Connect with us

Notizie

Chi sono gli IAB? Strumento prezioso per le Ransomware Gang.

Pubblicato

il

malware
Condividi questo contenuto
Tempo di lettura: 3 minuti.

La divisione di ricerca sulla sicurezza informatica di Google ha portato alla luce i dettagli dei broker di accesso iniziale (IAB) che lavorano per conto di alcune delle più grandi bande di ransomware esistenti.

Gli IAB sono gruppi di criminali informatici che sfruttano le vulnerabilità nelle organizzazioni e vendono l’accesso al miglior offerente in modo da poter lanciare attacchi informatici significativi senza condurre il lavoro iniziale.

Il Threat Analysis Group (TAG) ha osservato lo IAB EXOTIC LILY che opera almeno dal settembre 2021 e ha fornito l’accesso alle aziende a soggetti del calibro di Conti e FIN12 in modo che possano lanciare redditizi attacchi ransomware.

Questi tipi di gruppi IAB operano da tempo, ma hanno guadagnato popolarità negli ultimi anni e si stanno avvicinando al picco della loro maturità operativa, secondo recenti rapporti.

FIN12 e l’ormai spento Conti sono tra i più famigerati operatori di ransomware degli ultimi tempi. Entrambi hanno preso di mira indiscriminatamente le organizzazioni per un guadagno finanziario e, a differenza di altri gruppi, mostrano pochi limiti etici, avendo entrambi preso di mira ospedali e organizzazioni sanitarie in passato.

Il gruppo ben fornito EXOTIC LILY, all’apice della sua attività, si dice abbia preso di mira più di 5.000 email al giorno in 650 organizzazioni globali, cercando di sfruttare una vulnerabilità zero-day di Microsoft (CVE-2021-40444) per ottenere l’accesso iniziale.

Il TAG di Google ha detto che EXOTIC LILY ha mostrato tecniche di attacco mirate come lo spoofing di aziende e dipendenti come mezzo per ottenere la fiducia attraverso campagne e-mail, ma “in modo piuttosto unico” ha dedicato una notevole quantità di tempo ad ogni obiettivo nel tentativo di costruire la fiducia.

Come le bande di ransomware su larga scala per cui lavora, EXOTIC LILY è composto da molti individui in modo da poter dedicare tempo ad ogni obiettivo. TAG ha detto che il “livello di interazione umana è piuttosto insolito per i gruppi di criminalità informatica focalizzati su operazioni su larga scala“.

TAG ha dichiarato che EXOTIC LILY personalizza i modelli di proposte commerciali quando contatta per la prima volta le organizzazioni, piuttosto che fare affidamento su uno solo, una tecnica che richiede più sforzo di quello tipicamente osservato con tali gruppi.

Lo IAB ha anche gestito ulteriori comunicazioni con le vittime al fine di costruire la fiducia inviando un link a un carico utile dannoso utilizzando servizi legittimi di file-sharing.

Servizi come WeTransfer, TransferNow e OneDrive sono stati utilizzati per consegnare il payload che sfruttava lo zero-day di Microsoft, un’altra tecnica utilizzata dagli aggressori per eludere i meccanismi di rilevamento, ha detto TAG.

La catena di attacco di EXOTIC LILY secondo l’analisi di TAG può essere suddivisa in pochi passi:

  • Registrare [nome azienda legittima].us per imitare [nome azienda legittima].com
  • Creare l’indirizzo e-mail “employee@[nome azienda legittima].us”.
  • Utilizzare OSINT o un modulo di contatto del sito web per acquisire l’indirizzo e-mail del bersaglio, inviare un’e-mail di phishing
  • Stabilire la fiducia con ulteriori discussioni o programmando un incontro
  • Condividere il carico utile con l’obiettivo
  • Inviare una notifica di condivisione dei file

Il gruppo ha inizialmente utilizzato falsi profili online con facce generate dall’intelligenza artificiale per impersonare i dipendenti di una società fasulla, ma in seguito ha fatto ricorso a rubare i dati dei dipendenti autentici e raccogliere altri dati da database come CrunchBase e RocketReach.

L’uso di un servizio legittimo di file-sharing è diventato un metodo potente per evitare il rilevamento, in quanto non solo si tratta di aziende familiari, ma l’obiettivo riceve anche una notifica di file-sharing genuino da quel provider per aumentare l’autenticità percepita.

EXOTIC LILY ha inizialmente utilizzato documenti contenenti un exploit per uno zero-day di Microsoft, ma in seguito ha cambiato strategia consegnando file ISO con DLL BazarLoader nascoste un metodo di attacco senza file comune anche ai gruppi ransomware.

I file di collegamento di Microsoft, noti come collegamenti LNK, sono stati anche consegnati in questi file ISO, con campioni che indicano che erano fatti su misura da EXOTIC LILY piuttosto che kit di exploit off-the-shelf.

Iscriviti alla newsletter settimanale di Matrice Digitale

* inserimento obbligatorio

Notizie

Attacco ransomware ad Acea: tornano online i sistemi

Condividi questo contenuto

Tempo di lettura: < 1 minuto. Panico durato 24 ore circa, ma sembrerebbe che il peggio è passato

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: < 1 minuto.

Il gruppo Acea è stato colpito da un attacco ransomware della gang Black Basta che non ha risparmiato la società dal pretendere un riscatto. Il gruppo è stato colpito nei suoi sistemi ed il sito Internet risulta essere offline.

Sembrerebbero esserci buone notizie secondo quanto riferito da una fonte interna alla società interpellata da Matrice Digitale:

da ieri sera (3 febbraio ndr) funzionano di nuovo i sistemi. è stato un problema serio lavorare senza sistemi per gestire l’operatività tuttavia, non sono riusciti ad acquisire i dati degli utenti.

Il sito Internet è ancora offline, ma l’attacco ha portato un disservizio tecnico a dipendenti e clienti senza intaccare i dati con una violazione.

Prosegui la lettura

Notizie

PlugX, il malware si diffonde via USB. A rischio anche PC air gapped

Condividi questo contenuto

Tempo di lettura: 3 minuti. Una volta caricato e decrittografato in memoria, il malware infetta l’host e tutti i dispositivi USB rimovibili collegati

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 3 minuti.

L’Unit 42 incident response team di Palo Alto Networks avrebbe scoperto di recente una nuova variante del malware PlugX distribuita tramite dispositivi USB rimovibili e prendendo di mira i PC Windows.

La scoperta sarebbe avvenuta durante l’analisi di un attacco ransomware Black Basta rilevando diversi campioni e strumenti malware sui dispositivi delle vittime: il Tool ted-teaming Brute Ratel C4, il malware GootLoader e un vecchio campione PlugX.

Il malware PlugX

Come precisato dai ricercatori, il malware PlugX esiste da più di un decennio ed è stato utilizzato da molti gruppi di criminalità informatica nation-state. In particolare PlugX è stato osservato in molti attacchi informatici di alto profilo, come quello del 2015 responsabile della violazione dell’Office of Personnel Management (OPM) del governo degli Stati Uniti.

La specialità di PlugX è il DLL side loading ovvero lo sfruttamento di file legittimi per ottenere l’esecuzione di codice arbitrario.

In questo caso, gli attori delle minacce hanno deciso di dirottare un popolare e gratuito strumento di debug open source per Windows chiamato x64dbg utilizzato per analisi e reverse engineering.

In questo caso, gli attori hanno utilizzato il debugger a 32 bit di x64dbg. All’esecuzione di x32dbg.exe, Microsoft Windows cercherà tutti i file necessari per eseguire l’applicazione. In questo attacco DLL side loading è una copia non firmata della DLL X32bridge.dll legittima ad essere caricata per cercare localmente il file payload crittografato x32bridge.dat ovvero il malware PlugX.

https://unit42.paloaltonetworks.com/plugx-variants-in-usbs/

Una volta caricato e decrittografato in memoria, il malware infetta l’host e tutti i dispositivi USB rimovibili collegati.

La tecnica utilizzata per nascondere file nelle USB

Una volta che un dispositivo USB viene infettato, tutti i nuovi file scritti nella cartella principale del dispositivo USB dopo l’infezione vengono spostati in una cartella nascosta all’interno del dispositivo stesso.

La tecnica utilizzata dal malware PlugX per nascondere tali file prevede l’utilizzo di un determinato carattere Unicode. Ciò impedisce a Windows Explorer e ai comandi shell di visualizzare la struttura della directory USB e qualsiasi file, nascondendoli alla vittima.

Il carattere Unicode utilizzato per le directory sarebbe “00A0″(un carattere chiamato no-break space). Tale carattere impedisce al sistema operativo Windows di eseguire il rendering del nome della directory, nascondendolo.

Per ottenere l’esecuzione del codice del malware dalla directory nascosta, viene creato un file di collegamento di Windows .lnk nella cartella principale del dispositivo USB“, si legge nel rapporto.

In pratica il malware crea un file “desktop.ini” nella directory nascosta per specificare l’icona del file .lnk nella cartella principale, facendolo apparire come un’unità USB per ingannare la vittima. Nel frattempo, una sottodirectory chiamata “RECYCLER.BIN” ospita copie del malware sul dispositivo USB.

Conclusioni

Grazie a questa capacità di eludere il rilevamento, il malware PlugX può continuare a diffondersi e potenzialmente passare a reti con air gapped.“, commentano i ricercatori Unità 42 Mike Harbison e Jen Miller-Osborn e concludono, “La scoperta di questi campioni indica che lo sviluppo di PlugX è ancora vivo e vegeto tra almeno alcuni aggressori tecnicamente esperti e rimane una minaccia attiva.”

Prosegui la lettura

Notizie

Cybertech Global, il Vice Direttore di ACN è speaker a Tel Aviv

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: < 1 minuto.

Il Vice Direttore Generale, dott.ssa Nunzia Ciardi, partecipa come speaker al Cybertech Global di Tel Aviv, evento di portata mondiale che raggruppa le industrie del settore e al contempo i decision-maker pubblici e privati. L’intervento della dott.ssa Ciardi ha avuto come tema “Leadership e coordinamento: due ingredienti per una buona cooperazione internazionale in materia di cybersicurezza”.

“Gli attacchi informatici si stanno evolvendo, diventando sempre più pervasivi e insidiosi in tutti i settori della società. In termini di cooperazione internazionale dobbiamo agire sulla base della consapevolezza condivisa che queste minacce informatiche necessitano di una risposta coordinata perché mettono in pericolo istituzioni, organizzazioni e individui in ogni paese – ha detto nel corso del suo intervento – In questa prospettiva, cerchiamo di affrontare le minacce e gli attacchi informatici adottando un approccio globale alla sicurezza informatica che preveda il coinvolgimento, e il contributo attivo, di tutte le parti interessate. Ciò implica una maggiore cooperazione a livello internazionale perché il Cyber è una dimensione senza confini e altamente interconnessa che richiede di superare una visione miope, concentrata sulle sole realtà nazionali”.

Il Cybertech Global è un momento di confronto sulle ultime novità tecnologiche, le sfide e le soluzioni per combattere le minacce cyber.

Il Piano di Implementazione della Strategia Nazionale di Cybersicurezza contiene delle misure (dalla 75 all’81) dedicate alla cooperazione internazionale. L’Agenzia mira a creare un solido ecosistema cyber con i partner mondiali e a rafforzare il partenariato pubblico-privato nell’ottica della prevenzione e gestione degli incidenti cyber.

Prosegui la lettura

Facebook

CYBERWARFARE

Notizie4 giorni fa

Guerra cibernetica: escalation dopo la fine della guerra tra Ucraina e Russia

Tempo di lettura: < 1 minuto. Le prime dichiarazioni dal Cybertech di TelAviv fanno comprendere che il mondo sarà sempre...

Notizie4 giorni fa

NikoWiper: il malware che ha preso di mira il settore energetico ucraino

Tempo di lettura: 3 minuti. Condividi questo contenutoSandworm, affiliato alla Russia, ha utilizzato un altro ceppo di malware wiper, denominato...

Multilingua6 giorni fa

Ucraina colpita dal quinto Wiper “SwiftSlicer”

Tempo di lettura: 2 minuti. Condividi questo contenutoL’Ucraina ha subito un nuovo attacco informatico da parte della Russia che ha...

Notizie1 settimana fa

Killnet mette a sedere i siti web tedeschi

Tempo di lettura: 2 minuti. Condividi questo contenutoGli hacker attivisti russi hanno messo offline diversi siti web tedeschi mercoledì in...

Notizie2 settimane fa

Ex diplomatico: Cina spia i cittadini con frigoriferi, portatili e lampadine britannico

Tempo di lettura: < 1 minuto. Secondo un rapporto inviato al governo dall'ex diplomatico, la tecnologia "cavallo di Troia" rappresenta...

Notizie3 settimane fa

NoName057 offre ricompense finanziarie per partecipare agli attacchi DDoS

Tempo di lettura: 2 minuti. Ai volontari vengono offerte ricompense fino a 80.000 rubli per attacchi riusciti con il client...

Multilingua3 settimane fa

L’Ucraina propone la NATO della Guerra Cibernetica

Tempo di lettura: 2 minuti. Il principale funzionario ucraino per la sicurezza informatica ha proposto lo sviluppo di una "Cyber...

Inchieste3 settimane fa

NoName057(16) a Matrice Digitale: stiamo analizzando il perimetro cibernetico italiano

Tempo di lettura: 3 minuti. Esclusiva mondiale al gruppo di hacktivisti che hanno colpito diversi paesi europei tra cui l'Italia

Notizie3 settimane fa

NoName057 rivendica gli attacchi informatici ai siti web danesi

Tempo di lettura: < 1 minuto. Gli hacktivisti russi sostengono di aver attaccato la banca centrale danese, il ministero delle...

Notizie3 settimane fa

ESET svela l’attività di StrongPity: malevola con l’app Telegram troianizzata

Tempo di lettura: 3 minuti. Condividi questo contenutoI ricercatori ESET hanno identificato una campagna attiva del gruppo StrongPity APT che...

Truffe recenti

Truffe online4 giorni fa

Truffa Facebook Little Flowers ai danni de La Repubblica: la matrice è cinese

Tempo di lettura: 3 minuti. Condividi questo contenuto In questi giorni abbiamo analizzato come attraverso Google Adwords è possibile veicolare...

Truffe online5 giorni fa

Truffa da 25.000 euro su Hiobit.com : la matrice è asiatica

Tempo di lettura: 2 minuti. Da Tinder ad un sito internet di trading, come un profilo asiatico è riuscito a...

Truffe online6 giorni fa

Pacco e contropaccotto: Vinted consente truffa “Morada” ai danni dei suoi venditori

Tempo di lettura: 2 minuti. Altro venditore di 500 euro, la società ha rimborsato il criminale a migliaia di km...

Truffe online3 settimane fa

Malware trasmesso da Google Ads prosciuga l’intero portafoglio di criptovalute di un influencer NFT

Tempo di lettura: 2 minuti. Un link pubblicitario sponsorizzato su Google ha nascosto un malware che ha travasato migliaia di...

Notizie1 mese fa

“Entra nell’Interpol” la nuova truffa sui social media che spopola in Sud Africa

Tempo di lettura: 2 minuti. L'Organizzazione internazionale di polizia criminale (Interpol) ha lanciato un allarme su una truffa online che...

DeFi2 mesi fa

Scandalo FTX, i genitori di Sam Bankman Fried sono indagati: confermata l’inchiesta di Matrice Digitale

Tempo di lettura: 2 minuti. Avrebbero speso i fondi societari per acquisti personali e sono il collante con le "coperture"...

Truffe online3 mesi fa

Sospettati di uno schema Ponzi arrestati in Grecia e Italia ricercati da INTERPOL

Tempo di lettura: 2 minuti. INTERPOL ha lanciato l'IFCACC all'inizio di quest'anno, per fornire una risposta globale coordinata contro la...

Truffe online3 mesi fa

Truffa del Trust Wallet PayPal

Tempo di lettura: 2 minuti. Scoperta da Trend Micro, la truffa che sfrutta il brand di PayPal, può essere così...

Truffe online3 mesi fa

Sospetto arrestato in relazione a una frode di investimento da un milione di euro

Tempo di lettura: 2 minuti. L'azione ha portato l'Europol a rilasciare consigli in tal senso.

Truffe online4 mesi fa

I truffatori e i disonesti al telefono: è possibile fermarli?

Tempo di lettura: 4 minuti. I consigli di Sophos e l'invito di Matrice Digitale a segnalarli al nostro modello

Tendenza