianti Ursnif circolate negli ultimi anni. Fonte: Mandiant

La nuova campagna di diffusione di Ursnif

martedì 18 ottobre 2022

La Polizia olandese beffa il gruppo ransomware DeadBolt: ottenute 155 chiavi di decriptazione


La Polizia olandese, in collaborazione con alcune aziende di cyber sicurezza, ha truffato il gruppo ransomware DeadBolt, sottraendo loro oltre 155 chiavi di decriptazione. 

Il ransomware DeadBolt e le ondata di attacchi contro i NAS Qnap

Di DeadBolt abbiamo già parlato: è un ransomware che si è specializzato negli attacchi contro i NAS del vendor QNAP. L'Italia è stata riguardata in due diverse ondate di attacchi, risalenti al Febbraio e al Settembre 2022.

L'operazione ransomware DeadBolt è iniziata nel Gennaio del 2022 prendendo fin da subito di mira i NAS Qnap: nel Febbraio del 2022 il raggio di azione si è allargato, fino ad andare a colpire i NAS ASUSTOR. Nella quasi totalità dei casi, gli accessi ai NAS Qnap sono stati dovuti all'exploit di vulnerabilità 0-day. 

Per approfondire > Ancora NAS QNAP, ancora ransomware: DeadBolt colpisce in Europa, Italia compresa (Febbraio 2022)

NAS QNAP: ennesima campagna ransomware in corso. Ma il vendor ha già reso disponibile la patch (Settembre 2022)


La Polizia olandese truffa i truffatori

giovedì 6 ottobre 2022

Industrial Spy: il marketplace di dati rubati lancia il suo ransomware. Ha già colpito in Italia


Industrial Spy nasce come marketplace dove comprare dati rubati. Da qualche settimana è però diventata anche una operazione ransomware che ha già colpito utenti italiani.

Abbiamo ricevuto richieste di assistenza da parte di utenti italiani per la risoluzione dell'infezione ransomware Industrial Spy. Con i nostri partner tecnologici stiamo analizzando l'infezione: ad ora questa non ha soluzione, quindi ci limitiamo a fornire una prima analisi tecnica e qualche misura di mitigazione.

Industrial Spy: dal marketplace al ransomware

Nell'Aprile di quest'anno un gruppo di cyber attaccanti ha lanciato un nuovo marketplace di dati rubati. Vi si trovano in vendita i dati rubati da aziende e organizzazioni, ma i gestori offrono anche dataset gratuiti agli affiliati. La particolarità di Industrial Spy è che si promuove come un marketplace nel quale le aziende possono acquistare i dati della concorrenza, ottenendo l'accesso a segreti commerciali, report, database dei clienti, progetti, diagrammi di produzione ecc...

Dall'altro lato, il marketplace era già usato come metodo di estorsione verso le vittime "bucate" dagli attaccanti: in pratica le aziende attaccate vengono minacciate di pubblicazione dei dati rubati proprio in questo marketplace. Un pagamento in criptovalute scongiurerebbe la pubblicazione di dati critici. In pratica lo stesso identico meccanismo utilizzato dalle campagne ransomware che, come secondo o terzo livello di estorsione oltre alla criptazione dei dati, usano proprio la minaccia di pubblicazione dei dati rubati. Non solo: tra i dati in vendita se ne trovano alcuni provenienti proprio da aziende già in passato vittime di operazioni ransomware.

Insomma il marketplace Industrial Spy aveva già un piede nel mondo dei ransomware e ora ha deciso di entrarci "mettendosi in proprio".

Ransomware Industrial Spy: cosa sappiamo per adesso?

martedì 27 settembre 2022

Il ransomware BlackCat aggiunge una nuova funzionalità che distrugge i dati dopo averli rubati


Pessima notizia che potrebbe segnare un cambio di passo nelle strategie ransomware: è stata individuata in diffusione una versione di BlackCat che, una volta rubati i dati, non cripta quelli rimasti nella macchina, ma li distrugge. Dopo il modello del Ransomware as a service, dei leak site e della tripla estorsione, siamo di fronte all'ennesima evoluzione del mondo ransomware? 

BlackCat "sposa Exmatter", il modulo distruggi-dati

La nuova versione di BlackCat che distrugge i dati è stata individuata dalla società di sicurezza informatica Cyderes. La particolarità di questa versione è quella di portare con sé, oltre alle classiche funzionalità di esfiltrazione dei dati, anche un modulo chiamato Exmatter. 

Exmatter è un tool di esfiltrazione dati in .NET  ed è sviluppato per prendere alcuni tipi specifici di file da cartelle selezionate e caricarli in server controllati dagli attaccanti, prima che il ransomware entri in esecuzione e avvii la routine di criptazione. Va detto, è già usato da molte operazioni ransomware, non solo BlackCat. Il punto è che il gruppo BlackCat lo utilizza in una maniera del tutto nuova. 

Questa versione di Exmatter infatti tenta di corrompere i file nel sistema bersaglio anzichè criptarli: in pratica li mette in fila per distruggerli. Infatti, la prima operazione compiuta da Exmatter è quella di generare la coda dei file rispondenti ad una lista di estensioni bersaglio: questa lista è "hard-coded" nel tool stesso. La coda viene composta proprio mettendo in fila tutti i file con le estensioni target. Questi file vengono quindi esfiltrati verso server controllati dagli attaccanti. Una volta esfiltrati, i dati sono aggiungi in una nuova coda per essere processati da una classe che si chiama Eraser. In dettaglio un segmento di dati di dimensioni arbitrarie che inizia all'inizio del secondo file viene letto in un buffer, quindi scritto all'inizio del primo file: in pratica viene sovrascritto e danneggiato. 

Per approfondire > L'università di Pisa colpita dal ransomware BlackCat. Il gruppo BlackCat inaugura una nuova tecnica estorsiva


Ulteriori analisi hanno individuati altri dettagli

lunedì 26 settembre 2022

Attacchi ransomware: Italia prima in Europa, settima nel mondo


Il "Report sulla cybersecurity del primo semestre 2022" di Trend Micro non lascia spazio a interpretazioni: i gruppi ransomware hanno scelto l'Italia come bersaglio preferito. Il numero di attacchi è addirittura aumentato rispetto al 2021

Ransomware: bad news per l'Italia

L'Italia è al primo posto per numero di attacchi ransomware per il periodo Gennaio - Marzo 2022. Se guardiamo alla classifica mondiale invece siamo la 7° nazione più colpita al mondo. Più in generale, siamo in testa in Europa anche per attacchi malware subiti, terzi nel mondo.

Ecco qualche numero.

Classifica attacchi ransomware nel mondo:

  • Stati Uniti (19,69%), 
  • Giappone (10,18%), 
  • Turchia (7,97%), 
  • India (5,11%), 
  • Taiwan (4,29%), 
  • Messico (4%), 
  • Italia (3,56%), 
  • Olanda (3,26%), 
  • Francia (3,08%), 
  • Germania (2,96%).

In questa classifica, l'Italia è prima in Europa. LockBit e Conti i due ransomware più aggressivi, facendo registrare un +500% su base annua di attacchi. nei primi sei mesi del 2022 hanno raddoppiato il numero dei rilevamenti. Ora, come raccontato qui, Conti è un'operazione ransomware abbandonata che però si è "divisa" in mille rivoli di altre operazioni ransomware e malware ed è responsabile del ritorno in attività della botnet Emotet. 

Classifica attacchi macro - malware

lunedì 19 settembre 2022

La botnet Emotet ora fa coppia fissa con i ransomware BlackCat e Quantum

I ricercatori di sicurezza monitorano attentamente le attività della botnet Emotet: d'altronde resta una delle principali minacce alla sicurezza informatica di singoli utenti, aziende ed enti. Recentemente i ricercatori hanno fatto una pessima scoperta, che dimostra non solo come Emotet sia definitivamente tornata in attività, ma anche di come il gruppo che la gestisce sia molto attivo anche nello stipulare "partnership".

Come raccontato già in precedenza, la botnet Emotet era stata abbattuta da una coalizione di forze dell'ordine internazionali ad inizio 2021: fu con grande sforzo del gruppo ransomware Conti che la botnet è stata rimessa in piedi ed ha iniziato a distribuire il ransomware Conti.

Per saperne di più > Bad news, Emotet is back: il malware è tornato in attività e sta ricostruendo la sua botnet

D'altronde la botnet Emotet porta un grande vantaggio ai gruppi ransomware e non solo, dato che fornisce il vettore iniziale di attacco, o precursore, per molteplici attacchi. 

Nel Giugno 2022 però si è sciolto il gruppo che gestiva il ransomware Conti, quindi la botnet ha trovato nuovi partner. Le analisi hanno indicato che al momento Emotet ha iniziato a distribuire i ransomware Quantum e BlackCat.

In dettaglio, spiegano i ricercatori, la botnet Emotet viene attualmente usata per distribuire un beacon di Cobalt Strike sui sistemi infetti. Cobal Strike è aa tutti gli effetti un payload di seconda fase e consente agli attaccanti di spostarsi lateralmente lungo le reti infette. Il payload del ransomware viene quindi distribuito nella rete della vittima. Il flusso è quindi identico alle modalità con cui veniva in precedenza distribuito Conti, con la differenza che il vettore di accesso iniziale non è più TrickBot. 

Emotet è più attiva che mai

venerdì 16 settembre 2022

Il ransomware LockBit colpisce aziende ed istituzioni: online i dati rubati al Comune di Gorizia


Certo, è impossibile (né è nostro scopo) elencare dettagliatamente tutti gli attacchi informatici avvenuti in Italia negli ultimi giorni. Alcuni però sono importanti, sia perché indicano tendenze sia perché indicano, invece, gravi mancanze dalle quali si può sempre imparare. 

Per approfondire > Ransomware: LockBit 3.0 debutta anche in Italia e colpisce la FAAC

LockBit colpisce la Software Line e il Comune di Gorizia

LockBit 3.0 è ormai, indubbiamente, in vetta e saldamente al comando tra le operazioni Ransomware: il più efficace, il più efficiente, quello che miete più vittime. In Italia ormai ve n'è una distribuzione costante e, di settimana in settimana, aumentano le vittime: di conseguenza continueremo, come stanno facendo giustamente tutti i nostri colleghi di settore, a lanciare l'allarme sul pericolo ransomware e sull'urgenza, ormai irrimandabile, di correre ai ripari. 

In ordine di tempo, l'attacco più recente segnalato dagli attentissimi esperti di red Hot Cyber è stato quello della Software Line, comparsa pochi giorni fa nel leak site di LockBit 3.0: il countdown  per il pagamento del riscatto è fissato al 24 Settembre. 

Fonte: Red Hot Cyber

Come si può vedere, al countdown sono allegati alcuni sample che, come da consuetudine, servono a provare che l'attacco è realmente avvenuto e riuscito. 

martedì 13 settembre 2022

I gruppi ransomware passano alla tecnica della criptazione intermittente per velocizzare gli attacchi

Un numero crescente di gruppi ransomware sta adottando una nuova tecnica per criptare i dati presenti nei sistemi bersaglio: questa nuova tecnica li aiuta a velocizzare la criptazione, quindi riduce la possibilità che le soluzioni EDR o semplicemente antivirus possano individuare e bloccare la routine di criptazione. 

Questa tecnica si chiama criptazione intermittente e consiste nel criptare soltanto parti del contenuto dei file sotto attacco: i file saranno comunque inaccessibili e irrecuperabili senza ottenere la chiave di decriptazione, ma è indubbio che "il lavoro" che deve svolgere il ransomware si riduce drasticamente. E con esso il tempo necessario per criptare un intero sistema. Per parlare concretamente: saltare ogni 16 byte di file consente di criptare un file nella metà del tempo che solitamente occorrerebbe per una criptazione completa. Il risultato non cambia però: il contenuto del file diviene inaccessibile. 

C'è un secondo vantaggio, per gli attaccanti: la criptazione è più leggera, più blanda quindi è più complesso, per gli strumenti di rilevamento automatico che si basano sull'individuazione degli attacchi rilevando e segnalando pesanti operazioni di modifica sui file. 

Per saperne di più > Il fattore tempo: quale ransomware cripta più velocemente i dati?


La criptazione intermittente è sempre più diffusa

mercoledì 7 settembre 2022

Infrastrutture energetiche italiane sotto attacco ransomware: GSE, Eni e Canarbino colpite in pochi giorni

Le infrastrutture energetiche italiane stanno subendo un'ondata di attacchi ransomware. Da GSE ad ENI, passando per Canarbino, qualcuno sta puntando ad infrastrutture critiche del nostro paese

BlackCat attacca GSE: dopo una settimana è tornato online solo il sito web

GSE, Gestore dei servizi energetici, è una società pubblica controllata dal Ministero dell'economia e delle finanze. Si occupa di energie rinnovabili. Nella notte tra il 28 e il 29 Agosto 

"il Gse è stato vittima di un attacco informatico per mezzo di un malware di ultima generazione. Al fine di mettere in sicurezza i dati e i sistemi informativi, il sito internet e i portali sono stati resi temporaneamente indisponibili”

come ha fatto sapere il gestore stesso, dichiarando anche di aver tempestivamente segnalato l'attacco alle autorità competenti. Il sito web è finito offline e il ripristino è riuscito solo pochi giorni fa. L'attacco è stato rivendicato da una vecchia conoscenza, che in Italia si è già fatta notare più volte: parliamo dell'operazione ransomware BlackCat. 

Per approfondire > L'università di Pisa colpita dal ransomware BlackCat. Il gruppo BlackCat inaugura una nuova tecnica estorsiva

La rivendicazione è avvenuta, come da consuetudine, nel leak site di Black Cat: qui gli attaccanti affermano di aver esfiltrato 700 GB di dati dall'infrastruttura GSE

Fonte: leak site di BlackCat / ALPHV

martedì 6 settembre 2022

NAS QNAP: ennesima campagna ransomware in corso. Ma il vendor ha già reso disponibile la patch


QNAP sta avvisando i clienti riguardo una campagna di diffusione del ransomware DeadBolt, iniziata Sabato scorso. Questa campagna sta sfruttando una vulnerabilità 0-day, cioè sconosciuta prima degli attacchi, presente nella Photo Station. 

Viste le numerose richieste di assistenza per attacchi ransomware su NAS QNAP che continuiamo a ricevere, pensiamo sia importante far sapere che QNAP ha risolto la vulnerabilità sfruttata da questa operazione ransomware per criptare i dispositivi. 

La campagna ransomware DeadBolt contro i NAS QNAP

"QNAP ha scoperto che la minaccia alla sicurezza DeadBolt sfrutta una vulnerabilità presente in Photo Station per criptare i NAS QNAP direttamente connessi ad internet" spiega il vendor nel relativo avviso di sicurezza. 

Gli attacchi sono iniziati Sabato scorso. 

QNAP ha risolto la vulnerabilità 0-day: cosa devono fare gli utenti per mettersi in sicurezza

mercoledì 31 agosto 2022

Italia: i ransomware non vanno in vacanza e ce lo hanno ricordato. Cronaca di un'Agosto difficile


Il mese di Agosto ha visto molteplici attacchi contro aziende ed enti pubblici italiani. Una breve panoramica, che ci ricorda che i ransomware non vanno in vacanza e sono una minaccia che può colpire chiunque.

Aziende italiane: Lockbit scatenato

Della nuova, famigerata, versione di Lockbit, la 3.0, abbiamo già parlato qui per una infarinatura di tipo tecnico e relativa alle tecniche estorsive. Non ci dilunghiamo oltre. Il punto semmai è che, dopo poche settimane di test, si può dire che Lockbit si conferma uno dei ransomware più efficaci e attivi presenti nel panorama delle cyber minacce. Italia inclusa. Si conferma la strategia utilizzata da questo gruppo ransomware di commisurare le richieste di riscatto alle effettive disponibilità economiche delle vittime. 

Nel mese di Agosto ha colpito e messo sotto ricatto alcune aziende italiane, dandone notizia sul proprio leak site nel dark web. Tra queste figura lo studio di consulenza del lavoro Studio Barba: la rivendicazione dell'attacco è stata pubblicata il 24 Agosto, il 1° Settembre scade il countdown e i dati rubati potrebbero venire pubblicati.

lunedì 29 agosto 2022

Nuovo ransomware bersaglia i NAS Qnap: Checkmate è già in diffusione in Italia

Stiamo ricevendo molte segnalazioni e richieste di supporto da parte di utenti italiani di NAS Qnap colpiti da attacco ransomware. La nuova minaccia si chiama Checkmate.

Il nuovo ransomware Checkmate: è specializzato in NAS Qnap

Il vendor QNAP ha pubblicato un alert relativo ad una nuova operazione ransomware che sta bersagliando i NAS QNAP: il malware si chiama Checkmate e mira alla criptazione di tutti i dati contenuti nei NAS. Nell'alert l'azienda spiega che Checkmate mira i dispositivi QNAP esposti sul web con i servizi SMB attivi e account con password deboli facilmente cracckabili con attacchi di brute-force. Le prime analisi hanno infatti portato a scoprire che il ransomware utilizza un attacco a dizionario per accedere agli account protetti con password deboli. Una volta che gli attaccanti hanno violato l'account, eseguono login da remoto sul dispositivo esposto: procedono quindi a distribuire il ransomware 

Checkmate è stato individuato in diffusione per la prima volta intorno al 28 di Maggio: è individuabile a colpo d'occhio perché aggiunge ai file criptati l'estensione .checkmate e la nota di riscatto si chiama !CHECKMATE_DECRYPTION_README. Nella foto sotto, la nota di riscatto: mediamente sono richiesti 15.000 dollari in Bitcoin.

giovedì 28 luglio 2022

Nessun attacco ransomware all'Agenzia delle Entrate: l'attacco c'è stato, ma ha riguardato un'altra azienda


Da qualche giorno, tutti i media italiani e non solo riportano la notizia dell'attacco ransomware che avrebbe colpito l'Agenzia delle Entrate. Sul leak site di LockBit 3.0 in effetti è comparsa la rivendicazione dell'attacco, il classico countdown e alcuni sample dei file rubati.

Stando a quanto dichiarato dagli attaccanti stessi, l'attacco contro la rete dell'Agenzia delle Entrate avrebbe avuto successo e sarebbero stati sottratti più di 78 GB di file. Alcune ore dopo la comparsa della rivendicazione, gli attaccanti hanno però aggiornato questo dato: i dati rubati sarebbero 100 GB. La scadenza del conto alla rovescia è fissata, per adesso, al 1 Agosto 2022. 

Per  saperne di più > Lockbit rivendica l'attacco all'Agenzia delle Entrate, ma Sogei smentisce. Cosa sta succedendo?


Eppure qualcosa non tornava, fin dall'inizio

Tra i primi a visionare i file pubblicati dagli attaccanti a riprova dell'attacco ci sono gli esperti di Red Hot Cyber che, già nel pomeriggio di ieri, hanno messo le mani avanti e sollevato alcuni dubbi rispetto a quanto dichiarato dagli attaccanti.  I file pubblicati infatti non sembrerebbero appartenere all'Agenzia delle Entrate. Ad esempio tra i dati personali trapelati, ce ne sono alcuni di persone non italiane: su 4 documenti di identità pubblicati, 3 sono di cittadini stranieri. 

I sospetti che ci fosse qualcosa di strano dipendono anche dal fatto che, tra i sample pubblicati, c'è una cartella che si chiama "GESIS", che è per l'appunto un azienda che lavora per la Pubblica Amministrazione.


Finalmente la vicenda si chiarisce: è stato uno scambio di azienda

martedì 26 luglio 2022

Lockbit rivendica l'attacco all'Agenzia delle Entrate, ma Sogei smentisce. Cosa sta succedendo?


Nella giornata di ieri, tutti i media italiani e non solo hanno riportato la notizia dell'attacco ransomware che avrebbe colpito l'Agenzia delle Entrate. Sul leak site di LockBit 3.0 in effetti è comparsa la rivendicazione dell'attacco, il classico countdown e alcuni sample dei file rubati.



Stando a quanto dichiarato dagli attaccanti stessi, l'attacco contro la rete dell'Agenzia delle Entrate avrebbe avuto successo e sarebbero stati sottratti più di 78 GB di file. Alcune ore dopo la comparsa della rivendicazione, gli attaccanti hanno però aggiornato questo dato: i dati rubati sarebbero 100 GB. La scadenza del conto alla rovescia è fissata, per adesso, al 1 Agosto 2022. 

Per saperne di più > Ransomware: LockBit 3.0 debutta anche in Italia e colpisce la FAAC (Fabbrica Automatismi Apertura Cancelli)

L'analisi dei dati pubblicati dagli attaccanti solleva molti dubbi

mercoledì 20 luglio 2022

Lockbit 3.0 colpisce ancora in Italia: il ransomware "buca" la Rovagnati


Il ransomware Lockbit 3.0 colpisce la nota azienda alimentare Rovagnati. La rivendicazione dell'attacco è sul leak site del ransomware: 15 giorni alla pubblicazione dei dati. 

Lockbit colpisce di nuovo in Italia

Il ransomware Lockbit non è affatto una novità in Italia: fin dalla su prima versione è stato diffuso contro aziende e pubbliche amministrazioni italiane. Qualche settimana fa il gruppo ransomware ha comunicato il passaggio alla versione 3.0 di LockBit e, pochissimi giorni dopo, già si è registrata la pima vittima della nuova versione ovvero la multinazionale di base italiana FAAC, specializzata in produzione di cancelli automatizzati.

Per saperne di più > Ransomware: LockBit 3.0 debutta anche in Italia e colpisce la FAAC (Fabbrica Automatismi Apertura Cancelli)

Ora c'è un'altra vittima eccellente, almeno stando a quando dichiarato dagli attaccanti: parliamo del gigante italiano dei salumi Rovagnati. 

Rovagnati hacked: la rivendicazione nel dark web

Ad ora non ci sono dichiarazioni ufficiali da parte dell'azienda: sulla vicenda c'è solo la rivendicazione dell'attacco da parte di Lockbit 2.0. La rivendicazione è comparsa il 19 Luglio sul site leak di Lockbit 3.0 e contiene già alcuni dei file rubati, a riprova del fatto che il data breach c'è davvero stato.

Fonte: Lockbit 3.0 leak site

lunedì 4 luglio 2022

Ransomware: LockBit 3.0 debutta anche in Italia e colpisce la FAAC (Fabbrica Automatismi Apertura Cancelli)


LockBit evolve ancora e debutta con la versione 3.0 facendo già la prima vittima italiana. Con la stop alle operazioni di Conti, LockBit si prende lo scettro del mondo ransomware. 


Da LockBit 2.0 a 3.0: il primo programma di Bug Bounty del cybercrime

Ci siamo: lo avevano annunciato ed è successo davvero. Conti non ha neppure fatto in tempo ad annunciare il "pensionamento" che LockBit si presenta con una nuova versione, ancora più temibile. Ma le modifiche non sono solo tecniche: è migliorata l'intera infrastruttura di gestione "commerciale" del RaaS, che ha addirittura inaugurato un programma di bug bounty. 

Prima di calarci quindi nei dettagli tecnici, ci soffermiamo sul "modello di business" scelto da LockBit. Nei fatti, dobbiamo prendere atto di questa importante trasformazione del mondo del cyber crime, che non riguarda soltanto i ransomware, ma in generale tutti i modelli di malware / ransomware in affitto. Il cyber crime fa profitti da capogiro e, di conseguenza, si organizza esattamente secondo i modelli di business delle grandi aziende. 

Nel caso di LockBit 3.0 c'è una novità assoluta, il lancio del programma di Bug Bounty. In pratica gli sviluppatori del ransomware hanno lanciato un programma di ricerca sulle vulnerabilità del proprio software. Come una Microsoft qualsiasi, propongono una ricompensa in denaro a chiunque individui punti deboli, errori di sviluppo, vulnerabilità nei software in uso. E' una pratica estremamente comune e diffusa nel mondo delle software house, ma è la prima volta che viene richiesto a terzi di correggere un software pensato per danneggiare e estorcere denaro. 

"Invitiamo tutti i ricercatori di sicurezza, gli hacker etici e non etici del pianeta a partecipare al nostro programma di Bug Bounty. L'ammontare delle ricompense varia dai 1000 al milione di dollari". 

mercoledì 22 giugno 2022

Attacchi ransomware in Italia: pubblicati i dati dell'Ospedale Melloni di Milano e dell'Università di Pisa


I gruppi ransomware BlackCat e Vice Society hanno pubblicato i dati esfiltrati dalle reti dell'Università di Pisa e dell'Ospedale Melloni di Milano.


BlackCat e Università di Pisa: i dati in vendita nei forum dell'underground hacking

Sono stati puntuali, esattamente come annunciato: dopo varie minacce, ieri il gruppo ransomware ALPHV/BlackCat ha reso pubblici i dati rubati all'Università di Pisa. Anche se tramite una diversa strada, rispetto a quanto ci si aspettava. I dati infatti non si trovano nel leak site del gruppo ransomware, sul quale non figura alcun aggiornamento sulla vicenda.

Al contrario, gli attaccanti hanno fatto sapere alla redazione di Red Hot Cyber che i dati sono stati messi direttamente in vendita, senza passare dal leak site. I dati sono stati postato invece su XSS un forum dell'underground hacking molto frequentato dai cyber criminali. 

Fonte: Red Hot Cyber

Il fatto che i dati siano stati messi direttamente in vendita, per un prezzo complessivo di un milione di dollari circa, la dice lunga su come stia procedendo l'attacco. L'ateneo pisano si è chiuso nel mutismo più totale, non solo verso i propri studenti e dipendenti ai quali non ha ancora inviato alcuna comunicazione, ma anche evidentemente verso gli attaccanti. 

lunedì 20 giugno 2022

Nuova ondata di attacchi ransomware contro i NAS QNAP: di nuovo eChoraix


Stiamo ricevendo molteplici richieste di assistenza da parte di utenti italiani i cui dispositivi NAS QNAP sono stati colpiti da attacco ransomware. I dati sono confermati dal picco registrato anche dalla piattaforma ID Ransomware, che consente alle vittime, caricando un file criptato e la nota di riscatto, di avere informazioni sul tipo di infezione subita.

eCHoraix, conosciuto anche come QNAPCrypt, colpisce ad ondate i clienti QNAP almeno dal 2019. Le campagne di attacco come detto procedono ad ondate, con alcuni picchi e momenti di drastica riduzione dell'attività. In ogni caso non colpisce specificatamente in Italia: le campagne di attacco avvengono a livello mondiale. eChoraix infatti colpisce i dispositivi QNAP esposti in internet con attacchi di brute-force, ma nel tempo si è dotato anche di una serie di strumenti utili a sfruttare vulnerabilità note dei NAS QNAP. 

Dalla prima campagna del 2019, eChroaix ha colpito con altre ondate, nel Giugno 2020, nel Maggio 2020 e con un vero e proprio bombardamento a tappeto (sfruttando credenziali deboli) nel Dicembre 2021, proprio sotto le feste di Natale. 

L'ultima campagna, attualmente in corso, sembra aver avuto inizio l'8 Giugno ma ancora non è chiaro quale sia il vettore di attacco utilizzato. Da questo punto di vista quindi occorrerà attendere che il produttore pubblichi nuovi dettagli. La peculiarità di questa campagna è che se in passato eChoraix colpiva sia NAS QNAP che NAS Synology, questa volta si trovano conferme di infezioni solo sui dispositivi QNAP. 

In attesa di ulteriori dettagli, mitigate i rischi!