giovedì 5 marzo 2020

Let's Encrypt revoca 3 milioni di certificati TLS/SSL a causa di un bug


Let's Encrypt, la nota Certificate authority non profit, ha revocato nella giornata di ieri  4 Marzo oltre 3 milioni di certificati a causa di un bug  nel sistema di validazione ed emissione automatizzata dei certificati TLS/SSL. Il servizio di certificazione non ha avuto altra scelta che disporre la revoca dei certificati vulnerabili, che ha avuto  luogo dalle 21 di ieri fino alle 4 di stanotte (ora italiana). 

Il bug si trova nel software in uso per la validazione dei certificati tramite i server Certificate Authority Authorization (CAA): Let's Encrypt utilizza Boulder per interrogare periodicamente i server CAA, verificando l'effettiva corrispondenza tra i certificati e i nomi dominio. In alcuni casi, questo il bug, i tecnici di Let's Encrypt hanno scoperto che Boulder non conduce ad una corretta corrispondenza del dominio-DNS. Tutti i certificati affetti da questo problema sono stati ritirati. 

Coloro che sono stati riguardati dalla problematica dovrebbero aver ricevuto una email con l'invito a rinnovare i certificati entro oggi dato che quelli in uso potrebbero non essere più validi. 

mercoledì 4 marzo 2020

Ancora novità nel mondo dei ransomware: il backup in cloud usato contro le vittime


Che il mondo dei ransomware stia cambiando è ormai un'evidenza da mesi: dal furto e pubblicazione dei dati delle vittime che non pagano il riscatto allo spostamento dell'obiettivo sulle aziende ed enti pubblici più che sugli utenti home, passando per l'ondata di attacchi mirati che ormai prosegue incessante negli Stati Uniti, i cambiamenti sono molti e i cyber attaccanti dimostrano di "sapere stare al passo coi tempi".

Il backup resta però il vero ostacolo degli sviluppatori di ransomware. Questa è indubbiamente la difesa più efficace, ma se non è correttamente configurato questo strumento può diventare un vero e proprio boomerang. E' quanto dimostra il ransomware DoppelPaymer, il cui autore, appena qualche giorno fa, ha pubblicato sul proprio sito allestito appositamente per il leak dei dati delle vittime non paganti, username e password del software di backup di una vittima che ha deciso di non cedere al ricatto. 

martedì 3 marzo 2020

Prima campagna di email di spam a tema Coronavirus contro utenti italiani


Il C.R.A.M di TgSoft ha individuato e analizzato quella che risulta essere, ad ora, la prima campagna di email di spam per diffusione malware a tema Coronavirus contro utenti italiani. Campagne su questa tematica si sono già viste in tutto il mondo: ovviamente i primi colpiti sono stati paesi asiatici (Cina, Giappone, Corea del sud ecc...), ma mano a mano che l'ondata di panico si è diffusa a livello globale, anche le campagne di diffusione malware hanno iniziato ad allargare il bacino delle proprie vittime. 


Sfruttare il panico da Coronavirus è "una tecnica vincente" per gli attaccanti, un utilizzo per loro assai profittevole delle tecniche di ingegneria sociale: le vittime infatti, di fronte ad una email scritta in corretto italiano e con riferimenti precisi all'Organizzazione Mondiale della Sanità (OMS), saranno facilmente indotti anche dal clima generale a seguire le istruzioni contenute nel testo. 

Il campione di email pubblicato da TGSoft è visibile sotto:

lunedì 2 marzo 2020

Kr00k: un miliardo di dispositivi con Wi-Fi a rischio dataleaks


E' stata individuata una vulnerabilità presente in popolarissimi chip WiFi integrati in dispositivi, router e access point che potrebbe essere sfruttata per decriptare parzialmente le comunicazioni degli utenti ed esporre i pacchetti dati nelle reti wireless. 

La vulnerabilità è stata rinominata Kr00k e si trova nella componentistica WiFi di Broadcom e Cypress: parliamo di componenti integrate in smartphone, tablet, computer, dispositivi IoT in tutto il mondo. Alcune stime, piuttosto contenute dobbiamo dire, parlano di oltre un miliardo di dispositivi vulnerabili nel mondo: le aziende sopra citate infatti sono i principali fornitori di hardware per i più noti produttori di elettronica al consumo nel mondo. Per fare qualche esempio, questa vulnerabilità si trova sui terminali iPhone 6, 6S, 8 e XR; Google Nexus 5, 6 e 6P; Samsung Galaxy S8; Xiaomi Redmi 3S; nei tablet iPad Air e Mini 2; Apple MacBook Air Retina 13 (2018); Kindle;  in Amazon Echo; i router Asus RT-N12, B612S-25d, EchoLife HG8245H, Huawei E5577Cs-321 ecc ecc ecc...

Qualche informazione tecnica

giovedì 27 febbraio 2020

Nuova versione del trojan bancario per Android Cerberus cattura il codice one-time di Google Authenticator


Sono stati i ricercatori di sicurezza di ThreatFabric a individuare una nuova versione del temibile trojan bancario per Android Cerberus e hanno immediatamente diramato un alert per avvisare gli utenti di Android, oltre ovviamente a segnalare a Google il problema. Questo appunto perchè la nuova versione del trojan, oltre a sottrarre i dati bancari, è in grado di intercettare la cosidetta OTP (one-time passcodes) generata da Google Authenticator e usata come sistema di autenticazione a due fattori per proteggere gli account online. 

Cerberus è un malware as a service (MaaS) individuato nell'Agosto del 2019: per malware as a service intendiamo quei malware messi in affitto online, acquistabili (e spesso personalizzabili) dalla rete di affiliati che spartisce i guadagni ottenuti con gli sviluppatori del malware. Sono reti estese di affiliazione, che prevedono persino supporto e aggiornamenti: una rete di criminali "professionisti".