Sicurezza Informatica
LockBit diffonde dati rubati a Boeing
Tempo di lettura: 2 minuti. LockBit diffonde 43GB di dati Boeing, inclusi backup IT e log, dopo il rifiuto del riscatto, sottolineando rischi di sicurezza
Il gruppo ransomware LockBit ha pubblicato dati rubati a Boeing, uno dei maggiori colossi aerospaziali che fornisce servizi per aerei commerciali e sistemi di difesa. Prima della fuga di notizie, i cybercriminali di LockBit avevano avvertito Boeing che i dati sarebbero diventati pubblici, minacciando di pubblicare un campione di circa 4GB dei file più recenti.
Pubblicazione di Dati di Backup da Parte di LockBit
LockBit ha rilasciato più di 43GB di file di Boeing dopo che l’azienda ha rifiutato di pagare il riscatto. La maggior parte dei dati elencati sul sito di fuga del gruppo di hacker sono backup di vari sistemi, il più recente dei quali datato 22 ottobre. Il gruppo ransomware ha postato Boeing sul loro sito il 27 ottobre, dando all’azienda una scadenza fino al 2 novembre per contattarli e avviare trattative.
Lariisposta di Boeing e le conseguenze
Nonostante Boeing sia scomparsa temporaneamente dalla lista delle vittime di LockBit, è riapparsa il 7 novembre, quando i pirati informatici hanno annunciato che i loro avvertimenti erano stati ignorati. Quando l’azienda ha continuato a non rispondere, LockBit ha deciso di dimostrare di avere un asso nella manica e ha minacciato di pubblicare “circa 4GB di dati di esempio (i più recenti)”. I pirati informatici hanno anche minacciato di pubblicare i database “se non vediamo una cooperazione positiva da parte di Boeing”.
Dettagli del cyberattacco e sicurezza informatica
Tra i file rilasciati ci sono backup di configurazione per il software di gestione IT e log per strumenti di monitoraggio e audit. Sono elencati anche backup di dispositivi Citrix, il che ha scatenato speculazioni sull’uso da parte di LockBit della vulnerabilità Citrix Bleed recentemente divulgata (CVE-2023-4966), per la quale è stato pubblicato il codice di exploit proof-of-concept il 24 ottobre. Mentre Boeing ha confermato il cyberattacco, l’azienda non ha fornito dettagli sull’incidente o su come i pirati informatici abbiano violato la sua rete.
Sicurezza Informatica
Arrestati per furto di 25 Milioni alla Blockchain di Ethereum
Tempo di lettura: 2 minuti. Due fratelli arrestati per aver rubato 25 milioni di dollari in un attacco alla blockchain di Ethereum. Scopri i dettagli dello schema e delle tecniche utilizzate.
Il Dipartimento di Giustizia degli Stati Uniti ha incriminato due fratelli per aver manipolato la blockchain di Ethereum e per il furto di 25 milioni di dollari in criptovalute in circa 12 secondi, in uno schema senza precedenti.
Dettagli dell’inchiesta e dell’arresto
Anton Peraire-Bueno e James Pepaire-Bueno sono stati arrestati a Boston e New York con accuse di frode elettronica e cospirazione per commettere frode elettronica e riciclaggio di denaro. Se condannati, ciascuno di loro potrebbe affrontare una pena massima di 20 anni di prigione per ogni capo d’accusa.
L’inchiesta è stata condotta dall’Unità di Investigazioni Cibernetiche dell’IRS Criminal Investigation (IRS-CI) di New York, con l’assistenza del Dipartimento di Polizia di New York e della U.S. Customs and Border Protection.
Schema di manipolazione della Blockchain
I due imputati hanno manipolato i processi di convalida delle transazioni sulla blockchain accedendo a transazioni private in sospeso, alterandole, ottenendo criptovalute delle vittime e rifiutando le richieste di restituzione dei fondi rubati. Invece, hanno preso misure per nascondere i loro guadagni illeciti.
L’atto d’accusa afferma che i fratelli hanno studiato i comportamenti di trading delle loro vittime mentre preparavano l’attacco a partire da dicembre 2022 e hanno preso misure per nascondere le loro identità e i proventi rubati. Hanno anche utilizzato più indirizzi di criptovaluta e scambi esteri e hanno creato società di comodo.
Tecniche Utilizzate
Durante la pianificazione e l’esecuzione dell’attacco, hanno intrapreso le seguenti azioni:
- Creazione di Validatori Ethereum: Hanno stabilito una serie di validatori Ethereum in modo da nascondere le loro identità attraverso l’uso di società di comodo, indirizzi di criptovaluta intermediari, scambi esteri e una rete di livello di privacy.
- Transazioni di Test: Hanno effettuato una serie di transazioni di test o “transazioni esca” per identificare le variabili più probabili da attrarre per i MEV Bot che sarebbero diventati le vittime dell’exploit.
- Sfruttamento della Vulnerabilità: Hanno identificato e sfruttato una vulnerabilità nel codice del relè MEV-Boost che causava il rilascio prematuro del contenuto completo di un blocco proposto.
- Riordinamento del Blocco: Hanno riordinato il blocco proposto a loro vantaggio e pubblicato il blocco riordinato sulla blockchain di Ethereum, risultando nel furto di circa 25 milioni di dollari in criptovalute.
Reazioni delle Autorità
Thomas Fattorusso, agente speciale dell’IRS-CI, ha dichiarato che questi fratelli hanno commesso una manipolazione senza precedenti della blockchain di Ethereum, accedendo fraudolentemente alle transazioni in sospeso, alterando il movimento della valuta elettronica e rubando alla fine 25 milioni di dollari in criptovalute dalle loro vittime.
Sicurezza Informatica
Quick Assist di Microsoft sfruttato per ingegneria sociale
Tempo di lettura: 2 minuti. Storm-1811 sfrutta Quick Assist di Microsoft in attacchi ransomware tramite tecniche di ingegneria sociale. Scopri come proteggerti.
Il team di Microsoft Threat Intelligence ha rilevato un gruppo di cybercriminali, denominato Storm-1811, che sfrutta lo strumento di gestione client Quick Assist per attaccare gli utenti tramite tecniche di ingegneria sociale.
Dettagli dell’attacco
Storm-1811 è un gruppo di cybercriminali finanziariamente motivato, noto per distribuire il ransomware Black Basta. L’attacco inizia con il phishing vocale per convincere le vittime a installare strumenti di monitoraggio remoto, seguito dalla consegna di malware come QakBot e Cobalt Strike, culminando infine con l’installazione del ransomware Black Basta.
Come funziona l’attacco
I criminali sfruttano Quick Assist, un’applicazione legittima di Microsoft che consente agli utenti di condividere il proprio dispositivo con un’altra persona tramite una connessione remota per risolvere problemi tecnici. Gli attori delle minacce si spacciano per contatti fidati, come il supporto tecnico di Microsoft o un professionista IT dell’azienda dell’utente, per ottenere l’accesso iniziale al dispositivo.
Per rendere gli attacchi più convincenti, i cybercriminali lanciano attacchi di email bombing, iscrizioni a vari servizi legittimi per inondare le caselle di posta delle vittime con contenuti iscritti. Quindi, si fingono il team di supporto IT dell’azienda tramite chiamate telefoniche, offrendo assistenza per risolvere il problema di spam e ottenendo accesso al dispositivo tramite Quick Assist.
Azioni dei cybercriminali
Una volta ottenuto l’accesso e il controllo, l’attore delle minacce esegue un comando cURL scriptato per scaricare file batch o ZIP usati per consegnare payload malevoli. Storm-1811 utilizza quindi PsExec per distribuire il ransomware Black Basta in tutta la rete.
Misure di sicurezza
Microsoft sta esaminando da vicino l’uso improprio di Quick Assist e sta lavorando per incorporare messaggi di avviso nel software per notificare agli utenti possibili truffe di supporto tecnico che potrebbero facilitare la consegna di ransomware. La campagna, iniziata a metà aprile 2024, ha preso di mira vari settori, tra cui manifatturiero, edilizio, alimentare e delle bevande, e trasporti.
Raccomandazioni
Le organizzazioni sono consigliate di bloccare o disinstallare Quick Assist e strumenti simili se non in uso, e di addestrare i dipendenti a riconoscere le truffe di supporto tecnico.
Sicurezza Informatica
Google Chrome risolve il terzo zero-day in una settimana
Tempo di lettura: 2 minuti. Google risolve il terzo zero-day di Chrome in una settimana con un aggiornamento di sicurezza. Scopri di più sulle vulnerabilità e sull’importanza di aggiornare il browser.
Google ha rilasciato un nuovo aggiornamento di sicurezza per Chrome per risolvere la terza vulnerabilità zero-day sfruttata in attacchi nell’ultima settimana. La vulnerabilità, identificata come CVE-2024-4947, è una debolezza di tipo confusione nel motore JavaScript V8 di Chrome, segnalata dai ricercatori di Kaspersky, Vasily Berdnikov e Boris Larin.
Dettagli della Vulnerabilità
La vulnerabilità zero-day ad alta gravità è causata da una debolezza di tipo confusione nel motore JavaScript V8 di Chrome. Questo tipo di vulnerabilità permette agli attori delle minacce di provocare crash del browser leggendo o scrivendo memoria al di fuori dei limiti del buffer. Tuttavia, può anche essere sfruttata per eseguire codice arbitrario sui dispositivi bersaglio.
Aggiornamento di Sicurezza
Google ha risolto la vulnerabilità zero-day con il rilascio delle versioni 125.0.6422.60/.61 per Mac/Windows e 125.0.6422.60 per Linux. Le nuove versioni saranno distribuite a tutti gli utenti del canale Stable Desktop nelle prossime settimane. Chrome si aggiorna automaticamente quando sono disponibili patch di sicurezza, ma gli utenti possono verificare manualmente la versione più recente andando su Menu di Chrome > Aiuto > Informazioni su Google Chrome, quindi completare l’aggiornamento e fare clic su “Rilancia” per installarlo.
Vulnerabilità Zero-Day Precedenti
Questa ultima vulnerabilità di Chrome è la settima zero-day risolta nel browser web di Google dall’inizio dell’anno. L’elenco completo delle vulnerabilità zero-day risolte nel 2024 include:
- CVE-2024-0519: Debolezza di accesso alla memoria out-of-bounds nel motore JavaScript V8 di Chrome.
- CVE-2024-2887: Flaw di tipo confusione nello standard WebAssembly (Wasm).
- CVE-2024-2886: Vulnerabilità use-after-free nell’API WebCodecs.
- CVE-2024-3159: Vulnerabilità causata da una lettura out-of-bounds nel motore JavaScript V8.
- CVE-2024-4671: Flaw use-after-free nel componente Visuals.
- CVE-2024-4761: Problema di scrittura out-of-bounds nel motore JavaScript V8 di Chrome.
Google continua a lavorare rapidamente per risolvere le vulnerabilità zero-day nel suo browser Chrome, garantendo la sicurezza degli utenti. È fondamentale mantenere il browser aggiornato per proteggere i dispositivi dalle potenziali minacce.
- Editoriali2 settimane fa
Chip e smartphone cinesi ci avvisano del declino Occidentale
- Inchieste2 settimane fa
Ransomware in Italia: come cambia la percezione del fenomeno nell’IT
- Economia2 settimane fa
Internet via satellite: progetto europeo IRIS² in grande difficoltà
- Editoriali1 settimana fa
Anche su Giovanna Pedretti avevamo ragione
- L'Altra Bolla1 settimana fa
Jack Dorsey getta la spugna e lascia Bluesky
- Inchieste1 settimana fa
Perchè il motore di ricerca OpenAI fa paura ai giornalisti?
- L'Altra Bolla1 settimana fa
Meta arriva l’intelligenza artificiale per la Pubblicità
- L'Altra Bolla1 settimana fa
TikTok: azione legale contro Stati Uniti per bloccare il divieto