Connect with us

Multilingua

Districarsi nella complessa rete informatica di Mosca

Condividi questo contenuto

Tempo di lettura: 3 minuti. L’arsenale informatico russo è costituito da una complessa rete di attori, non da un’operazione efficiente, centralizzata e dall’alto. Districare questa rete è un passo importante per prevenire attacchi futuri.

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 3 minuti.

Contrariamente a quanto si crede, Vladimir Putin non controlla tutte le operazioni informatiche russe. Molti criminali informatici russi operano senza il sostegno attivo dello Stato. Hacker patriottici e gruppi criminali si allineano con lo Stato su base ad hoc. Organizzazioni per procura e società di facciata conducono operazioni del Cremlino sotto un velo di negazione. Districarsi in questa complessa rete è essenziale per tracciare e combattere le operazioni informatiche del governo russo. Iniziare con il crimine informatico privato. Dopo l’implosione dell’Unione Sovietica, il declino economico e l’instabilità politica hanno contribuito all’esplosione della criminalità, compresa quella informatica. Sono emerse operazioni criminali sofisticate. Si sono concentrate sulla pirateria del software, espandendosi presto in operazioni di hacking delle banche e di furto di identità digitali. Quando Vladimir Putin salì alla presidenza nel dicembre 1999, i criminali informatici prosperavano in Russia. Il Cremlino coltiva questa rete di attori informatici, sfruttandola per scopi che vanno oltre le motivazioni criminali degli hacker stessi. Il coinvolgimento del governo va dal finanziamento attivo alla tacita approvazione. In molti casi, l’esatta natura del rapporto tra lo Stato e specifici hacker rimane poco chiara. I criminali informatici russi operano con una sorta di imprenditorialità darwiniana, prendendo iniziative proprie e formando al contempo un rapporto quasi simbiotico con lo Stato: un funzionario locale del Servizio di sicurezza federale (FSB), ad esempio, prenderà soldi a parte per fornire il “tetto” (krysha) di protezione agli hacker privati. Tra i guerrieri informatici diretti dal governo, non esiste un comando informatico dall’alto verso il basso, dominato dallo Stato. Come descrivono Andrei Soldatov e Irina Borogan nel loro recente rapporto CEPA, numerose squadre di agenzie portano avanti le operazioni informatiche russe. L’FSB, l’agenzia di intelligence militare (GRU) e l’agenzia di intelligence estera (SVR) hanno tutte le loro unità informatiche. Queste organizzazioni lanciano operazioni dall’interno della Russia e altre volte inviano agenti statali all’estero per hackerare gli obiettivi. Nel 2018 gli hacker dell’unità 26165 del GRU si sono recati nei Paesi Bassi per violare e disturbare le indagini dell’Organizzazione per la proibizione delle armi chimiche sull’avvelenamento dei disertori russi Sergei Skripal e sua figlia.

Il GRU, l’SVR e l’FSB spesso creano organizzazioni e siti web di facciata per diffondere la disinformazione. Utilizzano società private come Neobit e AST per supportare tecnicamente le loro operazioni informatiche e, secondo quanto riferito, la comunità di intelligence russa ha persino creato false società “IT” per gestire in modo occulto le operazioni. L’FSB recluta programmatori e criminali informatici. All’epoca della guerra russo-georgiana del 2008, le agenzie di intelligence russe hanno cercato di creare un forum online per reclutare hacker che attaccassero obiettivi georgiani. Nel settembre 2015, l’organo di informazione indipendente Meduza ha riferito che l’azienda statale di difesa Rostec ha tentato di ingaggiare sviluppatori privati per migliorare le capacità di attacco DDoS del governo. Due anni dopo, il Dipartimento di Giustizia ha incriminato due ufficiali dell’FSB per aver pagato criminali informatici per hackerare Yahoo. I funzionari russi incoraggiano i cosiddetti hacker patriottici, che si identificano davvero come tali, a lanciare operazioni contro obiettivi stranieri. Quando il governo estone ha riposizionato una statua di un soldato sovietico nel 2007, gli hacker hanno fatto eco alle false grida di “fascismo” del Cremlino. Lo stesso Putin ha detto che gli hacker sono “come artisti”, spiegando che “si svegliano al mattino, leggono alcuni sviluppi negli affari internazionali e, se hanno una mentalità patriottica, cercano di dare il loro contributo nel modo che ritengono più giusto nella lotta contro coloro che hanno cose cattive da dire sulla Russia”.

Il coinvolgimento dello Stato russo con gli hacker non statali rimane spesso confuso. Maxim Yakubets gestisce il gruppo di hacker “Evil Corp”. Secondo quanto riferito, ha sposato la figlia di un ex ufficiale dell’FSB, descritto come “portavoce de-facto del Dipartimento V”, o Vympel, l’unità “antiterroristica” esterna dell’FSB. Dopo il matrimonio, Yakubets ha lavorato per l’FSB, “acquisendo documenti riservati attraverso mezzi informatici e conducendo operazioni informatiche per conto dell’FSB”, e sta persino ottenendo un’autorizzazione di sicurezza del governo russo. I responsabili politici statunitensi ed europei dovrebbero concentrarsi sulla comprensione di questa rete di attori informatici russi e sulla natura mutevole e spinosa dei rapporti tra questi attori e il governo russo. La messaggistica pubblica statunitense spesso non riflette la comprensione di come operano questi gruppi. Le politiche, ad esempio, potrebbero prendere di mira i flussi di reddito dei criminali informatici per minare la capacità del Cremlino di reclutare hacker non statali altamente qualificati. Il regime di Putin è responsabile di aver permesso il fiorire di un ecosistema di criminali informatici. Le prospettive sono scarse per la diplomazia statunitense ed europea con Mosca sulle questioni informatiche, in particolare nel campo delle operazioni offensive. Una risposta efficace deve iniziare con una conoscenza approfondita dello spettro di impegno del Cremlino nei confronti degli hacker.

Iscriviti alla newsletter settimanale di Matrice Digitale

* inserimento obbligatorio

Multilingua

Ucraina colpita dal quinto Wiper “SwiftSlicer”

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

L’Ucraina ha subito un nuovo attacco informatico da parte della Russia che ha coinvolto l’impiego di un wiper di dati basato su Golang, precedentemente non documentato, chiamato SwiftSlicer. ESET ha attribuito l’attacco a Sandworm, un gruppo di Stati-nazione collegato all’Unità militare 74455 della Direzione principale dell’intelligence dello Stato maggiore delle Forze armate della Federazione russa (GRU).

“Una volta eseguito, cancella le copie shadow, sovrascrive ricorsivamente i file situati in %CSIDL_SYSTEM%\driver, %CSIDL_SYSTEM_DRIVE%\Windows\NTDS e altre unità non di sistema e poi riavvia il computer”, ha rivelato ESET in una serie di tweet.

Le sovrascritture vengono effettuate utilizzando sequenze di byte generate casualmente per riempire blocchi di 4.096 byte. L’intrusione è stata scoperta il 25 gennaio 2023, ha aggiunto la società slovacca di cybersicurezza. Sandworm, rintracciato anche con i moniker BlackEnergy, Electrum, Iridium, Iron Viking, TeleBots e Voodoo Bear, ha una storia di campagne informatiche dirompenti e distruttive che colpiscono organizzazioni in tutto il mondo almeno dal 2007.

La sofisticazione dell’attore della minaccia è evidenziata dalle sue molteplici catene di morte distinte, che comprendono un’ampia varietà di strumenti personalizzati come BlackEnergy, GreyEnergy, Industroyer, NotPetya, Olympic Destroyer, Exaramel e Cyclops Blink.

Solo nel 2022, in coincidenza con l’invasione militare dell’Ucraina da parte della Russia, Sandworm ha scatenato WhisperGate, HermeticWiper, IsaacWiper, CaddyWiper, Industroyer2, Prestige e RansomBoggs contro le infrastrutture critiche in Ucraina. “Se ci pensate, la crescita del malware wiper durante un conflitto non è certo una sorpresa”, ha dichiarato Geri Revay, ricercatore dei FortiGuard Labs di Fortinet, in un rapporto pubblicato questa settimana. “È difficile monetizzarlo. L’unico caso d’uso praticabile è la distruzione, il sabotaggio e la guerra informatica”.

La scoperta di SwiftSlicer evidenzia l’uso costante di varianti di malware wiper da parte del collettivo di avversari russi negli attacchi progettati per creare scompiglio in Ucraina.

Lo sviluppo arriva anche quando il Computer Emergency Response Team dell’Ucraina (CERT-UA) ha collegato Sandworm a un recente attacco informatico, in gran parte fallito, all’agenzia di stampa nazionale Ukrinform. L’intrusione, che si sospetta sia stata effettuata non più tardi del 7 dicembre 2022, ha comportato l’utilizzo di cinque diversi programmi di cancellazione dei dati, ovvero CaddyWiper, ZeroWipe, SDelete, AwfulShred e BidSwipe, mirati ai sistemi Windows, Linux e FreeBSD. “È stato stabilito che la fase finale dell’attacco informatico è stata avviata il 17 gennaio 2023”, ha dichiarato il CERT-UA in un avviso. “Tuttavia, ha avuto un successo solo parziale, in particolare in relazione a diversi sistemi di archiviazione dati”.
Sandworm non è l’unico gruppo che ha messo gli occhi sull’Ucraina. Altri attori russi sponsorizzati dallo Stato, come APT29, COLDRIVER e Gamaredon, hanno attivamente preso di mira una serie di organizzazioni ucraine dall’inizio della guerra.

Prosegui la lettura

Multilingua

Medico paga 60.000 dollari in Bitcoin per ingaggiare sicari del dark web

Condividi questo contenuto

Tempo di lettura: 2 minuti. L’ex neonatologo è stato condannato a otto anni di carcere e gli è stato ordinato di pagare più di 25.000 dollari di restituzione e una multa di 100.000 dollari.

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Ronald Craig Ilg, 56 anni, è stato condannato a otto anni di carcere per aver assoldato dei sicari sul dark web per aggredire e rapire le vittime. Il medico di Spokane, Washington, ha pagato 60.000 dollari in Bitcoin come compenso per i compiti che aveva chiesto ai sicari di svolgere. Questo non dovrebbe essere una sorpresa, dato che solo l’anno scorso il Dipartimento di Giustizia degli Stati Uniti ha accusato un cardiologo di aver sviluppato due pericolosi ceppi di ransomware: Thanos e Jigsaw v.2.

Il giudice distrettuale degli Stati Uniti William Fremming Nielsen ha condannato Ilg a 96 mesi di carcere, ordinandogli di pagare più di 25.000 dollari di restituzione e una multa di 100.000 dollari. Anche dopo il rilascio, Ilg sarà sorvegliato per tre anni. L’ex neonatologo ha usato l’anonimato del dark web per indirizzare presunti sicari ad aggredire le sue vittime; la prima è stata un’ex collega, anch’essa medico dell’area di Spokane. Ilg ha pagato ai sicari più di 2.000 dollari in Bitcoin e ha richiesto specificamente che le mani della vittima fossero rotte o comunque ferite in modo significativo. Ha anche chiesto una prova del completamento dell’incarico.

La seconda vittima era la moglie separata. Ha pagato ai criminali circa 60.000 dollari in Bitcoin per rapirla e iniettarle eroina in modo che fosse costretta a rinunciare alle procedure di divorzio. Ha anche promesso ai sicari un bonus se il compito fosse stato portato a termine con successo. Tuttavia, l’FBI è riuscita a intercettare le comunicazioni di Ilg sul dark web e a sventare i suoi piani. All’inizio dell’indagine, Ilg ha dichiarato falsamente di aver incaricato i sicari di uccidere lui, anziché le sue vittime. Ha anche tentato di convincere la testimone chiave a sposarlo per poter controllare la sua testimonianza in tribunale. Si è offerto di pagare le rette scolastiche dei figli di lei per frequentare la St. Aloysius Catholic School e la Gonzaga Preparatory School. Dopo essersi dichiarato colpevole dei suoi crimini, Ilg ha cercato di trarne profitto cercando “un accordo per un libro o un film”. Il giudice Nielsen ha descritto il comportamento di Ilg come “davvero egregio, e persino malvagio”, sottolineando l’ironia delle azioni di Ilg come medico.

“L’obiettivo di un medico nella vita è proteggere le persone, mantenerle in vita, e non fare passi evidenti per fare il contrario”, ha detto.

In un comunicato stampa del Dipartimento di Giustizia, Richard A. Collodi, agente speciale responsabile dell’ufficio di Seattle dell’FBI, ha dichiarato che “questo caso dimostra che nemmeno l’anonimato del dark web impedisce all’FBI di identificare e bloccare individui che sono intenzionati a intraprendere attività criminali”.

Prosegui la lettura

Multilingua

I server del gioco dell’oca vengono attaccati ogni giorno con attacchi DDoS

Condividi questo contenuto

Tempo di lettura: 2 minuti. Il social detective gratuito Goose Goose Duck, che ha recentemente battuto il record di Among Us per il numero di utenti simultanei nel gioco, è costantemente sotto attacco DDoS.

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Gli sviluppatori hanno dichiarato di aver già ingaggiato specialisti di cybersicurezza di terze parti per aiutarli ad affrontare il problema. Vi ricordiamo che abbiamo anche scritto che la botnet Mirai RapperBot conduce attacchi DDoS ai server di gioco e che il progetto russo DDOSIA paga volontari per partecipare ad attacchi DDOS contro aziende occidentali. I media specializzati hanno anche riferito che è stato rilevato un attacco DDoS da 2,5 TB/sec mirato a un server Minecraft.

Sebbene Goose Goose Duck, creato da Gaggle Studios, sia stato rilasciato nell’ottobre 2021, per molto tempo gli utenti non l’hanno quasi notato. Solo alla fine del 2022, il gioco è diventato improvvisamente un vero e proprio successo, bissando e superando il successo di Among Us, di cui è, di fatto, un clone gratuito. Così, secondo SteamDB, il picco online di Among Us nel 2020 è stato di 447.476 giocatori, ma Paperino all’inizio di gennaio 2023 ha stabilito un record di 702.845 utenti simultanei nel gioco, che lo rende uno dei giochi più popolari su Steam.

Tuttavia, gli sviluppatori del gioco scrivono che negli ultimi due mesi i server di Goose Goose Duck sono stati costantemente sottoposti ad attacchi DDoS e questo è diventato un grosso problema. A causa degli attacchi, hanno iniziato a verificarsi regolarmente guasti e arresti dei servizi di gioco. Il 14 dicembre abbiamo [per la prima volta] annunciato pubblicamente di aver subito un attacco DDoS. Gli attacchi hanno avuto luogo prima e dopo quel giorno. Siamo sotto attacco da due mesi, ma non volevamo parlarne per non disturbare i giocatori.

“Pensavamo che forse gli attaccanti si sarebbero fermati se avessimo continuato a fornire un buon servizio ai giocatori. Ma non si sono fermati. Chi ci sta attaccando? Abbiamo diverse teorie, ma sarebbe irresponsabile parlarne pubblicamente. Qualsiasi attacco prolungato a un obiettivo è costoso, quindi gli aggressori hanno a disposizione molte risorse. È inoltre molto probabile che si tratti di più gruppi di attaccanti contemporaneamente”.

I creatori di Goose Goose Duck affermano che alla fine sono stati costretti ad assumere specialisti della sicurezza informatica di terze parti, che ora devono aiutare l’azienda a far fronte ai continui attacchi e a stabilizzare il funzionamento dei server di gioco. Chi sia stato coinvolto esattamente nella risoluzione del problema e quali misure siano state offerte agli sviluppatori dai cyber-specialisti ingaggiati non è ancora stato reso noto, poiché l’azienda “non vuole rivelare la strategia” e fornire ulteriori informazioni ai DDoSer.

Prosegui la lettura

Facebook

CYBERWARFARE

Notizie10 ore fa

Intelligenza Artificiale e guerra: come si muove il mondo

Tempo di lettura: 3 minuti. I Paesi devono risolvere le sfide dell'ondata di intelligenza artificiale per vincere guerre e conflitti...

Notizie3 giorni fa

Russia, nuove varianti spyware Gamaredon, prendono di mira le autorità ucraine

Tempo di lettura: 2 minuti. Condividi questo contenutoLo State Cyber Protection Centre (SCPC) dell’Ucraina ha denunciato l’attore russo sponsorizzato dallo...

Notizie3 giorni fa

Attacco hacker: Cali di rete, rischio ransomware e molta disinformazione.

Tempo di lettura: 3 minuti. Condividi questo contenutoLattacco hacker che ha colpito l’Italia rappresenta una novità seppur attesa dalle nefaste...

Notizie3 giorni fa

Italia, Attacco Hacker in corso. ACN e CSIRT lanciano l’allarme WMWARE

Tempo di lettura: 2 minuti. Una vecchia vulnerabilità sfruttata da Hive oppure c'è un attacco al perimetro cibernetico del paese?

Notizie1 settimana fa

Guerra cibernetica: escalation dopo la fine della guerra tra Ucraina e Russia

Tempo di lettura: < 1 minuto. Le prime dichiarazioni dal Cybertech di TelAviv fanno comprendere che il mondo sarà sempre...

Notizie1 settimana fa

NikoWiper: il malware che ha preso di mira il settore energetico ucraino

Tempo di lettura: 3 minuti. Condividi questo contenutoSandworm, affiliato alla Russia, ha utilizzato un altro ceppo di malware wiper, denominato...

Multilingua1 settimana fa

Ucraina colpita dal quinto Wiper “SwiftSlicer”

Tempo di lettura: 2 minuti. Condividi questo contenutoL’Ucraina ha subito un nuovo attacco informatico da parte della Russia che ha...

Notizie2 settimane fa

Killnet mette a sedere i siti web tedeschi

Tempo di lettura: 2 minuti. Condividi questo contenutoGli hacker attivisti russi hanno messo offline diversi siti web tedeschi mercoledì in...

Notizie2 settimane fa

Ex diplomatico: Cina spia i cittadini con frigoriferi, portatili e lampadine britannico

Tempo di lettura: < 1 minuto. Secondo un rapporto inviato al governo dall'ex diplomatico, la tecnologia "cavallo di Troia" rappresenta...

Notizie3 settimane fa

NoName057 offre ricompense finanziarie per partecipare agli attacchi DDoS

Tempo di lettura: 2 minuti. Ai volontari vengono offerte ricompense fino a 80.000 rubli per attacchi riusciti con il client...

Truffe recenti

Truffe online1 settimana fa

Truffa Facebook Little Flowers ai danni de La Repubblica: la matrice è cinese

Tempo di lettura: 3 minuti. Condividi questo contenuto In questi giorni abbiamo analizzato come attraverso Google Adwords è possibile veicolare...

Truffe online1 settimana fa

Truffa da 25.000 euro su Hiobit.com : la matrice è asiatica

Tempo di lettura: 2 minuti. Da Tinder ad un sito internet di trading, come un profilo asiatico è riuscito a...

Truffe online1 settimana fa

Pacco e contropaccotto: Vinted consente truffa “Morada” ai danni dei suoi venditori

Tempo di lettura: 2 minuti. Altro venditore di 500 euro, la società ha rimborsato il criminale a migliaia di km...

Truffe online3 settimane fa

Malware trasmesso da Google Ads prosciuga l’intero portafoglio di criptovalute di un influencer NFT

Tempo di lettura: 2 minuti. Un link pubblicitario sponsorizzato su Google ha nascosto un malware che ha travasato migliaia di...

Notizie1 mese fa

“Entra nell’Interpol” la nuova truffa sui social media che spopola in Sud Africa

Tempo di lettura: 2 minuti. L'Organizzazione internazionale di polizia criminale (Interpol) ha lanciato un allarme su una truffa online che...

DeFi2 mesi fa

Scandalo FTX, i genitori di Sam Bankman Fried sono indagati: confermata l’inchiesta di Matrice Digitale

Tempo di lettura: 2 minuti. Avrebbero speso i fondi societari per acquisti personali e sono il collante con le "coperture"...

Truffe online3 mesi fa

Sospettati di uno schema Ponzi arrestati in Grecia e Italia ricercati da INTERPOL

Tempo di lettura: 2 minuti. INTERPOL ha lanciato l'IFCACC all'inizio di quest'anno, per fornire una risposta globale coordinata contro la...

Truffe online3 mesi fa

Truffa del Trust Wallet PayPal

Tempo di lettura: 2 minuti. Scoperta da Trend Micro, la truffa che sfrutta il brand di PayPal, può essere così...

Truffe online4 mesi fa

Sospetto arrestato in relazione a una frode di investimento da un milione di euro

Tempo di lettura: 2 minuti. L'azione ha portato l'Europol a rilasciare consigli in tal senso.

Truffe online4 mesi fa

I truffatori e i disonesti al telefono: è possibile fermarli?

Tempo di lettura: 4 minuti. I consigli di Sophos e l'invito di Matrice Digitale a segnalarli al nostro modello

Tendenza