Rapporto sulla sicurezza 2024

C y ber Secur i t y REPORT
2024
2CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
YOU DESERVE THE BEST SECURITY
3CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
CAPITOLO 1 INTRODUZIONE AL REPORT SULLA CYBER SECURITY 2024 DI MAYA HOROWITZ, VP RESEARCH
CAPITOLO 2 CRONOLOGIA DEI PRINCIPALI EVENTI INFORMATICI DEL 2023
CAPITOLO 3 TENDENZE DELLA CYBER SECURITY
26 Ransomware zero-day e mega attacchi
30 Espansione della superficie di attacco: il rischio emergente dei dispositivi edge
34 L'hacktivismo e i wiper legati allo Stato diventano la nuova normalità
38 Token sotto attacco: il tallone d'Achille del cloud
41 PIP install malware: repository di software sotto attacco
CAPITOLO 4 ANALISI GLOBALE
CAPITOLO 5 VULNERABILITÀ GLOBALI DI ALTO PROFILO
CAPITOLO 6 PROSPETTIVA DI RISPOSTA AGLI INCIDENTI DI CHECK POINT
CAPITOLO 7 APPROFONDIMENTI PER I CISO: PREVISIONI
CAPITOLO 8 IA: LA DIFESA ALL'AVANGUARDIA NELLE BATTAGLIE ODIERNE PER LA SICUREZZA INFORMATICA
CAPITOLO 9 DESCRIZIONI DELLE FAMIGLIE DI MALWARE
CAPITOLO 10 CONCLUSIONE
04
07 25
46 70 75 81 85
93 101
S O M M A R I O
4CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
1 0
INTRODUZIONE AL REPORT
SULLA CYBER SECURITY 2024
C A P I T O L O 1
M A Y A H O R O W I T Z VP Research, Check Point
5CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Benvenuti nel report sulla cyber security 2024 di Check Point. Nel 2023, il mondo della
cyber security ha assistito a cambiamenti significativi, inclusa la rapida evoluzione della
natura e della portata degli attacchi informatici. Quest'anno abbiamo visto le minacce
informatiche uscire dall’ombra del mondo online e finire sotto i riflettori, attirando
l’attenzione di tutti, dagli enti pubblici al grande pubblico.
Le ragioni alla base di questi attacchi sono diverse quanto i metodi utilizzati. Il
ransomware è rimasto una grave minaccia: gli hacker non solo alla ricerca di denaro,
ma anche di riconoscimento. Gli attacchi ransomware che sfruttano le vulnerabilità
zero-day e utilizzano appositi siti per rivelare pubblicamente l'identità delle vittime sono
diventati più popolari, trasformando il ransomware in una sorta di competizione tra i
criminali informatici. Il costo di questi attacchi
va ormai oltre il semplice pagamento di un riscatto. Aziende come MGM, DP World e
la British Library, ad esempio, hanno dovuto affrontare enormi spese per ricostruire i
propri sistemi.
Abbiamo anche assistito a un aumento dell'hacktivismo, in cui gli hacker sono guidati da
cause politiche o sociali. Questo tipo di hacking, un tempo strumento dei singoli attivisti,
viene ora utilizzato dai governi come modo per attaccare indirettamente gli avversari.
Abbiamo potuto osservare questo fenomeno
in particolar modo durante eventi come la guerra russo-ucraina e il conflitto Israele-
Hamas.
Gli hacker hanno trovato nuovi modi per penetrare nei sistemi, e dispositivi come router
e switch sono diventati facili bersagli. Grandi organizzazioni, tra cui Okta e 23AndMe,
sono state colpite da attacchi che utilizzavano dati di accesso rubati o software dannosi.
Quest'anno l'intelligenza artificiale (IA) ha svolto un ruolo più importante negli attacchi
C A P I T O L O 1
6CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
informatici. Gli hacker hanno iniziato a utilizzare strumenti di IA per rendere più efficaci
le proprie campagne di phishing. Tuttavia, la buona notizia è che l’intelligenza artificiale
viene utilizzata anche dai difensori informatici per proteggersi meglio da queste
minacce.
La lotta contro i criminali informatici ha visto anche alcune vittorie. Le forze dell'ordine,
compreso l'FBI, hanno fatto progressi nell’abbattimento delle principali minacce come
la rete ransomware Hive e l’infrastruttura Qbot. Ma il ritorno di alcuni di questi gruppi ci
ricorda che la lotta contro il crimine informatico è ancora in corso.
Questo report ripercorre i principali eventi nell'ambito della cyber security del 2023,
offrendo approfondimenti e analisi per aiutare a comprendere e prepararsi per le sfide
future. Il nostro obiettivo è quello di fornire informazioni preziose a organizzazioni,
responsabili politici e professionisti della cyber security e aiutarli a sviluppare difese
più forti in un mondo sempre più digitale.
Ci auguriamo che questo report si riveli informativo e utile nell'ambito degli sforzi per la
protezione degli ambienti digitali.
Maya Horowitz VP Research presso Check Point Software Technologies
C A P I T O L O 1
7CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
2 0
CRONOLOGIA DEI PRINCIPALI EVENTI
INFORMATICI DEL 2023
C A P I T O L O 2
8CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
GENNAIO Un database contenente oltre 14 milioni di nomi utente e password è stato trovato in un fo- rum nel dark web e all'interno di questo database erano presenti oltre 100.000 credenziali di accesso a portali appartenenti ad agenzie governative australiane.
Il gruppo ransomware Vice Society ha condotto una serie di attacchi diffusi diretti contro scuole nel Regno Unito e negli Stati Uniti. In risposta a questi sviluppi, il Fed- eral Bureau of Investigation (FBI) ha emesso un avviso ufficiale sulle attività del gruppo.
Check Point Threat Emulation fornisce protezione contro questa minaccia (Trojan.Wins.ViceSociety.*)
Check Point Research riferisce che gli attori delle minacce nei forum di hacking hanno ini- ziato a utilizzare strumenti di intelligenza artificiale come ChatGPT, al fine di creare mal- ware e strumenti di attacco, tra cui quelli per il furto di informazioni e la crittografia.
Royal Mail, il servizio postale internazionale britannico, ha subito un'interruzione delle sue operazioni a causa di un attacco informatico. Il servizio ha avvisato i suoi utenti di non spedire posta perché non era in grado di far arrivare i pacchi verso le loro destinazioni. Il gruppo ransomware LockBit si è confermato l'attore dell'attacco e ha minacciato di divul- gare i dati rubati se la sua richiesta di riscatto non fosse stata soddisfatta.
Check Point Harmony Endpoint e Threat Emulation offrono protezi- one contro questa minaccia (Ransomware.Win.Lockbit)
Check Point Research sta riscontrando tentativi da parte di criminali informatici russi di aggirare le restrizioni di OpenAI e di utilizzare ChatGPT per scopi dannosi. Nei forum di hacking underground, gli hacker parlano di come eludere i controlli sugli indirizzi IP, sulle carte di pagamento e sui numeri di telefono, tutti dati necessari per ottenere l'accesso a ChatGPT dalla Russia.
C A P I T O L O 2
https://www.afr.com/technology/more-than-100-000-suspected-government-logins-found-in-massive-breach-20230106-p5cauf https://www.bbc.com/news/uk-england-gloucestershire-63637883 https://research.checkpoint.com/2023/opwnai-cybercriminals-starting-to-use-chatgpt/ https://blog.checkpoint.com/2023/01/13/russian-hackers-attempt-to-bypass-openais-restrictions-for-malicious-use-of-chatgpt/
9CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
FEBBRAIO Check Point Research ha segnalato la criptovaluta Dingo Token, con una capitalizzazione di mercato di 10.941.525 dollari, come truffa. Gli attori delle minacce dietro il token hanno ag- giunto una funzione backdoor nel suo contratto intelligente, per manipolare la commissi- one. Nello specifico, hanno utilizzato la funzione “setTaxFeePercent” all'interno del codice del contratto intelligente del token per manipolare le commissioni di acquisto e vendita fino a un allarmante 99%. La funzione è già stata utilizzata 47 volte e gli investitori di Dingo Token possono potenzialmente rischiare di perdere tutti i propri fondi.
KillNet, un gruppo di hacktivisti filo-russi, ha lanciato un'operazione su larga scala con- tro il settore sanitario statunitense con molteplici attacchi DDoS.
JD Sports, r ivenditore di abbigliamento spor tivo del Regno Unito, ha annunciato una violazione dei dati che ha interessato circa 10 milioni di clienti. I presunti dati trapelati sono costituiti dagli ordini online dei clienti ef fettuati tra il novembre 2018 e l 'ottobre 2020, inclusi nomi completi, e-mail, numeri di telefo- no, dati di fatturazione, indirizzi di consegna e altro ancora.
Check Point Research ha esposto due pacchetti di codice dannoso, Python-drgn e Blox- flip, distribuiti dagli attori delle minacce, sfruttando i repository di pacchetti come un canale di distribuzione del malware affidabile e scalabile.
Il gruppo alla base dell'enorme campagna ransomware "ESXiArgs", che ha interessato mi- gliaia di host VMware ESXi, ha aggiornato il processo di crittografia del proprio malware. La versione aggiornata del malware impedisce l'attuazione del possibile metodo di ripristi- no che era stato consigliato dai ricercatori, crittografando anche i file che avrebbero potuto essere utilizzati per attivare il processo di ripristino.
Check Point IPS fornisce protezione contro questa minaccia (VMWare OpenSLP Heap Buffer Overflow (CVE-2019-5544; CVE-2021-21974))
La piattaforma di social media Reddit ha subito una violazione della sicurezza dopo che un dipendente è stato vittima di un attacco di phishing. Secondo la dichiarazione dell'azienda, nonostante siano stati rubati i documenti interni e il codice sorgente, le informazioni e le credenziali degli utenti non sono state colpite.
C A P I T O L O 2
https://blog.checkpoint.com/2023/02/02/dingo-token-ranking-is-774-with-a-live-market-cap-of-10941525-usd-is-a-scam/ https://healthitsecurity.com/news/hc3-killnet-hacktivist-group-uses-ddos-cyberattacks-to-target-healthcare https://research.checkpoint.com/2023/6th-february-threat-intelligence-report/#:~:text=JD%20Sports%2C%20UK,addresses%2C%20and%20more. https://blog.checkpoint.com/2023/02/01/the-rise-of-the-code-package-threat/ https://blog.checkpoint.com/2023/02/06/massive-ransomware-attack-targets-vmware-esxi-servers/ https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/ https://www.reddit.com/r/reddit/comments/10y427y/we_had_a_security_incident_heres_what_we_know/
10CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Una delle principali università israeliane, "The Israel Institute of Technology" (Technion), è sta- ta presa di mira da un attacco ransomware che l'ha costretta a chiudere la sua rete e a rinviare gli esami finali al semestre successivo. Si pensa che l'attacco sia stato condotto per motivi politici o personali, perché il colpevole era un gruppo precedentemente sconosciuto e la richi- esta di riscatto includeva messaggi non standard.
I ricercatori di Check Point hanno scoperto che gli attori delle minacce stanno aggirando le restrizioni di ChatGPT per creare contenuti dannosi e per migliorare il codice di un malware Infostealer del 2019.
I ricercatori hanno analizzato più campagne che utilizzavano pacchetti dannosi in tentativi di attacchi alla supply chain. Una campagna Pypi (Python)ha visto la creazione di oltre 450 pac- chetti relativi alle criptovalute che avrebbero sostituito gli indirizzi dei portafogli di criptova- lute, mentre un'altra ha registrato 5 pacchetti che fornivano malware per il furto di credenziali. È stata inoltre osservata una campagna npm (Java) che ha diffuso un Trojan ad accesso remoto.
La città di Oakland ha annunciato lo stato di emergenza locale a causa di un attacco ran- somware che ha costretto la città a mettere of fline i suoi sistemi informatici.
La massiccia campagna ransomware ESXiArgs continua a espandersi e recentemente ha colpito oltre 500 host, la maggior parte dei quali situati in Francia, Germania, Paesi Bassi, Regno Unito e Ucraina.
Da quando OpenAI ha introdotto un livello ChatGPT a pagamento chiamato ChatGPT Plus, gli attori delle minacce offrono ora il cosiddetto accesso gratuito alla piattaforma, inducendo gli utenti a scaricare app dannose o a visitare siti web di phishing.
MARZO Pierce Transit, un operatore di trasporto pubblico che serve oltre 18.000 persone al giorno nello Stato di Washington, è stato vittima di un attacco ransomware condotto dalla banda LockBit. Il gruppo ransomware ha affermato di aver rubato corrispondenza, accordi di non divulgazione, dati dei clienti, contratti e altro ancora.
Check Point Threat Emulation e Harmony Endpoint offrono protezione contro questa minaccia (Ransomware.Win.Lockbit)
C A P I T O L O 2
https://www.databreaches.net/technion-university-hacked-and-locked-previously-unknown-attackers-demand-80-btc/ https://blog.checkpoint.com/2023/02/07/cybercriminals-bypass-chatgpt-restrictions-to-generate-malicious-content/ https://blog.phylum.io/phylum-discovers-revived-crypto-wallet-address-replacement-attack https://cao-94612.s3.amazonaws.com/documents/Proclamation_of_Local_Emergency_Due_to_Cybersecurity_Incident_Feb_14.pdf https://thehackernews.com/2023/02/esxiargs-ransomware-hits-over-500-new.html https://therecord.media/pierce-transit-washington-ransomware-attack-lockbit/
11CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
I ricercatori di Check Point hanno scoperto una campagna di cyber-spionaggio da parte del gruppo APT cinese SharpPanda. La campagna ha preso di mira gli enti governativi del Sud-Est asiatico e ha utilizzato il framework Soul per ottenere l'accesso alla rete delle vittime ed es- trarre informazioni.
Check Point Threat Emulation e Anti-Bot offrono protezione contro questa minaccia (Trojan.Win32.SharpPanda)
Check Point Research ha segnalato il Trojan Android FakeCalls, in grado di imitare oltre 20 app finanziarie e di utilizzare il phishing vocale simulando conversazioni con i dipendenti di una banca. Questo malware, progettato per il mercato sudcoreano, estrae anche dati privati dai dispositivi delle vittime.
Check Point Harmony Mobile e Threat Emulation offrono protezione contro questa minaccia.
Check Point Research ha scoperto delle falle nella sicurezza di chess.com che consentivano agli utenti di manipolare i risultati del gioco. Utilizzando questa vulnerabilità, i ricercatori sono stati in grado di ridurre il tempo dell'avversario e quindi di vincere le partite.
Check Point Research ha analizzato ChatGPT4 e identificato cinque scenari che consentono agli attori delle minacce di aggirare le restrizioni e utilizzare ChatGPT4 per creare e-mail di phishing e malware.
Il produttore italiano di auto sportive di lusso Ferrari ha annunciato una violazione dei dati a seguito di un attacco di estorsione ai sistemi IT dell'azienda. I dati trapelati includono in- formazioni personali dei clienti dell'azienda, tra cui nomi completi, indirizzi, indirizzi e-mail e numeri di telefono.
Check Point Research ha rilevato pacchetti dannosi su PyPI (Python package index), che utilizzano tecniche di phishing per nascondere le proprie cattive intenzioni. I pacchetti dannosi scaricano ed eseguono furtivamente codice offuscato come parte del processo di installazione, con conseguenti rischi per la supply chain.
Check Point CloudGuard Spectral offre protezione contro questa minaccia.
C A P I T O L O 2
https://research.checkpoint.com/2023/pandas-with-a-soul-chinese-espionage-attacks-against-southeast-asian-government-entities/ https://research.checkpoint.com/2023/south-korean-android-banking-menace-fakecalls/ https://www.checkpoint.com/harmony/mobile-security/mobile/ https://research.checkpoint.com/2023/checkmate/ https://blog.checkpoint.com/2023/03/15/check-point-research-conducts-initial-security-analysis-of-chatgpt4-highlighting-potential-scenarios-for-accelerated-cybercrime/ https://www.ferrari.com/en-EN/corporate/articles/cyber-incident-in-ferrari https://blog.checkpoint.com/2023/03/18/detecting-malicious-packages-on-pypi-malicious-package-on-pypi-use-phishing-techniques-to-hide-its-malicious-intent/
12CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
APRILE Sia le versioni Windows che macOS di 3CXDesktopApp, un'applicazione VoIP di 3CX Communica- tions Company, sono state compromesse e utilizzate per distribuire le versioni contenenti Trojan in un attacco su larga scala alla supply chain. In questa campagna diffusa, chiamata SmoothOperator, gli attori della minaccia hanno utilizzato in modo improprio l'applicazione 3CX con un file dannoso caricato utilizzando 3CXDesktopApp e beacon sull'infrastruttura dell'hacker. Più di 600.000 aziende in tutto il mondo che utilizzano 3CX potrebbero essere colpite da questo attacco. L'attacco è collegato al gruppo nordcoreano Lazarus ed è iden- tificato come CVE-2023-29059.
Check Point Threat Emulation e Harmony Endpoint offrono protezione contro questa minaccia (Trojan-Downloader.Win. SmoothOperator; Trojan.Wins.SmoothOperator)
La più grande azienda australiana di gioco d'azzardo e intrattenimento, Crown Resorts, ha rivelato di aver subito un'estorsione da parte del gruppo ransomware CL0P. Questo ten- tativo di estorsione è anche il risultato dello sfruttamento da parte del gruppo CL0P della vulnerabilità Fortra GoAnywhere.
Check Point Threat Emulation e Harmony Endpoint offrono pro- tezione contro questa minaccia (Ransomware.Wins.Clop; Ran- somware.Win.Clop; Ransomware_Linux_Clop)
I ricercatori hanno monitorato il gruppo di hacktivisti Anonymous Sudan, che aveva lancia- to numerosi attacchi DDoS contro organizzazioni in Europa, Australia, Israele e altri, spes- so in risposta a una presunta attività anti-islamica. Il gruppo è attualmente considerato e identificato come un sottogruppo del gruppo di hacktivisti Killnet, legato alla Russia, e ne sostiene i programmi.Check Point Research ha scoperto un nuovo ceppo di ransomware denominato Rorschach, che è stato distribuito tramite il sideloading DLL di un prodotto di sicurezza legittimo e firmato. Questo ransomware è altamente personalizzabile con carat- teristiche tecniche uniche, mai viste prima nei ransomware, ed è uno dei ransomware più veloci osservati per velocità di crittografia.
Check Point Harmony Endpoint offre protezione contro questa minaccia.
C A P I T O L O 2
https://www.3cx.com/blog/news/security-incident-updates/ https://www.3cx.com/blog/news/security-incident-updates/ https://blog.checkpoint.com/2023/03/29/3cxdesktop-app-trojanizes-in-a-supply-chain-attack-check-point-customers-remain-protected/ https://www.crownresorts.com.au/media-centre/media-releases https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/anonymous-sudan-religious-hacktivists-or-russian-front-group/ https://research.checkpoint.com/2023/rorschach-a-new-sophisticated-and-fast-ransomware/
13CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Check Point Research ha scoperto tre vulnerabilità (CVE-2023-28302, CVE-2023-21769 e CVE-2023-21554) nel servizio “Microsoft Message Queuing", comunemente noto come MSMQ. La più grave di queste, chiamata QueueJumper by CPR (CVE-2023-21554), è una vulnerabilità critica che potrebbe consentire agli aggressori non autenticati di eseguire da remoto codice arbitrario nel contesto del processo di servizio Windows mqsvc.exe.
Check Point IPS offre protezione contro questa minaccia (Microsoft Message Queuing Remote Code Execution (CVE-2023-21554))
Check Point Research segnala una forte crescita degli attacchi informatici contro i dispos- itivi IoT, con un aumento del 41% del numero medio di attacchi settimanali per organizzazi- one durante i primi due mesi del 2023, rispetto al 2022. In media, ogni settimana, il 54% delle organizzazioni subisce un tentativo di attacco informatico contro dispositivi IoT, so- prattutto in Europa, seguita dall'APAC e dall'America Latina.
Check Point Quantum IoT Protect offre protezione contro questa minaccia
Check Point Research segnala un aumento delle discussioni e della compravendita di account ChatGPT rubati, in particolare di account Premium. I criminali informatici divul- gano credenziali per gli account ChatGPT, vendono account ChatGPT premium e utilizzano strumenti Bruteforcing per ChatGPT, che consentono ai criminali informatici di aggirare le restrizioni di geofencing di OpenAI e di accedere alle query precedenti degli account ChatGPT esistenti.
Il team di ricerca di Check Point ha scoperto nuove tecniche utilizzate dal malware Raspberry Robin. Questi metodi includono diverse tecniche anti-evasione, offuscamento e misure anti-VM. Il malware sfrutta anche due vulnerabilità di Win32k (CVE-2020-1054 e CVE-2021-1732) per elevare i suoi privilegi.
Check Point Threat Emulation e IPS offrono protezione contro questa minaccia (Trojan.Wins.RaspberryRobin; Microsoft Win32k Elevation of Privilege (CVE-2021-1732), Microsoft Win32k Elevation of Privilege (CVE-2020-1054))
C A P I T O L O 2
https://research.checkpoint.com/2023/queuejumper-critical-unauthorized-rce-vulnerability-in-msmq-service/ https://blog.checkpoint.com/security/the-tipping-point-exploring-the-surge-in-iot-cyberattacks-plaguing-the-education-sector/ https://blog.checkpoint.com/security/new-chatgpt4-0-concerns-a-market-for-stolen-premium-accounts/ https://research.checkpoint.com/2023/raspberry-robin-anti-evasion-how-to-exploit-analysis/
14CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
MAG Check Point Research rivela nuove scoperte relative a Educated Manticore, un cluster di attività riconducibile a Phosphorus, un attore di minacce iraniano che opera in Medio Oriente e Nord America. Manticore ha adottato le tendenze recenti e ha iniziato a utilizzare immagini ISO e forse altri file di archivio per avviare le catene di infezione
Check Point Harmony Endpoint e Threat Emulation offrono protezi- one contro questa minaccia (APT.Wins.APT35.ta)
Check Point Research ha segnalato un nuovo malware Android chiamato FluHorse. Il malware imita applicazioni legittime, la maggior parte delle quali conta oltre 1.000.000 di installazioni. Il malware ruba le credenziali delle vittime e i codici di autenticazione a due fattori (2FA). FluHorse colpisce diversi settori dei mercati dell'Asia orientale e viene diffu- so tramite e-mail.
Check Point Harmony Mobile offre protezione contro questa minaccia (FLU_HORSE_STR)
Check Point Research ha notato un aumento degli attacchi informatici che sfruttano i siti web associati al marchio ChatGPT. Questi attacchi implicano la distribuzione di malware e tentativi di phishing attraverso siti web che sembrano essere correlati a ChatGPT, per indurre gli utenti a scaricare file dannosi o divulgare informazioni sensibili.
Il colosso dell'archiviazione dati Western Digital ha confermato una violazione dei dati che ha esposto le informazioni personali dei clienti dell'azienda. I dati trapelati includono nomi, indirizzi di fatturazione e spedizione, indirizzi e-mail e numeri di telefono. Gli attori delle minacce hanno affermato di non essere affiliati al gruppo ransomware ALPHV (noto anche come Black Cat), ma avrebbero utilizzato il leak site di quel gruppo per minacciare e ricat- tare la società.
Check Point Research ha scoperto un impianto di firmware personalizzato su misura per i router TP-Link che è stato collegato a un gruppo APT sponsorizzato dallo stato cinese identificato come Camaro Dragon, che condivide analogie con Mustang Panda. L'impianto è stato utilizzato in attacchi mirati contro enti per gli affari esteri europei e presenta diversi componenti dannosi. Questo include una backdoor personalizzata denominata “Horse Shell”, che consente agli hacker di mantenere un accesso costante, costruire un’infras- truttura anonima e consentire lo spostamento laterale nelle reti compromesse.
C A P I T O L O 2
https://research.checkpoint.com/2023/educated-manticore-iran-aligned-threat-actor-targeting-israel-via-improved-arsenal-of-tools/ https://research.checkpoint.com/2023/eastern-asian-android-assault-fluhorse/ https://blog.checkpoint.com/research/fake-websites-impersonating-association-to-chatgpt-poses-high-risk-warns-check-point-research/ https://therecord.media/western-digital-stolen-data-hackers https://research.checkpoint.com/2023/the-dragon-who-sold-his-camaro-analyzing-custom-router-implant/
15CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Check Point Quantum IoT Protect e Threat Emulation offrono protezione contro questa minaccia (APT.Wins.HorseShell)
L'FBI, la CISA e l'ACSC avvertono che il gruppo ransomware BianLian ha spostato la sua tattica verso attacchi di sola estorsione. Anziché criptare i file e chiedere un riscatto, il gruppo ora si concentra sul furto di dati sensibili e sulla minaccia di divulgarli a meno che non venga effettuato un pagamento.
Check Point Threat Emulation offre protezione contro questa minac- cia (Ransomware.Win.GenRansom.glsf.A)
Check Point Research ha pubblicato un report su GuLoader, un importante downloader ba- sato su shellcode che è stato utilizzato in un gran numero di attacchi per diffondere un'am- pia gamma di malware "ricercati". Il payload di GuLoader è completamente crittografato, il che consente agli attori delle minacce di archiviare i payload utilizzando noti servizi di cloud pubblico e di aggirare le protezioni antivirus.
Check Point Threat Emulation offre protezione contro questa minac- cia (Dropper.Win.CloudEyE.*)
Check Point Research approfondisce gli ultimi attacchi sponsorizzati dallo Stato cinese e il loro utilizzo dei dispositivi di rete. Questo fa seguito a un Cybersecurity Advisory congiunto che le autorità di cybersecurity statunitensi e internazionali hanno emesso sull'attore in- formatico sponsorizzato dallo Stato cinese, noto anche come Volt Typhoon. Questo attore ha compromesso infrastrutture informatiche "critiche" in diversi settori, tra cui organizzazioni governative e di comunicazione.
GIUGNO Progress ha rivelato una vulnerabilità in MOVEit Transfer e MOVEit Cloud (CVE-2023-34362) che avrebbe potuto portare a un'escalation di privilegi e a un potenziale accesso non au- torizzato all'ambiente. Dopo la scoperta, Progress ha avviato un'indagine, fornito misure di mitigazione e rilasciato una patch di sicurezza, il tutto in 48 ore. Purtroppo, in quel lasso di tempo, i criminali informatici associati al gruppo ransomware Clop, legato alla Russia, hanno sfruttato la vulnerabilità e hanno lanciato un attacco alla supply chain contro gli utenti di MOVEit. Tra questi, il fornitore di servizi di buste paga Zellis, che è stato il primo a rivelare una violazione della sicurezza, anche se molti altri sono stati colpiti.
C A P I T O L O 2
https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-136a https://research.checkpoint.com/2023/cloud-based-malware-delivery-the-evolution-of-guloader/ https://blog.checkpoint.com/security/latest-chinese-state-sponsored-attacks-on-critical-us-infrastructure-spies-a-continuation-of-trend-reports-check-point-research/ https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-144a https://www.progress.com/security/moveit-transfer-and-moveit-cloud-vulnerability
16CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Check Point IPS blade offre protezione contro questa minaccia (MOVEit Transfer SQL Injection (CVE-2023-34362))
Check Point Research ha pubblicato un'analisi di uno strumento backdoor utilizzato dal gruppo cinese APT Camaro Dragon. Lo strumento backdoor, denominato TinyNote, è scrit- to in Go e include una funzionalità che aggira il software antivirus indonesiano SmadAV, popolare nei paesi del sud est asiatico. Tra le vittime del gruppo APT potrebbero esserci le ambasciate nei paesi del sud est asiatico.
Check Point Threat Emulation offre protezione contro questa minac- cia (APT.Wins.MustangPanda.ta.*)
Un ospedale dell'Illinois è stato chiuso a causa di un attacco ransomware, diventando così la prima struttura sanitaria a chiudere a causa di un incidente simile. L’attac- co a SMP Health nel 2021 ha interrotto per diversi mesi la capacità dell ’ospedale di presentare richieste di r isarcimento agli assicuratori, tra cui Medicare e Medicaid. Questa situazione ha por tato a una grave crisi f inanziaria per l ’ospedale.
L'Office of Motor Vehicles (OMV) della Louisiana e i DMV Ser vices in Oregon hanno rilasciato dichiarazioni per avvertire i cittadini statunitensi di una violazione dei dati che ha esposto milioni di patenti di guida. Questo è avvenuto dopo che il gruppo ransomware Clop ha violato i sistemi di trasferimento di file di sicurezza MOVEit Transfer delle agenzie e rubato i dati archiviati.
Check Point IPS blade, Harmony Endpoint e Threat Emulation offrono protezione contro questa minaccia ((Progress MOVEit Trans- fer Multiple Vulnerabilities); Webshell.Win.Moveit, Ransomware.Win. Clop, Ransomware_Linux_Clop; Exploit.Wins.MOVEit)
I ricercatori di Check Point hanno scoperto un sofisticato malware che ha colpito un istitu- to sanitario europeo. L'attacco è attribuito a Camaro Dragon (Mustang Panda), un gruppo APT sponsorizzato dallo stato cinese. Gli attori delle minacce utilizzano unità USB dannose come vettore di accesso iniziale per prendere di mira le reti riservate e il loro payload include un modulo che infetta ulteriormente qualsiasi unità USB aggiuntiva collegata a un host infetto. Si ritiene che il malware si sia così propagato oltre l'intento iniziale degli aggressori, probabilmente infettando inavvertitamente dozzine di organizzazioni in tutto il mondo.
C A P I T O L O 2
https://research.checkpoint.com/2023/malware-spotlight-camaro-dragons-tinynote-backdoor/ https://www.nbcnews.com/tech/security/illinois-hospital-links-closure-ransomware-attack-rcna85983 https://www.bleepingcomputer.com/news/security/millions-of-oregon-louisiana-state-ids-stolen-in-moveit-breach/ https://research.checkpoint.com/2023/beyond-the-horizon-traveling-the-world-on-camaro-dragons-usb-flash-drives/
17CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Check Point Harmony Endpoint e Threat Emulation offrono protezione contro questa minaccia (APT.Wins.MustangPanda; APT. Wins.MustangPanda.ta)
LUGLIO Check Point Research ha identificato una versione modificata dannosa della popolare applicazione di messaggistica Telegram. L'applicazione dannosa installa Triada Trojan che puòiscrivere la vittima a vari abbonamenti a pagamento, effettuare acquisti in-app e rubare credenziali di accesso.
500 GB di dati sono trapelati dal canale televisivo americano Nickelodeon a seguito di una sospetta violazione. I dati includono script, file di animazione ed episodi completi di conte- nuti e sono stati confermati dal canale televisivo come autentici, ma vecchi di decenni. La suddetta violazione si è verificata nel gennaio di quest'anno, a causa di una vulnerabilità nell'autenticazione su un portale di feedback.
Check Point Research ha pubblicato un'analisi della piattaforma di IA generativa Bard di Google, presentando diversi scenari in cui la piattaforma consente di generare contenuti dannosi. Gli attori delle minacce potrebbero utilizzare Bard per generare e-mail di phish- ing, keylogger malware e un codice ransomware di base.
Secondo quanto riferito, la campagna di spionaggio sugli account di posta elettronica di Microsoft Exchange, attribuita all'attore cinese "Storm-0558", ha avuto accesso all'account di posta elettronica dell'ambasciatore degli Stati Uniti in Cina e ha compromesso centinaia di migliaia di singole e-mail del governo degli Stati Uniti. I ricercatori avvertono che il met- odo utilizzato nella campagna potrebbe aver preso di mira anche gli account utente di altri servizi Microsoft, come OneDrive e gli ambienti Azure.
Il governo norvegese ha segnalato che una piattaforma software, utilizzata da 12 ministeri chiave, ha subito un attacco informatico. È accaduto dopo che gli hacker hanno sfruttato una vulnerabilità di bypass dell'autenticazione zero-day in Endpoint Manager Mobile (EPMM) di Ivanti.
C A P I T O L O 2
https://blog.checkpoint.com/security/dont-be-fooled-by-app-earances-check-point-researchers-spot-hidden-malwares-behind-legitimate-looking-apps/ https://www.hackread.com/nickelodeon-data-leak-interview-with-ghostytongue/ https://blog.checkpoint.com/security/lowering-the-bard-check-point-researchs-security-analysis-spurs-concerns-over-google-bards-limitations/ https://www.reuters.com/world/us-ambassador-china-hacked-china-linked-spying-operation-wsj-2023-07-20/ https://www.wiz.io/blog/storm-0558-compromised-microsoft-key-enables-authentication-of-countless-micr https://www.bleepingcomputer.com/news/security/norway-says-ivanti-zero-day-was-used-to-hack-govt-it-systems/?&web_view=true
18CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
AGOSTO Prospect Medical Holdings, uno dei principali fornitori di servizi sanitari che gestisce 16 ospedali e 166 cliniche e centri ambulatoriali negli Stati Uniti, ha subito un significativo attacco ransomware. L'attacco ha interrotto le operazioni dell'azienda in almeno tre stati e ha costretto gli ospedali a indirizzare i pazienti verso altre strutture. Nessun gruppo ran- somware ha ancora rivendicato pubblicamente la responsabilità dell'attacco.
I ricercatori di Check Point condividono le ultime scoperte sulle vulnerabilità basate su NPM scoperte in oltre 50 pacchetti popolari, mettendo a rischio innumerevoli progetti e organizzazioni.
Check Point CloudGuard CNAPP offre protezione contro questa minaccia
Discord.io ha confermato che l'azienda sta gestendo una violazione dei dati che ha esposto le informazioni di 760.000 membri, causando la sospensione temporanea dei servizi. Ciò è avvenuto dopo che il criminale informatico soprannominato Akihirah ha pubblicato il database di Discord in un forum underground.
È stata scoperta una campagna di spionaggio in corso che prende di mira dozzine di orga- nizzazioni a Taiwan. I ricercatori hanno attribuito l'attività a un gruppo APT cinese sopran- nominato Flax Typhoon, riconducibile a Ethereal Panda. Il gruppo riduce al minimo l'uso di malware personalizzato e utilizza invece strumenti legittimi presenti nei sistemi operativi delle vittime per condurre le proprie operazioni di spionaggio.
Degli hacker filo-russi hanno interrotto i servizi ferroviari nel nord ovest della Polonia ottenendo l'accesso alle frequenze designate della ferrovia. Durante l'attacco gli hacker hanno trasmesso l'inno nazionale russo e il discorso del presidente russo Putin.
C A P I T O L O 2
https://therecord.media/hospital-network-facing-cyberattack https://blog.checkpoint.com/securing-the-cloud/review-of-recent-npm-based-vulnerabilities/ https://stackdiary.com/the-data-of-760000-discord-io-users-was-put-up-for-sale-on-the-darknet/ https://www.microsoft.com/en-us/security/blog/2023/08/24/flax-typhoon-using-legitimate-software-to-quietly-access-taiwanese-organizations/ https://tickernews.co/hackers-bring-down-polands-train-network-in-massive-cyber-attack/
19CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
SETTEMBRE L'FBI ha annunciato l'operazione "Duck Hunt" per smantellare l'operazione malware Qak- bot (Qbot) attiva almeno dal 2008. Qakbot è noto per infettare le vittime tramite e-mail di spam con allegati e link dannosi, fungendo anche da piattaforma per operatori di ransomware. Ha colpito oltre 700.000 computer in tutto il mondo, tra cui istituti finanziari, appaltatori governativi e produttori di dispositivi medici. Check Point Research ha condiviso la sua analisi del malware Qakbot e delle sue operazi- oni nel corso degli anni.
Check Point Harmony Endpoint e Threat Emulation offrono protezione contro questa minaccia (Trojan.Wins.Qbot; Trojan.Win.Qbot; Trojan.Downloader.Win.Qbot; Trojan-PSW.Win32.Qakbot; Trojan.WIN32.Qakbot)
Check Point avverte di una recente campagna di phishing via e-mail che utilizza in modo im- proprio lo strumento di visualizzazione dei dati Google Looker Studio. Gli hacker utilizzano lo strumento per inviare alle vittime presentazioni via e-mail da account Google ufficiali, chie- dendo loro di visitare siti web di terze parti per raccogliere criptovalute. I siti web spingono quindi le vittime a inserire le proprie credenziali per poterle rubare.
Check Point Harmony Email offre protezione contro questa minaccia.
I ricercatori di Check Point hanno analizzato il potenziale impatto della tecnologia emer- gente dell'IA generativa sulle operazioni di influenza elettorale. L'IA generativa è in grado di costruire una propaganda audiovisiva personalizzata diretta agli elettori su larga scala, causando un rischio maggiore per l'integrità delle elezioni democratiche. Per combattere il problema, Google richiederà la divulgazione degli annunci politici che coinvolgono l'IA.
La catena americana di resort, casinò e hotel MGM ha subito un attacco informatico che ha provocato interruzioni diffuse in tutti gli hotel e i casinò dell'azienda e ha chiuso le sue reti interne per precauzione. L'attacco informatico ha paralizzato gli sportelli banco- mat, le slot machine, le chiavi magnetiche digitali delle camere e i sistemi di pagamento elettronico dell'azienda. ALPHV, affiliato al ransomware, ha rivendicato la responsabilità dell'attacco. Check Point Research sta condividendole sue analisi sull'attività del gruppo ALPHV negli ultimi 12 mesi.
C A P I T O L O 2
https://www.justice.gov/usao-cdca/pr/qakbot-malware-disrupted-international-cyber-takedown https://blog.checkpoint.com/security/check-point-shares-analysis-of-qakbot-malware-group/ https://blog.checkpoint.com/security/phishing-via-google-looker-studio/ https://research.checkpoint.com/2023/elections-spotlight-generative-ai-and-deep-fakes/ https://apnews.com/article/google-ai-ads-political-policy-fake-792cbae3e651d31028ae2c64f65f112c https://techcrunch.com/2023/09/14/mgm-cyberattack-outage-scattered-spider/ https://blog.checkpoint.com/security/cyber-stakes-the-mgm-ransomware-roulette/
20CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Il gruppo ransomware Monti ha rivendicato la responsabilità di un attacco informatico alla terza università più grande della Nuova Zelanda, la Auckland University of Technology. Gli attori delle minacce affermano di aver rubato 60 GB di dati, dando tempo alla vittima fino al 9 ottobre per pagare un riscatto.
Check Point Threat Emulation offre protezione contro questa minaccia (Ransomware.Wins.Monti)
Check Point Research ha scoperto la nuova versione del malware bancario BBTok, che ha come obiettivo i clienti di oltre 40 banche messicane e brasiliane. La ricerca evidenzia le catene di infezione recentemente scoperte che utilizzano una combinazione unica di Living off the Land Binaries (LOLBins), che si traduce in bassi tassi di rilevamento. La ricerca riv- ela inoltre alcune delle risorse lato server utilizzate dall'attore delle minacce negli attac- chi, che hanno preso di mira centinaia di utenti in Brasile e Messico.
Check Point Threat Emulation e Harmony Endpoint offrono protezione contro questa minaccia (Banker.Wins.BBTOK; Banker.Win. BBTOK; Technique.Wins.Suxxll; Trojan.Win.XLLAddings)
OTTOBRE I ricercatori di Check Point hanno segnalato una campagna di phishing che sfrutta il popolare programma di condivisione di f ile Dropbox. Gli attori delle minacce uti- lizzano pagine Dropbox legittime per inviare messaggi email uf ficiali alle vittime, reindirizzando quindi i destinatari a pagine per il fur to di credenziali.
I r icercatori di Check Point hanno scoperto diverse vulnerabilità critiche che interessa- no la piattaforma di social media WEB3 Friend.tech. L'insieme di vulnerabilità può consen- tire agli hacker di accedere e modificare i valori del database appartenente all'azienda, nonché di ottenere l'accesso a funzionalità a pagamento.
L'American Rock County Public Health Department, che serve oltre 160.000 persone nell'area del Wisconsin, è stato vittima di un attacco ransomware che ha costretto i fun- zionari a mettere offline alcuni sistemi. Il gruppo ransomware Cuba ha rivendicato la responsabilità dell'attacco, sostenendo di aver rubato documenti finanziari, informazioni fiscali e altro ancora.
C A P I T O L O 2
https://www.stuff.co.nz/business/132991897/hackers-threaten-to-dump-data-stolen-from-auckland-university-of-technology https://research.checkpoint.com/2023/behind-the-scenes-of-bbtok-analyzing-a-bankers-server-side-components/ https://blog.checkpoint.com/harmony-email/phishing-via-dropbox/ https://blog.checkpoint.com/research/check-point-research-uncovers-critical-vulnerabilities-in-friend-tech-web3-platform/ https://therecord.media/wisconsin-county-dealing-with-ransomware-attack-healthcare
21CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Check Point Harmony Endpoint e Threat Emulation offrono protezione contro questa minaccia (Ransomware.Win.Cuba, Ransom- ware.Wins.Cuba.ta.*)
Il gruppo ransomware LockBit ha rivendicato la responsabilità di un presunto attacco al rivenditore multimiliardario di prodotti e servizi IT CDW. Il gruppo ha chiesto un riscatto di 80 milioni di dollari e ha minacciato di diffondere dati rubati, tra cui badge dei dipendenti, audit, dati sui pagamenti delle commissioni e altro ancora. L'azienda ha isolato i server interessati, che si ritiene non siano rivolti ai clienti.
Check Point Harmony Endpoint e Threat Emulation offrono pro- tezione contro questa minaccia (Ransomware.Win.Lockbit; Gen. Win.Crypter.Lockbit; Ransomware.Wins.LockBit.ta; Ransom- ware_Linux_Lockbit)
L'FBI e la CISA hanno rilasciato un comunicato congiunto in materia di cyber security nell'am- bito della loro campagna #StopRansomware, condividendo informazioni approfondite sul ransomware AvosLocker, che opera secondo un modello ransomware-as-a-service (RaaS). Si concentrano sui dettagli tecnici e sui TTP del gruppo per promuovere la mitigazione e la difesa.
Check Point Harmony Endpoint e Threat Emulation offrono protezione contro questa minaccia (Ransomware.Wins.AvosLocker.TA.A, Gen.Win. Crypter.AvosLocker.B, Ransomware.Win.AvosLocker.B, Ransomware_ Linux_AvosLocker)
Gli aggressori hanno ottenuto l'accesso a parti della rete del colosso per l'autenticazione delle identità nel cloud Okta. Gli hacker sono riusciti ad accedere all'unità di assistenza dell'azienda per almeno due settimane e hanno tentato di utilizzare token copiati dai ticket di assistenza per accedere alle reti dei clienti dell'azienda. Di conseguenza, l'azienda è venuta a conoscenza dell'incidente solo quando un cliente ha segnalato l'uso improprio di un token di un ticket di assistenza.
Check Point Research ha analizzato l'attività informatica legata ai primi dieci giorni del conflitto tra Israele e Hamas. Numerosi gruppi di hacktivisti, mediorientali, islamici e affil- iati alla Russia, hanno intensificato le proprie operazioni contro Israele. Sono stati osser- vati vari vettori di attacco, tra cui DDoS, defacement e fuga di informazioni da alcuni siti web israeliani, la maggior parte dei quali con un impatto molto limitato.
C A P I T O L O 2
https://therecord.media/cdw-investigates-ransomware-gang-claim https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-284a https://krebsonsecurity.com/2023/10/hackers-stole-access-tokens-from-oktas-support-unit/ https://blog.checkpoint.com/security/the-iron-swords-war-cyber-perspectives-from-the-first-10-days-of-the-war-in-israel/
22CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
L'Università di Stanford è stata vittima di un attacco informatico che ha colpito i sistemi del suo Dipartimento di Pubblica Sicurezza (SUDPS).Il gruppo ransomware Akira ha rivendica- to la responsabilità dell'attacco, che sembrerebbe aver provocato la divulgazione di 430 GB di dati dell'università.
Check Point Harmony End Point e Threat Emulation offrono protezione contro questa minaccia (Ransomware_Linux_Akira; Ransom- ware.Wins.Akira)
NOVEMBRE Boeing ha comunicato che un attacco informatico ha colpito la sua attività di distribuzione di parti di ricambio e che l'azienda sta collaborando con le forze dell'ordine per indagare. All'inizio di questa settimana, il gruppo ransomware LockBit ha aggiunto Boeing alla pagi- na delle sue vittime e ha affermato di aver rubato grandi quantità di dati.
Check Point Harmony Endpoint e Threat Emulation offrono protezione contro questa minaccia (Ransomware.Win.Lockbit, Ransomware_Linux_ Lockbit )
Check Point Research ha segnalato una campagna di spionaggio in corso da parte di Scarred Manticore, un attore di minacce legato al Ministero iraniano dell'intelligence e della sicurezza (MOIS). Gli attacchi si basano su LIONTAIL, un framework malware passivo avanzato installato sui server Windows. L’attuale campagna prende di mira organizzazioni di alto profilo in Medio Oriente, concentrandosi sui settori governativo, militare e delle teleco- municazioni.
Check Point IPS, Threat Emulation e Harmony Endpoint offrono protezione contro questa minaccia (Backdoor.WIN32.Liontail.A/B, APT. Wins.Liontail.C/D)
Check Point Research ha pubblicato una recente analisi dell’evoluzione degli eventi infor- matici alla luce del conflitto tra Israele e Hamas. Le ultime settimane hanno rivelato che i gruppi di hacktivisti filo-palestinesi hanno ampliato il loro raggio d’azione oltre Israele, prendendo di mira principalmente paesi percepiti come alleati di Israele. Queste operazi- oni informatiche mirano ad avere un effetto informativo e ritorsivo, tuttavia hanno provoca- to danni limitati. In particolare, la scelta dell’obiettivo è determinata dagli interessi prece- dentemente stabiliti dai gruppi, oltre all’evoluzione degli eventi geopolitici.
C A P I T O L O 2
https://therecord.media/stanford-investigating-cyberattack-after-ransomware https://www.reuters.com/business/aerospace-defense/boeing-investigating-cyber-incident-affecting-parts-business-2023-11-01/ https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening/ https://blog.checkpoint.com/security/evolving-cyber-dynamics-amidst-the-israel-hamas-conflict/
23CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
L'unità statunitense della più grande banca cinese, l'Industrial and Commercial Bank of China (ICBC), ha subito un attacco ransomware che ha interrotto alcuni dei suoi sistemi di servizi finanziari, influenzando, secondo quanto riferito, la liquidità dei titoli del Teso- ro statunitensi.Secondo quanto riferito, dietro l’attacco ci sarebbe il gruppo ransomware LockBit.
Check Point Threat Emulation e Harmony Endpoint offrono protezione contro questa minaccia (Ransomware.Wins.Lockbit.ta*; Ransomware. Win.Lockbit; Gen.Win.Crypter.Lockbit.AI; Ransomware_Linux_Lockbit)
Il gruppo di intelligence militare legato alla Russia SandWorm sarebbe responsabile di un attacco contro 22 società di infrastrutture critiche in Danimarca. Gli attacchi, i più gravi nella storia della Danimarca, hanno compromesso i sistemi di controllo industriale e cost- retto le aziende del settore energetico a lavorare offline.
Check Point Research ha condotto un'analisi approfondita sperimentale per testare le ca- pacità di analisi di malware di ChatGPT. I risultati si concentrano sulle indicazioni di cui il sistema di IA ha bisogno per espandere le proprie capacità ed esprimere un giudizio.
La società di trascrizione medica con sede nel Nevada, Perry Johnson & Associates (PJ&A), ha reso nota una violazione dei dati che ha colpito oltre 9 milioni di pazienti presso diversi operatori sanitari negli Stati Uniti. I dati esposti includono nomi, indirizzi, date di nascita, numeri di previdenza sociale e cartelle cliniche dei pazienti. L’attacco è consider- ato una delle violazioni di dati sanitari più gravi degli ultimi anni.
Check Point Research, utilizzando il sistema Threat Intel Blockchain, ha scoperto un sofisticato schema Rug Pull con cui è stato rubato quasi un milione di dollari. L'attore, la cui identità è stata svelata, ha indotto vittime ignare a investire sfruttando l'interesse del pubblico per i guadagni illeciti.
C A P I T O L O 2
https://edition.cnn.com/2023/11/10/investing/icbc-ransomware-attack-hnk-intl/index.html https://www.ft.com/content/8dd2446b-c8da-4854-9edc-bf841069ccb8 https://sektorcert.dk/wp-content/uploads/2023/11/SektorCERT-The-attack-against-Danish-critical-infrastructure-TLP-CLEAR.pdf https://research.checkpoint.com/2023/gpt-vs-malware-analysis-challenges-and-mitigations/ https://therecord.media/millions-of-patient-records-breached-cyberattack https://research.checkpoint.com/2023/check-point-research-unraveling-the-rug-pull-a-million-dollar-scam-with-a-fake-token-factory/
24CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
DICEMBRE Check Point Research ha fornito informazioni sull'attività del gruppo Cyber Av3nger, che ha rivendicato l'attacco di defacement delle postazioni di lavoro presso l'autorità idrica municipale di Aliquippa in Pennsylvania. Dopo l'attacco, la CISA ha pubblicato un avviso in merito a questo gruppo di hacktivisti affiliato al Corpo delle guardie della rivoluzione islamica (IRGC) che avrebbe colpito diverse società di servizi idrici negli Stati Uniti pren- dendo di mira i dispositivi PLC di Unitronics.
L'American Greater Richmond Transit Company (GRTC), che fornisce servizi a milioni di persone, è stata vittima di un attacco informatico che ha avuto un impatto su alcune applicazioni e parti della rete di GRTC. Il gruppo ransomware Play ha rivendicato la responsabilità dell'attacco.
Check Point Harmony Endpoint e Threat Emulation offrono protezione contro questa minaccia (Ransomware.Win.Play; Ransomware.Wins. PLAY)
Check Point Research segnala una tendenza preoccupante nel panorama delle criptova- lute. Dei criminali informatici stanno manipolando la liquidità dei pool, facendo impennare i prezzi dei token del 22.000%. La manipolazione della liquidità dei pool ha portato a un furto rapido e calcolato di 80.000 dollari da ignari titolari di token. Questo incidente fa luce sulle strategie in evoluzione che i truffatori impiegano per sfruttare le piattaforme finan- ziarie decentralizzate.
Il più grande operatore ucraino di telefonia mobile, Kyivstar, è stato colpito dal "più grande attacco informatico contro infrastrutture di telecomunicazioni del mondo", che ha lasci- ato milioni di persone senza servizi mobili e internet per almeno 48 ore. Secondo quanto riferito, l'attacco ha colpito anche sirene antiaeree, bancomat e terminali di punti vendi- ta. Il gruppo affiliato alla Russia Solntsepek, precedentemente legato al gruppo militare russo Sandworm, ha rivendicato la responsabilità dell’attacco. Un altro gruppo legato alla Russia, Killnet, ha rivendicato la responsabilità, ma il suo coinvolgimento non è stato dimostrato. Kyivstar conta 24,3 milioni di abbonati ai servizi mobili e oltre 1,1 milioni di abbonati ai servizi Internet domestici.
C A P I T O L O 2
https://blog.checkpoint.com/security/what-you-need-to-know-about-the-pennsylvania-water-authoritys-breach/ https://www.cisa.gov/news-events/alerts/2023/12/01/cisa-and-partners-release-joint-advisory-irgc-affiliated-cyber-actors-exploiting-plcs https://therecord.media/central-va-transit-system-cyberattack https://research.checkpoint.com/2023/crypto-deception-unveiled-check-point-research-reports-manipulation-of-pool-liquidity-skyrockets-token-price-by-22000/ https://www.wired.com/story/ukraine-kyivstar-solntsepek-sandworm-gru/
25CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
3 0
TENDENZE DELLA CYBER
SECURITY
C A P I T O L O 3
26CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Allo stato attuale, il termine ransomware
non si riferisce solo alla crittografia dei dati,
ma viene utilizzato per designare gli attacchi
informatici in cui un attore spinto da motivi
economici
acquisisce un controllo significativo sui beni della
vittima ed esercita pressioni per estorcere denaro.
Questo ecosistema criminale è composto da
gruppi e individui in continua evoluzione coinvolti
in un delicato gioco di equilibri, che cercano
contemporaneamente l'attenzione pubblica e la
"fama" per attrarre potenziali affiliati e mantenere
la propria reputazione, evitando al contempo di
attirare troppo l'attenzione delle forze dell'ordine.
Gli attori attuano spesso un rebranding,
il che rende difficile l'attribuzione degli attacchi.
Quando analizziamo le tendenze degli attacchi
all'interno dell'ecosistema ransomware,
esaminiamo spesso le nuove funzionalità introdotte
dai fornitori di Ransomware-as-a-Service
(RaaS) per migliorare le lo capacità operative.
Queste possono spaziare da tecniche di evasione,
come i meccanismi di crittografia intermedi
o riavvio in modalità provvisoria a velocità di
crittografia migliorate. Altri miglioramenti
includono tattiche di estorsione estese, come il
furto di dati e la minaccia di esposizione dei dati,
nonché l’implementazione dell’indicizzazione
dei dati rubati e la compatibilità con ulteriori
sistemi operativi. Un altro sviluppo importante
che abbiamo osservato nel 2023 è stato che le
versioni ransomware per Linux sono diventate uno
standard.
Diversi importanti attacchi ransomware nel 2023
hanno sfruttato le vulnerabilità zero-day. A differenza
di altre tendenze del ransomware che abbiamo
trattato in precedenza, il fatto che altri attori adottino
o meno questa strategia dipende esclusivamente
da considerazioni di carattere economico: il
rendimento di un attacco ransomware con più vittime
giustifica il prezzo di un exploit zero-day utilizzato
per realizzarlo? Per rispondere a questa domanda,
esaminiamo questi attacchi e l'ecosistema che li
rende possibili.
Ransomware zero-day e mega attacchi
C A P I T O L O 3
https://research.checkpoint.com/2023/the-platform-matters-a-comparative-study-on-linux-and-windows-ransomware-attacks/
27CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
In particolare, CL0P ha scelto di non crittografare
i dati delle vittime, ma ha minacciato di esporli o
venderli. Questa strategia di estorsione può influire
negativamente anche sulle vittime che effettuano
backup regolari e attuano procedure di ripristino
dei dati. Inoltre, riduce le possibilità di rilevamento
durante la fase di crittografia "rumorosa" di un
attacco e solleva i criminali informatici dall'onere
di gestire le chiavi di decrittazione e le relative
responsabilità di "servizio clienti" legate alla
decrittazione di più file.
Gli exploit zero-day sono molto ricercati e il loro
mercato è molto fiorente. Il prezzo
degli exploit zero-day dipende dal sistema preso
di mira e dalla natura delle vulnerabilità e può
variare da diverse migliaia di dollari
fino a 2,5 milioni di dollari (su piattaforme mobili).
I prezzi presentati pubblicamente da piattaforme
legittime come Zerodium riflettono ciò che sta
accadendo nei mercati clandestini paralleli. La
credibilità dei venditori in questi mercati dipende
dalla reputazione stabilita dalle transazioni
precedenti e dai depositi utilizzati come garanzia.
Nello screenshot seguente, un venditore del
mercato clandestino con una storia alle spalle e
un deposito sostanziale offre un exploit LPE (Local
Privilege Escalation) di Windows in vendita a
150.000 dollari (prima delle negoziazioni). Per fare
un confronto, è possibile acquistare le vulnerabilità
LPE di Windows su Zerodium per 80.000 dollari.
L'impatto del ransomware sulle operazioni
aziendali si è intensificato e ha raggiunto il picco
nel 2023, come si è visto in diversi attacchi di
alto profilo, tra cui la violazione di MGM Resorts
International da parte di ALPHV. Questo particolare
attacco ha provocato un ampio furto di dati e una
significativa interruzione delle operazioni aziendali:
MGM stima il costo dei danni in 100 milioni di
dollari. Inoltre, l'operatore portuale australiano
DP World ha subito un grave attacco ransomware
che ha interrotto il 40% del commercio di container
del Paese per diversi giorni. Come riportato,
questo attacco non ha comportato l'utilizzo della
crittografia, il che sottolinea il carattere evolutivo
di queste minacce.
Lo scorso anno si è registrato un notevole
aumento degli attacchi ransomware su larga
scala che hanno colpito più vittime. Alcuni
incidenti che hanno avuto un impatto su centinaia
o addirittura migliaia di organizzazioni. Il gruppo
CL0P RaaS ha sfruttato una vulnerabilità zero-
day nello strumento di trasferimento sicuro di
fileGoAnywhere, causando violazioni che hanno
colpito oltre 130 organizzazioni. All'inizio di
giugno, CL0P ha sfruttato una vulnerabilità zero-
day che gli ha permesso di accedere al software
di trasferimento fileMOVEit e ha portato alla
compromissione di oltre 2.600 organizzazioni.
CL0P ha condotto un attacco simile nel 2021,
quando ha sfruttato delle vulnerabilità zero-day
nella File Transfer Appliance legacy di Accellion
per violare i database di più clienti. In tutti questi
casi, gli obiettivi sono stati accuratamente
selezionati in base all'elevato volume di clienti,
alla qualità dei dati e alla possibilità di diffondere
l'attacco ad altre vittime.
C A P I T O L O 3
https://zerodium.com/program.html https://www.bleepingcomputer.com/news/security/mgm-resorts-ransomware-attack-led-to-100-million-loss-data-theft/ https://www.bleepingcomputer.com/news/security/mgm-resorts-ransomware-attack-led-to-100-million-loss-data-theft/ https://www.bleepingcomputer.com/news/security/mgm-resorts-ransomware-attack-led-to-100-million-loss-data-theft/ https://www.bleepingcomputer.com/news/security/mgm-resorts-ransomware-attack-led-to-100-million-loss-data-theft/ https://www.reuters.com/technology/cybersecurity/dp-world-says-hackers-stole-australian-ports-employee-data-2023-11-28/ https://www.bleepingcomputer.com/news/security/clop-ransomware-claims-it-breached-130-orgs-using-goanywhere-zero-day/ https://www.theverge.com/23892245/moveit-cyberattacks-clop-ransomware-government-business https://www.bleepingcomputer.com/news/security/global-accellion-data-breaches-linked-to-clop-ransomware-gang/
28CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Dopo l'attacco di MOVEit, lo sfruttamento delle vulnerabilità zero-day per gli attacchi ransomware è continuato. Gli attori delle minacce associati a CL0P sono statisorpresi a sfruttare una vulnerabilità zero-day all'interno del software di assistenza IT SysAid, con un potenziale impatto su oltre 5.000 clienti. L'azienda ha rivelato in un comunicato di essere venuta a conoscenza di questa nuova vulnerabilità (CVE-2023-47246) il 2 novembre, ma le prime segnalazioni di sfruttamento risalgono a ottobre. Oltre a CL0p, Akira e Lockbit, due degli attori di ransomware più prolifici, hanno sfruttato una vulnerabilità zero-day (CVE-2023-20269) nelle appliance Cisco, consentendo agli hacker di condurre attacchi brute
force contro gli account esistenti.
Le vulnerabilità zero-day hanno una durata limitata. Più vengono sfruttate, maggiore è la probabilità che vengano rilevate e successivamente corrette. A differenza dell'aggiunta di funzioni al malware, investire in una vulnerabilità zero- day, sia attraverso l'acquisto che lo sviluppo, rappresenta un costo ricorrente che deve ripetersi per ogni campagna e quindi deve essere coperto dalle entrate generate da un attacco di durata relativamente breve.
Il fatto che gli exploit zero-day diventino una pratica comune dipende dal rendimento diretto di ciascun attacco. Alcuni stimano che CL0P potrebbe guadagnare 75-100 milioni di dollari solo dall'attacco di MOVEit. Potrebbe essere difficile risalire ai pagamenti effettivi dei riscatti, ma è lecito ritenere che, almeno in alcuni casi, superino
il costo del zero-day.
Figura 1: Vulnerabilità LPE zero-day di Windows offerta in un forum underground.
C A P I T O L O 3
https://twitter.com/msftsecintel/status/1722444141081076219 https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification https://twitter.com/dez_/status/1722358562163179592 https://www.bleepingcomputer.com/news/security/cisco-warns-of-vpn-zero-day-exploited-by-ransomware-gangs/ https://www.coveware.com/blog/2023/7/21/ransom-monetization-rates-fall-to-record-low-despite-jump-in-average-ransom-payments
29CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
La probabilità di una tendenza crescente nell'uso
di costosi exploit zero-day si basa principalmente
su considerazioni di carattere economico. Se gli
attori delle minacce sono convinti che il potenziale
ritorno superi l'investimento, possiamo aspettarci
un aumento di questo tipo di attacchi. Cedere ai
tentativi di estorsione rappresenta una soluzione
a breve termine per una crisi immediata, ma a
lungo termine non fa che rafforzare gli hacker.
La protezione efficace dagli attacchi zero-day
presenta una sfida complessa, che enfatizza
l'importanza di implementare misure solide
quali soluzioni anti-ransomware per endpoint,
meccanismi di Data Loss Prevention (DLP) e
prodotti XDR (Extended Detection and Response).
Altri gruppi avanzati motivati da scopi economici,
come DarkCasino, hanno sfruttato la vulnerabilità
di WinRAR (CVE-2023-38831) per derubare i
trader online. Il prezzo suggerito per un exploit
WinRAR RCE di Zerodium è di 80.000 dollari. In un
altro incidente, il ransomware Nokoyawa è stato
distribuito da un attore a scopo di lucro grazie allo
sfruttamento di uno zero-day nel Common Log
File System di Windows (CLFS) per l'elevazione dei
privilegi.
Nel mondo della distribuzione dei ransomware, l'utilizzo di exploit zero-day ad alto costo si basa sul potenziale rendimento che gli hacker ritengono di poter ottenere.
Pertanto, dobbiamo assicurarci che il rendimento non superi l’investimento. Per mitigare il rischio sempre più alto di attacchi di questo tipo, implementa strumenti di sicurezza avanzati, tra cui soluzioni anti-ransomware, DLP e XDR.
S E R G E Y S H Y K E V I C H Threat Intelligence
Group Manager, Check Point Software
Technologies
C A P I T O L O 3
https://nsfocusglobal.com/the-new-apt-group-darkcasino-and-the-global-surge-in-winrar-0-day-exploits/ https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/ https://zerodium.com/program.html https://securelist.com/nokoyawa-ransomware-attacks-with-windows-zero-day/109483/
30CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
I dispositivi edge come router, switch, hardware
VPN e appliance di sicurezza sono spesso
trascurati nelle analisi di sicurezza. Sono difficili
da registrare e monitorare, mancano di protezione
EDR e fungono da dispositivi di sicurezza in sé e
per sé e sono quindi spesso trascurati, protetti solo
da password predefinite, con patch inadeguate o
addirittura senza patch fino alla fine della loro vita
utile. Questi dispositivi connessi a internet, molto
vulnerabili, sono stati regolarmente sfruttati per
costruire botnet. Il malware Mirai e i suoi numerosi
spin-off, ad esempio, infettano i router Linux
utilizzando password predefinite, sfruttandole
per attacchi DDoS e campagne di spam. Poiché
queste violazioni non riguardano necessariamente
direttamente le reti, non hanno ricevuto quasi
alcuna attenzione.
Lo sfruttamento dei dispositivi edge ha subito
cambiamenti significativi negli ultimi tempi: ora
viene impiegato da APT statali per costruire
infrastrutture di comunicazione ed esfiltrazione
furtive per operazioni segrete. Un recente report
di ricerca di Check Point ha rivelato un'operazione
cinese che prende di mira i router TP-Link con
malware firmware dedicato. L'APT Camaro Dragon,
sponsorizzato dallo stato, ha implementato una
backdoor personalizzata chiamata "Horse Shell"
per garantire persistenza e per effettuare il
trasferimento di file e il tunneling di rete, rendendo
così anonime le comunicazioni attraverso una
catena di nodi infetti. Questa metodologia di utilizzo
di router compromessi come reti nascoste per
l'offuscamento C&C era stata precedentemente
segnalata come RedRelay e ZuoRAT
e ha continuato a prosperare nel 2023.
Spesso sottovalutati nelle strategie di sicurezza,
i dispositivi edge sono stati a lungo sfruttati dai
criminali informatici per configurare botnet per
attacchi DDoS e per orchestrare campagne di spam.
In una tendenza in corso che ha raggiunto il suo
apice quest'anno, i dispositivi edge sono diventati
il bersaglio di APT di nazioni e di attori di minacce
avanzate spinti da motivi economici, che li utilizzano
come parte di una sofisticata infrastruttura di
esfiltrazione o come punti di ingresso per penetrare
sistemi di rete più ampi di entità e dispositivi
accuratamente selezionati. Inizialmente sfruttata
da attori statali che si avvalgono di costosi exploit
zero-day e malware personalizzati, questa strategia è
stata da allora adottata da gruppi sofisticati motivati
dal guadagno che sfruttano configurazioni errate
e vulnerabilità note nei sistemi privi di patch per
attacchi ransomware.
Espansione della superficie di attacco: il rischio emergente dei dispositivi edge
C A P I T O L O 3
http://www.pwc.at/de/dienstleistungen/Cyber/2022-year-in-retrospect-report.pdf https://blog.lumen.com/zuorat-hijacks-soho-routers-to-silently-stalk-networks/
31CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
A differenza di Camaro Dragon, questo caso
non coinvolgeva un malware firmware dedicato,
ma piuttosto la botnet KV composta da router
Cisco e DrayTec ormai fuori uso, nonché firewall
NETGEAR. I dispositivi Fortinet FortiGuard nelle
infrastrutture critiche degli Stati Uniti sono stati
violati separatamente, fungendo da gateway per
lo spionaggio e per potenziali interruzioni, con
comunicazioni nascoste tramite la botnet KV.
Per sfruttare i dispositivi periferici non vengono
utilizzate solo le vulnerabilità note senza patch
fino a fine vita. I ricercatori di Mandiant hanno
segnalato un ampio impiego di exploit zero-day e
di malware personalizzato per prendere di mira
dispositivi edge e di rete da parte di APT cinesi
come UNC3886 e UNC4841. UNC3886 ha utilizzato
malware personalizzato dedicato per prendere di
mira i dispositivi di sicurezza Fortinet e i server
VMware, dispositivi senza soluzioni EDR.
I dispositivi edge non sono destinati solo a essere
utilizzati come componenti dell'infrastruttura di
comunicazione, ma anche come punti di ingresso
iniziali nella rete. In un'operazione sofisticata
segnalata da Microsoft a maggio, il gruppo Volt
Typhoon APT, sponsorizzato dallo stato cinese,
ha utilizzato una duplice strategia. Questo gruppo
ha sfruttato i dispositivi edge SOHO (Small
Office/Home Office) e li ha integrati nella propria
infrastruttura di comunicazione, successivamente
chiamata KV-botnet. Questa botnet è stata poi
utilizzata per mascherare le comunicazioni di
comando e controllo (C&C) da altri dispositivi edge
compromessi all'interno delle organizzazioni di
infrastrutture critiche negli Stati Uniti.
C A P I T O L O 3
https://www.mandiant.com/resources/blog/chinese-espionage-tactics https://www.mandiant.com/resources/blog/chinese-espionage-tactics https://www.microsoft.com/en-us/security/blog/2023/05/24/volt-typhoon-targets-us-critical-infrastructure-with-living-off-the-land-techniques/ https://blog.lumen.com/routers-roasting-on-an-open-firewall-the-kv-botnet-investigation/
32CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Alla fine del 2023, l'APT Sandworm russo ha ampliato il panorama dei propri attacchi informatici oltre l'Ucraina, prendendo di mira i settori delle infrastrutture e dell'energia della Danimarca. In un'escalation significativa, il gruppo ha condotto attacchi contro 22 entità danesi, sfruttando due vulnerabilità zero-day nei firewall Zyxel. Questa mossa strategica volta a compromettere le strutture critiche in Danimarca, prendendo di mira i dispositivi edge vulnerabili, ha fornito agli hacker funzionalità di esecuzione di codice remoto (RCE) su piattaforme inattive. Di conseguenza, diverse aziende sono state costrette a interrompere le normali operazioni e a ricorrere temporaneamente al funzionamento in "Island Mode". Questo cambiamento sottolinea l’ampia capacità di Sandworm di sfruttare le vulnerabilità e coordinare attacchi su larga scala.
Anche i gruppi ransomware, spinti dal desiderio di guadagno, stanno prendendo di mira i dispositivi edge. CACTUS, Akirae LockBit sfruttano nei loro attacchi dispositivi Citrix e Fortinet VPN mal configurati o vulnerabili. Gruppi come FIN8, LockBite Medusa hanno sfruttato vulnerabilità critiche prive di patch nei dispositivi Citrix NetScaler per compromettere grandi aziende. Questi attacchi sono progrediti fino al deployment di webshell persistenti che rimangono attive anche dopo l'applicazione di patch e il riavvio. Le violazioni che utilizzano dispositivi edge spesso culminano in attacchi ransomware lanciati sulla
rete compromessa.
UNC4841 ha condotto una campagna di spionaggio globale sfruttando una vulnerabilità zero-day in un altro dispositivo edge, il Barracuda Email Security gateway (ESG). In una delle campagne più aggressive segnalate quest’anno, gli hacker hanno preso di mira enti del settore pubblico e privato in tutto il mondo, in particolar modo quelli delle Americhe. Quasi un terzo delle organizzazioni colpite identificate erano agenzie governative. In risposta agli sforzi di individuazione e mitigazione, gli hacker hanno distribuito un ulteriore malware progettato per mantenere la persistenza su un sottoinsieme di entità violate. Questa campagna aggressiva e persistente ha portato alla forte raccomandazione, da parte dei fornitori, disostituire tutti gli apparecchi ESG, poiché ritenuti non sicuri.
I dispositivi edge non sono sfruttati esclusivamente dagli attori cinesi. I gruppi APT affiliati all'intelligence militare russa hanno utilizzato ampiamente questa strategia contro gli obiettivi ucraini durante il conflitto in corso. Dall'inizio della guerra russo-ucraina, una raffica di attacchi informatici ha danneggiato in modo significativo le industrie ucraine nel settore dell'energia, dei media, delle telecomunicazioni e della finanza, nonché le agenzie governative. L'intensità e il volume di questi attacchi sono stati facilitati dalla compromissione dei dispositivi edge, che hanno consentito agli attori delle minacce russi di mantenere un accesso costante alle reti prese di mira e di condurre attacchi multipli nel tempo. Il gruppo APT28 legato alla Russia è stato sorpreso a distribuire il malware JaguarTooth, progettato specificamente per sfruttare le vulnerabilità nei router CISCO IOS, che nonostante siano state segnalate già nel 2017, hanno dimostrato di essere
ancora efficaci.
C A P I T O L O 3
https://sektorcert.dk/wp-content/uploads/2023/11/SektorCERT-The-attack-against-Danish-critical-infrastructure-TLP-CLEAR.pdf https://thehackernews.com/2023/05/new-ransomware-strain-cactus-exploits.html https://www.techtarget.com/searchsecurity/news/366550138/Cisco-VPNs-under-attack-via-Akira-LockBit-ransomware https://www.techtarget.com/searchsecurity/news/366550138/Cisco-VPNs-under-attack-via-Akira-LockBit-ransomware https://www.darkreading.com/attacks-breaches/unpatched-citrix-devices-targeted-by-ransomware-group-fin8 https://techcrunch.com/2023/11/14/citrix-bleed-critical-bug-ransomware-mass-cyberattacks/ https://www.mandiant.com/resources/blog/barracuda-esg-exploited-globally https://www.mandiant.com/resources/blog/unc4841-post-barracuda-zero-day-remediation https://securityaffairs.com/149845/hacking/barracuda-esg-cve-2023-2868-flaw.html https://www.wired.com/story/russia-ukraine-cyberattacks-mandiant/ https://www.wired.com/story/russia-ukraine-cyberattacks-mandiant/ https://www.ncsc.gov.uk/static-assets/documents/malware-analysis-reports/jaguar-tooth/NCSC-MAR-Jaguar-Tooth.pdf
33CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Precedentemente presi di mira principalmente
da botnet simili a Mirai per lo spam e gli attacchi
DDoS, i dispositivi edge sono ora sfruttati da attori
più sofisticati in operazioni precise. Vengono
utilizzati come infrastruttura di comunicazione
per altre campagne, come punti di accesso iniziali
o come mezzo per danneggiare le reti originarie.
Quello che era inizialmente un metodo sofisticato,
messo in atto da attori statali per ottenere un
accesso furtivo, è stato successivamente adottato
da hacker motivati dal desiderio di guadagno
utilizzando toolkit esistenti.
Questo targeting mirato dei dispositivi edge
si è dimostrato efficace nel violare obiettivi di
alto profilo evitando il rilevamento per periodi
prolungati. Senza patch tempestive, sistemi
di monitoraggio e rilevamento sufficienti, in
particolare per i dispositivi edge, i dispositivi di
rete destinati al pubblico rimarranno un enorme
punto cieco. Con l’evoluzione del panorama delle
minacce, dovrebbero evolversi anche le nostre
soluzioni di sicurezza e le nostre capacità di
monitoraggio.
La crescente minaccia rappresentata dallo sfruttamento dei dispositivi edge richiede una ricalibrazione delle strategie di sicurezza. Dobbiamo rafforzare la nostra infrastruttura di cyber security.
Nel 2024, per le aziende la protezione dagli attacchi sofisticati ai dispositivi all'edge è semplicemente fondamentale: le raccomandazioni riportate in questa sezione possono aiutare in tal senso.
E L I S M A D J A Security Research
Group Manager, Check Point Software
Technologies
C A P I T O L O 3
34CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Questo nuovo modus operandi è caratterizzato
anche dall'uso crescente di wiper progettati
per massimizzare le interruzioni operative. In
particolare, queste tendenze si sono formate
durante la guerra russo-ucraina e hanno
parallelismi nel conflitto in corso tra Israele e
Hamas. Tuttavia, nonostante l'intensità di queste
attività e le notevoli risorse investite, l'impatto
effettivo che hanno sulle dinamiche della guerra è
discutibile.
Anonymous Sudan, un’entità emersa all’inizio
del 2023 e comunemente affiliata alla Russia, ha
preso di mira attivamente le entità occidentali con
il pretesto di sostenere la causa islamica. Questo
gruppo ha condotto numerosi attacchi DDoS
(Distributed Denial-of-Service) su scala globale,
colpendo infrastrutture critiche e vari altri settori.
Gli obiettivi di alto profilo di Anonymous
Sudan includono l'infrastruttura e i siti web di
aziende come Microsoft, Twitter (X), Telegram e
Scandinavian Airlines. In un solo anno di esistenza,
Anonymous Sudan è stato responsabile di alcuni
degli attacchi DDoS più riusciti mai registrati, tra
cui un grandeassalto ai servizi di Microsoft. Le
operazioni del gruppo consistono in collaborazioni
con gruppi di attacco affiliati alla Russia come
Killnet, in particolare nel caso di attività
informatiche legate alla guerra russo-ucraina e
alle entità anti-occidentali. A differenza di altri
collettivi di hacktivisti, si ritiene che Anonymous
Sudan utilizzi un'infrastruttura di server in affitto
per i suoi attacchi, il che suggerisce che abbia
accesso a risorse finanziarie sostanziali. Queste
La natura dell'hacktivismo, che utilizza attacchi
informatici per promuovere obiettivi politici o
sociali, si è notevolmente evoluta negli ultimi anni.
Inizialmente attuato da semplici individui e
collettivi poco organizzati, ora è mutato fino a
coinvolgere i governi.
Nella sua forma attuale, la maggior parte
delle attività sono condotte da gruppi di hacktivisti
affiliati allo stato. Queste entità fungono da copertura,
pubblicizzando i rendimenti delle attività condotte
dalle unità APT (advanced persistent threat) degli
Stati nazionali. Nascondendosi dietro la facciata di un
gruppo di hacktivisti, gli Stati
possono alimentare l'illusione di un sostegno alla
popolazione, prendere le distanze dagli attacchi ed
evitare azioni di ritorsione.
L’hacktivismo e i wiper legati allo Stato diventano la nuova normalità
C A P I T O L O 3
https://www.cloudflare.com/learning/ddos/glossary/anonymous-sudan/ https://www.theguardian.com/technology/2023/jun/19/hackers-behind-microsoft-outage-most-likely-russian-backed-group-aiming-to-drive-division-in-the-west https://www.bbc.com/news/technology-66668053 https://www.darkreading.com/cyberattacks-data-breaches/anonymous-sudan-sets-sights-telegram-ddos-attack https://therecord.media/hacker-group-anonymous-sudan-demands-three-million-from-sas https://www.theverge.com/2023/6/18/23765124/microsoft-outlook-june-ddos-attack-anonymous-sudan https://www.cloudflare.com/learning/ddos/glossary/anonymous-sudan/
35CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Il gruppo di hacktivisti affiliato all'Iran KarMa ha lanciato il suo canale Telegram in lingua inglese l'8 ottobre, guadagnando rapidamente un'attenzione significativa con oltre 10.000 iscritti. KarMa funge da cyber persona, una copertura online per il Ministero dell'Intelligence e della Sicurezza iraniano (MOIS) che gestisce l'APT "Scarred Manticore", il Dev-0842 e molti altri gruppi. Attraverso il suo canale Telegram, KarMa diffonde informazioni ottenute tramite violazioni di entità israeliane attraverso operazioni di spionaggio di Scarred Manticore. Alcune di queste violazioni sono state accompagnate da attacchi wiper, che hanno causato danni alle infrastrutture delle aziende colpite. Il wiper dedicato a Linux e Windows, chiamato "BiBi-Wiper" dal nome del primo ministro israeliano Benjamin Netanyahu, è stato attribuito a Dev-0842. Questo è indice della crescente prevalenza di malware distruttivi, che è diventata la nuova norma nelle operazioni degli hacktivisti.
La stessa modalità operativa è stata precedentemente utilizzata da attori affiliati all'Iran contro entità governative albanesi nel 2022. In una serie di attacchi, una cyber persona chiamata "Homeland Justice" gestiva un canale Telegram dedicato e un sito web che è stato utilizzato per far trapelare materiali di enti governativi albanesi i cui sistemi sono stati violati e hanno subito attacchi wiper. Gli attacchi sono stati eseguiti da attori affiliati al MOIS, tra cui Scarred Manticore e Dev- 0842. Questo modello di utilizzo di cyber personas che gestiscono canali di comunicazione dedicati per la divulgazione di materiali violati e attacchi wiper riflette una strategia coerente impiegata da questi gruppi affiliati all'Iran. Nel dicembre 2023, la "Homeland justice" iraniana ha ripreso la sua attività, con un'altra ondata di attacchi informatici
distruttivi contro i principali enti albanesi.
caratteristiche, insieme all'uso predominante dell'inglese e del russo e all'uso minimo dell'arabo (nonostante sia la lingua ufficiale del Sudan), hanno portato i ricercatori a ipotizzare una connessione certa con la Russia o perlomeno il suo sostegno.
Nel dicembre 2023 è stato eseguito il più grande attacco distruttivo dall'inizio della guerra russo-ucraina contro il più grande operatore di rete mobile dell'Ucraina, Kyivstar. Il gruppo di hacktivisti di basso profilo Solntsepyok ha rivendicato la responsabilità di questo attacco. L'Ucraina collega questa attività di hacktivisti al gruppo APT Sandworm, gestito dall’intelligence militare russa. Secondo quanto riferito, l'attacco ha completamente distrutto il nucleo dell'operatore di telecomunicazioni.
Negli ultimi anni, l'Iran ha anche sviluppato e impiegato in modo significativo le sue capacità informatiche, concentrandosi fortemente sulle operazioni di influenza basate sulla tecnologia informatica. Questa tendenza si è intensificata nel contesto del conflitto tra Israele e Hamas. A differenza dell'hacktivismo affiliato allo Stato russo, che si concentra principalmente su attacchi DDoS (distributed denial-of-service), i gruppi di hacktivisti associati all'Iran hanno adottato un approccio più aggressivo e tecnologicamente avanzato, concentrandosi su operazioni distruttive e di hack and leak.
Nel tempo, l'Iran si è rivelato un forte sostenitore di Hamas in termini di aiuti finanziari e addestramento, soprattutto dall'inizio del conflitto, il 7 ottobre 2023. Seguendo una strategia simile a quella della Russia, l'Iran ha schierato forze informatiche di "hacktivisti" per attuare una guerra digitale.
C A P I T O L O 3
https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening/ https://www.bleepingcomputer.com/news/security/israel-warns-of-bibi-wiper-attacks-targeting-linux-and-windows/ https://www.microsoft.com/en-us/security/blog/2022/09/08/microsoft-investigates-iranian-attacks-against-the-albanian-government/ https://abcnews.go.com/International/wireStory/cyberattack-blocks-albanias-parliament-105916756 https://www.reuters.com/technology/cybersecurity/ukraine-says-russian-intelligence-linked-hackers-claim-cyberattack-mobile-2023-12-13/ https://query.prod.cms.rt.microsoft.com/cms/api/am/binary/RW13xRJ https://query.prod.cms.rt.microsoft.com/cms/api/am/binary/RW13xRJ https://www.foreignaffairs.com/middle-east/why-iran-gambling-hamas
36CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Un altro gruppo APT affiliato al MOIS iraniano, noto come Agrius o DEV-0227, ha lanciato un attacco separato all'ospedale israeliano Ziv alla fine di novembre del 2023. Mentre Agrius ha una storia di distribuzione di wipers che a volte sono camuffati da ransomware, l'attacco a Ziv, secondo quanto riferito, non è riuscito a interrompere la rete dell'ospedale, sebbene siano state rubate informazioni sensibili. In modo simile a come opera KarMa, i dati rubati sono stati successivamente pubblicati sul canale Telegram e sul sito web di un'altra cyber persona denominata Malek Team, che è apparsa anche nei primi giorni della guerra.
Cyber Toufan Operations, un'altra entità affiliata all’Iran introdotta nel novembre 2023, gestisce un canale Telegram in arabo e inglese. Questo gruppo ha divulgato informazioni ottenute da varie aziende israeliane a seguito di una violazione di un servizio di hosting israeliano. Analogamente agli incidenti precedenti, questa violazione ha comportato il furto di dati tramite un malware distruttivo. Altri gruppi di hacktivisti affiliati all'Iran che erano rimasti dormienti ma che sono tornati a essere attivi durante l'attuale conflitto includono AlToufan e Moses Staff, attribuiti al Corpo delle Guardie della rivoluzione islamica (IRGC).
Una parte significativa di queste operazioni informatiche si concentra sull'informazione e sulla guerra psicologica. Il loro obiettivo principale è quello di rivelare i presunti attacchi informatici riusciti, enfatizzando così le vulnerabilità delle vittime prese di mira. Questi attori delle minacce in genere estremizzano l'impatto delle operazioni distruttive che hanno attuato e pubblicano anche notizie o dati provenienti da attacchi fittizi. Cyber Av3ngers, un gruppo che funge da copertura per attività affiliate all'Iran, ha pubblicato dettagli di attacchi risalenti al 2022, alcuni dei quali già
segnalati da altri gruppi. Questa strategia di mescolare le segnalazioni di violazione autentiche con quelle inventate è impiegata anche da molti altri gruppi online, tra cui uno noto come Soldiers of Solomon, che è strettamente correlato ai Cyber Av3nger. L'attenzione principale di questi gruppi era rivolta ai controllori logici programmabili (PLC) e alle telecamere IOT. Sia Cyber Av3ngers che Soldier of Solomon sono stati pubblicamente ricondotti all'IRGC.
Analogamente alle operazioni informatiche russe durante il conflitto in Ucraina, che si sono ampliate a pochi mesi dall'inizio della guerra per colpire altri paesi occidentali, in particolare gli Stati membri della NATO, anche le attività informatiche iraniane hanno esteso la propria portata verso ovest. Ad esempio, Cyber Av3ngers ha preso di mira i pannelli di controllo digitali di fabbricazione israeliana, violando diversi impianti idrici statunitensi e irlandesi.
Riflettendo sui modelli osservati nel conflitto ucraino, le attività informatiche in questo recente conflitto non sono state appannaggio esclusivo di gruppi hacktivisti affiliati allo Stato. Nelle prime settimane della guerra tra Israele e Hamas, il panorama della guerra informatica ha visto numerosi gruppi hacktivisti regionali, prevalentemente con affiliazioni islamiche, intensificare le loro attività insieme alla formazione di centinaia di nuovi gruppi hacktivisti anti-israeliani.
C A P I T O L O 3
https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors/ https://www.calcalistech.com/ctechnews/article/h1owft6it https://therecord.media/ziv-hospital-israel-hackers-claim-to-leak-data https://www.bloomberg.com/news/newsletters/2023-11-22/possible-iranian-group-behind-flood-of-new-cyberattacks-in-israel https://www.calcalistech.com/ctechnews/article/sk1fb63na https://apnews.com/article/bahrain-israel-hamas-war-palestinians-hack-7a1b4e5746d4ce788b008e6c77dade7f https://www.group-ib.com/blog/middle-east-conflict-week-1/ https://edition.cnn.com/2023/11/06/politics/israel-cyber-defense-iran-concerns/index.html https://edition.cnn.com/2023/11/06/politics/israel-cyber-defense-iran-concerns/index.html https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-335a https://blog.checkpoint.com/2023/02/21/the-russian-ukrainian-war-one-year-later/ https://blog.checkpoint.com/research/check-point-research-report-shift-in-cyber-warfare-tactics-iranian-hacktivist-proxies-extend-activities-beyond-israel/ https://www.politico.com/news/2023/11/28/federal-government-investigating-multiple-hacks-of-us-water-utilities-00128977 https://www.politico.com/news/2023/11/28/federal-government-investigating-multiple-hacks-of-us-water-utilities-00128977 https://www.securityweek.com/cyberattack-on-irish-utility-cuts-off-water-supply-for-two-days https://www.computerweekly.com/news/366555772/Hacktivist-attacks-against-Israeli-websites-mirror-attacks-following-Russian-invasion-of-Ukraine https://blog.checkpoint.com/security/the-iron-swords-war-cyber-perspectives-from-the-first-10-days-of-the-war-in-israel/
37CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
L’hacktivismo si è evoluto al punto che i gruppi
affiliati agli Stati ora dominano gran parte
dell’attività informatica di grande impatto.
Nonostante questo maggiore coinvolgimento di
governi ostili e la maggiore attenzione alle attività
distruttive e dirompenti, l'effettiva efficacia di
queste operazioni informatiche rimane discutibile.
Una parte significativa di questa attività spesso
passa inosservata nei media mainstream, oscurata
dai consueti resoconti di guerra. Di conseguenza,
queste azioni informatiche spesso lasciano solo
un'impressione minima sull'opinione pubblica.
Considerando il loro impatto visibile limitato,
c'è da chiedersi se le risorse destinate a questi
sforzi informatici siano giustificate. La valutazione
in corso dell'efficacia di queste operazioni
informatiche sostenute dagli Stati sarà cruciale
per determinare il loro ruolo futuro nelle moderne
strategie belliche.
Questi gruppi sono emersi principalmente su Telegram. Le operazioni condotte da queste
entità hacktiviste organiche hanno riguardato
principalmente attacchi DDoS minori e defacement
di siti web. L'impatto di queste attività è stato
generalmente minore, con effetti in gran parte
limitati alle schermate condivise sui canali
Telegram. Tuttavia, sono stati osservati attacchi
DDoS significativi nelle prime fasi del conflitto, in
cui i siti web israeliani sono stati presi di mira in
modo intenso.
In questo contesto, i gruppi hacktivisti legati alla
Russia non hanno mantenuto la neutralità. In
particolare, Anonymous Sudan ha rivendicato la
responsabilità di diversi attacchi informatici contro
Israele. Tra questi, un attacco all'app ufficiale
israeliana utilizzata per gli avvisi di missili in
arrivo alla popolazione civile e un attacco che ha
distrutto il dominio digitale del Jerusalem Post, un
importante quotidiano israeliano in lingua inglese.
Nella guerra informatica, conoscere il nemico è più difficili che mai, poiché anche gli "hacktivisti" solitamente hanno interessi nascosti.
Gli attacchi degli "hacktivisti" colpiscono sia il settore pubblico che quello del privato, con una frequenza e una portata variabili a seconda degli eventi geopolitici.
O M E R D E M B I N S K Y Data Research Group Manager,
Check Point Software Technologies
C A P I T O L O 3
https://blog.cloudflare.com/cyber-attacks-in-the-israel-hamas-war/ https://securityscorecard.com/research/hacktivist-involvement-in-israel-hamas-war-reflects-possible-shift-in-threat-actor-focus/ https://www.axios.com/2023/10/10/hackers-ddos-israel-hamas-conflict
38CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Sulla scia della pandemia da COVID-19 e
della successiva transizione verso il lavoro a distanza,
le distinzioni tra risorse on-premise e basate sul
cloud si sono notevolmente ridotte. Gli utenti devono
accedere ai sistemi da remoto, il che richiede solidi
servizi di autenticazione per garantire un accesso
sicuro. La popolarità dei meccanismi Single Sign-On
(SSO) per le applicazioni di terze parti ha aumentato
ulteriormente la potenziale esposizione, poiché un
singolo punto di errore consente l'accesso a più
servizi. Per prevenire o mitigare il credential theft
e il credential stuffing, le aziende hanno rafforzato i
propri protocolli di sicurezza, imponendo metodi di
autenticazione più solidi come l'autenticazione a più
fattori (MFA). Tuttavia, gli attori delle minacce hanno
sviluppato strategie per aggirare queste misure di
sicurezza migliorate, principalmente sfruttando
token di accesso rubati provenienti da sessioni già
autenticate. Queste tattiche sono impiegate da attori
statali e da criminali informatici spinti da motivi
economici.
Contrariamente agli attacchi Man-in-the-
Middle precedentemente documentati, che in
genere utilizzano framework come Evilginx
per intercettare la comunicazione tra la vittima
e il provider di servizi per compromettere le
credenziali utente e i token, la maggior parte di
questi attacchi recenti comporta il recupero di
token direttamente da provider di servizi cloud o di
terze parti.
La gestione degli accessi e la sanificazione dei dati
sensibili sono impegnative, soprattutto quando si
tratta di grandi quantità di dati. Ciò può portare
all'esposizione involontaria dei token di accesso,
anche nelle organizzazioni professionali. Nel
settembre 2023, un token SAS di Azure senza
restrizioni è stato utilizzato in modo improprio
da Microsoft per condividere un bucket di dati di
addestramento dell'IA open source. Ciò ha portato
all'esposizione accidentale di 38 terabyte di dati
che includevano informazioni sensibili, chiavi
private e password.
Di solito, per gli hacker è più impegnativo violare i
sistemi di rete. In un sofisticato attacco informatico
scoperto a luglio, il gruppo APT cinese noto come
Storm-0558 ha compromesso con successo
diversi account di posta elettronica appartenenti
ad almeno 25 organizzazioni, tra cui diverse
agenzie federali statunitensi. Questa violazione è
stata ottenuta sfruttando una consumer signing
key dell'account Microsoft (MSA) rubata. Questa
chiave, parte integrante dell'infrastruttura di
sicurezza di Microsoft, viene usata per firmare
e autenticare digitalmente i token durante il
processo di accesso agli account Microsoft degli
Token sotto at- tacco:il tallone d'Achille del cloud
C A P I T O L O 3
https://www.wiz.io/blog/38-terabytes-of-private-data-accidentally-exposed-by-microsoft-ai-researchers https://www.techtarget.com/searchsecurity/news/366551281/How-Storm-0558-hackers-stole-an-MSA-key-from-Microsoft
39CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
utenti. Secondo quanto rilevato da Microsoft,
molto probabilmente l'attacco è iniziato con la
compromissione dell'account di un ingegnere
Microsoft, che ha dato agli hacker l'accesso
all'ambiente di debug dell'ingegnere. All'interno di
questo ambiente, gli hacker hanno individuato una
chiave MSA che è stata inavvertitamente lasciata
in un crash dump non sanificato. Successivamente,
questa chiave è stata utilizzata per generare
token di autenticazione fraudolenti per Outlook
Web Access e Outlook.com, che consentivano
l'accesso non autorizzato a più account cliente.
Sorprendentemente, la chiave compromessa
risale all'aprile 2021.
Tali attacchi non si limitano ai fornitori di servizi
cloud. Vengono presi di mira anche i fornitori di
servizi gestiti, le società di autenticazione e tutte
le entità che possono avere token di accesso e
informazioni sensibili correlate. In un importante
incidente avvenuto nell'ottobre 2023, Okta, che ha
un ruolo importante nella supply chain di identità
e autenticazione, ha subito una significativa
violazione della sicurezza che ha colpito l'intera
base di utenti dell'assistenza clienti. La violazione
è stata avviata attraverso il furto di credenziali,
che ha consentito un accesso non autorizzato
al sistema di gestione dell'assistenza clienti
di Okta. Questo accesso ha poi portato alla
compromissione dei file caricati dai clienti,
compresi i file HAR (HTTP Archive) che contengono
dati critici come i cookie e i token di sessione.
Se non vengono sanificati prima del caricamento,
questi artefatti compromessi possono essere
utilizzati per effettuare l'accesso o l'hijacking di
sessioni del sistema. I clienti hanno poi riferito
di tentativi di utilizzare gli artefatti rubati per
ottenere un accesso non autorizzato ai loro
sistemi. Okta aveva già subito una grave violazione
nel 2022.
In alcuni casi, i criminali informatici sfruttano
l'accesso a servizi di collaborazione basati
sul cloud come Microsoft Teams per sfruttare
l'ingegneria sociale. Microsoft ha riportato un
esempio notevole nell'agosto 2023 che coinvolge
un gruppo APT russo noto come Midnight Blizzard.
Questo gruppo ha sfruttato MS Teams per aggirare
le procedure di autenticazione a più fattori (MFA)
e acquisire token utente. Inizialmente, Midnight
Blizzard si è infiltrato nei tenant di Microsoft
365 delle piccole imprese, creando nuovi domini
all'interno di questi tenant sotto le spoglie di entità
di assistenza tecnica. Questi domini sono stati poi
utilizzati per tentativi di phishing inviati tramite
Microsoft Teams in cui gli hacker hanno cercato di
ottenere codici MFA da utenti di aziende esterne.
La metodologia di attacco prevedeva l'invio di
richieste di chat e messaggi attraverso Teams,
con gli hacker che impersonavano gli addetti
all'assistenza tecnica o un team di sicurezza.
Convincevano gli utenti a inserire un codice
specifico nell'applicazione Microsoft Authenticator.
Questo ha consentito agli hacker di accedere
agli account Microsoft 365 degli utenti e di
intraprendere altre attività non autorizzate.
C A P I T O L O 3
https://sec.okta.com/harfiles https://krebsonsecurity.com/2023/10/hackers-stole-access-tokens-from-oktas-support-unit/ https://www.wired.com/story/lapsus-okta-hack-sitel-leak/ https://www.microsoft.com/en-us/security/blog/2023/08/02/midnight-blizzard-conducts-targeted-social-engineering-over-microsoft-teams/
40CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Gli attacchi informatici che utilizzano token rubati possono essere condotti con un approccio top- down, come si è visto negli attacchi a Microsoft e Okta, dove la compromissione dei fornitori di servizi ha consentito l'accesso ai sistemi dei loro clienti. In alternativa, il processo può procedere dal basso verso l'alto, iniziando con la violazione del sistema del cliente. In questo scenario, la localizzazione dei token e dei dati sensibili consente agli hacker di penetrare nei servizi cloud e di facilitare lo spostamento laterale nella rete della vittima.
Un esempio di tale attacco è stato osservato in una delle principali università israeliane. Nell’attacco distruttivo segnalato, attori legati al governo iraniano si sono infiltrati in un’università di alto livello, il Technion – Israel Institute of Technology. Gli hacker hanno ottenuto l'accesso on-premise sfruttando vulnerabilità prive di patch e alla fine sono riusciti ad accedere a un account privilegiato che aveva accesso all'agente Azure AD. Hanno quindi estratto le credenziali in formato testo per
un account Azure AD privilegiato, che ha permesso loro di devastare l'ambiente Azure, eliminando server farm, macchine virtuali, account di archiviazione e altro ancora.
La natura remota della gestione dell'infrastruttura cloud comporta sfide uniche nella verifica dell'identità e nella sicurezza. Le recenti tendenze degli attacchi dimostrano che la sicurezza del cloud è ancora più vulnerabile di quanto si pensasse in precedenza. Gli attori di minacce avanzate stanno sempre più aggirando gli utenti finali e prendendo di mira direttamente i fornitori di servizi cloud. Questo cambiamento preoccupante richiede una risposta congiunta da parte di tutte le parti interessate coinvolte. Incorporare metodi completi di sanificazione
dei dati è fondamentale per garantire una solida
sicurezza negli ambienti cloud, oltre la tradizionale
gestione della configurazione e l'autenticazione a
più fattori (MFA).
Con l'espandersi dei servizi cloud, emergono nuovi rischi per la sicurezza.
Gli incidenti dello scorso anno sottolineano le sfide e la necessità di metodologie innovative per mitigare i problemi di cloud security più recenti.
L'elaborazione di approcci solidi, in grado di dissuadere gli attori delle minacce dal prendere di mira sia gli utenti finali, sia i fornitori di servizi, è più urgente che mai.
L O T E M F I N K E L S T E E N Director, Threat Intelligence
& Research, Check Point Software
Technologies
C A P I T O L O 3
https://www.microsoft.com/en-us/security/blog/2023/04/07/mercury-and-dev-1084-destructive-attack-on-hybrid-environment/
41CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Per decenni, gli sviluppatori di software hanno
utilizzatopacchetti software e librerie di terze parti
per velocizzare i cicli di sviluppo. Con l'emergere
di piattaforme di gestione dei pacchetti open
source come PyPi, NPM, NuGet e RubyGems, non
è mai stato così facile accedere a una miniera di
pacchetti software per qualsiasi esigenza e scopo.
Sfortunatamente, come per tutto ciò che è popolare,
gli attori delle minacce trovano il modo di abusarne
per il proprio guadagno.
I pacchetti software dannosi sono sempre stati un
problema di sicurezza, soprattutto negli ambienti
aziendali. Nell’ultimo anno si è registrato un forte
aumento del numero di malware diffusi attraverso
piattaforme di pacchetti open source, mentre
solo nel primo trimestre del 2023 sono stati
identificati circa 6.800 pacchetti dannosi. Centinaia
di migliaia di utenti hanno scaricato i pacchetti
dannosi durante tutto l'anno. Le cinque principali
campagne di pacchetti dannosi dell'anno hanno
portato a 300.000 download e potenziali infezioni.
I file Python.py rappresentano ora il 7% dei file
dannosi scaricati da internet, rispetto al 3%
nel nostro precedente report annuale. Tutto
ciò avviene attraverso diversi vettori di attacco
comuni, come il typosquatting del nome del
pacchetto, il brandjacking del pacchetto e gli
attacchi di confusione delle dipendenze. Questo
sottolinea l'importanza della verifica della
legittimità del codice, soprattutto per il codice
scritto da sviluppatori di software sconosciuti.
Durante il processo di sviluppo software, i
programmatori utilizzano spesso pacchetti
preesistenti che contengono funzionalità
desiderabili da fonti di condivisione di codice.
Questa pratica diffusa presenta numerosi vantaggi,
tra cui la riduzione del tempo necessario per
scrivere codice e trovare soluzioni a problemi
complessi. Nella maggior parte dei casi,
il codice preesistente funziona in modo efficiente
ed è già stato testato per l'individuazione di bug e
casi limite. Di conseguenza, sono disponibili molte
librerie e pacchetti open source in ogni linguaggio
di programmazione.
PIP install malware: repository di software sotto attacco
C A P I T O L O 3
https://snyk.io/blog/malicious-packages-open-source-ecosystems/
42CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Creare un pacchetto open-source nocivo è
spesso piuttosto semplice e può avere un impatto
significativo. In questo tipo di attacco, l'attore della
minaccia non prende di mira solo lo sviluppatore
che scarica il pacchetto dannoso, ma anche i clienti
dello sviluppatore che utilizzano il suo software
attendibile, provocando così un attacco alla catena
di distribuzione del software.
Nel corso degli anni, gli hacker hanno sviluppato
diversi importanti vettori di attacco per piattaforme
di pacchetti software open source, la cui fattibilità
è stata dimostrata dai ricercatori di sicurezza. Il
più comune è il typosquatting. In questo tipo di
attacco, l'attore della minaccia pubblica pacchetti
dannosi con nomi leggermente errati o varianti di
pacchetti legittimi popolari, nella speranza che
un utente scarichi involontariamente la versione
dannosa. I pacchetti vengono generalmente
installati utilizzando un comando come "package_
manager_name install package_name", ad
esempio, "npm install async". Pertanto, un
piccolo errore nel nome del pacchetto può
inconsapevolmente causare l'installazione di un
pacchetto dannoso.
Nel giugno 2023, i ricercatori hanno scoperto una
campagna contenente oltre 160 pacchetti Python
dannosi con oltre 45.000 download. L'attore della
minaccia ha caricato pacchetti Python simili ad
alcuni dei pacchetti più popolari. Tra questi c'era
un pacchetto dannoso chiamato "reaquests",
progettato per imitare le "richieste" del pacchetto
Python che è ampiamente utilizzato per le
operazioni di richiesta HTTP da milioni di utenti.
L'uso di librerie e pacchetti open source solleva
diversi problemi di sicurezza che possono essere
sfruttati dagli attori di minacce. A causa della
natura delle librerie open source, chiunque può
contribuire e caricare il proprio codice, rendendo
difficile tracciare e verificare il codice condiviso.
Un ottimo esempio è PyPI (Python Package Index),
che è il principale repository di pacchetti software
per il linguaggio di programmazione Python.
Nonostante i recenti tentativi
di mitigare queste minacce, PyPI fa molto
affidamento sulle segnalazioni degli utenti per
garantire la sicurezza dei pacchetti. Spesso, nel
momento in cui vengono segnalati e rimossi, i
pacchetti dannosi possono già avere centinaia di
download.
La maggior parte dei programmatori non controlla
l'integrità del codice open source prima di
aggiungerlo al proprio. È difficile comprendere
il flusso di codice scritto da qualcun altro,
soprattutto se contiene migliaia di righe. In molti
casi, i programmatori non sono consapevoli di tutti
i possibili rischi per la sicurezza insiti in un pezzo
di codice, e anche se lo esaminano, potrebbero non
notare artefatti dannosi.
Questi componenti dannosi possono infettare
le reti target, rubare ed esfiltrare informazioni
sensibili come password e dati delle carte di
credito e scaricare componenti malware aggiuntivi.
C A P I T O L O 3
https://cyble.com/blog/over-45-thousand-users-fell-victim-to-malicious-pypi-packages/ https://blog.pypi.org/posts/2023-06-22-malware-detection-project/
43CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
In un recente attacco contro i computer Mac, gli attori della minaccia hanno creato una versione dannosa della libreria crittografica Cobo Custody Restful per distribuire malware. La versione dannosa aveva lo stesso nome di quella legittima ed era archiviata nel registro PyPI. Gli attori della minaccia hanno approfittato del fatto che questo pacchetto non ha una distribuzione ufficiale tramite il registro PyPI ed è distribuito solo tramite GitHub. Se la destinazione dell'installazione non è specificata esplicitamente, il pip install manager dà priorità alla versione dannosa di PyPI rispetto alla versione legittima di GitHub.
Non sono solo le piattaforme di gestione dei pacchetti ad essere sfruttate. Gli attori delle minacce tentano di prendere il controllo di account legittimi esistenti che ospitano codice open source, come GitHub, per aggiungere codice dannoso a pacchetti legittimi. Questo metodo è stato dimostrato da ricercatori che hanno preso il controllo di un popolare pacchetto NPM con oltre 3,5 milioni di download settimanali acquisendo un nome di dominio scaduto associato a uno dei manutentori del pacchetto. Il dominio recuperato ha permesso loro di reimpostare la password di GitHub, rendendo possibile la pubblicazione di versioni contenenti Trojan dei pacchetti NPM.
Non vengono presi di mira solo le librerie Python, ma tutti i repository che utilizzano la condivisione di codice open source. Il repository NuGet, un gestore di pacchetti open source e un sistema di distribuzione software per le librerie .NET, è stato utilizzato per lanciare una significativa campagna di typosquatting. I pacchetti fraudolenti sono stati scaricati oltre 150.000 volte in un solo mese prima di essere rimossi dal repository NuGet. I pacchetti dannosi contenevano uno script PowerShell che veniva eseguito al momento dell'installazione e attivava il download di un payload di secondo livello. Il payload finale era un crypto stealer personalizzato chiamato "Impala Stealer" che rubava le credenziali dell'utente per le piattaforme di scambio di criptovalute.
I criminali informatici non si limitano a sfruttare gli errori di battitura per distribuire pacchetti dannosi. Nel brandjacking dei pacchetti, l'attore della minaccia crea pacchetti dannosi con gli stessi nomi di quelli legittimi nella speranza di
indurre gli utenti a scaricarli.
C A P I T O L O 3
https://blog.sonatype.com/top-8-malicious-attacks-recently-found-on-pypi https://blog.illustria.io/illustria-discovers-account-takeover-vulnerability-in-a-popular-package-affecting-1000-8aaaf61ebfc4 https://blog.illustria.io/illustria-discovers-account-takeover-vulnerability-in-a-popular-package-affecting-1000-8aaaf61ebfc4 https://jfrog.com/blog/attackers-are-starting-to-target-net-developers-with-malicious-code-nuget-packages/
44CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Figura 2: malware PyPI distribuito su un forum underground.
pacchetto dannoso nel repository PyPI con lo stesso nome e un numero di versione superiore rispetto al pacchetto legittimo, causando confusione tra le dipendenze. Questo attacco ha colpito migliaia di computer e ha provocato il furto di informazioni.
I pacchetti open source dannosi vengono utilizzati sia da prolifici attori di minacce che da attori sponsorizzati dagli Stati. Il seguente attacco è stato attribuito al famigerato gruppo nordcoreano Lazarus. Nell'agosto 2023, il gruppo ha caricato diversi pacchetti dannosi nel repository PyPI. Ha camuffato uno dei pacchetti come un modulo connettore VMware vSphere denominato "vConnector". Un altro pacchetto imitava "prettytable", un popolare strumento Python per stampare tabelle in un attraente formato ASCII.
Il pacchetto legittimo "prettytable" conta oltre 9
milioni di download mensili, mentre la versione
dannosa "tablediter" ha ricevuto 736 download.
A differenza del brandjacking dei pacchetti, gli attacchi di confusione delle dipendenze ingannano il gestore dei pacchetti anziché l'utente. L'attore della minaccia sfrutta una vulnerabilità nel modo in cui molti gestori di pacchetti scaricano le dipendenze durante il processo di creazione di un software. L'aggressore pubblica un pacchetto con lo stesso nome di un pacchetto popolare su un repository pubblico, mentre quello originale si trova in un repository privato. In questo modo, lo script di installazione del software viene indotto a estrarre file di codice dannoso. Un report di ricerca dell'aprile 2023 afferma che il 49% di tutte le organizzazioni è vulnerabile a questo vettore di attacco.
All’inizio di quest’anno, i ricercatori nell'ambito della sicurezza hanno scoperto che PyTorch, un framework di apprendimento automatico ampiamente utilizzato sviluppato da Meta Platforms, era stato compromesso. L'attacco è stato avviato quando un hacker ha caricato un
C A P I T O L O 3
https://www.reversinglabs.com/blog/vmconnect-supply-chain-campaign-continues https://orca.security/resources/blog/dependency-confusion-supply-chain-attacks/ https://blog.aquasec.com/pytorch-dependency-confusion-administered-malware
45CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
open source siano innegabili, la crescente ondata
di attacchi come typosquatting, brandjacking e
confusione delle dipendenze rivela i limiti di queste
piattaforme. La facilità di sfruttare piattaforme di
gestione dei pacchetti come PyPi, NPM e NuGet
sottolinea la necessità fondamentale di protocolli
di sicurezza avanzati e pratiche approfondite di
revisione del codice. Gli sviluppatori devono dare
priorità alla sicurezza
per proteggere gli utenti finali dalle conseguenze di
queste infiltrazioni dannose.
Inoltre, nei forum underground in lingua russa,
i ricercatori di Check Point hanno osservato la
distribuzione di malware adattati al registro PyPI.
Ciò consente agli hacker di lanciare facilmente
attacchi malevoli, senza preavviso.
La diffusione di pacchetti dannosi nei repository
di software open source è una preoccupazione
crescente che richiede maggiore attenzione e
misure proattive sia da parte degli sviluppatori
che degli utenti. Sebbene i vantaggi del software
I repository di software, come PyPi e NPM, si trovano di fronte a un'impennata di attacchi: solo nel primo trimestre del 2023 ne sono stati identificati 6.800.
Le minacce, che includono typosquatting, brandjacking e dependency confusion, sottolineano la necessità di una maggiore sicurezza e di pratiche di revisione del codice per tutelare gli utenti.
O R I A B R A M O V S K Y Head Of Data Science, Check Point Software
Technologies
C A P I T O L O 3
46CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
4 0
ANALISI GLOBALE
C A P I T O L O 4
47CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
GLOBALE
AMERICHE
CATEGORIE DI CYBER-ATTACCHI PER REGIONE
Figura 3: percentuale di organizzazioni colpite da ciascun tipo di malware a livello globale nel 2023.
Figura 4: percentuale di organizzazioni colpite da ciascun tipo di malware nelle Americhe nel 2023.
MULTIPURPOSE MALWARE
INFOSTEALERS
RANSOMWARE
CRYPTOMINERS
MOBILE
31%
12%
10%
9%
6%
MULTIPURPOSE MALWARE
INFOSTEALERS
RANSOMWARE
CRYPTOMINERS
MOBILE
27%
9%
9%
8%
7%
C A P I T O L O 4
48CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
CATEGORIE DI CYBER-ATTACCHI PER REGIONE
EUROPA, MEDIO ORIENTE E AFRICA
ASIA E PACIFICO
Figura 5: percentuale di organizzazioni colpite da ciascun tipo di malware nell'area EMEA nel 2023.
Figura 6: percentuale di organizzazioni colpite da ciascun tipo di malware nell'area APAC nel 2023.
MULTIPURPOSE MALWARE
INFOSTEALERS
RANSOMWARE
CRYPTOMINERS
MOBILE
32%
12%
10%
8%
5%
MULTIPURPOSE MALWARE
INFOSTEALERS
CRYPTOMINERS
RANSOMWARE
MOBILE
35%
15%
13%
11%
8%
C A P I T O L O 4
49CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
MAPPA GLOBALE DELLE MINACCE
Figura 7: mappa globale dell ' indice delle minacce
La mappa mostra l'indice di rischio delle minacce informatiche a livello globale, indicando le principali aree di rischio in tutto il mondo.*
* Colore più scuro = rischio più elevato * Grigio = dati insufficienti
C A P I T O L O 4
50CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Education / Research
Government / Military
Healthcare
Communications
ISP / MSP
Finance / Banking
Utilities
Retail / Wholesale
Leisure / Hospitality
Manufacturing
Consultant
SI / VAR / Distributor
Transportation
Insurance / Legal
Software Vendor
Hardware Vendor
2046 (-12%) 1598
1500 1493
1286 1162
1111 1062
956 919
837 802
748 740
652 506
(-4%)
(+3%)
(+8%)
(-6%)
(+3%)
(+1%)
(+22%)
(+1%)
(-3%)
(+21%)
(-11%)
(-0.3%)
(-23%)
(-13%)
(+13%)
Figura 8: media globale degli attacchi settimanali per organizzazione e settore nel 2023 [% di variazione rispetto al 2022].
I settori dell'istruzione, della pubblica amministrazione e della sanità continuano ad essere obiettivi
primari per gli attacchi informatici. Una maggiore consapevolezza e un gran numero di attacchi
importanti negli ultimi anni hanno portato all'introduzione di miglioramenti significativi nei protocolli
di sicurezza del settore dell'istruzione, che potrebbero aver contribuito a una piccola, recente
diminuzione del numero di attacchi contro questo settore. Tuttavia, gli istituti scolastici sono ancora
colpiti in media da oltre 2.000 tentativi di attacco settimanali. Alcuni attacchi hanno fatto parte di
campagne più ampie, come quelli che hanno coinvolto la Johns Hopkins University e l'University
System of Georgia, che sono stati compromessi dal ransomware CL0P attraverso il software di
trasferimento file gestito da MOVEit.
C A P I T O L O 4
https://edscoop.com/universities-moveit-cyberattack/
51CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Le scuole sono particolarmente vulnerabili agli attacchi informatici a causa dell’enorme quantità
di informazioni personali sensibili che hanno nei loro sistemi e dei bassi livelli di investimento
nella cyber security. Il settore privato, tra cui la vendita al dettaglio, la produzione all’ingrosso e
le istituzioni finanziarie, ha maggiori probabilità di acconsentire alle richieste di riscatto rispetto ai
gruppi del settore pubblico e ha registrato un aumento degli attacchi rispetto all’anno precedente.
L’accesso a queste istituzioni è spesso negoziato nei mercati underground.
Nel 2023, il panorama della cyber security ha registrato un preoccupante aumento degli attacchi
ransomware in vari settori. Gli attacchi Ransomware ora rappresentano il 10% di tutti i tipi di
malware rilevati dai sensori Check Point. Questa tendenza è ulteriormente sottolineata dai dati del
CPIRT (Check Point Incident Response Team) e dai post sulle vittime sui "siti della vergogna" del
ransomware. Secondo i dati del CPIRT, quasi la metà di tutti gli incidenti gestiti ha riguardato dei
ransomware e il numero segnalato di vittime di ransomware ha raggiunto il numero di quasi 5.000, un
netto aumento rispetto alle 2.600 segnalate nel 2022.
Figura 9: messaggi in un forum underground che vendono l 'accesso ad aziende di vendita al dettaglio.
C A P I T O L O 4
https://www.forbes.com/sites/frederickhess/2023/09/20/the-top-target-for-ransomware-its-now-k-12-schools
52CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Figura 10: protocolli di distribuzione: vettori di attacco e-mail e web tra il 2018 e il 2023.
EMAIL WEB
2019
64%
36%
2018
33%
67%
2020
83%
17%
2021
84%
16%
2022
86%
14%
2023
88%
12%
C A P I T O L O 4
53CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
PRINCIPALI TIPI DI FILE DANNOSI: WEB ED E-MAIL
Figura 11: web: principali tipi di file dannosi nel 2023.
Figura 12: e-mail: principali tipi di file dannosi nel 2023.
ex e sh pd
f py dl l
jar m si ps
1 do
c* vb s
56%
15%
8% 7% 4%
2% 1% 1% 1% 1%
ht m
l pd
f ex
e ln
k do
c* js xls * jar rt
f m
si
69%
20%
3% 2% 1% 1% 1% 1% 1% 0.1%
xls* include file di Office Excel come .xls, .xlsx, .xlsm doc* include file di Office Word comuni come .doc, .docx, docm e .dot
C A P I T O L O 4
54CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
ra r
zip 7 z gz im
g z ca
b iso ar j xz
35%
25%
9% 8%
5% 4% 3% 2% 2% 2%
Figura 13: tipi di file di archivio dannosi inviati tramite e-mail nel 2023.
Gli attacchi basati sulla posta elettronica continuano a essere il principale vettore di infezione iniziale.
L'88% di tutti i file dannosi viene diffuso tramite e-mail, mentre il resto viene scaricato direttamente
da internet. Gli attori delle minacce si sono adattati alle strategie di protezione dei provider di
servizi di posta elettronica e stanno esplorando tecniche di distribuzione innovative. A seguito delle
restrizioni di Microsoft sulle macro VBA di Office nei file provenienti da fonti esterne contrassegnati
con Mark-of-the-Web (MotW), si è verificata una forte diminuzione della prevalenza di file Office
dannosi, da quasi il 50% nel 2022 al 2% nel 2023. Tra i principali vettori di attacco alternativi figurano
file HTML e vari tipi di file di archivio. In particolare, lo sfruttamento dei file HTML ha registrato un
aumento significativo. I file HTML costituiscono il 69% di tutti i file allegati dannosi.
Gli attori delle minacce utilizzano i file HTML in diversi modi. Vengono utilizzati in schemi di phishing
per imitare pagine di accesso a siti web legittimi e rubare le credenziali dell'utente. Possono
includere JavaScript dannosi o exploit su browser e plug-in del browser senza patch. Come
dimostrato nella recente ricerca CP<R>, queste tattiche non vengono utilizzate solo dai criminali di
basso livello ma anche da attori APT avanzati. Altri usi dell'HTML includono l'HTML smuggling o il
download automatico di file eseguibili e reindirizzamenti ad altri URL dannosi. I casi d'uso legittimi
dell'HTML inviato tramite e-mail sono insoliti e pertanto le organizzazioni dovrebbero prendere in
considerazione l'implementazione di restrizioni.
C A P I T O L O 4
https://learn.microsoft.com/en-us/deployoffice/security/internet-macros-blocked https://research.checkpoint.com/2023/chinese-threat-actors-targeting-europe-in-smugx-campaign/ https://attack.mitre.org/techniques/T1027/006/
55CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Anche l'utilizzo di vari file di archivio è in aumento. Il contenuto degli archivi protetti da password
viene nascosto a molti servizi di sicurezza, costituendo così un vettore di attacco efficace. Altri
formati come .img e .iso dipendono dal software utilizzato per la loro estrazione per propagare la
funzionalità MotW, che viene utilizzata per prevenire tentativi dannosi. Mentre Microsoft ha corretto
questa funzione, altri provider come 7-zip attuano politiche di opt-in, diminuendo così l'efficacia del
meccanismo di protezione MotW.
L'aumento del rilevamento di file .py dannosi, al quarto posto nell'elenco dei tipi di file dannosi più
comuni diffusi sul web, indicano un uso crescente di pacchetti di codice malevolo. Questa tendenza
viene esplorata nel dettaglio in una sezione separata. La continua diminuzione dell'uso di file
eseguibili come allegati e-mail dannosi, che è sceso dal 26% nel 2022 ad appena il 3% nell'ultimo
anno, può essere attribuita a politiche aziendali restrittive, all'integrazione di meccanismi di
sicurezza da parte dei provider di servizi e-mail più diffusi, come Google e Microsoft, e alla maggiore
consapevolezza degli utenti.
C A P I T O L O 4
https://blog.checkpoint.com/product-updates/password-protected-attachments-default-verdict/ https://www.bleepingcomputer.com/news/microsoft/microsoft-fixes-windows-zero-day-bug-exploited-to-push-malware/ https://www.bleepingcomputer.com/news/microsoft/7-zip-now-supports-windows-mark-of-the-web-security-feature/
56CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Figura 14: i malware più diffusi a livello globale nel 2023
Figura 15: i malware più diffusi nelle Americhe nel 2023
Fa ke
Up da
te s
Qb ot
Ag en
tT es
la
Fo rm
Bo ok
Cl ou
dE yE
XM Ri
g
Em ot
et
Na no
co re
Lo kiB
ot
Re m
co s
11%
9% 8%
7%
5% 4% 4% 4% 4%
3%
GLOBALE
Fa ke
Up da
te s
Qb ot
Ag en
tT es
la
Fo rm
Bo ok
Em ot
et
Cl ou
dE yE
XM Ri
g
Na no
co re
NJ Ra
t
Re m
co s
10%
8%
4% 4%
3% 3% 3% 3% 3%
2%
AMERICHE
Principali famiglie di malware
STATISTICHE GLOBALI SUL MALWARE
I confronti dei dati presentati nelle sezioni seguenti si basano sui dati estratti dal Check Point Threat
Cloud tra il gennaio e il dicembre 2023. Per ciascuna delle regioni seguenti, presentiamo il malware
più diffuso nel 2023 e la percentuale di reti aziendali interessate da ciascuna famiglia di malware.
C A P I T O L O 4
C:\Users\yoavara\Desktop\Annual Report 2024\Data\threatmap.checkpoint.com C:\Users\yoavara\Desktop\Annual Report 2024\Data\threatmap.checkpoint.com
57CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Figura 16: i malware più diffusi nell'area EMEA nel 2023
EUROPA, MEDIO ORIENTE E AFRICA (EMEA)
Figura 17: i malware più diffusi nell'area APAC nel 2023
ASIA-PACIFICA (APAC)
Fa ke
Up da
te s
Qb ot
Fo rm
Bo ok
Ag en
tT es
la
Cl ou
dE yE
Na no
co re
Em ot
et
Lo kiB
ot
XM Ri
g
Re m
co s
11%
9% 9% 8%
6% 5%
4% 4% 4% 4%
Ag en
tT es
la
Fa ke
Up da
te s
Fo rm
Bo ok
Qb ot
XM Ri
g
Cl ou
dE yE
Lo kiB
ot
NJ Ra
t
Re m
co s
Na no
co re
12% 12%
9% 9%
7% 7% 6%
5% 5% 5%
C A P I T O L O 4
58CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
ANALISI GLOBALE DEI PRINCIPALI MALWARE
In cima all'elenco di Check Point dei malware più diffusi a livello globale nel 2023 c'è uno schema chiamato FakeUpdates. Conosciuto anche come SocGholish, si basa su una rete di siti web compromessi che reindirizzano gli utenti ad aggiornamenti di software e del browser falsi. A loro volta, questi falsi aggiornamenti inducono gli utenti a scaricare ed eseguire un downloader JavaScript che funge da punto di accesso iniziale, consentendo ulteriori compromissioni tramite altri malware come GootLoader, NetSupport e DoppelPaymer. La rete di siti web compromessi è collegata a TA569, un prolifico attore di minacce che funge da IAB (Initial Access Broker).
Si sospetta che TA569 venda l'accesso iniziale alle vittime di malware in un modello di prezzo pay- per-install (PPI) ad altri criminali informatici che possono quindi sfruttare i sistemi compromessi per distribuire ransomware. La catena di infezione inizia quando una vittima visita un sito web compromesso, sia che sia stata attirata da un'e-mail di phishing o che vi acceda direttamente. Sul sito web stesso, la vittima potrebbe imbattersi in una falsa richiesta di aggiornamento del browser o falsi puzzle Captcha e aggiornamenti del software di sicurezza, che potrebbero causare un'infezione da malware.
Qbot, noto anche come QakBot o PinkslipBot, si colloca al secondo posto del nostro elenco. Qbot è un malware per Windows che è stato scoperto per la prima volta nel 2008 come Trojan bancario. Attraverso numerosi aggiornamenti ed evoluzioni, è diventato uno dei dropper malware più noti e più longevi in circolazione. In effetti, Qbot ha causato così tanti danni in termini di furto di dati ed estorsione, che nell'agosto 2023 l'FBI e il Dipartimento di Giustizia hanno lanciato una campagna internazionale per smantellare la botnet, rimuoverla dai server infetti e sequestrare oltre 8 milioni di dollari di profitti illeciti. A dicembre, Qbot è stato individuato in nuove campagne di phishing.
Emotet persiste da tempo nell'elenco dei malware più diffusi di Check Point. Nonostante la sua modalità operativa diluita, ha interessato il 4% delle reti aziendali a livello globale, soprattutto nel primo trimestre dell’anno. Emotet è stato rimosso in uno sforzo globale guidato da Europol nel novembre 2021, ma ha fatto un misurato ritorno nel 2022, orchestrato dal gruppo di criminali informatici Mealybug (AKA TA542) attraverso molteplici campagne di spam alternate a prolungati periodi di silenzio.
Dopo che Microsoft ha limitato lo sfruttamento delle macro VBA nei documenti scaricati (il metodo principale utilizzato nella campagna di Emotet), Mealybug ha continuato a esplorare metodi di
infezione alternativi. Nel 2023, Mealybug è stato sorpreso a tentare diverse tecniche e a marzo ha
iniziato a utilizzare file OneNote incorporati in VBScript nelle sue campagne. Dopo aver scaricato
il file, le vittime venivano indotte a fare clic sul pulsante "Visualizza" per vedere il contenuto del
documento, scaricando così la DLL Emotet. Questa campagna è stata pianificata in concomitanza con
le scadenze della stagione fiscale negli Stati Uniti.
C A P I T O L O 4
https://www.rapid7.com/blog/post/2023/08/31/fake-update-utilizes-new-idat-loader-to-execute-stealc-and-lumma-infostealers/ https://www.proofpoint.com/us/blog/threat-insight/ta569-socgholish-and-beyond https://research.checkpoint.com/2020/exploring-qbots-latest-attack-methods/ https://blog.checkpoint.com/security/check-point-shares-analysis-of-qakbot-malware-group/ https://twitter.com/MsftSecIntel/status/1735856754427047985 https://www.europol.europa.eu/media-press/newsroom/news/world%E2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action https://www.welivesecurity.com/2023/07/06/whats-up-with-emotet/
59CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
23%
19%
8%4% 3%
23%
19%
9%5%4% 3%
21%
17%
8%4%
44%
FakeUpdates Qbot Emotet Ursnif Mirai Phorpiex Other
FakeUpdates Qbot Ramnit Emotet DarkGate Phorpiex Other
3% 3%
17%
13%
6% 6%
5%
48%
3%
FakeUpdates Qbot Emotet Mirai Ursnif Ramnit Other
FakeUpdates Qbot Emotet Mirai Glupteba Raspberry Robin Other
40%
38%
5%
Figura 18: i malware multipurpose più diffusi a livello globale nel 2023
Figura 20: i malware multipurpose più diffusi nell'area EMEA nel 2023
GLOBALE
Figura 19: i malware multipurpose più diffusi nelle Americhe nel 2023
Figura 21: i malware multipurpose più diffusi nell'area APAC nel 2023
AMERICA
EUROPA, MEDIO ORIENTE E AFRICA (EMEA) ASIA-PACIFICA (APAC)
I PRINCIPALI MALWARE MULTIPURPOSE
C A P I T O L O 4
60CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
ANALISI GLOBALE DEI MALWARE MULTIPURPOSE
Come nel nostro report precedente, abbiamo unito due categorie di malware, Trojan bancari e botnet, e abbiamo introdotto invece una nuova categoria unificata denominata "malware multipurpose". Questa modifica riflette l'evoluzione di molti Trojan bancari, che hanno acquisito funzionalità aggiuntive.
Oltre a FakeUpdates, Qbot ed Emotet, di cui abbiamo parlato nella sezione precedente, anche DarkGate, un RAT Windows sviluppato in Delphi, è diventato sempre più popolare ed è particolarmente importante nelle campagne condotte contro le entità nella regione APAC. Nella seconda metà del 2023, DarkGate ha acquisito una notevole notorietà per la sua capacità di eludere il rilevamento dei sistemi di sicurezza. A differenza di Emotet e Qbot, che gestiscono le proprie campagne di infezione e successivamente vendono accessi e infezioni, DarkGate ha adottato una strategia di vendita più diretta in un modello malware-as-a-Service (MaaS). È stato pubblicizzato direttamente su forum underground a un gruppo selezionato di clienti, evidenziando le sue nuove funzionalità e la disponibilità limitata. Condotte da un'ampia gamma di attori, le campagne che
distribuiscono DarkGate utilizzano numerose tecniche, tra cui il phishing e i messaggi di Teams.
Figura 22: prezzi e offerte di DarkGate su un forum underground nel 2023.
C A P I T O L O 4
https://blog.sekoia.io/darkgate-internals/ https://www.kroll.com/en/insights/publications/cyber/microsoft-teams-used-as-initial-access-for-darkgate-malware https://www.trellix.com/about/newsroom/stories/research/the-continued-evolution-of-the-darkgate-malware-as-a-service/ https://www.kroll.com/en/insights/publications/cyber/microsoft-teams-used-as-initial-access-for-darkgate-malware
61CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
20%
19%
8% 5%
4%
21%
19%
19%
10%
4% 3%
20%
19%
10%5%
37%
FormBook AgentTesla LokiBot Vidar Raccoon Ramnit Other
AgentTesla FormBook LokiBot Ramnit Raccoon Vidar Other
5%5%
22%
16%
11%8% 6%
33%
4%
AgentTesla FormBook LokiBot Raccoon Ramnit Vidar Other
AgentTesla FormBook LokiBot Vidar Raccoon Ramnit Other
40%
23%
4%
Figura 23: i principali malware infostealer a livello
globale nel 2023
Figura 25: i principali malware infostealer nell'area EMEA
nel 2023
Figura 24: i principali malware infostealer nelle Americhe nel
2023
Figura 26: i principali malware infostealer nell'area APAC nel
2023
GLOBALE AMERICA
EUROPA, MEDIO ORIENTE E AFRICA (EMEA) ASIA-PACIFICA (APAC)
PRINCIPALE MALWARE INFOSTE ALER
C A P I T O L O 4
62CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
ANALISI GLOBALE DEI MALWARE INFOSTE ALER
Il mercato dei malware infostealer opera principalmente secondo un modello Malware-as-a-Service
(MaaS), che coinvolge diversi attori chiave. Al centro di questo ecosistema ci sono i fornitori di MaaS,
che si concentrano sullo sviluppo e sulla manutenzione del malware e della sua infrastruttura
operativa. Gli operatori infostealer, che noleggiano o acquistano i malware, li impiegano in campagne
di attacchi informatici
contro le piattaforme delle vittime. I mercati underground sono fondamentali per il trading dei dati
raccolti
da queste campagne.
Nell'ultimo anno, questo ecosistema ha registrato solo cambiamenti minimi: i malware AgentTesla,
FormBook e LokiBot sono ancora prevalenti. L'accessibilità di questi infostealer si evince dai loro
prezzi sui forum underground, dove vengono offerti tramite abbonamenti mensili che vanno da 60
a 1.000 dollari USA. Questa struttura tariffaria a più livelli è adatta a un ampio spettro di attori di
minacce, dai principianti agli hacker esperti. Inoltre, ci sono gli Initial Access Broker, che utilizzano i
dati acquistati per violare le reti, spesso portando a un ampio sfruttamento da parte dei ransomware.
AgentTesla, identificato per la prima volta nel 2014, è un MaaS con funzionalità di keylogging ed è
uno degli infostealer comunemente rilevati da CP<R>. La sua versione attuale è stata migliorata per
rubare
credenziali da più applicazioni, inclusi browser web, software VPN, servizi FTP e client di posta
elettronica. Oltre al furto di credenziali, AgentTesla dispone di funzionalità per la raccolta di
informazioni di sistema, la disabilitazione dei processi anti-malware e l'acquisizione del contenuto
degli appunti. AgentTesla è abile nell'estrarre credenziali dai registri di sistema e dai file di
configurazione e trasmette questi dati rubati al suo server di comando e controllo (C&C). In
particolare, questo malware viene commercializzato nei forum underground attraverso modelli di
abbonamento a basso costo, rendendolo accessibile ai criminali informatici con competenze tecniche
limitate.
C A P I T O L O 4
https://www.fortinet.com/blog/threat-research/agent-tesla-variant-spread-by-crafted-excel-document
63CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
75%
11% 1%
1%
69%8%
5% 2%
1%
65%8%
8%
3%
XMRig RubyMiner LemonDuck Lucifer Wannamine Other
XMRig LemonDuck Lucifer Wannamine RubyMiner Other
4%
4%
55%
13%
9%
7%
10%
12%
XMRig RubyMiner LemonDuck Lucifer Wannamine Other
XMRig RubyMiner LemonDuck Wannamine Lucifer Other
6%
16% 6%
Figura 27: i principali malware di cryptomining a livello
globale nel 2023
Figura 29: i principali malware di cryptomining nell'area
EMEA nel 2023
Figura 28: i principali malware di cryptomining nelle Americhe nel
2023
Figura 30: i principali malware di cryptomining nell'area APAC
nel 2023
GLOBALE AMERICA
EUROPA, MEDIO ORIENTE E AFRICA (EMEA) ASIA-PACIFICA (APAC)
PRINCIPALE MALWARE DI CRYPTOMINING
C A P I T O L O 4
64CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
ANALISI GLOBALI DEI CRYPTOMINER
Il mining illegale di criptovalute ha visto una diminuzione nel 2023 a causa del mancato ritorno
dei tassi di Bitcoin al picco del 2021 e del continuo aumento della difficoltà del mining. Solo il 9%
delle entità aziendali globali è stato colpito dai cryptominer nel 2023, rispetto al 16% nel 2022.
Con l'aumento dei prezzi delle GPU (Graphics Processing Unit), alcuni attori di minacce stanno
ora prendendo di mira in modo specifico i graphic designer e le piattaforme di ingegneria per le
loro capacità GPU avanzate come miner. Monero rimane redditizio per il mining e il suo comune
strumento di mining open-source, XMRig, è stato utilizzato nel 65% degli attacchi di cryptomining
nel 2023. I cryptominer stanno integrando ulteriori funzionalità dannose, trasformando alcune di
esse, come LemonDuck, in minacce multiforme che vanno oltre la loro funzione principale di mining
di criptovalute. In alcuni casi, come nel caso del malware StripedFly, le attività di mining potrebbero
essere solo una copertura per operazioni di spionaggio più complesse.
L'infrastruttura cloud continua a essere un obiettivo per lo sfruttamento del cryptomining. A ottobre,
i ricercatori hanno segnalato un'operazione durata anni che sfruttava chiavi IAM poco sicure per
accedere ad ambienti cloud per distribuire miner Monero. Spesso, lo stesso accesso che consente
agli attori delle minacce di installare un cryptominer viene successivamente utilizzato per ulteriori
sfruttamenti e violazioni. Ciò rende la presenza di cryptominer un potenziale precursore di problemi
di sicurezza più ampi.
C A P I T O L O 4
https://www.coinwarz.com/mining/bitcoin https://blog.talosintelligence.com/cybercriminals-target-graphic-designers-with-gpu-miners/ https://www.coinwarz.com/mining/monero https://www.microsoft.com/en-us/security/blog/2021/07/22/when-coin-miners-evolve-part-1-exposing-lemonduck-and-lemoncat-modern-mining-malware-infrastructure/ https://securelist.com/stripedfly-perennially-flying-under-the-radar/110903/ https://unit42.paloaltonetworks.com/malicious-operations-of-exposed-iam-keys-cryptojacking/
65CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
26%
9% 11% 3%
22%
5%4%
8%
7%
16%
4% 8%
9%
Anubis AhMyth Hiddad Hydra Joker Cerberus Other
AhMyth Joker Anubis Hiddad Cerberus Hydra Other
5%8%
17%
2%
6% 3% 12%
13%Anubis AhMyth Pandora Joker Hiddad Hydra Other
Pandora AhMyth Anubis Hiddad Joker Cerberus Other
12%
8% 38%
42% 34%
46%
21%
Figura 31: i principali malware mobile a livello globale nel 2023.
Figura 33: i principali malware mobile nell'area EMEA nel
2023.
Figura 32: i principali malware mobile nelle Americhe nel 2023.
Figura 34: i principali malware mobile nell'area APAC nel 2023.
GLOBALE AMERICA
EUROPA, MEDIO ORIENTE E AFRICA (EMEA) ASIA-PACIFICA (APAC)
PRINCIPALE MALWARE MOBILE
C A P I T O L O 4
66CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
ANALISI GLOBALE DEI MALWARE MOBILI
I dispositivi mobili sono gli obiettivi principali degli attacchi informatici, in gran parte a causa del loro
ruolo centrale nella nostra vita quotidiana e della ricchezza di dati preziosi che contengono. Questi
dispositivi non solo memorizzano informazioni personali e finanziarie, ma possono anche fungere da
potenti strumenti di sorveglianza, data la loro capacità di tracciare la posizione, registrare audio e
acquisire immagini.
AhMyth Android Remote Access Trojan (RAT) è un malware open source disponibile gratuitamente su
GitHub che viene spesso utilizzato come base per campagne di attacco. Non sorprende che occupi una
posizione significativa nelle classifiche dei principali malware mobile di Check Point. Una variante
del malware, AhRat, è stata trovata in un'app ingannevole chiamata "iRecorder—Screen Recorder"
disponibile nel Google Play Store con oltre 50.000 download.
Dal 2021 è disponibile per gli utenti Android una versione “pulita” dell’applicazione. Le caratteristiche
dannose sono state aggiunte solo successivamente. Oltre alla funzione di cattura dello schermo
autoesplicativa di iRecorder, il suo aggiornamento dannoso include funzionalità di registrazione
del suono ed estrazione di dati, incluso il recupero di pagine web salvate, immagini, audio, video,
documenti e formati di archivio. Le funzionalità spyware potrebbero far pensare a una campagna di
cyber spionaggio, cosa non rara nel mondo del malware mobile. Ad esempio, possiamo segnalare il
malware Android Kamran, progettato specificamente per prendere di mira le vittime di lingua urdu in
Pakistan, o lo spyware Android BadBazaar
gestito da APT legati al governo cinese.
Come spesso accade, questi tipi di malware vengono sfruttati dai criminali informatici a scopo di
lucro. Ad esempio, il nuovo Trojan bancario per Android Chameleon prende di mira le applicazioni
di mobile banking e criptovalute degli utenti australiani ed europei. Una campagna simile è stata
osservata in India, dove app dannose che simulano servizi di banche e del governo sono state
distribuite tramite piattaforme di social media. Anche il ransomware ha avuto un nuovo impulso
all'interno dell'ecosistema Android: le applicazioni SpyLoan sono state diffuse attraverso il Google
Play Store a oltre 12 milioni di utenti in Asia, Africa e Sud America. Il malware raccoglieva i dati
personali e finanziari delle vittime dai loro dispositivi mobili e li utilizzava per molestarle e ricattarle
al fine di estorcere fondi.
C A P I T O L O 4
https://github.com/AhMyth/AhMyth-Android-RAT https://www.welivesecurity.com/2023/05/23/android-app-breaking-bad-legitimate-screen-recording-file-exfiltration/ https://www.welivesecurity.com/en/eset-research/unlucky-kamran-android-malware-spying-urdu-speaking-residents-gilgit-baltistan/ https://www.welivesecurity.com/en/eset-research/badbazaar-espionage-tool-targets-android-users-trojanized-signal-telegram-apps/ https://www.threatfabric.com/blogs/android-banking-trojan-chameleon-is-back-in-action https://www.microsoft.com/en-us/security/blog/2023/11/20/social-engineering-attacks-lure-indian-users-to-install-android-banking-trojans/ https://www.welivesecurity.com/en/eset-research/beware-predatory-fintech-loan-sharks-use-android-apps-reach-new-depths/
67CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Figura 35: gli attori ransomware più attivi per numero di vittime, come riportato sui "siti della vergogna" nel 2023.
I PRINCIPALI ATTORI DI RANSOMWARE A DOPPIA ESTORSIONE
Nel 2023, un totale di 68 gruppi ransomware attivi hanno dichiarato di aver violato i sistemi di oltre 5.000 vittime e di averle ricattate pubblicamente. Si tratta di un aumento sostanziale rispetto agli anni precedenti. Gli eventi ransomware si sono intensificati nel corso del 2023. H2 ha registrato più di 2.800 vittime rispetto alle 2.200 del primo semestre. Lockbit è emerso come il più attivo durante questo periodo, responsabile del 21% degli incidenti segnalati con oltre 1.050 casi. In genere, gli attori delle minacce concedono alle vittime un periodo di una o due settimane per soddisfare le richieste di riscatto. Le vittime che pagano il riscatto non vengono esposte pubblicamente, il che suggerisce che
il numero effettivo di vittime potrebbe essere
significativamente più alto.
Questa sezione contiene informazioni derivate da quasi 200 "siti della vergogna" del ransomware gestiti da gruppi di ransomware a doppia estorsione, 68 dei quali hanno pubblicato i nomi e le informazioni delle vittime del 2023. I criminali informatici utilizzano questi siti per aumentare la pressione sulle vittime che non pagano immediatamente il riscatto. I dati provenienti da questi siti portano con sé diversi bias, ma forniscono comunque informazioni preziose sull’ecosistema del ransomware, che attualmente rappresenta il rischio numero uno per le aziende. I dati riportati di seguito sono stati raccolti nel periodo compreso tra gennaio e dicembre del
2023.
R ANSOMWARE
21%
5% 5%
7%
6%
9%
Lockbit ALPHV CL0P Play 8base Bianlian Akira MalasLocker Noescape Blackbasta Other
34%
4% 3%
3% 3%
C A P I T O L O 4
68CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
USA
UK
Canada
Germany
Italy
France
Australia
Spain
Brazil
India
Russia
0 10 20 30 40 50
1%
2%
2%
2%
2%
3%
4%
4%
4%
7%
45%
L'attività di CL0P è poco rappresentata in questo
conteggio. All'inizio di giugno, CL0P ha sfruttato
una vulnerabilità zero-day che gli ha permesso di
accedere al software di trasferimento file MOVEit,
portando alla compromissione di oltre 2.600
organizzazioni. La maggior parte delle identità
delle vittime non è stata divulgata sul suo sito
della vergogna e quindi non è stata inclusa nel
conteggio di cui sopra. CL0P ha anche utilizzato
metodi alternativi per ricattare ulteriormente le
sue vittime. L' uso di exploit zero-day da parte di
CL0P quest'anno ha incluso anche un attacco a
GoAnywhere, che viene descritto nel dettaglio in
un'altra sezione di questo report.
ALPHV, noto anche come BlackCat, ha preso
di mira oltre 440 vittime nel 2023 ed è stato al
centro di un'operazione delle forze dell'ordine. A
dicembre, un'operazione guidata dagli Stati Uniti
ha portato alla rimozione dei siti web del gruppo
e al rilascio di uno strumento di decrittazione.
Secondo la CISA, dall'inizio delle sue attività, il
gruppo ha colpito oltre 1.000 vittime e ha ricevuto
pagamenti di riscatti per un totale di quasi 300
milioni di dollari. Da allora il gruppo ha ripreso le
sue operazioni criminali e ha riconfermato la sua
presenza sul Dark Web.
Figura 36: vittime per paese, come riportato sui siti della vergogna nel 2023.
C A P I T O L O 4
https://www.theverge.com/23892245/moveit-cyberattacks-clop-ransomware-government-business https://konbriefing.com/en-topics/cyber-attacks-moveit-victim-list.html https://www.bleepingcomputer.com/news/security/clop-ransomware-claims-it-breached-130-orgs-using-goanywhere-zero-day/ https://www.justice.gov/opa/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-353a https://arstechnica.com/security/2023/12/alphv-ransomware-site-is-seized-by-the-fbi-then-its-unseized-and-so-on/
69CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Manufacturing
Retail / Wholesale
Consultant
Healthcare
Education / Research
Software Vendor
Insurance / Legal
Finance / Banking
Transportation / Logistics
Government / Military
Leisure / Hospitality
Communications
ISP / MSP / IT
Energy / Utilities
0 5 10 15 20
22%
10%
9%
8%
7%
6%
6%
6%
5%
4%
3%
3%
3%
2%
settori manifatturiero e della vendita al dettaglio presentano il numero più elevato di vittime, mentre gli enti della pubblica amministrazione e quelli dell’istruzione sono posizionati più in basso nella gerarchia degli obiettivi. Solo nel dicembre 2023, aziende importanti come Coca-Cola Singapore (DragonForce), Nissan Motor Australia (Akira), Kraft Heinz (Snatch), Xerox (Inc ransom) sono state tutte indicate come vittime da gruppi ransomware a doppia estorsione.
La suddetta discrepanza deriva probabilmente dalla diversa attitudine di questi settori nel soddisfare le richieste di riscatto. Le organizzazioni educative e governative sono infatti meno propense a effettuare pagamenti. Questi settori vengono presi di mira principalmente per lo sfruttamento dei loro dati, comprese le informazioni personali e tecniche, piuttosto che per attacchi basati su estorsioni.
In termini di distribuzione geografica, il 45% delle aziende colpite si trova negli Stati Uniti, seguiti dal Regno Unito con il 7% e da Canada, Germania e Italia ciascuno con il 4%. La presenza di vittime russe nel grafico qui sopra nel 2023 può essere attribuita principalmente a due attori: MalasLocker e Werewolves. Gli attacchi informatici contro entità dell’ex Unione Sovietica rimangono relativamente poco frequenti. MalasLocker, attivo nella prima parte del 2023, ha adottato un approccio non convenzionale sostituendo le tradizionali richieste ransomware con richieste di donazioni in beneficenza.
Nell'analisi dei settori industriali colpiti da attacchi ransomware, i dati del Check Point Threat Cloud segnalano i settori dell'istruzione, della pubblica amministrazione e dell'assistenza sanitaria come obiettivi primari. Tuttavia, il panorama delle vittime di ransomware offre una visione diversa. I
Figura 37: distribuzione per settore delle vittime di ransomware, come riportato sui siti della vergogna nel 2023.
C A P I T O L O 4
https://socradar.io/dark-web-profile-malaslocker-ransomware/ https://thecyberexpress.com/werewolves-ransomware-group/
70CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
5 0
VULNERABILITÀ GLOBALI DI ALTO
PROFILO
C A P I T O L O 5
71CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
L'elenco delle vulnerabilità più importanti presentato di seguito, si basa sui dati raccolti dalla soluzione
IPS (Intrusion Prevention System) di Check Point e dettaglia alcune delle tecniche di attacco e degli
exploit più popolari e interessanti osservati da CP<R> nella prima metà del 2023.
PAPERCUT (CVE-2023-27350)
Si tratta di una vulnerabilità RCE (Remote Code Execution) critica con un punteggio CVSS di 9,8 in
PaperCut, un software di gestione della stampa con oltre 100 milioni di utenti. Divulgata con una
patch rilasciata nel marzo del 2023, questa falla può portare all'esposizione di informazioni sensibili
e alla violazione di intere reti. Dopo la sua diffusione, è stata rapidamente sfruttata da vari attori
malintenzionati, anche per la distribuzione dei ransomware Lockbit e CL0P. È stata anche sfruttata da
gruppi ATP sponsorizzati dallo stato. I dati di Check Point mostrano che il 9% delle organizzazioni è stato
colpito da questa vulnerabilità nel 2023.
MOVEIT (CVE-2023-34362)
Questa vulnerabilità SQL injection critica in MOVEit MFT (Managed File Transfer Software) è stata
sfruttata nella campagna ransomware più prolifica del 2023 , che ha colpito oltre 2.700 organizzazioni
in tutto il mondo. La vulnerabilità è stata sfruttata dal gruppo ransomware CL0P prima della sua
divulgazione pubblica e utilizzata per distribuire una web shell denominata LEMURLOOT, che è stata
poi utilizzata per rubare dati dai database MOVEit Transfer. L'elevato numero di vittime e la quantità di
dati hanno portato CL0P a modificare le sue tecniche di estorsione, affidandosi all'estorsione dei dati
invece di crittografare e pubblicare i dati rubati su Torrent. I dati di Check Point mostrano che il 7% delle
organizzazioni è stato colpito da questa vulnerabilità nel 2023.
GOANY WHERE (CVE-2023-0669)
Si tratta di una vulnerabilità RCE critica nel software GoAnywhere MFT (Managed File Transfer)
divulgata nel febbraio 2023. Prima della sua divulgazione, la falla era stata attivamente sfruttata dal
gruppo ransomware CL0P, che ha provocato significative violazioni dei dati in oltre 130 organizzazioni.
Questo incidente evidenzia la tendenza crescente degli operatori di ransomware che utilizzano le
vulnerabilità zero-day per condurre i loro attacchi. I dati di Check Point indicano che il 2,5% delle
organizzazioni è stato colpito da questa vulnerabilità nel 2023.
C A P I T O L O 5
https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-131a https://www.trendmicro.com/en_us/research/23/d/update-now-papercut-vulnerability-cve-2023-27350-under-active-ex.html https://www.securityweek.com/microsoft-cl0p-ransomware-exploited-papercut-vulnerabilities-since-april-13/ https://twitter.com/MsftSecIntel/status/1654610012457648129 https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a https://cybernews.com/security/clop-publish-all-moveit-victim-ransom-data-clearweb/#google_vignette https://www.bleepingcomputer.com/news/security/fortra-shares-findings-on-goanywhere-mft-zero-day-attacks/#google_vignette
72CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
BARR ACUDA (CVE-2023-2868)
Si tratta di una vulnerabilità critica di tipo remote command injection identificata nell'appliance
Barracuda Email Security gateway (ESG), che viene sfruttata utilizzando file allegati dannosi. La
vulnerabilità è stata attivamente sfruttata già nell’ottobre 2022 da un attore APT cinese in una campagna
aggressiva che ha avuto un impatto su organizzazioni su scala globale, in particolar modo sulle agenzie
governative. Dopo il rilascio delle patch e gli sforzi di contenimento, gli hacker hanno adattato le
proprie tecniche alterando il malware e impiegando ulteriori meccanismi di persistenza per mantenere
l’accesso. Di conseguenza, sia Barracuda che l’FBI hanno raccomandato ai clienti di sostituire
immediatamente i dispositivi ESG compromessi.
MICROSOF T OUTLOOK (CVE-2023-23397)
Si tratta di una vulnerabilità critica di escalation dei privilegi in Microsoft Outlook, scoperta nel marzo
2023 con un punteggio CVSS di 9,8. La falla consente agli aggressori di prendere il controllo degli
hash di autenticazione degli utenti tramite e-mail appositamente predisposte. La vulnerabilità è stata
attivamente sfruttata da gruppi tra cui APT28, affiliato alla Russia.
CITRIXBLEED (CVE-2023-4966)
Questa vulnerabilità critica nelle piattaforme Citrix NetScaler consente ad hacker remoti non autenticati
di estrarre i dati della memoria di sistema, inclusi i token di sessione. Questi vengono quindi utilizzati per
l'hijacking delle sessioni legittime, aggirando password e procedure MFA. Grazie alla sua facilità d'uso e
alla disponibilità di exploit proof-of-concept, CitrixBleed è stato ampiamente sfruttato da diversi gruppi
ransomware tra cui LockBit, Medusa e Akira.
C A P I T O L O 5
https://www.mandiant.com/resources/blog/barracuda-esg-exploited-globally https://www.barracuda.com/company/legal/esg-vulnerability https://www.microsoft.com/en-us/security/blog/2023/03/24/guidance-for-investigating-attacks-using-cve-2023-23397/ https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-325a https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-325a https://techcrunch.com/2023/11/14/citrix-bleed-critical-bug-ransomware-mass-cyberattacks/ https://www.techtarget.com/searchsecurity/news/366550138/Cisco-VPNs-under-attack-via-Akira-LockBit-ransomware
73CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Figura 38: percentuale di attacchi che sfruttano le vulnerabilità per anno di divulgazione nel 2023.
2023
2022
2021
2020
2019
2018
2017
2016
2015
2014
2013
Earlier
0 3 6 9 12 15
6%
14%
10%
7%
6%
10%
6%
6%
9%
8%
3%
14%
Nel 2023 si è verificato un notevole cambiamento nel panorama delle minacce informatiche: in breve
tempo, gli hacker hanno sfruttato le vulnerabilità appena rese note. I dati indicano che le vulnerabilità
segnalate nel 2023 e nel 2022 sono state responsabili rispettivamente del 6% e del 14% di tutti i tentativi
di sfruttamento. Questo dimostra che le vulnerabilità recenti sono più gravi e facili da sfruttare e
vengono adottate e utilizzate dagli attori di minacce molto più rapidamente di altre. In confronto, le
vulnerabilità relativamente nuove, divulgate tra il 2021 e il 2023, hanno rappresentato oltre il 30%
dei tentativi di sfruttamento, un netto aumento rispetto al 17% osservato nel 2021 per le vulnerabilità
divulgate tra il 2019 e il 2021. Questa tendenza rappresenta un allontanamento dalle precedenti
pratiche di aggiornamento ritardato, che sfruttavano le vulnerabilità più vecchie e prive di patch, come
evidenziato dal modello di distribuzione "long tail" visto negli anni precedenti.
C A P I T O L O 5
74CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
INFR ASTRUT TURE DANNOSE PER TLD (TOP LE VEL DOMAIN)
Questa sezione evidenzia i TLD (Top-Level Domains) dannosi più frequentemente utilizzati osservati tramite ThreatCloud AI di Check Point nel 2023. I domini, utilizzati per mascherare siti di phishing o come centri di comando e controllo (C&C) per le principali botnet, sono componenti critici nell'infrastruttura di un attore di minacce. Comprendere le tendenze associate ai vari TLD fornisce ai difensori un altro strumento per valutare i potenziali rischi. Diversi fattori possono influenzare le preferenze degli attori di minacce per un TLD specifico, tra cui l'organizzazione target che mirano a impersonare, la disponibilità del TLD con il loro registrar di domini preferito o il costo associato
all'acquisizione del TLD.
Il notevole aumento dei nuovi domini .RU dannosi, che è iniziato all'inizio del 2022 e che ha raggiunto quasi il 40% dei nuovi domini dannosi all'inizio dell'invasione russa dell'Ucraina, è da allora tornato ai livelli prebellici, con una media inferiore al 3 % di nuovi domini dannosi registrati mensilmente. Durante questo periodo intenso, i domini .RU si sono costantemente classificati al terzo o quarto posto tra tutti i TLD dannosi. Il gruppo APT Gamaredon legato allo stato russo è un utente frequente di domini .RU dannosi ed è noto per la registrazione di centinaia di domini tramite il registrar REG.RU negli ultimi
anni.
Figura 39: percentuale di nuovi domini malevoli per TLD al mese nel 2022 e 2023.
45%
40%
35%
30%
25%
20%
15%
10%
5%
0%
C A P I T O L O 5
75CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
6 0
IL PUNTO DI VISTA DEL CHECK POINT INCIDENT- RESPONSE TEAM
(CPIRT)
C A P I T O L O 6
76CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
3%
20% 13%
6%
14%
3%
11%
Ransomware Security Alert Behavioural Anomaly Suspicious Email DDoS CERT Alert Fraudulent Transaction Other
30%
Questa sezione si basa sull'esperienza e sui dati di un'ampia gamma di analisi CPIRT e casi di
mitigazione, non solo per gli utenti di prodotti Check Point. Il CPIRT in genere interviene dopo la chiara
manifestazione di attività dannose, come file criptati da ransomware, compromissioni identificate di
e-mail o rilevamento di file o processi malware non autorizzati. L'analisi degli indicatori iniziali di una
minaccia, o "trigger", offre una prospettiva diversa del panorama delle minacce.
Il nostro Incident Response Team è stato contattato in seguito a un avviso di sicurezza EDR
nell'ambiente di un cliente. Mimikatz, un noto strumento per il furto di credenziali, è stato colto
sul fatto e bloccato dal sistema EDR. Questa attività insolita ha destato subito preoccupazione,
indicando la presenza di un avversario e il suo tentativo di navigare in modo discreto nella rete.
Il cliente, rendendosi conto della potenziale gravità della situazione, si è rivolto al CPIRT per
ricevere assistenza.
COMPRENDERE I FATTORI SCATENANTI DEGLI INCIDENTI Definiamo i fattori scatenanti degli incidenti come la prima indicazione di una compromissione che
ha spinto il cliente a richiedere servizi IR. Il ransomware si distingue come fattore predominante e
rappresenta circa il 30% di tutti i fattori che hanno scatenato incidenti. Gli attacchi ransomware sono
spesso altamente visibili e gravemente distruttivi e richiedono un’azione immediata.
Figura 40: ripartizione dei casi del CPIRT per evento scatenante nel 2023.
C A P I T O L O 6
77CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Il venti percento dei casi CIPRT nel 2023 è stato attivato da un avviso proveniente da un prodotto di sicurezza nell'ambiente del cliente. Si tratta spesso di avvisi di gravità massima, mentre gli avvisi di gravità inferiore di solito non richiedono la stessa risposta. È interessante notare che le anomalie comportamentali, che includono qualsiasi attività insolita che l'utente abituale osserva e che si discosta dai modelli stabiliti, hanno richiesto il 13% degli impegni di risposta agli incidenti (IR). Questa percentuale elevata riflette il loro significato come segnale di allarme per problemi di sicurezza potenzialmente gravi. Tuttavia, è importante tenere presente che le segnalazioni di anomalie comportamentali sono spesso meno affidabili e possono dar luogo a falsi positivi.
Nel grafico sopra, la categoria di e-mail sospetta si riferisce a qualsiasi attività di e-mail sospetta in entrata o in uscita. Le e-mail sospette in uscita sono estremamente preoccupanti, perché spesso indicano una compromissione della posta elettronica all'interno dell'organizzazione. Se non vengono rilevati in tempo, questi incidenti possono portare a un trasferimento di denaro non autorizzato, che è un'altro fattore IR scatenante che ha rappresentato il 3% dei nostri casi nel 2023.
I trigger di incidenti meno frequenti ma comunque critici includono gli avvisi CERT, in cui l'indicazione iniziale della compromissione è fornita dal CERT locale, e il monitoraggio del dark web, in cui l'avviso iniziale proviene dalla ricerca di menzioni su forum underground di una violazione o offerte di acquisto dell'accesso iniziale. Nonostante la loro minore prevalenza, questi fattori scatenanti spesso sono indice di minacce sofisticate e graviche p ossono avere conseguenze significative se non affrontate
tempestivamente.
Man mano che approfondivamo l'incidente, la trama si infittiva. Abbiamo rilevato segni di
esfiltrazione di dati, insieme alla scoperta di un RAT (Remote Access Tool) e di file binari di
crittografia sul server Active Directory. Questi elementi sono stati preparati per un deployment
su larga scala nella rete: gli inconfondibili precursori di un attacco ransomware, a pochi minuti
dall’esecuzione.
I PRINCIPALI TIPI DI ATTACCO “Attacchi principali” si riferisce alla categoria dell’attacco, non all’indicatore che ha dato il via all’indagine. L'analisi dei principali tipi di attacco mostra che il ransomware è il tipo di minaccia più diffuso, che rappresenta il 46% dei casi IR. Il Business Email Compromise (BEC), che rappresenta il 19% dei casi, viene rilevato attraverso indicatori quali attività sospette via e-mail o trasferimenti di denaro fraudolenti. Nel 2023, gli attacchi volti a rubare identità utente specifiche, come BEC, browser hijacking e account takeover, si sono diffusi ulteriormente, con un aumento di oltre il 20% rispetto all’anno precedente. A contribuire a questo aumento è stata la crescente dipendenza dall’infrastruttura cloud, nonché l’importanza dei broker di accesso, che vendono credenziali e accessi alle organizzazioni.
C A P I T O L O 6
78CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Ransomware
Business Email Compromise
DDoS
Data Theft
Phishing
APT
Other
0 10 20 30 40 50
46%
19%
8%
7%
7%
3%
10%
STRUMENTI POPOLARI UTILIZZATI NEGLI ATTACCHI L’analisi del CPIRT rivela che strumenti come AnyDesk e TeamViewer, che sono in genere applicazioni desktop remote benigne, sono sempre più utilizzati dagli attori delle minacce per il comando e il controllo. Infatti, AnyDesk da solo è stato utilizzato nel 39% degli incidenti analizzati quest’anno. Questa tattica sottolinea un approccio furtivo da parte degli hacker, che sfruttano strumenti che eludono il tradizionale rilevamento del malware. Questi strumenti, originariamente destinati a un uso legittimo, sono sempre più utilizzati dagli attori delle minacce, il che rende più complicato distinguere tra attività convenzionali e dannose sulle reti. Al contrario, strumenti dannosi noti, come Mimikatz e CobaltStrike,
sono stati coinvolti rispettivamente nel 26% e nel 16% delle violazioni.
Ulteriori indagini sull'incidente hanno rivelato l'utilizzo di AnyDesk come strumento di comando
remoto preferito dagli aggressori, che fornisce loro un accesso permanente ai sistemi
compromessi. Il loro accesso iniziale non ha fatto scattare gli avvisi di sicurezza, consentendo
all'attore della minaccia di nascondersi in bella vista.
Figura 41: ripartizione dei casi del CPIRT per tipo di attacco nel 2023.
C A P I T O L O 6
79CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
RANSOMWARE: LA MINACCIA PRINCIPALE Diverse famiglie emergono come particolarmente importanti nel panorama delle minacce ransomware
CPIRT del 2023. In particolare, il ransomware "Royal" si è rapidamente evoluto fino a diventare una
potente minaccia, responsabile di un numero significativo di incidenti. Nella maggior parte dei casi,
il phishing è stato utilizzato come vettore di accesso iniziale, spesso distribuendo PDF dannosi o
impiegando tattiche di callback phishing per installare l'accesso al desktop remoto.
Inoltre, gli attori di Royal hanno riutilizzato strumenti come Cobalt Strike, NSudo e PsExec per la
seconda fase degli attacchi.
Il ransomware ALPHV (BlackCat) ha dimostrato la sua versatilità, essendo stato utilizzato per attaccare
vari sistemi, tra cui Windows, Linux e istanze VMware. Poiché ALPHV funziona come un modello
Ransomware-as-a-Service (RaaS), distribuito da affiliati diversi, abbiamo osservato una varietà di
vettori di ingresso e TTP utilizzati prima del suo deployment, rendendo ogni incidente unico e difficile da
prevedere e da cui difendersi.
Non tutte le violazioni vengono sfruttate immediatamente. La violazione iniziale spesso ha inizio quando gli attori delle minacce utilizzano scanner di massa per sfruttare le vulnerabilità appena scoperte nei dispositivi su internet. Tuttavia, anche dopo l'applicazione di patch, webshell e altri meccanismi di persistenza, queste vulnerabilità potrebbero non risolversi. Successivamente, questi punti di appoggio vengono spesso venduti dagli IAB (Initial Access Brokers) e possono riemergere anche mesi o anni dopo in attacchi successivi.
T I M O T I S Head of Global Detection
and Response, Check Point Software
Technologies
C A P I T O L O 6
80CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Queste vulnerabilità, in particolare ProxyShell e Citrix RCE (CVE-2023-3519), possono consentire agli attori delle minacce di installare webshell su dispositivi vulnerabili connessi a internet. I dispositivi interessati da tali vulnerabilità, come i server Exchange e i gateway NetScaler, sono spesso collegati a internet e costituiscono gli obiettivi principali. Una volta compromessi, questi dispositivi continuano a funzionare come punti di appoggio dormienti per l'attore della minaccia, anche dopo l'applicazione delle patch.
Analizzando più a fondo l’incidente e cercando di individuare il vettore iniziale dell’infezione,
abbiamo identificato CVE-2023-3519, una vulnerabilità legata all’esecuzione di codice in modalità
remota nei sistemi Citrix NetScaler come punto iniziale di compromissione. Questa vulnerabilità
è stata sfruttata per implementare una webshell sul dispositivo, che è rimasta inosservata
anche dopo l'applicazione di patch nel sistema. Questa supervisione ha consentito all’attore
della minaccia di mantenere l’accesso alla rete. Tre mesi dopo l'exploit, questa webshell è stata
attivata da un altro attore di minacce che intendeva distribuire ransomware. Fortunatamente,
grazie all'attenzione del cliente e alla pronta risposta del CPIRT, l'attacco ransomware è stato
sventato con successo prima che potesse causare danni.
Questa realtà crea un falso senso di sicurezza per gli amministratori che credono che i dispositivi dotati
di patch siano sicuri, mentre in realtà il punto di appoggio di un hacker potrebbe essere stato stabilito
molto prima. Nelle nostre indagini di quest'anno, il periodo di tempo più lungo rilevato per una minaccia
latente è stato di 22 mesi.
A seguito dell'applicazione di patch alle vulnerabilità, le procedure di sicurezza devono includere
scansioni di sicurezza per rimuovere possibili backdoor, webshell e altri meccanismi di persistenza.
Le organizzazioni devono inoltre continuare a monitorare eventuali anomalie che potrebbero indicare
minacce nascoste all'interno dell'infrastruttura di rete.
C A P I T O L O 6
81CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
7 0
APPROFONDIMENTI PER I CISO: PREVISIONI
C A P I T O L O 7
82CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
J O N AT H A N ‘J O N Y ’ F I S C H B E I N
Global CISO, EMEA, Check Point Software
Technologies
Il panorama delle minacce è vasto. Le tecnologie di cyber Security stanno facendo progressi, ma se
disponi di un budget limitato dovrai probabilmente pianificare in modo strategico l'allocazione delle
risorse della tua organizzazione.
Mentre valuti come potenziare al meglio la tua infrastruttura di cyber security quest'anno, il team
globale di CISO di Check Point può fornirti alcune informazioni.
Gli attacchi ransomware aumenteranno e continueranno ad avere un impatto sulle organizzazioni di ogni dimensione, per estorcere milioni di dollari alle vittime. E, in particolare, le minacce diventeranno sempre più evasive.
Sebbene le aziende stiano adottando molti strumenti di sicurezza, poiché spesso non sono interoperabili, si rivelano insufficienti.
Molti professionisti della sicurezza ritengono, erroneamente, che gli attacchi ransomware non possano colpire la propria organizzazionee quindi non prendono provvedimenti adeguati. Ciò di cui le organizzazioni hanno davvero bisogno sono migliori strumenti di prevenzione e rilevamento.
È molto importante che le organizzazioni adottino un approccio olisticoai ransomware e sviluppino una strategia per la mitigazione. Ma disporre di soluzioni che respingano il ransomware non basta.
I l ransomware continuerà a persistere e diventerà altamente evasivo
C A P I T O L O 7
83CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
D E R Y C K M I T C H E L S O N Field CISO EMEA,
Check Point Software Technologies Le azioni legali sono sempre più comuni, su questo non c'è
dubbio. Molte grandi imprese hanno subito violazioni e hanno pagato ingenti somme di denaro a seguito di tali violazioni.
Questo problema non riguarderà solo le organizzazioni più grandi. Anche quelle più piccole saranno colpite e, probabilmente, pagheranno milioni per accontentare gli azionisti e gli individui che hanno subito una violazione.
L'aumento delle azioni collettive a causa delle violazioni dei dati è davvero preoccupante. Dal 2022 al 2023 il loro numero è raddoppiato.
Inoltre, i risultati di un recente sondaggio mostrano che il 62% dei CISO è preoccupato per la propria responsabilità personale in caso di violazioni. Cosa c'è dietro tutto questo? Il primo esempio è il caso Uber, il cui CISO è stato giudicato colpevole.
Le organizzazioni continueranno a registrare un'impennata di attacchi informatici e violazioni dei dati che causeranno a loro volta la crescita esponenziale di azioni collettive e cause legali che potrebbero influire negativamente sui CISO
C A P I T O L O 7
84CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
P E T E N I C O L E T T I Field CISO, Americas, Check Point Software
Technologies
Un aspetto che Check Point Research ha appena iniziato a evidenziare è che i criminali utilizzano strumenti e motori di IA non registrati e non protetti per scopi illeciti. Questi strumenti non sono soggetti a leggi e regolamentazioni.
I professionisti della cyber security rischiano di veder utilizzare quelle che potrebbero essere definite "armi fantasma" o "armi senza numero di serie" nella guerra dell'IA. ThreatCloud di Check Point e altri potenti prodotti aiutano a mitigare questo problema, ma in futuro sarà necessario fare di più per risolverlo.
Gli strumenti basati sull' IA saranno util izzati dai criminali informatici per sottrarre risorse finanziarie
C A P I T O L O 7
https://research.checkpoint.com/
85CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
8 0
IA: IL DIFENSORE
ALL'AVANGUARDIA NELLE BATTAGLIE ODIERNE PER LA
CYBER SECURITY
C A P I T O L O 8
86CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Nel panorama in continua evoluzione della cybersecurity, l’intelligenza artificiale (IA) è emersa come
un punto di svolta, rivoluzionando il modo in cui preveniamo, proteggiamo e rispondiamo alle minacce
informatiche. L'impatto trasformativo dell'IA in questo ambito è profondo e offre vantaggi senza
precedenti nell'identificazione, analisi e neutralizzazione dei rischi informatici. Sfruttando algoritmi
complessi e il machine learning, i sistemi di IA sono in grado di rilevare rapidamente modelli indicativi
di attività dannose, spesso identificando le minacce molto più rapidamente rispetto ai metodi
tradizionali. Questa capacità è particolarmente cruciale in un'epoca in cui gli attacchi informatici stanno
diventando sempre più sofisticati e frequenti. La capacità dell'IA di adattarsi e imparare
dalle nuove minacce fa sì che migliori continuamente le sue strategie di difesa, diventando
un alleato indispensabile nella battaglia in corso contro la criminalità informatica. L'integrazione
dell'IA nella cybersecurity non solo migliora l'efficienza e l'efficacia delle misure di sicurezza, ma
riduce anche in modo significativo i tempi e le risorse necessari per combattere questi pericoli digitali,
salvaguardando così il nostro mondo digitale con maggiore precisione e intelligenza.
Infinity AI Copilot trasforma la cyber security con l'automazione e il supporto intelligente della GenAI— Maggiore sicurezza. Minor tempo e fatica. Sfruttando la convergenza delle tecnologie IA e cloud, Infinity AI Copilot affronta la crescente carenza
globale di professionisti nell'ambito della cyber security aumentando l’efficienza e l’efficacia
dei team di sicurezza.
Riduci fino al 90% il tempo necessario per eseguire attività amministrative comuni con una soluzione di
sicurezza basata sull'IA generativa che sfrutta l'automazione e l'intelligenza collaborativa.
A differenza di altri modelli di IA che funzionano in silos, Infinity AI Copilot offre un ampio supporto della
piattaforma per una varietà di casi d'uso, aiutando a gestire la sicurezza nell'intera piattaforma Infinity.
Infinity AI Copilot conosce le policy, le regole di accesso, gli oggetti, i log del cliente, nonché tutta la
documentazione del prodotto, consentendogli di fornire risposte contestualizzate e complete.
C A P I T O L O 8
87CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Funzionalità chiave:
Accelera l'amministrazione della sicurezza: Infinity AI Copilot consente di risparmiare fino al
90% del tempo necessario per il lavoro amministrativo per attività di sicurezza, tra cui l'analisi
degli eventi, l'implementazione e la risoluzione dei problemi. I professionisti della sicurezza
possono dedicare più tempo all'innovazione strategica, grazie al tempo risparmiato.
Gestisci e implementa le policy di sicurezza: gestisci, modifica e distribuisci automaticamente
le regole di accesso e i controlli di sicurezza, specifici per le policy di ciascun cliente.
Migliora la mitigazione e la risposta agli incidenti: sfrutta l'IA nella ricerca, nell'analisi e nella
risoluzione delle minacce.
Supervisiona tutte le soluzioni e gli ambienti: AI Copilot supervisiona tutti i prodotti nell'intera
Check Point Infinity Platform, dalla rete al cloud al workspace, agendo come un assistente a
tutti gli effetti.
Elaborazione del linguaggio naturale semplice: l'interazione con Infinity AI Copilot GenAI è
naturale come una conversazione con un essere umano. Comprende e risponde via chat in
qualsiasi lingua, facilitando la comunicazione e l'esecuzione delle attività da parte degli utenti.
Questa capacità di linguaggio naturale favorisce l'interazione senza soluzione di continuità e
l'esecuzione efficace delle attività.
ThreatCloud AI è il motore Big Data Intelligence di Check Point. Utilizza oltre 50 tecnologie IA e di
apprendimento automatico che identificano e bloccano le minacce emergenti mai viste prima.
Dei 50 motori basati sull'IA, 11 utilizzano la tecnologia deep learning e 38 la tecnologia di
apprendimento automatico classico. Nel corso del 2023 abbiamo aggiunto 12 nuovi motori:
ThreatCloud AI aggrega e analizza i big data di telemetria e milioni di indicatori di compromissione
(IoC) ogni giorno. Il database di threat intelligence è alimentato da 150.000 reti connesse e milioni
di dispositivi endpoint, nonché da Check Point Research e da decine di feed esterni. ThreatCloud AI
aggiorna in tempo reale le minacce e le protezioni appena rivelate nell'intero stack di sicurezza di
Check Point.
2 Deep learning
7 Apprendimento
automatico classico
3 Tradizionale
C A P I T O L O 8
https://www.checkpoint.com/ai/
88CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Threat Intelligence basata sui Big Data
2.800.000.000 Siti web e file
ispezionati
146.000.000 E-mail con contenuto completo
53.000.000 Emulazioni di file
20.000.000 Potenziali
dispositivi IoT
2.600.000 Indicatori malevoli
1.500.000 Applicazioni
mobili appena installate
1.200.000 Moduli web
online
REGISTRATI OGNI GIORNO!
SICUREZZA COLLABORATIVA—THREATCLOUD AI L'IA gira intorno ai dati
Ecco alcuni dei modi in cui ThreatCloud AI previene le minacce informatiche emergenti:
ThreatCloud Graph: una prospettiva multidimensionale sulla cyber security Questa funzionalità innovativa supera l'analisi tradizionale di entità autonome, come URL, IP e nomi di
dominio. ThreatCloud Graph approfondisce la rete interconnessa di relazioni tra queste entità, svelando
una prospettiva multidimensionale sulle minacce informatiche.
L'approccio innovativo di ThreatCloud Graph nell'analizzare la rete interconnessa di relazioni nel
panorama delle minacce informatiche offre uno strumento efficace per la prevenzione proattiva delle
minacce, un rilevamento approfondito degli attacchi e una solida difesa contro le minacce zero-day.
C A P I T O L O 8
89CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Vantaggi principali:
Prevenzione olistica delle minacce ThreatCloud Graph offre una visione completa delle minacce informatiche analizzando le relazioni tra
varie entità, come URL, IP e nomi di dominio. Questo approccio va oltre l'esame delle singole minacce,
fornendo una prospettiva multidimensionale incentrata sulla prevenzione proattiva. Questa prospettiva
olistica consente una comprensione più profonda del modo in cui le minacce sono interconnesse
e di come operano all'interno di reti e campagne più ampie.
Modelli grafici e informazioni sugli attacchi Identificando modelli univoci di relazioni tra diverse entità informatiche, ThreatCloud Graph
fornisce informazioni preziose sulle attività dannose. Questa funzione è particolarmente utile per
rilevare e comprendere attacchi complessi come il DNS poisoning. La capacità di riconoscere questi
modelli e i collegamenti tra entità comuni facilitano il rilevamento precoce e la prevenzione di
sofisticate minacce informatiche, che migliorano la sicurezza generale.
Prevenzione delle minacce emergenti zero-day Sfruttando la conoscenza di ThreatCloud AI, ThreatCloud Graph è in grado di prevenire le minacce
emergenti, inclusi gli attacchi zero-day. Definisce la reputazione di URL, domini e indirizzi IP in base alle
loro relazioni con artefatti dannosi precedentemente noti. Questo approccio preventivo,
che non si basa esclusivamente sui contenuti dannosi rilevati, consente l'identificazione e il blocco
tempestivi di potenziali minacce, garantendo una protezione solida contro gli attacchi più avanzati ed
emergenti.
1
2
3
C A P I T O L O 8
90CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Prevenzione dello spoofing dei marchi alimentata dall'IA Ampliando la nostra offerta zero-phishing, abbiamo introdotto il nostro innovativo motore basato sull'IA
per prevenire l'impersonificazione di marchi locali e globali utilizzata negli attacchi di phishing,
proteggendo in modo collaborativo reti, e-mail, dispositivi mobili ed endpoint, con un tasso di
rilevamento superiore del 40% rispetto alle tecnologie tradizionali.
Il motore di nuova concezione blocca i collegamenti e la navigazione associati a marchi locali e globali
che sono stati impersonati e sfruttati come esca per ingannare le vittime di attacchi di phishing, in più
lingue e paesi.
Prevenzione dello spoofing dei marchi alimentata dall'IA
Prevenzione preventiva in tempo reale
Protezione collaborativa con ThreatCloud AI
Proteggi la tua organizzazi- one dagli attacchi di phishing
basati sull'impersonificazione del marchio
Blocco in tempo reale dell'ac- cesso ai link che simulano
marchi internazionali o locali
tasso di rilevamento superiore del 40% rispetto alle tecnologie tradizionali
Utilizzando tecnologie di IA innovative, i nuovi domini vengono ispezionati auto- maticamente al momento della registrazione per identificare potenziali tentativi di brand spoofing e vengono bloccati prima ancora di poter essere usati in un
attacco
Applica immediatamente la protezione zero brand spoofing su qualsiasi vettore di attacco, compresi e-mail, file, SMS e altro ancora, attraverso rete,
endpoint, mobile e SaaS.
C A P I T O L O 8
91CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Deep PDF: un motore basato sull'IA che fornisce un'identificazione accurata e precisa dei PDF dannosi senza fare affidamento su firme statiche Deep PDF, un modello di IA innovativo e parte integrante di ThreatCloud AI, fa un enorme passo avanti
nell'identificazione e nel blocco dei PDF dannosi utilizzati nelle campagne di phishing su scala globale.
Questi attacchi possono essere attivati attraverso una varietà di vettori, tra cui e-mail, download dal
web, HTML smuggling, messaggi SMS e altro ancora. I prodotti Check Point Quantum e Harmony
proteggono questi vettori, in modo che i nostri clienti
rimangano protetti.
Deep PDF - Come funziona?
Il motore "Deep PDF" esamina la struttura dei PDF, le immagini incorporate, gli URL e i contenuti Raw,
alla ricerca di layout di phishing. La potenza di questo modello non sta solo nell'enorme volume di
file che è in grado di rilevare, ma anche nella sua precisione, che lo rende una risorsa nella costante
battaglia contro le campagne di phishing e lo spam.
I ricercatori di Check Point hanno scoperto che i file PDF hanno una struttura simile. 'Deep PDF'
ricerca, tra le altre cose:
• Link dannosi.
• Inserimento di URL nel documento.
• Inserimento di immagini nel documento.
Abbiamo codificato queste caratteristiche astratte e molto altro in funzionalità e addestrato "Deep PDF"
a distinguere tra file PDF benigni e dannosi.
C A P I T O L O 8
https://www.checkpoint.com/infinity/threatcloud-ai/ https://www.checkpoint.com/cyber-hub/threat-prevention/what-is-phishing/
92CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
LinkGuard: un nuovo motore di machine learning progettato per rilevare file LNK dannosi • LinkGuard è un motore di apprendimento automatico progettato per rilevare file LNK dannosi, ora
integrato in ThreatCloud AI
• I file LNK sono spesso considerati come scorciatoie innocue, ma sono spesso utilizzati dai criminali informatici per distribuire malware e innescare attacchi di ingegneria sociale.
• Il nuovo motore eccelle nell'identificare le tecniche di offuscamento, sfruttando l'analisi linguistica per raggiungere un impressionante tasso di rilevamento superiore al 90%
LinkGuard è progettato per affrontare una delle minacce più subdole di internet: i file LNK dannosi. Questi file ingannevoli, spesso camuffati da scorciatoie innocue, possono fortemente danneggiare il tuo sistema. La missione di LinkGuard è chiara: rilevare questi file LNK dannosi identificando l'esecuzione di codice dannoso e analizzando gli argomenti della riga di comando.
L'essenza di LinkGuard
LinkGuard è un altro motore basato sull'IA, progettato per approfondire il mondo dei file LNK, analizzandoli nel loro nucleo. Il suo approccio ingegnoso consiste nell'esaminare l'essenza stessa di questi file per determinare se nascondono segni di attività illecite. Esaminando gli argomenti della riga di comando nascosti all'interno dei file LNK, LinkGuard è in grado di individuare qualsiasi traccia di intenti malevoli. È come avere un detective digitale che dà la caccia instancabilmente alle minacce, permettendoti di rafforzare il tuo sistema in tutta sicurezza.
Come funziona LinkGuard
LinkGuard si basa su tre principi fondamentali:
Smascheramento dell'offuscamento: LinkGuard eccelle nello smascherare le tecniche di offuscamento impiegate per nascondere il codice dannoso all'interno dei file LNK, garantendo che anche i tentativi di evasione più astuti vengano sventati.
Analisi linguistica: LinkGuard decifra i temi dannosi incorporati nei file LNK utilizzando l'elaborazione del linguaggio naturale (NLP). Identifica sottili schemi linguistici indicativi di un intento malevolo.
Riconoscimento delle tattiche familiari: LinkGuard identifica efficacemente le somiglianze con l'esecuzione di codice dannoso ben noto, riconoscendo prontamente le tattiche impiegate dagli avversari informatici.
Combinando queste tre potenti funzionalità, LinkGuard costituisce uno scudo prezioso contro le minacce informatiche basate su LNK. Non solo rafforza le difese di cybersecurity, ma
contribuisce anche a un ambiente digitale più sicuro.
1
2
3
C A P I T O L O 8
93CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
9 0
MALWARE DESCRIZIONI DELLE
FAMIGLIE
C A P I T O L O 9
94CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
AgentTesla AgentTesla è un RAT avanzato che funziona come keylogger e stealer di informazioni in grado di monitorare e raccogliere l'input da tastiera della vittima, di registrare schermate ed esfiltrare le credenziali appartenenti a una serie di software installati sul computer della vittima (tra cui Google Chrome, Mozilla Firefox e il client e-mail Microsoft Outlook).
Akira Akira Ransomware, segnalato per la prima volta all'inizio del 2023, prende di mira sia i sistemi Windows che Linux. Utilizza la crittografia simmetrica con CryptGenRandom() e Chacha 2008 per la crittografia dei file ed è simile al ransomware Conti v2. Akira viene distribuito attraverso vari mezzi, tra cui allegati e-mail infetti ed exploit negli endpoint VPN. In caso di infezione, crittografa i dati e aggiunge un " .akira " ai nomi dei file, quindi presenta una richiesta di riscatto chiedendo il pagamento per la decrittazione.
ALPHV BlackCat (o ALPHV) opera in un modello di business ransomware-as-a-service (RaaS). Il ransomware BlackCat è altamente personalizzabile e consente attacchi a un'ampia gamma di ambienti aziendali. È destinato sia ai sistemi Linux che Windows ed è scritto in Rust.
AZORult AZORult è un Trojan che raccoglie ed esfiltra i dati dal sistema infetto. Una volta installato su un sistema, il malware può inviare password salvate, file locali, crypto- wallet e informazioni sul profilo del computer a un server C&C remoto.
BiBi Wiper BiBi Wiper è un malware per la cancellazione dei dati che prende di mira sia i sistemi Windows che Linux. Inizialmente identificato negli attacchi contro obiettivi israeliani, è noto per le sue capacità distruttive ed è progettato per sovrascrivere i dati nelle directory mirate con dati spazzatura e aggiungere un'estensione ".BiBi" ai nomi dei file.
CACTUS CACTUS Ransomware è un malware distruttivo che cripta i file sul computer della vittima e aggiunge un'estensione ".CTS1" a ogni file crittografato. Il ransomware è noto per sfruttare le vulnerabilità nei sistemi di rete, in particolare le appliance VPN, per ottenere l'accesso e diffondersi all'interno di reti mirate. Utilizza OpenSSL per la crittografia tramite AES e RSA.
C A P I T O L O 9
95CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
CL0P CL0P è un ransomware che è stato scoperto per la prima volta all'inizio del 2019 e che si rivolge principalmente a grandi aziende e società. Cl0P è gestito da un gruppo di criminali informatici in lingua russa e utilizza una strategia " steal, encrypt and leak". Recentemente ha acquisito notorietà per aver sfruttato vulnerabilità in infrastrutture destinate al pubblico come Accellion FTA e MOVEit Transfer, consentendo l'esfiltrazione e la crittografia di dati sensibili dalle organizzazioni vittime. Cl0P è stato coinvolto in significativi attacchi ransomware di tipo "big game hunter", che hanno preso di mira una varietà di settori senza un focus regionale specifico e hanno evitato le organizzazioni all'interno della Comunità degli Stati Indipendenti (CSI).
CloudEyE CloudEye è un downloader che prende di mira la piattaforma Windows e viene utilizzato per scaricare e installare programmi dannosi sui computer delle vittime.
Darkgate DarkGate, attivo da dicembre 2017, è un sofisticato Malware-as-a-Service (MaaS) noto per le sue capacità ad ampio raggio, tra cui il furto di credenziali, il keylogging, la cattura dello schermo e l'accesso remoto. DarkGate è emerso come una minaccia importante all'interno dei circoli dei criminali informatici (principalmente forum underground). Il malware si è adattato per aggirare le difese di sicurezza e viene utilizzato in diverse strategie di attacco, tra cui e-mail di phishing e sfruttamento di piattaforme di comunicazione come Microsoft Teams.
DoppelPaymer DoppelPaymer, notato per la prima volta nel 2019, è un sofisticato ceppo di ransomware che si è evoluto dal precedente BitPaymer. Prende di mira un'ampia gamma di settori, senza alcuna preferenza di settore specifica, e utilizza il Trojan Dridex per l'infiltrazione iniziale attraverso e-mail di spear-phishing. DoppelPaymer è noto per la sua tattica di doppia estorsione ed è stato coinvolto in diversi attacchi degni di nota contro organizzazioni importanti in tutto il mondo.
Emotet Emotet è un malware multipurpose avanzato e modulare. In passato Emotet era impiegato come Trojan bancario mentre oggi è utilizzato come distributore di altro malware o campagne dannose. Utilizza diversi metodi per stabilirsi con perseveranza e tecniche di evasione per evitare il rilevamento. Inoltre, Emotet può anche diffondersi tramite e-mail di spam di phishing contenenti allegati o link dannosi.
FakeUpdates Fakeupdates (alias SocGholish) è un downloader scritto in JavaScript. Scrive i payload su disco prima di lanciarli. Fakeupdates ha portato a ulteriori compromissioni di sistema tramite molti malware aggiuntivi, tra cui GootLoader, Dridex, NetSupport, DoppelPaymer e AZORult.
C A P I T O L O 9
96CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
FormBook FormBook è un infostealer che prende di mira il sistema operativo Windows, rilevato per la prima volta nel 2016. Nei forum di hacking underground viene commercializzato come Malware-as-a-Service (MaaS) per le sue efficaci tecniche di evasione e il prezzo relativamente basso. FormBook raccoglie le credenziali da vari browser web, raccoglie schermate, monitora e registra le sequenze di tasti ed è inoltre in grado di scaricare ed eseguire i file secondo gli ordini del suo server C&C.
Glupteba Glupteba è una backdoor di Windows conosciuta dal 2011 che è gradualmente divenuta una botnet. Fino al 2019 includeva un meccanismo di aggiornamento degli indirizzi C&C attraverso elenchi di Bitcoin pubblici, una funzionalità di furto del browser integrata e uno sfruttatore di router.
GootLoader GootLoader è un malware furtivo, utilizzato principalmente come downloader di primo livello che attacca i sistemi basati su Windows. Inizialmente utilizzato come downloader per il Trojan bancario GootKit, si è evoluto in una piattaforma di malware multi-payload in grado di fornire sofisticati payload di secondo livello come Cobalt Strike beacon e il ransomware REvil. GootLoader utilizza il SEO poisoning per reindirizzare le vittime verso siti web compromessi per campagne di download drive-by, colpendo vari settori in diversi paesi. Utilizza tecniche avanzate come il caricamento riflessivo e i comandi PowerShell per la persistenza e l'elusione.
Horse Shell Horse Shell è un malware personalizzato utilizzato dal gruppo di hacking sponsorizzato dallo stato cinese "Camaro Dragon" per prendere di mira le organizzazioni europee di affari esteri. Scoperto nel gennaio 2023, questo malware infetta i router TP-Link residenziali, consentendo agli hacker di ottenere il controllo completo su questi dispositivi. Horse Shell opera come una backdoor, eseguendo comandi shell, trasferendo file e utilizzando il router come proxy SOCKS per le comunicazioni.
Impala Stealer Impala Stealer è un malware per il furto di criptovalute che prende di mira gli sviluppatori .NET attraverso pacchetti NuGet dannosi. Funziona installando una backdoor persistente per accedere e rubare i dettagli dei conti di criptovalute, utilizzando il typosquatting per mascherarsi da pacchetti software legittimi
C A P I T O L O 9
97CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
JaguarTooth JaguarTooth è un malware Cisco IOS che prende di mira e modifica i meccanismi di autenticazione dei router per consentire un accesso backdoor non autenticato. Raccoglie ed esfiltra informazioni sul dispositivo e sulla rete, tra cui versioni del firmware e configurazioni di rete, tramite il Trivial File Transfer Protocol (TFTP). JaguarTooth è stato distribuito sfruttando una nota vulnerabilità SNMP (Simple Network Management Protocol), CVE-2017-6742.
KV-botnet La KV-Botnet, collegata all'attore cinese Volt Typhoon, è una botnet sofisticata che prende di mira principalmente i dispositivi router SOHO (Small Office/Home Office). Attivo dal 2022 febbraio, è costituito da due cluster di attività complementari di nome KV e JDY.
LemonDuck LemonDuck è una botnet per il mining di criptovalute che prende di mira le risorse informatiche delle vittime per estrarre la valuta virtuale Monero. Utilizza vari metodi per diffondersi attraverso la rete, come l'invio di file RTF infetti tramite e-mail, psexec, WMI ed exploit SMB, tra cui le famigerate minacce Eternal Blue e SMBGhost che colpiscono i computer Windows 10.
LEMURLOOT LEMURLOOT è un malware web shell associato al gruppo ransomware CL0P, progettato per sfruttare una vulnerabilità critica SQL injection (CVE-2023-34362) nell'applicazione MOVEit Transfer per il trasferimento gestito di file (MFT). LEMURLOOT è scritto in C# e richiede una password hard-coded per l'autenticazione. Questo malware è stato fondamentale per il furto di dati significativi e per i tentativi di estorsione da parte del gruppo CL0P.
LockBit LockBit è un ransomware che opera su un modello RaaS, segnalato per la prima volta nel settembre 2019. LockBit colpisce grandi imprese ed enti governativi di vari paesi evitando gli individui in Russia o nella Comunità degli Stati Indipendenti.
LokiBot LokiBot è un infostealer delle commodity per Windows. Raccoglie le credenziali da una varietà di applicazioni, browser web, client e-mail, strumenti di amministrazione IT come PuTTY e altro ancora. LokiBot è stato venduto su forum di hacking e si ritiene che il suo codice sorgente sia trapelato, consentendo così la comparsa di una serie di varianti. È stato identificato per la prima volta nel febbraio 2016.
C A P I T O L O 9
98CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Lucifer Lucifer è un malware ibrido noto per le sue capacità sia di cryptojacking che di lancio di attacchi DDoS (Distributed Denial-of-Service). Sfruttando molteplici exploit di gravità elevata e critica, Lucifer ha originariamente preso di mira il sistema Windows. Tuttavia, di recente si è evoluto in un malware multipiattaforma e multiarchitettura che puntava a Linux e ai dispositivi IoT, e comprende versioni ARM e MIPS separate.
Medusa Il ransomware Medusa, attivo dal giugno 2021, è un modello di Ransomware-as-a- Service (RaaS) che impiega una tattica di doppia estorsione (cripta ed esfiltra i dati, minacciandodi farli trapelare o venderli se non viene pagato il riscatto).
Mirai Mirai è un noto malware Internet of Things (IoT) che tiene traccia dei dispositivi IoT vulnerabili, come webcam, modem e router, e li trasforma in bot. La botnet viene utilizzata dai suoi operatori per condurre attacchi Distributed Denial of Service (DDoS). La botnet Mirai è apparsa per la prima volta a settembre 2016 e ha rapidamente fatto notizia a causa di attacchi eseguiti su larga scala, tra cui un massiccio attacco DDoS utilizzato per mettere offline l’intero paese della Liberia e un attacco DDoS contro la società di infrastrutture Internet Dyn, che fornisce una parte significativa dell’infrastruttura internet degli Stati Uniti.
NanoCore NanoCore è un Trojan di accesso remoto (RAT) che si rivolge agli utenti del sistema operativo Windows ed è stato trovato per la prima volta in circolazione nel 2013. Tutte le versioni del RAT contengono plug-in e funzionalità di base come l’acquisizione di schermate, il mining di criptovalute, il controllo remoto del desktop e l’intercettazione di sessioni webcam.
NetSupport Il malware NetSupport, identificato come un Trojan ad accesso remoto (RAT), prende di mira settori come l'istruzione, la pubblica amministrazione e i servizi alle imprese. Originariamente strumento di amministrazione remota legittimo, NetSupport è stato riutilizzato dagli attori delle minacce per attività dannose come il monitoraggio del comportamento, il trasferimento di file e l'infiltrazione nelle reti.
njRAT njRAT, alias Bladabindi, è un RAT sviluppato dal gruppo di hacking M38dHhM. Segnalato per la prima volta nel 2012, è stato utilizzato principalmente contro obiettivi in Medio Oriente.
C A P I T O L O 9
99CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Nokoyawa Nokoyawa è una famiglia di ransomware basata su Windows identificata per la prima volta nel febbraio 2022 ed è nota per gli attacchi di doppia estorsione. Questo ransomware, inizialmente scritto in C e successivamente riscritto in Rust, mostra delle somiglianze nel codice con le famiglie di ransomware Nemty e Karma. Il ransomware è noto per lo sfruttamento di vulnerabilità come CVE-2023-28252 negli attacchi.
Phorpiex Phorpiex è una botnet (alias Trik) che è attiva dal 2010 e che al suo apice ha controllato più di un milione di host infetti. È nota per la distribuzione di altre famiglie di malware tramite campagne di spam e per fomentare le campagne di sextortion su larga scala.
Qbot Qbot (noto anche come Qakbot) è un Trojan bancario comparso per la prima volta nel 2008. È stato progettato per rubare le credenziali bancarie e per intercettare le sequenze di tasti di un utente. Spesso distribuito tramite e-mail di spam, Qbot utilizza diverse tecniche anti-VM, anti-debugging e anti-sandbox per ostacolare l’analisi ed eludere il rilevamento.
Raccoon L'infostealer Raccoon è stato osservato per la prima volta nell'aprile 2019. Questo infostealer prende di mira i sistemi Windows e viene venduto come MaaS (Malware-as- a-Service) nei forum underground. È un semplice infostealer in grado di raccogliere cookie del browser, cronologia, credenziali di accesso, portafogli di criptovalute e dati delle carte di credito.
Ramnit Ramnit è un Trojan bancario modulare scoperto per la prima volta nel 2010. Ramnit intercetta le informazioni delle sessioni web, fornendo ai propri operatori la possibilità di rubare le credenziali delle vittime per tutti i servizi, compresi i conti bancari, gli account aziendali e dei social network. Il Trojan utilizza sia i domini hardcoded sia i domini generati da un algoritmo di generazione del dominio (Domain Generation Algorithm, DGA) per contattare il server C&C e scaricare moduli aggiuntivi.
Raspberry Robin Raspberry Robin è un malware multipurpose distribuito inizialmente tramite dispositivi USB infettati con funzionalità worm.
RedRelay RedRelay è una rete proxy condivisa utilizzata da vari attori di minacce, tra cui l'attore cinese di spionaggio informatico Red Vulture. RedRelay utilizza funzionalità come il proxy multi-hop e la comunicazione crittografata, rendendo difficile l'analisi e l'attribuzione. La rete è costituita da una combinazione di server privati virtuali (VPS) gestiti da attori di minacce e dispositivi compromessi.
C A P I T O L O 9
100CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Remcos Remcos è un RAT comparso per la prima volta nel 2016. Remcos si distribuisce attraverso documenti Microsoft Office dannosi, allegati alle e-mail di spam ed è progettato per bypassare la sicurezza UAC di Microsoft Windows ed eseguire malware con privilegi di alto livello.
RubyMiner RubyMiner è stato visto per la prima volta in circolazione nel gennaio 2018 e ha come bersaglio i server Windows e Linux. RubyMiner cerca server web vulnerabili (come PHP, Microsoft IIS e Ruby on Rails) e li utilizza per crittografare le attività utilizzando il miner open source Monero XMRig.
StripedFly StripedFly, originariamente classificato erroneamente come miner di criptovalute, è un framework malware complesso e versatile. Il suo impatto è a livello globale e ha infettato oltre un milione di vittime almeno dal 2017.
Ursnif Ursnif è una variante del Trojan bancario Gozi per Windows, il cui codice sorgente è trapelato online. Offre funzionalità di tipo Man-in-the-Browser per rubare informazioni e credenziali bancarie per i servizi online più diffusi. Inoltre, è in grado di rubare informazioni da client e-mail locali, browser e portafogli di criptovalute. Infine, è in grado di scaricare ed eseguire file aggiuntivi sul sistema infetto.
WannaMine WannaMine è un sofisticato worm di cryptomining di Monero che diffonde l’exploit EternalBlue. WannaMine sfrutta le sottoscrizioni di eventi permanenti di Windows Management Instrumentation (WMI) per diffondersi e mantenere persistenza.
XMRig XMRig è un software open-source per il mining di CPU utilizzato per eseguire il mining della criptovaluta Monero. Gli attori delle minacce spesso abusano di questo software open-source integrandolo nel loro malware per condurre attività di mining illegali sui dispositivi delle vittime.
ZuoRAT ZuoRAT è un Trojan di accesso remoto (RAT) che prende di mira i router per piccoli uffici/uffici domestici (SOHO). Derivato dalla botnet Mirai, è operativo almeno dal 2020. ZuoRAT impiega ampie funzionalità di ricognizione della rete, raccolta dati e hijacking delle comunicazioni di rete.
C A P I T O L O 9
101CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
0 1
CONCLUSIONI:
C A P I T O L O 1 0
102CHECK POINT SOF T WARE | REPORT SULL A SICUREZZA 2024
Con il passaggio al nuovo anno, i modelli e le lezioni
dello scorso anno dovrebbero diventare la base su cui costruire strategie
nuove e resilienti.
L'identificazione proattiva delle tendenze emergenti, il riconoscimento
delle vulnerabilità e la comprensione delle metodologie degli attori delle
minacce sono fondamentali per sviluppare programmi di cyber security
efficaci e sostenibili.
Il Report sulla sicurezza è progettato per fornire ai leader della cyber
security le conoscenze e le previsioni necessarie per rimanere un passo
avanti rispetto agli avversari informatici.
Dall’aumento dei ransomware zero-day ai rischi emergenti posti
dall’hacktivismo, le organizzazioni devono adattarsi e adottare nuove
misure di sicurezza al più presto.
In un'era in cui la tecnologia si evolve a un ritmo vertiginoso, le
informazioni qui riportate possono aiutare a orientarsi nel panorama
della cyber security nel 2024 e oltre.
C A P I T O L O 1 0
CONTATTI Headquarters mondiale
5 Shlomo Kaplan Street, Tel Aviv 6789159, Israele Tel: 972-3-753-4599
E-mail: info@checkpoint.com
Headquarters Stati Uniti 959 Skyway Road, Suite 300, San Carlos, CA 94070
Tel: 800-429-4391
Sotto Attacco? Contatta il nostro team di Incident Response:
emergency-response@checkpoint.com
PODCAST DI CHECK POINT RESEARCH Sintonizzati su cp<radio> per ricevere le ultime ricerche di CPR,
oltre al dietro le quinte e altri contenuti esclusivi. Visita il sito https://research.checkpoint.com/category/cpradio/
W W W . C H E C K P O I N T . C O M
© 1994-2024 Check Point Software Technologies Ltd. Tutti i diritti riservati.
https://research.checkpoint.com/category/cpradio/ http://WWW.CHECKPOINT.COM