Connect with us

Notizie

Log4j: la libreria Java che sta facendo tremare il mondo

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 5 minuti.

Internet sta affondando, corsa contro il tempo per salvarlo. E’ la dichiarazione che i media stanno ripetendo all’unisono ogni giorno e precisamente da quando l’amministrazione Biden ha annunciato un grave bug informatico in Log4j, che sta mettendo a rischio l’intera rete Internet per via della sua diffusione capillare.


Cosa è Log4j?


Apache log4j è una libreria Java, dismessa in favore della versione 2, per generare log, i programmatori java usano questo sistema per fare il debug delle applicazioni e anche per controllare il funzionamento delle stesse in fase di produzione. Si occupa di tracciare le attività che avvengono dietro ad un programma. Quando acquistiamo, ad esempio, su Amazon c’è “qualcosa” che scrive che il nostro utente ha eseguito una richiesta, dando anche un riferimento temporale di inizio. In poche parole siamo dinanzi ad una specie di notaio, che segna un contratto senza prendervi parte. Non è l’unico sistema, ma è il più utilizzato per via della sua distribuzione gratuita perché open source. Più attività svolge un applicativo simultaneamente, più messaggi di report si necessitano di scrivere e più questi incidono sulla prestazione del computer. La funzione della libreria LogJ4 è quella di organizzare al meglio questa tipologia di lavoro in fase di scrittura. Essendo una libreria, un pezzo di Java, viene impiegato in tantissimi software sia pubblici che privati e lo si può metaforicamente paragonarlo all’avere un “bullone” marcio nelle ruote di tutte le auto del mondo.


Chi utilizza Log4j?


La libreria è fornita dalla Apache Software Foundation ed è open source: motivo per il quale è molto diffusa all’interno di diversi applicativi e questo vuol dire che ci troviamo dinanzi ad una vulnerabilità che può generare un attacco capace di raggiungere il massimo previsto dalla scala di rischio di compromissione dei sistemi informatici. Il problema quindi non è solo esteso all’omonima piattaforma Apache Web Server, come molti sono portati a credere e precisiamo ben diversa da Apache Software Foundation, ma a tutti gli applicativi sviluppati in Java che utilizzano questa specifica libreria per la generazione di log.

Perchè Log4j non è Java come molti erroneamente sostengono

Nei giorni precedenti, abbiamo dato la notizia dell’attacco informatico ai danni del sito di web di sesso in cam per adulti. Secondo gli esperti, potrebbe essere stato uno dei tanti campanelli di allarme visto che la piattaforma bucata si appoggiava su Elastic ed i fattori di vulnerabilità non sono mai stati svelati e forse compresi fino ad oggi. Oltre ad Elastic e Minecraft, per farvi un esempio di utilizzo della libreria in questione, basti pensare che Log4j gira anche su diversi prodotti VMWARE (Horizon, vCenter), Hadoop (molto usato sui server di Google). La lista è lunga ed è consultabile a questo link


Minecraft e lo 0-day che può distruggere tutto


La vulnerabilità Log4j cve-2021-44228 permette l’esecuzione di codice remoto semplicemente digitando una stringa specifica in una casella di testo. È stato scoperto per la prima volta dai giocatori di Minecraft, ma presto ci si è resi conto che questa vulnerabilità non era solo un exploit del famoso videogame che appassiona i bambini di tutto il mondo, ma funziona su ogni programma che utilizza la libreria Log4j. Lo 0-day, denominato Jlog4shell, funziona fino alle versioni 2.x ed è in grado di inviare dati in un formato errato, consentendo l’esecuzione di un codice inviato e richiesto da un malintenzionato. Il perché presenta questa falla sembra essere chiaramente collegato ad un errore concettuale in fase di sviluppo: invece di prendere nota ed attenersi al suo compito, la libreria assurge anche a “fare cose” ed è quest’ultima azione il difetto originale, che si è rivelato mortale, perché secondo gli esperti interpellati

un programa di logging NON DEVE fare questo

Exploit per lanciare 0-day Jlog4shell

Nella foto in alto è pubblicato il codice dell’exploit che in sintesi è un programma java che si può eseguire su un qualsiasi pc, chiede ip e porta del server che ha in esecuzione log4j ed apre una shell remota dove è possibile eseguire il codice che si vuole e che risulta ancora 0-day, quindi irrisolto.

La corsa ai ripari per salvare la rete dall’approssimazione delle big tech


La comunità informatica, composta da privati e aziende, sta procedendo allo sviluppo di correttivi al software ed è stata rilasciata dapprima la versione 2.15.0 e poi la versione 2.16.0, scaricabile su github, ed è in arrivo verso la fine della settimana anche la versione 2.17.0 secondo indiscrezioni raccolto nell’ambiente circostante a chi si sta dando da fare nel poter intervenire sulla vicenda. Per risolvere il problema, gli amministratori di sistema devono patchare a mano il codice binario della propria installazione, non esiste aggiornamento ed anche l’ultima versione conserva ancora il bug. Un dettaglio da non trascurare visto che, nella foto che segue, su piattaforma Linux Debian, quella più lenta nel rilascio degli aggiornamenti, figurano solo tre prodotti dell’universo Elastic ed il Google Chrome.

Una coincidenza? Non è dato saperlo

Così come è vero che le multinazionali che ad oggi tremano per uno 0-day applicato ad un prodotto open source, dovrebbero iniziare a pensare di pagare gli sviluppatori di questi applicativi per poterli personalizzare sulla base delle proprie esigenze oppure pretendere dai loro innumerevoli dipendenti di fare attenzione nell’utilizzare un prodotto preso dalla rete senza averlo adattato alle proprie esigenze. Se qualcuno ci avesse pensato, il problema sarebbe stato già noto, e sorprende che Google, Amazon e soci, per ottimizzare il tempo, si affidano ai codici open source forse anche per risparmiare soldi. Nonostante non ne abbiano bisogno.


Open source affidabile?


Il problema dell’Open source è questo. Matrice Digitale utilizza e promuove la diffusione degli strumenti a codice sorgente aperto, ma è pur vero che il messaggio che questa redazione lancia è volto sempre a far comprendere che il codice aperto non è sinonimo di sicurezza come molti vogliono far credere. Più volte abbiamo parlato dei bug di Tor, più volte abbiamo detto che i bug su piattaforme aperte o considerate sicure perché chiuse, vengono scoperti dopo molto tempo ed il motivo è semplice: gli sviluppatori dei codici aperti sono degli attivisti.

E nonostante questo “hobby” Log4j resta il miglior programma di logging sul mercato

Persone che non mangiano grazie al loro contributo preziosissimo dato al mondo dell’informatica con applicativi e sistemi operativi che tutto il globo utilizza “a gratis”, ma hanno una vita ed un lavoro che li distrae dal seguire costantemente l’evoluzione delle loro creature che necessitano di aggiornamenti per far fronte alle mutazioni repentine del mondo IT, colpevoli di stravolgere la stabilità e la sicurezza degli strumenti informatici. Quindi non sarebbe surreale immaginare lo sviluppatore di questa libreria famosissima in tutto il mondo perché migliore nel suo genere, fatta per passione e condivisione, appena avuto conoscenza del bug che ha messo a soqquadro la rete Internet, non abbia pensato che vi avrebbe potuto mettere mano solo dopo aver consegnato un lavoro di altro genere, che però gli fornisce il pane quotidiano e non la semplice gloria.

Iscriviti alla newsletter settimanale di Matrice Digitale

* inserimento obbligatorio

Notizie

Mélofée: un nuovo malware Linux collegato ai gruppi APT cinesi

Condividi questo contenuto

Tempo di lettura: 2 minuti. Un gruppo di hacker sponsorizzato dallo stato cinese è stato collegato a un nuovo malware per server Linux

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Un gruppo di hacker sconosciuto, sponsorizzato dallo stato cinese, è stato collegato a un nuovo tipo di malware indirizzato ai server Linux. La società francese di cybersecurity ExaTrack ha scoperto tre campioni del malware precedentemente documentato, risalenti all’inizio del 2022, e lo ha denominato Mélofée.

Il funzionamento del malware Mélofée

Uno degli artefatti di Mélofée è progettato per rilasciare un rootkit in modalità kernel basato su un progetto open source chiamato Reptile. Secondo le informazioni della società, il rootkit ha un set limitato di funzionalità, principalmente l’installazione di un hook progettato per nascondersi.

Sia l’impianto che il rootkit vengono distribuiti utilizzando comandi shell che scaricano un programma di installazione e un pacchetto binario personalizzato da un server remoto. L’installer prende il pacchetto binario come argomento e poi estrae il rootkit e un modulo di impianto server attualmente in fase di sviluppo.

Le funzionalità di Mélofée non sono diverse da altre backdoor simili, consentendo al malware di contattare un server remoto e ricevere istruzioni che gli permettono di eseguire operazioni sui file, creare socket, avviare una shell ed eseguire comandi arbitrari.

Collegamenti del malware alla Cina

I collegamenti del malware alla Cina derivano da sovrapposizioni infrastrutturali con gruppi come APT41 (noto anche come Winnti) e Earth Berberoka (noto anche come GamblingPuppet). Earth Berberoka è il nome dato a un attore sponsorizzato dallo stato che mira principalmente a siti web di gioco d’azzardo in Cina dal 2020, utilizzando malware multi-piattaforma come HelloBot e Pupy RAT. Secondo Trend Micro, alcuni campioni del Pupy RAT basato su Python sono stati nascosti utilizzando il rootkit Reptile.

Un’altra minaccia per la sicurezza informatica

ExaTrack ha inoltre scoperto un altro impianto chiamato AlienReverse, che condivide similitudini nel codice con Mélofée e utilizza strumenti pubblicamente disponibili come EarthWorm e socks_proxy. “La famiglia di impianti Mélofée è un altro strumento nell’arsenale degli attaccanti sponsorizzati dallo stato cinese, che mostra costante innovazione e sviluppo”, ha dichiarato la società. “Le capacità offerte da Mélofée sono relativamente semplici, ma possono consentire agli avversari di condurre i loro attacchi sotto il radar. Questi impianti non sono stati ampiamente osservati, il che indica che gli aggressori stanno probabilmente limitando il loro utilizzo a obiettivi di alto valore”.

Prosegui la lettura

Notizie

Il dark web preoccupa le aziende ma si fa poco per risolvere il problema

Condividi questo contenuto

Tempo di lettura: 2 minuti. Un nuovo rapporto rivela che le aziende sono preoccupate per le minacce provenienti dal dark web, ma fanno poco per affrontarle

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Un recente rapporto di Searchlight Cyber evidenzia come gli addetti all’intelligence siano preoccupati per le numerose minacce che si verificano nel dark web e come le aziende, pur essendo consapevoli del problema, non stiano facendo abbastanza per risolverlo.

I risultati del sondaggio di Searchlight Cyber

Searchlight Cyber, un’azienda leader nell’intelligence sul dark web, ha condotto un sondaggio su circa 1000 addetti all’intelligence di grandi aziende, scoprendo che il 93% di loro è preoccupato per i pericoli provenienti dal dark web, mentre il 72% ritiene che una soluzione fondamentale sia acquisire informazioni sui cybercriminali per proteggere le aziende.

Cosa fanno realmente le aziende?

Le aziende si stanno concentrando sulla raccolta di informazioni relative a strumenti e reti legati al dark web, ma non stanno facendo abbastanza per affrontare il problema. Secondo gli esperti, il 71% degli addetti all’intelligence vorrebbe vedere i fornitori colpiti sul dark web, ma in realtà il 32% delle persone che utilizzano i dati di intelligence provenienti dal dark web li impiega per pianificare e attuare attacchi alla catena di fornitura.

La posizione di Ben Jones, capo di Searchlight Cyber

Ben Jones sostiene che le aziende non stiano facendo abbastanza e che abbiano un percorso difficile davanti a loro. Egli osserva un modello distinto tra la raccolta di molte informazioni sulle minacce e i dati provenienti dal dark web, utilizzati per ottenere una buona postura di sicurezza. Raccogliendo più informazioni, le aziende potranno familiarizzare con il modo in cui i criminali operano e aumentare le possibilità di identificare gli attacchi.

Differenze tra settori nell’affrontare le minacce del dark web

Le ricerche mostrano che le aziende di vari settori rispondono in modo diverso alle minacce provenienti dal dark web. Il settore finanziario è quello più attivo nella raccolta di dati, con l’85% delle aziende che estraggono informazioni da questa parte del web. Al secondo posto si trova il settore sanitario, con il 57%, mentre il settore petrolifero e del gas potrebbe migliorare, dato che solo il 66% dei CISO raccoglie dati dal dark web.

Prosegui la lettura

Notizie

Google: utilizzato spyware prodotto in Spagna per colpire utenti negli Emirati Arabi Uniti

Condividi questo contenuto

Tempo di lettura: 2 minuti. Gli utenti di Samsung Android browser negli Emirati Arabi Uniti sono stati presi di mira da un gruppo di hacker che utilizza il software spia Variston.

Pubblicato

il

Condividi questo contenuto
Tempo di lettura: 2 minuti.

Google ha recentemente rivelato che gli hacker stanno usando il software spia Variston per colpire utenti negli Emirati Arabi Uniti.

Il software spia Variston e il suo utilizzo negli Emirati Arabi Uniti

Il Gruppo di Analisi delle Minacce (TAG) di Google ha scoperto che gli hacker stavano prendendo di mira le persone negli Emirati Arabi Uniti che utilizzavano il browser Android nativo di Samsung, una versione personalizzata di Chromium. Gli attaccanti hanno utilizzato una serie di vulnerabilità concatenate insieme e inviate tramite link web monouso inviati ai bersagli tramite messaggi di testo. Tra le quattro vulnerabilità nella catena, due erano zero-day al momento dell’attacco, il che significa che non erano state segnalate al produttore del software ed erano sconosciute fino a quel momento.

Campagna di hacking e vittime potenziali

Non è chiaro chi sia dietro la campagna di hacking o chi siano le vittime. Un portavoce di Google ha dichiarato a TechCrunch che il TAG ha osservato circa 10 link web dannosi in natura. Alcuni dei link reindirizzavano a StackOverflow dopo lo sfruttamento e potrebbero essere stati i dispositivi di test dell’attaccante, ha detto Google.

Variston e i suoi fondatori

Ralf Wegener e Ramanan Jayaraman sono i fondatori di Variston, secondo Intelligence Online, una pubblicazione di notizie online che copre l’industria della sorveglianza. La società ha sede a Barcellona, in Spagna, e nel 2018 ha acquisito l’azienda italiana di ricerca sulle vulnerabilità zero-day Truel.

La scoperta di altre campagne di hacking

Google ha anche annunciato di aver scoperto hacker che sfruttano un bug zero-day di iOS, corretto a novembre, per piantare a distanza spyware sui dispositivi degli utenti. I ricercatori hanno osservato gli aggressori che abusano del difetto di sicurezza come parte di una catena di exploit che prende di mira i proprietari di iPhone con iOS 15.1 e versioni precedenti in Italia, Malesia e Kazakistan.

Prosegui la lettura

Facebook

CYBERWARFARE

Notizie59 minuti fa

Mélofée: un nuovo malware Linux collegato ai gruppi APT cinesi

Tempo di lettura: 2 minuti. Un gruppo di hacker sponsorizzato dallo stato cinese è stato collegato a un nuovo malware...

Notizie6 ore fa

La guerra in Ucraina e la nuova geografia della guerra cibernetica

Tempo di lettura: < 1 minuto. L'autunno 2022 ha segnato una svolta nella cyberwar legata al conflitto ucraino, estendendosi in...

DeFi1 settimana fa

Hacker travestito da Zelensky intervista Lagarde sull’euro digitale?

Tempo di lettura: < 1 minuto. Verità o deep fake? Non è dato saperlo se si riflette

Notizie1 settimana fa

Armis pubblica rapporto sulla guerra cibernetica e le difese del Regno Unito

Tempo di lettura: 2 minuti. Condividi questo contenutoIntroduzione: Armis, una delle principali aziende nel campo della visibilità e sicurezza degli...

Notizie1 settimana fa

KillNet mira alle applicazioni sanitarie ospitate su Microsoft Azure

Tempo di lettura: < 1 minuto. Condividi questo contenutoUn gruppo hacktivist affiliato alla Russia noto come KillNet è stato osservato...

Notizie1 settimana fa

Cremlino vieta iPhone a operatori coinvolti nella campagna elettorale di Putin nel 2024

Tempo di lettura: < 1 minuto. Condividi questo contenutoIl Cremlino ha imposto il divieto di utilizzo degli iPhone per i...

Notizie1 settimana fa

Gli hacker cinesi e russi usano il malware Silkloader per eludere il rilevamento

Tempo di lettura: < 1 minuto. Condividi questo contenutoLa regina canadese di QAnon, Romana Didulo, è stata etichettata come “falsa”...

Notizie2 settimane fa

NoName057 mette in palio 1 milione di rubli per chi partecipa ai DDoS

Tempo di lettura: < 1 minuto. Condividi questo contenuto Il gruppo di attivisti NoName057, conosciuto in Italia per essere stato...

Notizie2 settimane fa

Microsoft: Usa e Polonia i paesi più spiati dai russi

Tempo di lettura: < 1 minuto. Condividi questo contenutoSecondo un nuovo rapporto di intelligence di Microsoft, la Russia ha intensificato...

Notizie2 settimane fa

Microsoft: come sarà il secondo anno di guerra cibernetica

Tempo di lettura: 3 minuti. "La collaborazione tra settore pubblico e privato è essenziale per la difesa cibernetica e per...

Truffe recenti

Truffe online1 giorno fa

Truffa “wangiri”: donna perde tutto il credito telefonico richiamando numero misterioso

Tempo di lettura: < 1 minuto. La truffa dello squillo senza risposta continua a mietere vittime tra gli ignari utenti...

Truffe online2 giorni fa

Sim swap a Napoli, condannate Intesa Sanpaolo e Telecom Italia

Tempo di lettura: < 1 minuto. Le due aziende dovranno risarcire il 50% dei 29.000 euro rubati

Notizie3 giorni fa

Esperto di tecnologia smaschera la truffa del “numero sbagliato”

Tempo di lettura: 2 minuti. Un esperto di sicurezza informatica indaga a fondo una truffa sofisticata e rivela come funziona

Truffe online2 mesi fa

Truffa Facebook Little Flowers ai danni de La Repubblica: la matrice è cinese

Tempo di lettura: 3 minuti. Condividi questo contenuto In questi giorni abbiamo analizzato come attraverso Google Adwords è possibile veicolare...

Truffe online2 mesi fa

Truffa da 25.000 euro su Hiobit.com : la matrice è asiatica

Tempo di lettura: 2 minuti. Da Tinder ad un sito internet di trading, come un profilo asiatico è riuscito a...

Truffe online2 mesi fa

Pacco e contropaccotto: Vinted consente truffa “Morada” ai danni dei suoi venditori

Tempo di lettura: 2 minuti. Altro venditore di 500 euro, la società ha rimborsato il criminale a migliaia di km...

Truffe online2 mesi fa

Malware trasmesso da Google Ads prosciuga l’intero portafoglio di criptovalute di un influencer NFT

Tempo di lettura: 2 minuti. Un link pubblicitario sponsorizzato su Google ha nascosto un malware che ha travasato migliaia di...

Notizie3 mesi fa

“Entra nell’Interpol” la nuova truffa sui social media che spopola in Sud Africa

Tempo di lettura: 2 minuti. L'Organizzazione internazionale di polizia criminale (Interpol) ha lanciato un allarme su una truffa online che...

DeFi4 mesi fa

Scandalo FTX, i genitori di Sam Bankman Fried sono indagati: confermata l’inchiesta di Matrice Digitale

Tempo di lettura: 2 minuti. Avrebbero speso i fondi societari per acquisti personali e sono il collante con le "coperture"...

Truffe online5 mesi fa

Sospettati di uno schema Ponzi arrestati in Grecia e Italia ricercati da INTERPOL

Tempo di lettura: 2 minuti. INTERPOL ha lanciato l'IFCACC all'inizio di quest'anno, per fornire una risposta globale coordinata contro la...

Tendenza