lunedì 30 maggio 2022
Op #Panopticon: gli hacker russi vanno alla guerra con Anonymous e scelgono l'Italia per darsi battaglia. Probabili attacchi a Poste Italiane e altri
giovedì 12 maggio 2022
Cyberwarfare: Italia sotto attacco DDoS da parte del gruppo Legion, la risposta russa all'Armata IT Ucraina
Nel tardo pomeriggio di ieri un attacco informatico su vasta scala ha colpito molti siti governativi italiani. Dietro agli attacchi DDoS i gruppi russi KillNet e Legion insieme ai gestori della botnet Mirai, dopo il reclutamento su canali Telegram di volontari. Una risposta all'armata di "hacker" ucraini lanciata dal governo ucraino e gestita dalla startup Hacken.
L'italia sotto attacco DDoS: giù per qualche ora il sito del Senato
Intorno alle 17.00 di ieri, Mercoledì 11 maggio, l'Italia è stata investita da una ondata di attacchi DDoS. Contemporaneamente finivano sotto attacco siti governativi tedeschi e polacchi. La prima vittima a fare notizia è il sito del Senato, che finisce in down per qualche ora
![]() |
| Fonte: Red Hot Cyber |
Poco dopo si ha notizia di altre vittime: il Ministero della Difesa, l'istituto Superiore di Sanità, l'ACI, Kompass, IMT di Lucca ma anche il portale dell'Eurovision Song Contest di Torino ecc... Va detto che i siti web sotto attacco sono tornati online dopo poche ore, escluso il sito dell'ACI.
Siamo di fronte all'escalation, anche cyber, della guerra tra Russia e Ucraina che, come potevamo attenderci, si sta allargando oltre i confini dei due paesi.
L'attacco DDoS contro Italia, Polonia e Germania è stato rivendicato dal gruppo Legion, vicino alla Russia.
I gruppi KillNet e Legion il reclutamento di cyber guerrieri online
mercoledì 13 ottobre 2021
Attacchi DDoS in crescita: la pandemia li spinge al rialzo
Se in Italia sta rimbalzando negli ultimi giorni la notizia dell'attacco DDoS che ha colpito il sito nazionale della CGIL (più simbolico che sofisticato, ma comunque efficace), nel resto del mondo la fa da padrone la notizia del gigantesco attacco DDoS mitigato da Microsoft l'ultima settimana di Agosto. Ma non finisce qui: il problema degli attacchi DDoS si è fatto così urgente da aver portato ad intervenire anche le forze dell'ordine. Se in Ucraina finiscono in manette i gestori di una botnet da 100.000 device circa, affittabile per lanciare attacchi DDoS, dall'altra la Polizia olandese ha addirittura contattato direttamente una dozzina di clienti di un servizio DDoS, avvisandoli che i continui reati informatici porteranno a procedimenti giudiziari e che quindi è per loro consigliabile trovare alternative migliori e soprattutto legali. Insomma, cari lanciatori di attacchi DDoS, la Polizia vi osserva.
L'attacco DDoS che Microsoft ha mitigato e che era rivolto ad un cliente europeo di Azure, ha toccato i 2.4 terabit per secondo: un attacco del 140% più grande dell'attacco più pesante mai registrato da Azure, ovvero quello avvenuto nel 2020 e che ha toccato 1Tbps. L'attacco, durato 10 minuti circa, è stato suddiviso in 3 diverse ondate di volume decrescente: 2,4 tbps la prima, 0,55 tbps la seconda, 1,7 tbps la terza. L'infrastruttura dalla quale è stato lanciato l'attacco è composto da circa 70.000 bot, la maggior parte concentrati nelle regioni asiatiche del Pacifico e negli Stati Uniti. Questo attacco, di cui è avuta notizia solo la scorsa settimana, arriva dopo che Microsoft ha registrato un aumento superiore al 25% degli attacchi DDoS rispetto allo stesso trimestre del 2020.
![]() |
| Fonte: Microsoft |
Gli attacchi DDoS sono in crescita
giovedì 6 maggio 2021
WeSteal, il primo malware as a service made in Italy venduto nel World Wide Web
Gli esperti di sicurezza della unit24 di Palo Alto Network hanno lanciato, qualche giorno fa, un alert riguardante un nuovo malware chiamato WeSteal. Da quella che doveva essere una comune analisi di un malware nuovo, come succede tutti i giorni, sono però emersi particolari molto interessanti che puntano i riflettori sull'Italia.
Infatti WeSteal, del quale rendiamo sotto un riassunto dell'analisi tecnica, è prodotto e distribuito secondo la forma organizzativa del malware as a service (MaaS) da ComplexCodes, una programmatore che vende questi prodotti nel World Wide Web ed ha sede in Italia (il sito wesupply.to è attualmente irraggiungibile).
lunedì 25 gennaio 2021
I server Windows Remote Desktop (RDP) sfruttati per amplificare attacchi DDoS
I server Windows Remote Desktop Protocol sono attualmente sfruttati per amplificare attacchi DDoS: si tratta di un caso da manuale di uso improprio di uno strumento legittimo ad opera di servizi di attacco DDoS affittabili nel dark web e nei forum dell'underground hacking.
Il servizio RDP di Microsoft è un servizio integrato di Windows in esecuzione su TCP/3389 e/o UDP/3389 che abilita l'accesso autenticato alle infrastrutture di desktop remoto virtuale (VDI) su server e workstation Windows.
Gli attacchi che stanno sfruttando questo nuovo vettore di attacco (anzi, più correttamente, di amplificazione di attacco), mirando principalmente ai server con RDP abilitati su UDP/3389, hanno un rapporto di amplificazione di 85,9:1 e un picco di ~750 Gbps. Il report pubblicato qualche giorno fa da Netscout parla di oltre 14.000 server Windows RDP vulnerabili, raggiungibili tramite Internet.
Ora, questa non è affatto una nuova minaccia: utilizzi simili di server RDP erano già stati individuati, ma sempre ad opera di attori di minacce avanzati. La novità, purtroppo, sta nel fatto che ora questo vettore di amplificazione viene utilizzato dai booter DDoS, integrato direttamente nei servizi di attacco DDoS affittabili online.
martedì 17 novembre 2020
Gli IoT compromettono la cybersecurity: l'UE costretta a correre ai ripari emanando specifiche raccomandazioni
Abbiamo parlato spesso di un'evidenza tenuta in scarsa attenzione sia da utenti che, purtroppo, dai vendor: parliamo del fatto che, al diffondersi sempre più massivo di dispositivi IoT, non è seguito di pari passo un trend di messa in sicurezza degli stessi e non si è visto neppure un aumento generale di consapevolezza, in termini di rischi, dei milioni di utenti che ne fanno uso.
L'avvento dei dispositivi IoT ha determinato un vero e proprio balzo in avanti, ad esempio, del numero di attacchi DDoS registrati rispetto a pochi anni fa e ha ampliato moltissimo i vettori di attacco: i dispositivi IoT mancano di potenza sufficiente per dare vita ad attacchi massivi, ma gli attaccanti hanno semplicemente puntato ad aumentare il numero di quelli infetti. Recentemente abbiamo riproposto il problema, parlando di botnet: lo scorso mese infatti abbiamo parlato della famigerata botnet Mirai, responsabile di migliaia attacchi DDoS e massive campagne di spam. La botnet Mirai, vive esiste e si nutre di bot che altro non sono che centinaia di migliaia di dispositivi IoT vulnerabili o protetti con credenziali deboli.
Insomma, i dispositivi IoT sono diventati l'anello debole della catena della cyber security e ciò è ormai talmente manifesto da aver spinto l'ENISA (European Union Agency for Cybersecurity) ad emanare specifiche linee guida in materia di sicurezza dei dispositivi IoT, allo scopo di sensibilizzare sul problema e fornire utili spunti per minimizzare i rischi.
martedì 20 ottobre 2020
Le nuove varianti del malware botnet Mirai riportano l'attenzione sulla sicurezza dei dispositivi IoT
I dispositivi IoT compromessi hanno rappresentato uno dei pericoli maggiori alla cybersecurity per i primi due trimestri del 2020, a causa del loro utilizzo in attacchi DDoS sempre più devastanti e massivi.
L'avvento dei dispositivi IoT ha determinato un vero e proprio balzo in avanti del numero di attacchi DDoS registrati rispetto a pochi anni fa e ha ampliato moltissimo i vettori di attacco: i dispositivi IoT mancano di potenza sufficiente per dare vita ad attacchi massivi, quindi gli attaccanti hanno dovuto puntare ad aumentare il numero di quelli infetti. A titolo esemplificativo ricordiamo l'attacco DDoS più rilevante nella storia recente, quello contro GitHub: sono state registrate 290.000 richieste al minuto per 13 giorni consecutivi. Hanno partecipato all'attacco più di 400.000 dispositivi IoT infetti.
Centinaia di migliaia di dispositivi quindi, anche se meno potenti rispetto a server e pc, sono infettati quindi inseriti nella botnet e comandati da remoto affinchè producano attacchi DDoS coordinati: gioco facile per gli attaccanti, più che attaccare server e pc, dato l'ormai annoso problema della scarsissima sicurezza informatica degli IoT. E se consideriamo che dati recenti quantificano in 22 miliardi il numero di IoT presenti nel mondo, con un mercato in costante crescita che dovrebbe raggiungere i 41,6 miliardi di dollari nel 2025, si capisce velocemente come questa minaccia possa trasformarsi in un incubo nel giro di pochi anni.
La botnet Mirai
Molte delle minacce contro i dispositivi IoT sono varianti basate sul famigerato malware Mirai (ne abbiamo già parlato qui, qui e qui) che esiste già da qualche anno ma il cui impatto si è fatto significativo a partire dal 2016, quando iniziò ad infettare centinaia di migliaia di router e videoregistratori.
mercoledì 7 ottobre 2020
Ransomware: una infezione, tripla estorsione. L'attacco DDoS usato come ulteriore livello di ricatto
Già da tempo abbiamo dato risalto al cambiamento di strategia dell'universo ransomware: attenzione che si è spostata dalle vittime home user alle aziende (capaci di pagare riscatti ben più alti) e doppia estorsione, ovvero un riscatto per poter riportare in chiaro i file criptati e un riscatto per scongiurare la pubblicazione dei dati rubati al momento dell'ingresso in rete degli attaccanti.
La novità, che indica chiaramente come il cybercrime abbia deciso di alzare ulteriormente il tiro contro le proprie vittime, è stata scoperta e denunciata da Malware HunterTeam: gli attori dietro al ransomware SunCrypt hanno aggiunto un terzo livello di estorsione, collegato ad attacchi DDoS.
In dettaglio, gli attori di SunCrypt per la prima volta hanno lanciato un attacco DDoS contro il sito dell'azienda sotto ricatto, per convincere i suoi dirigenti a sedere al tavolo delle trattative. Gli attaccanti hanno deciso di ricorrere a questo ulteriore livello di attacco quando le trattative con la vittima si sono arenate. La vittima, loggando sul sito Tor per il pagamento, visualizzava un messaggio con il quale gli attaccanti la avvisavano di aver lanciato un attacco DDoS che sarebbe continuato fino alla riapertura delle trattative.
"Al momento il tuo sito web è down in conseguenza agli sforzi dei nostri tecnici. Sei pregato di inviarci un messaggio prima possibile o prenderemo ulteriori provvedimenti", questo l'avviso degli operatori di SunCrypt.
Stando alla ricostruzione di MalwareHunterTeam, l'azienda bersaglio (il cui nome è stato giustamente omesso dai report) ha chiesto spiegazioni sul perchè di un attacco DDoS, dato che questa modalità è del tutto inusuale per i ransomware, almeno per i modelli di attacco per ora consueti. La risposta degli sviluppatori di SunCrypt è stata chiarissima: l'attacco DDoS è stato condotto al mero scopo di forzare le trattative per il pagamento.
martedì 30 giugno 2020
Down del sito Inps: la colpa è davvero degli hacker?
Viene annunciata una commissione d'inchiesta. Da più parti la comunità di esperti di cyber sicurezza esprime aperta perplessità, quando non aperta ironia, sulle dichiarazioni di Tridico, mentre da Anonymous il commento è lapidario: "vorremmo prenderci il merito di aver buttato giù il vostro sito web, ma la verità è che siete talmente incapaci che avete fatto tutto da soli, togliendoci il divertimento".
mercoledì 11 marzo 2020
Microsoft prende il controllo della botnet Necurs, responsabile di massive campagne di spam e distribuzione malware
venerdì 14 giugno 2019
Social sotto attacco: Instagram e Telegram down per attacco DDoS
martedì 21 maggio 2019
TeamViewer conferma una violazione (non divulgata) del 2016
lunedì 20 maggio 2019
Pioggia di attacchi DDoS contro l'Italia: in alcuni casi richiesto un riscatto
Lo rivela la società tedesca Link11, che si occupa specificatamente di difesa contro attacchi DDoS: Link11, che sta proteggendo molteplici aziende italiane, non specifica né numeri né nomi di aziende, ma indica solo che sono molteplici gli attacchi contro hosting provider italiani, ISP e Data center. Attacco che sta determinando disfunzioni e interruzioni di servizi su migliaia di siti ospitati dai provider sotto attacco.
L'attacco DDoS è accompagnato dalla ricezione di una email, a nome di Turkish Hacker, che richiede il pagamento di un riscatto in BitCoin al fine di evitare attacchi superiori ai 100 Gbps. Il pagamento viene preteso nell'arco di 24-48 ore. La campagna prosegue ormai da inizio Maggio.
lunedì 5 marzo 2018
Memcached Server: le nuove armi per attacchi DDoS Reflection da record
mercoledì 28 febbraio 2018
Nuova variante di Mirai trasforma i dispositivi IoT in Server Proxy
venerdì 9 febbraio 2018
Attacchi DDoS, l'importanza di tempestività e automazione (più qualche dato)
mercoledì 30 agosto 2017
Botnet WireX: smantellata una grossa botnet di dispositivi Android usata per attacchi DDOS
venerdì 10 febbraio 2017
Il malware Mirai ha ora una versione Windows per una distribuzione ancora più efficace.
giovedì 5 gennaio 2017
Firecrypt, il ransomware dotato di un componente DDoS
E' stata rilevata una nuova famiglia di ransomware, chiamata FireCrypt: è ad oggi poco diffusa, ma è interessante trattarla perchè ha una caratteristica particolare: oltre a criptare i file della vittima tenta di lanciare un attacco DDoS (molto debole) verso un URL contenuto nel suo source code.
Fyrecrypt ha un vero e proprio kit di "costruzione di ransomware"
I malware di solito sono generati compilandone il codice sorgente, oppure ancora usando un software che in automatico prende alcuni parametri input e output e organizza un malware personalizzato, per una specifica campagna. Questi software sono conosciuti come "costruttori di malware", o "malware builder". Il programmatore di Firecrypt usa una command line application che automatizza il processo di mettere insieme varie versioni del ransomware: ottiene così la possibilità di modificare le impostazioni di base del ransomware senza doversi indaffarare con IDE ingombranti che ne compilino il codice sorgente.
Il "builder" di FyreCrypt si chiama BleedGreen e permette di generare un unico ransomware
lunedì 24 ottobre 2016
Attacco DDoS mette offline negli Usa siti come Twitter, New York Times, eBay, Netflix e altri

Per cominciare il contesto.
Oscurati per due ore circa
L’attacco contro l’infrastruttura di Dyn ha avuto come conseguenza il fatto che centinaia di siti sono finiti offline per circa 120 minuti. Ma non stiamo parlando del blog di cucina o del piccolo portale, ma di siti del calibro di Twitter, Spotify, Cnn, New York Times, Financial Times, il marketplace di eBay, Reddit e perfino il colosso dei film in streaming Netflix, ma anche il Guardian, PlayStation Network, Xbox Live, Wired (.com), GitHub, PayPal (e altri)





















