Sicurezza Informatica
Cloudflare stila la classifica delle nazioni che originano attacchi Ddos. Ecco la lista
Dietro la distruzione fisica dell’invasione russa dell’Ucraina, ha infuriato anche una guerra cibernetica Cloudflare, così come altri, hanno tracciato un picco significativo di attività di hacking in tutto il mondo dall’inizio della guerra.
Ci vorrà del tempo per capire chi “vince” quella guerra, e nell’era digitale ci vorrà del tempo anche per capire chi stava partecipando. Ma per una linea di base, Cloudflare ha rilasciato i dati per mostrare i primi 10 paesi in cui un certo tipo di hacking sta arrivando in particolare, gli attacchi DDoS (distributed denial-of-service) a livello di applicazione.
Un attacco DDoS comporta la direzione di grandi quantità di traffico, spesso da una rete di bot, verso un sistema al fine di sopraffare la sua capacità e impedirgli di eseguire le sue funzioni. Un attacco a livello di applicazione prende di mira specificamente il luogo in cui un essere umano interagirebbe con quella risorsa; un facile esempio è che gli hacker inondano un sito web di traffico in modo che non si carichi per gli utenti legittimi.
Secondo Cloudflare, le prime 10 fonti di attacchi DDoS sono:
I dati misurano la percentuale del traffico totale di un paese associato ad attacchi DDoS, ma l’elenco riflette più o meno molti dei primi paesi del mondo per popolazione. Tre dei paesi sulla lista, tuttavia Malesia, Ucraina e Spagna sembrano essere “sproporzionati”, con popolazioni relativamente piccole rispetto agli altri grandi paesi di hacking.
Gli altri paesi che hanno fatto parte della top 10 in almeno un quarto del 2021 sono stati Argentina, Francia, Regno Unito e Thailandia. Al contrario, i grandi paesi che non hanno partecipato nella top ten sono Pakistan, Nigeria, Bangladesh e Messico.
Sicurezza Informatica
Zscaler: Offline l’ambiente di Test dopo voci di una violazione
Tempo di lettura: 2 minuti. Zscaler ha messo offline un ambiente di test dopo voci di una violazione, confermando che non ci sono state compromissioni degli ambienti di produzione o dei dati dei clienti.
Zscaler, un leader nel settore della sicurezza cloud, ha preso misure immediate mettendo offline un ambiente di test dopo che sono circolate voci su un presunto accesso venduto da un attore di minaccia in seguito ad una violazione. Questa azione è stata intrapresa per analizzare e mitigare eventuali rischi associati.
Dettagli dell’incidente
La società ha confermato che durante le indagini iniziali non sono state trovate prove di una compromissione dei loro ambienti di produzione o dei dati dei clienti. Tuttavia, è stato scoperto un ambiente di test isolato, esposto su internet, che è stato prontamente disconnesso e sottoposto ad analisi forense. Questo ambiente non era ospitato su infrastrutture di Zscaler e non aveva connettività con altri ambienti di Zscaler.
Risposta di Zscaler
Zscaler ha ribadito il suo impegno nella protezione degli ambienti dei clienti e ha rassicurato che non vi è stata alcuna compromissione di dati o servizi. La società continua a monitorare la situazione e a condurre ulteriori indagini.
Rumori e speculazioni
Le voci di una violazione sono iniziate quando un noto attore di minaccia, IntelBroker, ha iniziato a vendere quello che sosteneva fosse l’accesso ai sistemi di una compagnia di cybersecurity con un fatturato di 1,8 miliardi di dollari. Sebbene IntelBroker non abbia nominato esplicitamente Zscaler, le correlazioni tra le informazioni condivise e i dati finanziari di Zscaler hanno portato a speculazioni che fosse la compagnia coinvolta.
Implicazioni per la sicurezza
Questo incidente sottolinea l’importanza di proteggere gli ambienti di test tanto quanto quelli di produzione, specialmente quando possono essere esposti a internet e diventare un possibile vettore di attacco. Mentre l’investigazione di Zscaler sulla presunta violazione continua, la rapidità e la trasparenza nella gestione di questa situazione riflettono l’impegno della compagnia nella protezione della sicurezza e della privacy dei suoi clienti.
Sicurezza Informatica
Nuovo attacco “Pathfinder” alle CPU Intel: è il nuovo Spectre?
Tempo di lettura: 2 minuti. Pathfinder mira ai CPU Intel, in grado di recuperare chiavi di crittografia e perdere dati attraverso tecniche di attacco Spectre.
Ricercatori hanno scoperto due nuovi metodi di attacco che prendono di mira i CPU Intel ad alte prestazioni, potenzialmente sfruttabili per recuperare le chiavi di crittografia utilizzate dall’algoritmo AES (Advanced Encryption Standard). Questi attacchi sono stati denominati collettivamente Pathfinder.
Dettagli tecnici
Pathfinder permette agli aggressori di leggere e manipolare componenti chiave “del predittore di diramazione“, permettendo principalmente due tipi di attacchi: ricostruire la storia del flusso di controllo del programma e lanciare attacchi Spectre ad alta risoluzione. Questo include l’estrazione di immagini segrete da librerie come libjpeg e il recupero delle chiavi di crittografia AES attraverso l’estrazione di valori intermedi.
Meccanismo dell’attacco
L’attacco si concentra su una caratteristica del predittore di diramazione chiamata Path History Register (PHR), che tiene traccia delle ultime diramazioni prese. Questo viene utilizzato per indurre errori di previsione di diramazione e far eseguire al programma vittima percorsi di codice non intenzionali, rivelando così i suoi dati confidenziali.
Dimostrazioni pratiche
Nel corso delle dimostrazioni descritte nello studio, il metodo si è dimostrato efficace nell’estrazione della chiave segreta di crittografia AES e nella fuga di immagini segrete durante l’elaborazione con la libreria di immagini libjpeg ampiamente utilizzata.
Misure di mitigazione
Intel ha risposto con un avviso di sicurezza, affermando che Pathfinder si basa sugli attacchi Spectre v1 e che le mitigazioni precedentemente implementate per Spectre v1 e i canali laterali tradizionali attenuano gli exploit segnalati. Non ci sono prove che impatti i CPU AMD.
Implicazioni per la Sicurezza
Questo attacco evidenzia la vulnerabilità del PHR a fughe di informazioni, rivela dati non accessibili attraverso i Prediction History Tables (PHTs), espone una gamma più ampia di codice di diramazione come superfici di attacco potenziali e non può essere mitigato (cancellato, offuscato) utilizzando tecniche proposte per i PHTs. Queste scoperte sono cruciali per la comprensione delle vulnerabilità nelle moderne architetture di CPU e sottolineano la necessità di continuare a sviluppare e implementare robuste misure di sicurezza per proteggere dati sensibili e infrastrutture critiche.
Sicurezza Informatica
Nuovo attacco “TunnelVision” espone il traffico VPN
Tempo di lettura: 2 minuti. Scopri come il nuovo attacco TunnelVision utilizza server DHCP malevoli per esporre il traffico VPN, eludendo la crittografia e mettendo a rischio la sicurezza degli utenti.
Un recente attacco denominato “TunnelVision” può deviare il traffico fuori dal tunnel crittografato di una VPN, consentendo agli aggressori di intercettare il traffico non crittografato mentre si mantiene l’apparenza di una connessione VPN sicura. Questo attacco è stato dettagliato in un rapporto di Leviathan Security, che sfrutta l’opzione 121 del Dynamic Host Configuration Protocol (DHCP) per configurare percorsi statici di classe su un sistema client.
Metodo dell’attacco
Gli aggressori configurano un server DHCP malevolo che modifica le tabelle di instradamento in modo che tutto il traffico VPN venga inviato direttamente alla rete locale o a un gateway maligno, evitando così il tunnel VPN crittografato. L’approccio consiste nell’operare un server DHCP sulla stessa rete di un utente VPN bersagliato e configurare il DHCP per utilizzare se stesso come gateway.
Sicurezza e vulnerabilità
Una delle principali preoccupazioni è l’assenza di un meccanismo di autenticazione per i messaggi in entrata nel DHCP che potrebbero manipolare i percorsi. Questo problema di sicurezza è noto e sfruttabile dai malintenzionati almeno dal 2002, ma non ci sono casi noti di sfruttamento attivo in campo.
Identificazione e impatto
Il problema, denominato CVE-2024-3661, colpisce i sistemi operativi Windows, Linux, macOS e iOS, con l’eccezione di Android che non supporta l’opzione DHCP 121 e quindi non è influenzato dagli attacchi TunnelVision.
Mitigazione dell’attacco TunnelVision
Gli utenti possono essere più esposti agli attacchi TunnelVision se si connettono a una rete controllata dall’aggressore o dove l’aggressore ha presenza. Le mitigazioni proposte includono l’uso di spazi di nomi di rete su Linux per isolare le interfacce di rete e le tabelle di instradamento dal resto del sistema, configurare i client VPN per negare tutto il traffico in entrata e in uscita che non utilizza l’interfaccia VPN, e configurare i sistemi per ignorare l’opzione DHCP 121 mentre sono connessi a una VPN.
Raccomandazioni per i Fornitori VPN
I fornitori di VPN sono incoraggiati a migliorare il loro software client per implementare propri gestori DHCP o integrare controlli di sicurezza aggiuntivi che bloccherebbero l’applicazione di configurazioni DHCP rischiose. Questo attacco evidenzia la necessità di una maggiore vigilanza e di misure di sicurezza più robuste nei sistemi di rete, soprattutto per quegli utenti che dipendono da connessioni VPN per la protezione dei loro dati sensibili.
- Inchieste2 settimane fa
Papa Francesco sarà al G7 e l’Italia festeggia il DDL AI
- Cyber Security2 settimane fa
ACN: tutto quello che c’è da sapere sulla relazione annuale 2023
- Robotica2 settimane fa
Perché i Robot non riescono a superare gli animali in corsa?
- L'Altra Bolla2 settimane fa
Reddit rivoluziona l’E-Commerce con Dynamic Product Ads
- Economia1 settimana fa
Apple, Regno Unito vuole più sicurezza informatica e l’Europa indica iPadOS Gatekeeper
- Editoriali7 giorni fa
Chip e smartphone cinesi ci avvisano del declino Occidentale
- L'Altra Bolla2 settimane fa
ByteDance “chiuderà TikTok negli USA piuttosto che venderlo”
- Economia6 giorni fa
Internet via satellite: progetto europeo IRIS² in grande difficoltà