Sicurezza Informatica
CryptoRom: trovate app dannose su App Store
Tempo di lettura: 3 minuti. Sophos descrive le prime applicazioni false trovate sull’App Store di Apple e utilizzate dai criminali informatici per gli schemi CryptoRom
Sophos, leader mondiale nell’innovazione e nella fornitura di cybersecurity come servizio, ha pubblicato oggi nuove scoperte sulle truffe CryptoRom – schemi di frode finanziaria elaborati che sfruttano e ingannano gli utenti di app di incontri per farli investire in false criptovalute – nel suo ultimo rapporto “Fraudulent Trading Apps Sneak into Apple and Google App Stores”. Il rapporto descrive le prime false app CryptoRom – Ace Pro e MBM_BitScan – che sono riuscite a bypassare i rigidi protocolli di sicurezza di Apple. In precedenza, i criminali informatici avevano utilizzato tecniche di workaround per convincere le vittime a scaricare applicazioni illegittime per iPhone non autorizzate dall’App Store di Apple. Sophos ha immediatamente informato Apple e Google; entrambi hanno poi rimosso le app fraudolente dai rispettivi store.
“In generale, è difficile far passare il malware attraverso il processo di revisione della sicurezza dell’App Store di Apple. Per questo motivo, quando abbiamo iniziato a indagare sulle truffe di CryptoRom rivolte agli utenti iOS, i truffatori dovevano convincere gli utenti a installare un profilo di configurazione prima di poter installare la falsa app di trading. Questo ovviamente comporta un ulteriore livello di ingegneria sociale, difficile da superare. Molte potenziali vittime verrebbero “avvisate” che qualcosa non va quando non possono scaricare direttamente un’applicazione apparentemente legittima. Inserendo un’applicazione nell’App Store, i truffatori hanno aumentato notevolmente il loro bacino di vittime potenziali, soprattutto perché la maggior parte degli utenti si fida intrinsecamente di Apple”, ha dichiarato Jagadeesh Chandraiah, senior threat researcher di Sophos. “Entrambe le app non sono inoltre interessate dalla nuova modalità Lockdown di iOS, che impedisce ai truffatori di caricare profili mobili utili per il social engineering. In realtà, questi truffatori di CryptoRom potrebbero cambiare le loro tattiche – cioè concentrarsi sull’aggiramento del processo di revisione dell’App Store – alla luce delle caratteristiche di sicurezza di Lockdown”.
Per adescare la vittima truffata con Ace Pro, ad esempio, i truffatori hanno creato e mantenuto attivamente un falso profilo Facebook e il personaggio di una donna che si suppone abbia uno stile di vita sfarzoso a Londra. Dopo aver instaurato un rapporto con la vittima, i truffatori le hanno suggerito di scaricare l’app fraudolenta Ace Pro e da lì si è sviluppata la frode di criptovalute.
Ace Pro è descritta nell’app store come uno scanner di codici QR, ma è una piattaforma di trading di criptovalute fraudolenta. Una volta aperta, gli utenti vedono un’interfaccia di trading dove presumibilmente possono depositare e prelevare valuta. Tuttavia, tutto il denaro depositato va direttamente ai truffatori. Per eludere la sicurezza dell’App Store, Sophos ritiene che i truffatori abbiano fatto connettere l’applicazione a un sito web remoto con funzionalità innocue quando è stata originariamente sottoposta a revisione. Il dominio includeva un codice per la scansione QR per farlo sembrare legittimo agli occhi dei revisori. Tuttavia, una volta approvata l’applicazione, i truffatori l’hanno reindirizzata a un dominio registrato in Asia. Questo dominio invia una richiesta che risponde con contenuti di un altro host che alla fine fornisce la falsa interfaccia di trading.
MBM_BitScan è anche un’app per Android, ma è conosciuta come BitScan su Google Play. Le due app comunicano con la stessa infrastruttura di comando e controllo (C2); questa infrastruttura C2 comunica poi con un server che assomiglia a una legittima società di crittografia giapponese. Tutto il resto, che è dannoso, è gestito in un’interfaccia web, motivo per cui è difficile per i revisori del codice di Google Play rilevarlo come fraudolento.
CryptoRom, un sottoinsieme della famiglia di truffe note come sha zhu pan (杀猪盘) – letteralmente “piatto per macellare il maiale” – è un’operazione di truffa ben organizzata e sindacalizzata che utilizza una combinazione di ingegneria sociale incentrata sul romanticismo e applicazioni e siti web fraudolenti per il trading di criptovalute per adescare le vittime e rubare i loro soldi dopo aver guadagnato la loro fiducia. Da due anni Sophos segue e segnala queste truffe che fruttano milioni di dollari.
Sicurezza Informatica
Norvegia raccomanda di sostituire le VPN SSL
Tempo di lettura: 2 minuti. Il Centro Nazionale per la Sicurezza Informatica della Norvegia raccomanda di sostituire le VPN SSL con IPsec per prevenire violazioni di sicurezza.
Il Centro Nazionale per la Sicurezza Informatica della Norvegia (NCSC) ha raccomandato di sostituire le soluzioni SSL VPN/Web VPN con alternative più sicure a causa della continua sfruttamento delle vulnerabilità associate a questi dispositivi di rete.
Raccomandazioni e tempistiche
L’NCSC consiglia alle organizzazioni di completare la transizione entro il 2025, mentre quelle soggette alla “Safety Act” o che operano in infrastrutture critiche dovrebbero adottare alternative più sicure entro la fine del 2024. La raccomandazione principale è di passare a Internet Protocol Security (IPsec) con Internet Key Exchange (IKEv2).
Problemi delle VPN SSL
Le VPN SSL/WebVPN forniscono accesso remoto sicuro utilizzando i protocolli SSL/TLS, creando un “tunnel di crittografia” tra il dispositivo dell’utente e il server VPN. Tuttavia, le implementazioni di SSLVPN non seguono uno standard unico, portando a numerose vulnerabilità sfruttate dai hacker per violare le reti. Esempi recenti includono le vulnerabilità di Fortinet e Cisco sfruttate da gruppi di hacker come Volt Typhoon e le operazioni di ransomware Akira e LockBit.
Vantaggi di IPsec con IKEv2
IPsec con IKEv2 offre maggiore sicurezza crittografando e autenticando ogni pacchetto di dati e riducendo il margine di errore di configurazione rispetto alle soluzioni SSLVPN. Anche se IPsec non è privo di difetti, rappresenta una riduzione significativa della superficie di attacco per incidenti di accesso remoto sicuro.
Misure proposte
Le misure proposte includono:
- Riconfigurazione o Sostituzione delle Soluzioni VPN Esistenti: Migrare tutti gli utenti e i sistemi al nuovo protocollo.
- Disabilitazione delle Funzionalità SSLVPN: Blocco del traffico TLS in ingresso.
- Autenticazione Basata su Certificati: Migliorare l’autenticazione per l’accesso remoto.
Misure temporanee
Per le organizzazioni che non possono adottare immediatamente IPsec con IKEv2, l’NCSC suggerisce misure temporanee come il logging centralizzato delle attività VPN, restrizioni geografiche rigorose e il blocco dell’accesso da provider VPN, nodi di uscita Tor e provider VPS.
L’NCSC ha emesso queste raccomandazioni per migliorare la sicurezza delle reti aziendali e prevenire ulteriori violazioni. L’adozione di soluzioni più sicure come IPsec con IKEv2 rappresenta un passo importante per proteggere le infrastrutture critiche e i dati sensibili dalle minacce informatiche.
Sicurezza Informatica
Turla usa Lunar contro le agenzie governative europee
Tempo di lettura: 2 minuti. Hacker russi utilizzano i nuovi malware LunarWeb e LunarMail per violare le agenzie governative europee nella ricerca di Eset
Ricercatori di sicurezza hanno scoperto due nuove backdoor, denominate LunarWeb e LunarMail, utilizzati per compromettere istituzioni diplomatiche di un governo europeo nel Medio Oriente e questi malware, attivi dal 2020 sotto il ceppo di Lunar, sono attribuiti all’APT sponsorizzato dallo stato russo, Turla.
Catena di attacco Lunar
Secondo il rapporto di ESET, l’attacco inizia con email di spear-phishing contenenti file Word con macro dannose per installare la backdoor LunarMail. Questo stabilisce la persistenza creando un componente aggiuntivo di Outlook che si attiva ogni volta che il client di posta viene avviato.
I ricercatori hanno anche osservato l’uso potenziale di uno strumento di monitoraggio di rete open-source mal configurato, Zabbix, per distribuire il payload LunarWeb. Questo componente viene eseguito tramite una richiesta HTTP con una password specifica, decrittando ed eseguendo i componenti del loader e del backdoor.
Funzionamento della backdoor Lunar
LunarWeb e LunarMail sono progettati per una sorveglianza prolungata e nascosta, il furto di dati e il mantenimento del controllo sui sistemi compromessi. LunarWeb è utilizzato sui server, emulando traffico legittimo e nascondendo comandi in file di immagini tramite steganografia.
LunarMail si installa su workstation con Microsoft Outlook, usando un sistema di comunicazione basato su email per lo scambio di dati con il server C2.
Tecniche di persistenza e attacco
I malware Lunar utilizzano tecniche sofisticate per mantenere la loro presenza sui dispositivi infetti, inclusi estensioni delle policy di gruppo, sostituzione di DLL di sistema e distribuzione come parte di software legittimi. I payload vengono decrittati da un loader chiamato LunarLoader usando cifrature RC4 e AES-256.
Attribuzione e sofisticazione degli attacchi
Le somiglianze nei TTP (tattiche, tecniche e procedure) osservate indicano che il toolset Lunar è stato sviluppato e operato da individui multipli, con vari gradi di sofisticazione nelle compromissioni. Gli attacchi più recenti hanno rivelato che i backdoor sono stati utilizzati in operazioni non rilevate dal 2020.
Indicatori di compromissione
ESET ha fornito una lista di indicatori di compromissione (IoC) per file, percorsi, rete e chiavi di registro osservati negli ambienti compromessi. La lista completa è disponibile qui.
Sicurezza Informatica
Garante Privacy irlandese indaga sulla violazione di Dell
Tempo di lettura: < 1 minuto. Garante Privacy irlandese avvia un’indagine sulla violazione dei dati personali dei clienti di Dell, con rischi di pesanti sanzioni per l’azienda.
Il Garante Privacy irlandese ha avviato un’indagine in seguito alle recenti violazioni dei dati personali dei clienti di Dell. La conferma arriva dal vice commissario della DPC, Graham Doyle, che ha ricevuto una notifica di violazione da parte di Dell, attualmente sotto valutazione.
Dettagli delle violazioni
Dell ha informato i clienti tramite email di aver subito una violazione dei dati che ha portato al furto di nomi, indirizzi fisici e informazioni sugli ordini. Nonostante ciò, Dell ha minimizzato il rischio per i clienti, affermando che il tipo di informazioni coinvolte non rappresenta un rischio significativo. Tuttavia, un secondo attacco è stato segnalato, nel quale l’attore della minaccia, noto come Menelik, ha dichiarato di aver sottratto nomi, numeri di telefono e indirizzi email dei clienti da un diverso portale Dell.
Implicazioni per Dell
Le violazioni mettono in luce vulnerabilità significative nei portali di Dell, con dati personali di clienti dell’Unione Europea coinvolti nel furto. L’Autorità Irlandese per la Protezione dei Dati, nota per essere uno dei regolatori della privacy più attivi in Europa, ha preso in carico il caso. La DPC ha precedentemente imposto pesanti sanzioni ad altre grandi aziende tecnologiche, tra cui una multa di 379 milioni di dollari a TikTok per la gestione dei dati dei minori e una multa di 1,3 miliardi di dollari a Meta per la violazione delle norme sul trasferimento dei dati personali verso gli Stati Uniti.
Con l’indagine della del Garante Privacy irlandese in corso, Dell rischia sanzioni significative in caso di violazioni confermate del GDPR, che possono arrivare fino al 4% del fatturato globale annuo. L’azienda ha dichiarato di collaborare con i regolatori per risolvere la situazione e proteggere i dati dei clienti.
- Inchieste1 settimana fa
Perchè il motore di ricerca OpenAI fa paura ai giornalisti?
- L'Altra Bolla1 settimana fa
Meta arriva l’intelligenza artificiale per la Pubblicità
- L'Altra Bolla1 settimana fa
TikTok: azione legale contro Stati Uniti per bloccare il divieto
- L'Altra Bolla1 settimana fa
Meta testa la condivisione incrociata da Instagram a Threads
- L'Altra Bolla1 settimana fa
X sotto indagine dell’Unione Europea
- Robotica6 giorni fa
Come controllare dei Robot morbidi ? MIT ha un’idea geniale
- Smartphone1 settimana fa
Xiaomi 14 e 14 Ultra, problemi di condensa nelle fotocamere
- Smartphone1 settimana fa
Google Pixel 8a vs Pixel 8: quale scegliere?