Visualizzazione dei post in ordine di pertinenza per la query necurs. Ordina per data Mostra tutti i post
Visualizzazione dei post in ordine di pertinenza per la query necurs. Ordina per data Mostra tutti i post

mercoledì 18 ottobre 2017

Il Malware Necurs si potenzia: ruba schermate dai PC infetti e invia report sui propri malfunzionamenti


Le famiglie di malware evolvono ormai su basi quotidiane, ma alcuni update catturano l'attenzione più di altri. Necurs ha appena subito uno di questi aggiornamenti "interessanti". Una precisazione: col nome Necurs si indicano sia una variante di malware che la botnet di computer infetti che il malware ha generato. 

Il malware Necurs è un downloader ed ha solo 3 funzioni principali:
  • ottenere la persistenza in avvio sul PC infetto;
  • raccogliere la telemetria sugli host infetti;
  • scaricare e installare, in un secondo momento, payload.

mercoledì 11 marzo 2020

Microsoft prende il controllo della botnet Necurs, responsabile di massive campagne di spam e distribuzione malware


Ogni tanto, anche il cyber crimine perde. Microsoft ha annunciato ieri di essere riuscita a prendere il controllo della infrastruttura, per lo più concentrata negli Stati Uniti, della botnet Necurs. Una botnet impiegata prevalentemente per la distribuzione dei payload di vari malware attraverso massive campagne di spam e responsabile dell'infezione di milioni (si, siamo nell'ordine dei milioni) di computer infetti. Per dare un'idea del potenziale di questa botnet, Microsoft ha pubblicato alcuni dati, spiegando che, dalle analisi, è risultato che un singolo dispositivo infettato da questa rete è stato osservato ad inviare 3.8 milioni di messaggi di spam a più di 40.6 milioni di target nell'arco di 58 giorni. 

"Martedì 5 Marzo la U.S District Court per il distretto est di New York ha dato il via libera formale affinchè Microsoft potesse prendere il controllo della infrastruttura Necurs, usata per distribuire malware e infettare i computer delle vittime" ha dichiarato il Tom Burt, Vice Presidente per la sicurezza degli utenti di Microsoft Corporation. "Con questa azione legale e grazie allo sforzo collaborativo che ha coinvolto partner sia del pubblico che del privato in varie parti del mondo, Microsoft sta conducendo una serie di attività che impediranno ai criminali dietro a Necurs di registrare nuovi domini per perpetrare nuovi attacchi in futuro". 

La botne Necurs: qualche dato in più

venerdì 27 aprile 2018

Necurs: la più grande SPAM botnet usa una tecnica che bypassa gli antivirus per diffondere malware.


Necurs è indubbiamente la botnet più estesa al mondo, composta da milioni di dispositivi infetti finiti sotto il suo controllo: ne abbiamo parlato spesso, come "centro nevralgico" di attacchi spam, phishing e per la distribuzione di exploit e a malware di ogni tipo. 

Proprio in questi giorni ha subito un update: ha migliorato il proprio "equipaggiamento" e usa attualmente una nuova tecnica per infettare le vittime. Questa tecnica consiste nell'invio di una mail ad una nuova, potenziale vittima con un file allegato: questo file, una volta estratto, contiene un altro file in formato .URL. Questo è un tipico file di collegamento che apre una pagina web direttamente nel browser invece che in una location in locale. La destinazione finale di questo link è un file script remoto che scarica e esegue automaticamente il payload finale. 

Necurs distribuisce Quant Loader via file .URL
In questa particolare ondata di email di spam Necurs sta distribuendo con una massiccia campagna di spam Quant Loader, un trojan che fondamentalmente si limita a assicurarsi la persistenza sull'hoste e a scaricare altri malware.

Questa tecnica non è assolutamente nuova, perchè già in passato i cyber criminali avevano ausato dei file .URL: è però una novità assoluta per Necurs. Ciò che contraddistingue questa tecnica è la catena d'infezione semplificata, che si basa ora sulla distribuzione di un solo file .URL zippato. Il che è una novità appunto, perchè negli ultimi sei anni, da quando Necurs è apparsa sulle scene, ha sempre preferito catene di infezione piuttosto complicate. 

venerdì 24 novembre 2017

Il ransomware Scarab distribuito con una massiva campagna di spam.


Il ransomware Scarab (ne abbiamo parlato qui, ricordiamo che la versione 1.0 è risolvibile ), è stato individuato per la prima volta a Giugno: ora è in diffusione attraverso milioni di email di spam lanciate dalla botnet Necurs, la più grossa botnet per l'email spamming. La campagna è cominciata alle prime ore del mattino di ieri.

Necurs sta diffondendo milioni di email di spam
Secondo ForcePoint Necurs ha già inviato oltre 20 milioni di email, che diffondono la nuova versione del Ransomware Scarab. 

venerdì 7 settembre 2018

La botnet Necurs torna all'attacco: oltre 780.000 email contenenti file dannosi IQY


Necurs è una nostra vecchia conoscenza: una botnet di grandi dimensioni, balzata agli onori delle cronache come infrastruttura di invio di massive campagne di email di spam e phishing, per la distribuzione di ransomware e malware di altri tipi. 

Quest'anno Necurs si è distinta per aver lanciato ben 780.000 email in pochissimo tempo, suddivise in ben 5 campagne tutte contenenti file IQY dotati di svariate funzionalità di attacco. L'uso di file IQY rappresenta, ormai nei fatti, il nuovo e più recente metodo di diffusione di malware. Va detto che probabilmente, nonostante la quantità impressionante di email compromesse inviate, siamo di fronte ad un test: se 780.000 email sembrano molte, sono in realtà assai poche se teniamo di conto che sono inviate dalla botnet che, nell'ultimo trimestre del 2017, è stata responsabile del 60% del traffico di spam mondiale.

martedì 18 aprile 2017

Cerber domina il mondo dei ransomware dopo la morte di Locky



La famiglia dei ransomware Cerber sta "rubando il posto" sulla vetta della montagna dei ransomware, dopo che non si sono più individuate nuove versioni di Locky e, al contrario, si è registrata una brusca riduzione delle campagne di diffusione dello stesso.

L'ascesa di Cerber è dovuta al fatto che quest'anno sono state rilasciate nuove versioni, tra cui una molto pericolosa che include alcune caratteristiche che la rendono capace di eludere i software di sicurezza che usano sistemi di individuazione comportamentale e di apprendimento automatico.Cerber ha anche un'altra differenza rispetto a Locky o TeslaCrypt (il ransomware leader della categoria nel 2016): non viene distribuito infatti da un singolo o da un gruppo, ma ha adottato il modello commerciale dei RaaS (ransomware as a service). Viene cioè venduto come servizio ad acquirenti che guadagnano dai riscatti e cedono una parte ai gestori del servizio.

lunedì 12 marzo 2018

Necurs e Gamut: le due botnet responsabili del 97% delle email di spam


Le email di spam sono un fastidio per tutti, su questo non ci piove. Quello che forse non sapete, però, è che nell'ultimo trimestre del 2017 quasi tutte le email di questo tipo sono riconducibili a due sole botnet: Necurs (ne abbiamo parlato qui) e Gamut. La prima ha passato gli ultimi tre mesi a diffondere esche di "ragazze in cerca di compagnia" conducenti su siti per adulti compromessi, schemi "pump and dump" e payload di ransomware di varie famiglie. Lo schema "pump and dump" è semplice: l’attaccante sceglie delle azioni a basso prezzo, inventa una storia credibile per renderle appetibili e, prima di mandare la campagna spam, ne compra un po’. Dopo di che diversi utenti vengono convinti a comprare le quote facendo aumentare il prezzo che incoraggerà altri utenti a comprare le azioni. Quando l'attaccante è soddisfatto del prezzo raggiunto, vende tutte le sue quote per un piccolo profitto e lascia le sue vittime in balia del mercato azionario: la maggior parte delle volte il prezzo delle azioni cala drasticamente fino ad arrivare ad un valore più basso rispetto al valore pre-truffa. A ben vedere, anche il 2018 sembra destinato alla stessa sorte, dal momento che 2 email di spam su 3 provengono da questa mastodontica botnet.

Per quanto riguarda invece la "seconda classificata", Gamut, le sue dimensioni ridotte rispetto a Necurs non le hanno impedito di essere molto attiva nel terzo trimestre del 2017. La maggior parte delle email inviate da Gamut sono truffe di phishing legate a offerte di lavoro o di "money mule recruitment", ovvero finalizzate a convincere persone a comperare prodotti con soldi rubati inviando poi i prodotti ai truffatori oppure per trasferire denaro da conti hackerati verso i conti degli attaccanti.

I dati relativi al quarto periodo del 2017

lunedì 2 ottobre 2017

La botnet Necurs distribuisce Locky e TrickBot tramite campagne di spam.


La botnet Necurs (qui qualche dettaglio in più) sta inviando in questi giorni migliaia di email di spam al giorno: mail vettori dell'arcinoto ransomware Locky e del malware bancario TrickBot.

Le email di spam: Le email in distribuzione hanno come oggetto la dicitura Emailing: ScanXXXX (dove xxxx indica una serie casuale di 4 numeri), proveniente da mail con diversi domini, ma stesso nome sales@xxxxx.xx. Gli indirizzi email usati e gli oggetti delle mail stesse sono evidentemente finalizzati a spaventare, allertare, preoccupare chi riceve le email, secondo le più classiche linee guida dell'ingegneria sociale. La mail reca con sé un file .zip, rinominato come fosse un documento

mercoledì 29 giugno 2016

Il ritorno della botnet Necurs: massiccia campagna email di diffusione del ransomware Locky!




Agli inizi di Giugno, la botnet (rete di computer zombie: vedi immagine sotto) Necurs è andata offline: la conseguenza è stato uno stop quasi totale delle campagne di diffusione del trojan bancario Dridex (leggi qui per maggiori informazioni) e del ransomware Locky. 
Con TeslaCrypt fuori dai giochi, il vuoto è stato riempito per qualche tempo dal ransomware CryptXXX, del quale abbiamo seguito alcune delle principali evoluzioni (leggi gli articoli qui): la scomparsa dei “ransomware di punta” ha infatti creato la necessità non solo di programmare nuovi ransomware, ma anche di raffinare e migliorare ransomware già esistenti. 


E’ di questo Lunedì il rilevamento di una massiccia campagna (si parla di milioni di mail) di diffusione del ransomware Locky. L’ analisi degli indirizzi IP utilizzati dimostra come la botnet di provenienza sia di nuovo Necurs, una botnet sicuramente tra le più estese al mondo (alcuni ricercatori ipotizzano che controlli più di 4 milioni e mezzo di macchine).

giovedì 22 giugno 2017

Locky torna sulle scene con una ondata massiva di email di spam



Dopo mesi di silenzio, il ransomware Locky (ancora non risolvibile) torna sulle scene via massive campagne di spam distribuite tramite la botnet Necurs. Fortunatamente però, un difetto del ransomware impedisce di criptare i file sui sistemi operativi Windows più recenti: la criptazione avviene solo su Windows XP e Vista.

La nuova ondata
Il nuovo attacco è stato individuato da molti ricercatori di sicurezza. Il motivo per il quale la criptazione funziona solo su XP e Vista pare essere che gli autori di Locky hanno cercato di sostituire il codice di Jaff con quello di Locky, trascinandosi dietro però diversi errori.

martedì 20 giugno 2017

Risolvibile il ransomware Jaff


Il ransomware Jaff fu individuato all'incirca a metà Maggio del 2017: la prima campagna di distribuzione fu estremamente virulenta, ma non colpì particolarmente in Italia. Ne sono state messe in diffusione varie versioni, con diverse estensioni di criptazione.

Estensioni di criptazione
V.1--> .jaff
V.2--> .wlu
V.3--> .sVn

Come si diffonde?
Jaff è stato diffuso, in tutte le sue versioni, tramite email di spam originate, per quanto riguarda la

martedì 6 febbraio 2018

Ransomware: due nuove varianti e qualche dato sul fenomeno.


I ransomware non sono più il vettore principale di attacco per i cyber criminali, che oggi si rivolgono al mining di cripto valuta come strumento di profitto facile (almeno fino a quando i valori delle cripto valute saranno così alti). Ciò non significa però che i ransomware non siano più uno strumento di attacco. Descriviamo qui due nuove varianti di famiglie a noi ben note e pubblichiamo qualche dato utile a inquadrare la situazione. 

Cryptomix
Cryptomix è una famiglia di ransomware di cui abbiamo spesso trattato. Di seguito riportiamo tutto ciò che c'è da sapere sulla nuova variante appena scoperta. Per la maggior parte è uguale alle varianti precedenti, i metodi di criptazione rimangono gli stessi, la richiesta di riscatto è ancora denominata _HELP_INSTRUCTION.TXT, ma le email di contatto utilizzate adesso sono:

martedì 5 settembre 2017

TrickBot Update: il trojan bancario ora attacca non solo i portali di banking online, ma anche gli utenti Coinbase


Abbiamo già parlato alcune volte di TrickBot, uno dei trojan bancari più diffusi. TrickBot è un trojan che si diffonde sopratutto tramite l'exploit kit Rig, impiegato nell'ambito di campagne di malvertising. Più recentemente è stato riscontrato in distribuzione tramite la botnet Necurs. Ovviamente è diffuso anche tramite email di spam. 

Un pò di storia
TrickBot è un trojan bancario individuato nell'Autunno del 2016 e la maggior parte degli esperti è convinta che sia stato sviluppato dallo stesso gruppo che aveva prodotto e distribuito il trojan bancario Dyre (oggi defunto). Sicuramente dietro a questo trojan c'è un gruppo che ha grande esperienza: il codice del trojan infatti è una sommatoria di pezzi di codice che hanno, mano a mano, ampliato le funzioni stesse del trojan, rendendolo un trojan unico, con una grande quantità di differenti possibilità di azione. 

mercoledì 20 settembre 2017

Android e Trojan bancari: qualche aggiornamento e come difendersi


Le recenti scoperte di molteplici varianti di trojan bancari per Android presentano un significativo rischio per la sicurezza di tutti gli utenti, che sempre più spesso sono esposti al rischio di vedersi rubare dati sensibili e credenziali di accesso.

Red Alert 2.0
L'ultima scoperta riguarda Red Alert 2.0, un trojan bancario scoperto in vendita nel dark web a circa 500 dollari al mese. Red Alert 2.0, al contrario della quasi totalità dei malware bancari, è stato completamente scritto da zero: BankBot, ExoBot e altri sono stati costruiti mettendo assieme pezzi di codice di vecchi trojan. Viene diffuso ormai da mesi su svariati forum di hacking online ed è stato costantemente aggiornato allo scopo di aggiungere nuove funzionalità. 

Che cosa fa?
Red Alert 2.0 ha svariate funzionalità:

lunedì 31 luglio 2017

WannaCry ha fatto scuola: individuati trojan bancari che si diffondono come worm entro le reti locali


Due trojan bancari -Emotet e Trickbot- hanno aggiunto componenti di auto-diffusione per aumentare le proprie possibilità di infettare quante più macchine possibile entro la stessa rete. 

E' una novità perché, fino ad oggi, i trojan bancari non hanno implementato moduli di auto diffusione nel tentativo di rimanere più a lungo possibile non individuati nei dispositivi infetti e di poter rubare informazioni senza dare possibilità alle vittime di rendersene conto. Il successo di WannaCry e, poco dopo di Not Petya, entrambi con moduli di auto-diffusione che hanno permesso loro la virulenza per i quali sono diventati famosi, hao fatto tornare in voga le componenti worm. 

Emotet
Il primo trojan bancario dotato di componenti di self-spreading ad essere individuato è stato Emotet.

mercoledì 14 ottobre 2020

Microsoft assedia e sconfigge TrickBot: 'è un rischio per le elezioni USA'

Non è la prima volta che Microsoft decide di passare all'azione per combattere il cybercrime in prima persona, attaccando direttamente i cyber attaccanti. Nel Marzo di quest'anno Microsoft ha preso il controllo della botnet Necurs, responsabile dell'invio di 3.8 milioni di messaggi di spam contro oltre 46 milioni di target in appena 50 giorni di analisi. Nei primi giorni di Luglio di quest'anno, invece, Microsoft ha annunciato con un dettagliato report di aver effettuato e concluso una vasta campagna di attacco per prendere il controllo e mettere offline una serie di domini usati in quel periodo per lanciare massivi attacchi di phishing, la maggior parte dei quali a tema Covid. 

Da pochi giorni si è conclusa un'altra operazione simile, avente come obiettivo principale quello di smantellare la botnet TrickBot e l'intera infrastruttura dedicata alla sua gestione. 

Per iniziare: TrickBot in breve
Abbiamo parlato spesso di TrickBot, sopratutto da quando, a partire dallo scorso anno ha iniziato a fare "coppia fissa" col ranomsware Ryuk e ad essere diffuso piuttosto regolarmente anche in Europa (italia compresa). TrickBot è stato individuato nel Settembre del 2016: le prime analisi lo definirono immediatamente come erede di Dyre, un trojan bancario oggi quasi completamente dismesso. Il legame tra questi due trojan risultò evidente per la similarità di codice e funzioni, ma anche a partire dal loader, denominato TrickLoader in entrambi i casi.  

mercoledì 8 luglio 2020

Microsoft ha attaccato e messo offline i domini usati per il cybercrime a tema Covid


Microsoft ha preso il controllo e messo offline una serie di domini utilizzati dai cyber attaccanti come parte integrante delle infrastrutture necessarie per lanciare massivi attacchi di phishing  finalizzati al furto dei dati sfruttando la paura della pandemia. 

L'elenco dei domini attaccati è stato redatto dalla Digital Crimes Unit di Microsoft: sono tutti domini individuati mentre erano in uso per tentativi di compromissione degli account di utenti Microsoft nel Dicembre 2019. La maggior parte di questi erano usati per attacchi di phishing comuni, ma una parte consistente era invece usata per attacchi BEC, nei quali si cerca di convincere un addetto ai pagamenti dell'azienda (spesso tramite furto d'identità di un superiore) ad effettuare versamenti verso conti bancari controllati dagli attaccanti. 

La tipologia di attacco più diffusa tramite questi domini prevedeva l'uso della paura del Covid per accedere e prendere il controllo degli account Office 365, concedendo l'accesso ad app dannose controllate dagli attaccanti. 

"Oggi il tribunale distrettuale degli Stati Uniti, distretto orientale della Virginia, ha svelato i documenti che descrivono i dettagli del lavoro svolto da Microsoft per bloccare la rete di criminali informatici che stava utilizzando la pandemia Covid come copertura per frodi contro clienti Microsoft in più di 62 paesi nel mondo" ha spiegato qualche giorno fa Tom Burt, Vice President for Customer Security & Trust di Microsoft Corporate. 

lunedì 23 luglio 2018

Il protocollo RDP? Una voragine nella cyber security


Il Dark Web è attivissimo ed è un mercato estremamente fiorente: ci troviamo di tutto, non solo la possibilità di acquisto di beni e oggetti illegali, ma anche malware di ogni genere e credenziali rubate. Concentrandosi su queste ultime, il Dark Web pullula di un tipo specifico, tra le altre, di credenziali: quelle per gli accessi RDP, vendute a prezzi stracciato (la media si aggira sui 10 dollari statunitensi) ma che consentono l'accesso perfino a sistemi definibili come 'critici'. 

L'uso del protocollo RDP per controllare a distanza server e servizi è una delle tante falle di sicurezza nel mondo IT e sicuramente non c'è da stupirsi del fatto che sia uno dei bersagli privilegiati dai cyber criminali. Indubbiamente l'RDP è un protocollo utile: utilizzare a distanza una macchina come se ci trovassimo di fronte alla tastiera è utile in varie occasioni, sopratutto quando c'è bisogno di assistenza tecnica. Certo è che il sistema, che va comunque protetto attraverso un solido sistema di autenticazione, andrebbe usato sempre nella stessa rete e mai senza protezioni aggiuntive. La compromissione del protocollo RDP ha infatti effetti gravissimi rispetto alla sicurezza del sistema e della rete. Un esempio? Moltissimi ransomware si diffondono attaccando il protocollo RDP: l'ultimo e più famoso è stato il ransomware SamSam, che è riuscito ad infettare svariate istituzioni statunitensi sfruttando i servizi RDP come punto d'accesso. La spesa iniziale è stata di circa 10 dollari per ottenere l'accesso: il guadagno di oltre 40.000 dollari per la decriptazione. Un bel guadagno.