Il potenziamento della cooperazione internazionale in materia di cybercrime e prove elettroniche

INTRODUZIONE

Evento centrale del semestre di Presidenza Italiana del Consiglio d’Europa, il 13 maggio 2022 si è tenuta a Strasburgo, alla presenza del Ministro della Giustizia Marta Cartabia, la cerimonia di apertura per la firma del Secondo Protocollo Addizionale alla Convenzione di Budapest.

La Convenzione – trattato internazionale di riferimento per l’azione di autorità giudiziarie e forze dell’ordine in materia di cybercrime – si è quindi arricchita di ulteriori, importanti strumenti operativi per ottenere accesso a prove elettroniche in differenti giurisdizioni in modo rapido ed efficiente, anche tramite la cooperazione diretta con i service provider stranieri o la trasmissione di dati e informazioni in situazioni di emergenza.

Allo stesso tempo, il Secondo Protocollo garantisce un forte sistema di salvaguardie e condizioni che tutelano i diritti fondamentali degli individui eventualmente coinvolti nelle attività investigative, inclusa la protezione dei dati personali nel momento in cui questi, per esigenze investigative, debbano essere trasferiti da un Paese all’altro.

Il Protocollo è il risultato di oltre 4 anni di negoziazioni coordinate dal Consiglio d’Europa, che hanno coinvolto 75 nazioni per un totale di oltre 600 contributi. Nella stessa giornata in cui è stato dichiarato aperto, oltre 20 Paesi hanno proceduto alla sottoscrizione del Protocollo, primo tra i quali l’Italia.

Nel presente contributo è inquadrato il contesto di questo nuovo strumento legale internazionale e i suoi elementi qualificanti per una cooperazione internazionale più efficiente in materia di cybercrime e prove elettroniche. Viene poi analizzato un caso di studio relativo all’accesso alle informazioni di registrazione di un nome di dominio (ex WHOIS).

LA CONVENZIONE DI BUDAPEST E I PROTOCOLLI ADDIZIONALI

La Convenzione sul Cybercrime (ETS N. 185) venne aperta per la firma e la ratifica nel 2001 a Budapest. Da allora ha rappresentato il primo – e unico, ad oggi – trattato internazionale su criminalità informatica e prove elettroniche.

La Convenzione fornisce strumenti di diritto sostanziale, diritto procedurale e cooperazione giudiziaria internazionale per indirizzare il fenomeno del cybercrime secondo schemi operativi condivisi, con il triplice obiettivo di:

  1. definire un gruppo di condotte illecite comuni da criminalizzare come reati;
  2. identificare le procedure per la cooperazione tra forze dell’ordine e settore privato;
  3. istituire dei meccanismi di accesso transfrontaliero a prove elettroniche da parte delle autorità giudiziarie, che preservi i diritti fondamentali delle persone e garantisca l’applicazione delle norme dello Stato di diritto.

Ad oggi sono 66 i Paesi membri della Convenzione di Budapest, mentre altri 13 si trovano all’ultimo step prima della ratifica. Secondo recenti studi, sono comunque più di 120 i Paesi che utilizzano la Convenzione come standard di riferimento per le norme di diritto sostanziale e procedurale applicate nel contesto del cybercrime e della prova elettronica. Numeri cresciuti sensibilmente nell’ultimo quinquennio, anche grazie all’intensa attività di capacity building condotta dal Consiglio d’Europa e supportata dall’Unione Europea.

Quello aperto per la firma il 12 maggio è il Secondo Protocollo Addizionale, che si aggiunge quindi al Primo, concernente la criminalizzazione di atti di razzismo e xenofobia online, redatto e aperto per la firma in parallelo con la Convenzione (nel 2001).

I Protocolli Addizionali costituiscono delle estensioni della Convenzione, con un numero di previsioni addizionali che vanno a giustapporsi agli articoli della Convenzione e che quindi non ne alterano né la sostanza, né la validità operativa. Vanno pertanto intesi come strumenti supplementari che si aggiungono a quelli stabiliti dalla Convenzione di Budapest.

IL SECONDO PROTOCOLLO ADDIZIONALE PER IL RAFFORZAMENTO DELLA COOPERAZIONE INTERNAZIONALE IN MATERIA DI CYBERCRIME E PROVE ELETTRONICHE

Il Secondo Protocollo Addizionale prende le mosse da due considerazioni di scenario:

  • in prima battuta, come riscontrato anche da studi condotti dalla Commissione Europea, le prove della quasi totalità dei crimini commessi – non solo di natura cyber, ma anche di tipo fisico – è incrementalmente prodotta e archiviata in forma elettronica, su sistemi che si trovano in giurisdizioni straniere o in località non identificabili, come avviene sempre più spesso nel caso dei sistemi cloud;
  • risulta poi necessario rendere più efficiente la cooperazione internazionale tra Stati e settore privato, in particolar modo garantendo un quadro più chiaro sulla certezza del diritto per i fornitori di servizi su Internet, nel caso in cui debbano decidere se e come rispondere a richieste dirette di accesso a prove elettroniche provenienti da forze dell’ordine di altre giurisdizioni.

In considerazione di quanto sopra il Comitato della Convenzione di Budapest (T-CY), in cui siedono tutti i Paesi membri, ha avviato già nel 2015 un gruppo di studio sull’efficacia delle procedure di cooperazione internazionale previste nella Convenzione e, sulla base delle evidenze riscontrate, ha deliberato nel 2017 circa l’opportunità di non emendare la Convenzione ma di introdurre misure addizionali, avviando contestualmente le negoziazioni per il Secondo Protocollo Addizionale, conclusesi nel 2021 con il testo adottato dal Consiglio d’Europa, aperto per la firma e la ratifica nel mese di maggio 2022.

Il cuore operativo del Protocollo è costituito da un numero consistente di articoli divisi in sezioni, ciascuna delle quali focalizzata su un ambito specifico:

  • procedure per il potenziamento della collaborazione diretta con fornitori di servizio e ulteriori entità di altri Paesi, nello specifico l’acquisizione di informazioni sulla registrazione di nomi di dominio e l’accesso alle informazioni di registrazione degli utenti;
  • procedure per il potenziamento della cooperazione internazionale tra autorità competenti per l’accesso a dati in altre giurisdizioni, nello specifico le condizioni di obbligatorietà a dare seguito alle richieste di perquisizione e confisca dei dati provenienti da altri Paesi nonché le procedure per la collaborazione sull’accesso ai dati in caso di emergenza;
  • procedure per l’assistenza mutua tra autorità competenti in situazioni di emergenza;
  • procedure per la cooperazione internazionale in assenza di un quadro di accordi internazionali tra Stati che sia applicabile, in cui sono incluse le previsioni per la raccolta di testimonianze in videoconferenza e, di fondamentale rilevanza, le norme per costituire i gruppi congiunti di investigazione (JIT – Joint Investigation Team) e per la conduzione delle investigazioni congiunte;
  • norme per garantire la protezione dei dati personali nel corso di investigazioni transfrontaliere sul cybercrime, o che comunque includono l’utilizzo di prove elettroniche.

Non è negli scopi di questo articolo approfondire nel dettaglio ciascuna previsione ma, con l’obiettivo di illustrare la portata di questo nuovo strumento legislativo, si enucleeranno le caratteristiche principali di uno di essi: quello relativo all’accesso alle informazioni di registrazione dei nomi di dominio (Art. 6).

CASO DI STUDIO: LE INFORMAZIONI DI REGISTRAZIONE DEI NOMI DI DOMINIO NELLE INVESTIGAZIONI IN MATERIA DI CYBERCRIME

Il contesto operativo entro cui si collocano le previsioni dell’art. 6 del Secondo Protocollo Addizionale alla Convenzione di Budapest è quello dell’accesso, da parte di forze dell’ordine e autorità giudiziarie, alle informazioni che permettono l’identificazione del titolare di un nome di dominio Internet.

È questa un’informazione essenziale in particolare nella fase iniziale di un’investigazione in materia di criminalità informatica, quando le prime risultanze a disposizione sono spesso relative a nomi e indirizzi di siti Internet che siano stati usati – ad esempio – per condurre un attacco informatico (e.g. uso di botnet, phishing, ransomware, etc.).

Al momento della registrazione del nome di dominio presso il prestatore di servizi designato, ciascun titolare è obbligato a fornire un certo numero di informazioni che includono anche dati personali, quali il nome, l’indirizzo, l’indirizzo di posta elettronica e il numero di telefono. Tali informazioni sono conservate in un archivio digitale mantenuto dal prestatore di servizi.

Fino all’entrata in vigore del Regolamento Europeo in materia di Protezione dei Dati Personali (GDPR, 25 maggio 2018), tali informazioni erano rese disponibili dai prestatori di servizi di registrazione a chiunque ne facesse richiesta attraverso un servizio gratuito denominato WHOIS. In termini investigativi i casi d’uso per tale tipo di informazione sono molteplici, come ad esempio:

  • l’identificazione di un punto di contatto per uno specifico dominio;
  • la raccolta di informazioni preliminari sul possessore di un dominio;
  • l’identificazione di correlazioni e collegamenti con altri dominii che sono stati registrati con le stesse informazioni (e.g. lo stesso indirizzo email);
  • la determinazione delle azioni di cooperazione internazionale da attivare;
  • l’identificazione delle eventuali controparti da citare in giudizio;
  • l’utilizzo per supportare le richieste di mandati di perquisizione;
  • l’utilizzo come prova elettronica.

Tale pubblicazione su fonti aperte di dati personali, però, è stata considerata in molti Paesi in potenziale conflitto con i principi di protezione dei dati personali e per questo più volte criticata dalla comunità internazionale. L’entrata in vigore del GDPR poi, riconfermando il ruolo cardine di questi principi, ha introdotto un significativo regime sanzionatorio e accentuato i requisiti relativi al consenso.

In considerazione di questi elementi, l’ICANN ha emesso delle “Specifiche Temporanee” con le quali ha sospeso, nel maggio 2018, l’obbligatorietà per i prestatori di servizi di registrazione di rendere disponibili i dati personali dei titolari dei nomi di dominio tramite fonti aperte (e pertanto della loro disponibilità tramite servizio WHOIS) e ha avviato un percorso all’interno della propria comunità multi-stakeholder per la definizione di una nuova policy per il trattamento di dette informazioni da parte dei soggetti legittimati al loro utilizzo (incluse forze dell’ordine e autorità giudiziarie) con le relative soluzioni tecniche e organizzative.

Ad oggi, il percorso intrapreso da ICANN non si è ancora concluso e ogni richiesta di accesso alle informazioni di registrazione di un dominio è gestita dal singolo prestatore di servizi sulla base di considerazioni di opportunità e circostanza.

L’impatto della redazione delle informazioni reperibili tramite WHOIS su forze dell’ordine e altri utenti è tutt’oggi molto rilevante, sia in termini di informazioni effettivamente disponibili e sia dei tempi necessari per evadere una singola richiesta.

A prescindere dagli sviluppi dell’azione di ICANN sotto il profilo procedurale e tecnico, risulta comunque evidente la necessità di poter disporre di nuovi strumenti legislativi che consentano alle FDO di accedere a questo tipo di prove elettroniche (che spesso si trovano in giurisdizioni diverse da quella di appartenenza) e agli erogatori di servizi che le custodiscono di fornirle senza incorrere in violazioni della normativa vigente in materia di protezione dei dati personali.

L’ARTICOLO 6 DEL SECONDO PROTOCOLLO ADDIZIONALE ALLA CONVENZIONE DI BUDAPEST

L’art. 6 rientra nelle misure di cooperazione rafforzata introdotte dal Secondo Protocollo Addizionale e pertanto, come specificato nei principi generali (art. 5), tali procedure si applicano indipendentemente dall’esistenza o meno di un trattato di assistenza giudiziaria o di un accordo fondato su normative uniformi o reciproche fra le Parti interessate.

L’obiettivo è definire le basi legali e le procedure da adottare per la cooperazione diretta tra le autorità competenti di una Parte e un prestatore di servizi di registrazione di nomi di dominio nel territorio di un’altra Parte; e si pone in complementarità con le policy e le buone pratiche in corso di definizione nel contesto del governo di Internet.

Il primo paragrafo dell’articolo richiede a ciascuna Parte di adottare le necessarie misure per autorizzare le proprie autorità competenti a inviare una richiesta relativa a informazioni di registrazione dei nomi di dominio per identificazione o contatto del titolare.
Si noti, inoltre, che non si richiede che il fornitore di servizi sia fisicamente presente nella giurisdizione verso la quale si effettua la richiesta ma solamente che esso fornisca i propri servizi su quel territorio.

La richiesta è inviata direttamente dalle autorità competenti al fornitore di servizi, senza pertanto passare attraverso l’autorizzazione o l’intermediazione delle autorità giudiziarie della giurisdizione di destinazione. L’esecuzione della richiesta – che può includere anche un’ingiunzione, se la normativa domestica lo consente – avviene però sempre solo

Il potenziamento della cooperazione internazionale in materia di cybercrime e prove elettroniche su base volontaria e non viene fornito alcun meccanismo di vigilanza sulla sua applicazione.

Specularmente a quanto previsto nel primo paragrafo, nel secondo si prevede che ciascuna Parte adotti le misure necessarie per consentire ai fornitori di servizi di registrazione dei nomi di dominio presenti sul suo territorio di rispondere a richieste a norma del paragrafo 1. Tale misura non è da intendersi come impositiva di un obbligo a fornire una risposta, che altresì può essere prodotta alle “condizioni ragionevoli previste dal diritto nazionale”; inclusa, ma non limitatamente a, la normativa sulla protezione dei dati personali.

Il Secondo Protocollo Addizionale pone un forte accento sul tema delle salvaguardie e del bilanciamento necessario tra protezione dei diritti umani e libertà fondamentali, imponendo condizioni che limitano sia lo scopo di applicazione sia la quantità di dati che possono essere trasmessi, perimetrando le condizioni di applicazione del potere procedurale secondo principi di necessità e proporzionalità.

RILEVANZA DELL’ARTICOLO 6 E PROSPETTIVE DI UTILIZZO

L’art. 6 del Secondo Protocollo Addizionale alla Convenzione risponde all’esigenza pressante di predisporre strumenti efficaci di cooperazione internazionale tra autorità inquirenti e settore privato, in un contesto di rilevante utilità e attualità per le indagini informatiche.

L’esistenza di un quadro legislativo di riferimento che abiliti le autorità competenti a richiedere le informazioni di registrazione dei nomi di dominio – nello scenario attuale, in cui tali informazioni non sono più disponibili su fonti aperte – è un fattore che si prevede possa incrementare sensibilmente l’efficacia delle investigazioni e della cooperazione tra le Parti che ratificheranno il Secondo Protocollo Addizionale alla Convenzione di Budapest.

La disposizione preserva, comunque, l’elemento di volontarietà della cooperazione tra autorità competenti e fornitori di servizi in un’altra giurisdizione, così riaffermando un principio base che questi 20 anni di vita della Convenzione hanno dimostrato in numerosissime occasioni: un’azione di contrasto realmente efficace ad un fenomeno in continua evoluzione e per sua natura cross-nazionale, come quello del cybercrime, può svilupparsi solo sulla base di una cooperazione forte e convinta tra le Parti, nonché tra autorità pubbliche ed entità private.

Articolo a cura di Matteo Lucchetti

Profilo Autore

Matteo Lucchetti è Direttore Operativo di Cyber 4.0, il Centro di Competenza nazionale ad alta specializzazione sulla cybersecurity, promosso e co-finanziato dal Ministero dello Sviluppo Economico. Fino ad Aprile 2021 è stato Programme Manager Cybercrime al Consiglio d’Europa, responsabile del programma Global Action on Cybercrime Extended (GLACY+), iniziativa globale di capacity building su criminalità informatica a supporto di entità governative, autorità giudiziarie e forze dell’ordine in Africa, America Latina, Asia-Pacifico. Precedentemente ha lavorato presso l’Agenzia della Commissione Europea sui Diritti Fondamentali, su temi di protezione dei dati personali nei programmi di surveillance, dopo una carriera di oltre dieci anni nel settore bancario italiano come esperto di cyber security e cybercrime. Matteo Lucchetti è membro dell’Advisory Board del Global Forum for Cyber Expertise (GFCE) e collabora con l’Unione Europea e altre organizzazioni internazionali come esperto in ambito cyber security e cybercrime.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/il-potenziamento-della-cooperazione-internazionale-in-materia-di-cybercrime-e-prove-elettroniche/




North Korean Hackers Blamed for $35 Million Atomic Wallet Crypto Theft

Blockchain analytics firm Elliptic believes that the North Korean advanced persistent threat (APT) actor known as Lazarus Group is responsible for the recent theft of cryptocurrency from Atomic Wallet.

A decentralized cryptocurrency wallet service with roughly five million users, Atomic is available on all major operating systems, including Windows, macOS, Linux, Android, and iOS.

Atomic initially disclosed the attack on June 3 and announced two days later that less than 1% of its monthly active users had been impacted.

While the crypto wallet service shared little information on the stolen amounts, cryptocurrency security researcher ZachXBT tracked at least $35 million worth of funds drained from the compromised accounts.

After analyzing the transactions originating from the hack, Elliptic is highly confident that the Lazarus Group orchestrated the heist.

The company has observed steps that the hackers have employed to launder the stolen assets and says that they match those seen in previous crypto heists attributed to Lazarus, and that the services used for the laundering, such as the Sinbad mixer, have also been used in past Lazarus hacks.

ZachXBT too pointed out that the laundering patterns seen in this incident are similar to those observed last year in the $600 million heist at Ronin and the $100 million theft at Harmony Horizon Bridge.

Advertisement. Scroll to continue reading.

Furthermore, Elliptic believes that the stolen crypto assets might have been stored in wallets that hold the proceeds of past Lazarus attacks.

Atomic says its investigation into the incident is ongoing and is urging victims to contact major exchanges and blockchain analytics firms to trace and block the fraudulent transactions.

The crypto service has yet to share details on how the attackers gained access to user accounts, but it appears that users’ private keys might have been exposed prior to the incident.

North Korean state-sponsored hackers are believed to have orchestrated multiple high-profile cryptocurrency thefts in recent years. Lazarus is said to have stolen more than $1 billion worth of crypto assets over the past two years alone.

Related: FBI Confirms North Korean Hackers Behind $100 Million Horizon Bridge Heist

Related: North Korea’s Lazarus Targets Energy Firms With Three RATs

Related: North Korea APT Lazarus Targeting Chemical Sector

https://www.securityweek.com/north-korean-hackers-blamed-for-35-million-atomic-wallet-crypto-theft/




BBC, British Airways, Novia Scotia Among First Big-Name Victims in Global Supply-Chain Hack

U.S. and British cybersecurity officials warned Wednesday that a Russian cyber-extortion gang’s hack of a file-transfer program popular with corporations could have widespread global impact. Initial data-theft victims include the BBC, British Airways and Nova Scotia’s government.

“This is potentially one of the most significant breaches of recent years,” said Brett Callow, an analyst at the cybersecurity firm Emsisoft. “We’ll have a better sense of how significant it is as more details emerge about the number and type of organizations impacted.”

The Cl0p ransomware syndicate announced on its dark web site late Tuesday that its victims — who it suggests number in the hundreds — had until June 14 to get in touch to negotiate a ransom or risk having sensitive stolen data dumped online.

The exploited program, MOVEit, is widely used by businesses to securely share files. The parent company of its U.S. maker, Progress Software, alerted customers to the breach on May 31 and issued a patch. But cybersecurity researchers say scores if not hundreds of companies may by then have had sensitive data quietly exfiltrated.

“There are undoubtedly organizations who don’t even know yet that they’re affected,” said Caitlin Condon, senior manager of security research at the cybersecurity firm Rapid7, noting that MOVEit is particularly popular in North America.

“We’ve seen a wide range of organizations affected by this attack across health care, financial services, technology, manufacturing, insurance, government, and more,” Condon said via email, adding that more businesses can be expected to disclose data theft, particularly “as regulatory reporting requirements come into play.”

Asked to confirm the identity of several reported victims, a Cl0p spokesperson responding to an email query said, “We have not yet examined company files as you can see on our site, we have given the opportunity to companies to decide their privacy before our actions.”

Advertisement. Scroll to continue reading.

Zellis, a leading payroll services provider in the U.K. that serves British Airways, the BBC and hundreds of others, was among impacted users. Zellis said Monday a “small number” of its customers were affected by what cybersecurity professionals call a supply-chain breach because the compromise a single software provider can have such profound impact.

“We have notified those colleagues whose personal information has been compromised to provide support and advice,” British Airways said in a statement.

The BBC, which employs about 22,000 people worldwide, said it was working with Zellis as it sought to establish the extent of the breach. The broadcaster said in an email sent Monday to all U.K. staff and freelancers that data including birthdates, national insurance numbers and home addresses was disclosed. But it said bank account details had apparently not been compromised, and there was “no evidence that the data is being exploited.”

The U.K. drugstore chain Boots, which employs more than 50,000 people, also said it had made staff aware of the hack.

Nova Scotia’s government confirmed Sunday that it was among fictims, saying some residents’ data was exposed. The Canadian province’s health authority uses MOVEit to share sensitive an confidential information.

The University of Rochester issued a statement last Friday suggesting it was among victims but a spokesperson, Sara Miller, would not confirm that it used MOVEit or discuss what data was stolen.

“What’s disconcerting about MOVEit is that it’s almost exclusively used by enterprise organizations to share extremely sensitive data with each other,” said Jared Smith, threat analyst with the cybersecurity firm SecurityScorecard. Essentially, companies that don’t trust Dropbox or Google Drive to be secure enough for their business.

And that specifically means the kind of sensitive data that “adds more fuel to the fire of the already existing identity theft ecosystem,” said Alex Heid, chief research officer at Security Scorecard.

The firm detected 2,500 vulnerable MOVEit servers across 790 organizations, including 200 government agencies. Smith said it wasn’t possible to break down those agencies by country. It was not known how many vulnerable MOVEit servers were hacked.

The hackers were actively scanning for targets, penetrating them and stealing data at least as far back as March 29, said Smith.

Cl0p is among the world’s most prolific cybercrime syndicates and this is not the first time it has breached a file-transfer program to gain access to data it could then use to extort companies. Other instances include GoAnywhere servers in early 2023 and Accellion File Transfer Application defices in 2020 and 2021

In a joint advisory issued Wednesday, the U.S. Cybersecurity and Infrastructure Security Agency and FBI said Cl0p “is estimated to have “compromised more than 3,000 U.S.-based organizations and 8,000 global organizations.”

“Due to the speed and ease (with which it) has exploited this vulnerability, and based on their past campaigns, FBI and CISA expect to see widespread exploitation of unpatched software services in both private and public networks.”

Cl0p claims it does not extort governments, cities or police agencies, but cybersecurity experts say that’s likely a tactic to try to avoid direct conflict with law enforcement and that the financially motivated gang can’t be trusted to keep its promise to erase data stolen from those targets.

https://www.securityweek.com/bbc-british-airways-novia-scotia-among-first-big-name-victims-in-global-supply-chain-hack/




Keep Aware Raises $2.4M to Eliminate Browser Blind Spots

Texas startup Keep Aware has attracted $2.4 million in early stage venture capital investment to work on technology to protect web browsers from malicious hacker attacks.

Keep Aware, based in Austin, said the seed-stage funding was led by LiveOak Venture Partners. The company said Runtime Ventures and prominent angel investors in the cybersecurity industry also took equity positions.

Keep Aware is building what it calls a human-centric browser security platform that provides protection against browser-based attacks like credential phishing, email spoofing, social engineering and malicious extensions.

“[We embed] security directly into the user interface and operates in the considerable gray area where, without context, the risk level of any specific activity may be unclear. When a threat is detected, Keep Aware immediately involves both the employee and security team in its resolution by assessing intent and alerting them to suspicious and dangerous actions,” the company said. 

The company said its technology deploys directly to industry-standard browsers, and integrates seamlessly into an employee’s existing workflow. 
Keep Aware is promising businesses browser protection from username and password theft, social engineering, malicious extensions and tools to help with behavior-based risk identification, automated investigations, and logging for auditing and compliance.

Keep Aware plans to use the new capital to speed up product development and establish go-to-market programs.   

Related: Enterprise Browser Startup Island Snags Massive Funding Round

Advertisement. Scroll to continue reading.

Related: SquareX Raises $6 Million for Browser Security Product

Related: Secure Enterprise Browser Startup Talon Raises $100 Million

https://www.securityweek.com/keep-aware-raises-2-4m-to-eliminate-browser-blind-spots/




Le peculiarità delle intrusioni ransomware

Nelle intrusioni ransomware l’attaccante prende il controllo di un sistema ICT e chiede un riscatto per restituire la disponibilità e la confidenzialità delle informazioni memorizzate sul sistema. In dettaglio, l’attaccante cripta delle informazioni sul sistema attaccato e gli utenti potranno usare il sistema solo dopo aver pagato un riscatto per ottenere la chiave per decriptare. Una tipica richiesta di riscatto è quella mostrata in Fig. 1.

Fig. 1 – Richiesta di riscatto

Più in generale, l’attaccante può usare quattro azioni che − rispettivamente − bloccano, criptano, rubano o cancellano delle risorse del sistema. Le risorse attaccate possono essere file, folders, boot records o master file tables con indici per l’accesso ai file: l’ENISA riassume le azioni nell’acronimo LEDS (lock, encrypt, delete, steal). Il ransomware è la forma più innovativa e redditizia di crimine informatico. Da alcuni anni, ogni giorno alcuni sistemi sono attaccati da una variante di ransomware ed esistono moltissimi siti dedicati unicamente alla storia o alle statistiche su questo fenomeno.

A conferma della pericolosità del ransomware, alcune intrusioni ad ospedali hanno sicuramente provocato delle morti, rallentando o impedendo le cure di alcuni pazienti. A ulteriore conferma, più della metà delle ultime riunioni del Cobra, il comitato del governo inglese per la gestione delle crisi, è stata dedicata al ransomware. Nonostante questa attenzione, nei giorni scorsi la Royal Mail è stata colpita dal ransomware del gruppo Lockbit.

Una delle linee guida del lavoro è evidenziare le similitudini tra i modus operandi dei gruppi criminali (o gang) nell’ecosistema ransomware e delle ragioni per cui crescono e si arricchiscono. Queste similitudini sono alla base delle contromisure per combattere il fenomeno.

Un’ultima avvertenza è che molto spesso le vittime del ransomware non rendono pubbliche le intrusioni che le hanno colpite. Ciò riduce la significatività dei dati disponibili su intrusioni e riscatti presentati nel seguito o, meglio, suggerisce di usarle solo come stima ottimistica dei valori in gioco.

Riassumiamo ciò che caratterizza il ransomware rispetto ad altre forme di crimine informatico.

Prima del ransomware

Le intrusioni informatiche non legate al ransomware hanno come obiettivo il furto di informazioni o l’installazione di malware.

Le intrusioni per l’installazione di malware hanno come bersaglio le infrastrutture critiche. Di solito l’agente che le implementa è sponsorizzato da uno Stato, rappresentando una cosiddetta Advanced Persistent Threat (o APT) e il malware permette di manipolare e sabotare il funzionamento dell’infrastruttura.

Le intrusioni per furto di informazioni sono più complesse e hanno come ragione o lo spionaggio o la vendita delle informazioni ad altri. Nelle intrusioni per spionaggio, gli attaccanti sono sponsorizzati da Stati, eg. agenzie di intelligence, per acquisire informazioni utili a supportare le scelte dei decisori politici o proprietà intellettuale su tecnologie e prodotti legati alla sicurezza nazionale. Le informazioni sono sfruttate in trattative politiche o economiche, o ancora per riprodurre tecnologie e prodotti in industrie nazionali. Ad esempio, autorevoli esponenti US hanno descritto le intrusioni sponsorizzate dalla Cina come “il più grande furto di proprietà intellettuale del XX secolo”. Il furto di informazioni da parte di soggetti criminali mira a rivendere sul dark web la refurtiva: e.g. numeri di carte di credito, credenziali bancarie, documenti di identità e analisi mediche. Anche se gli Stati possono essere interessati a queste informazioni, il vero guadagno per i criminali proviene dalla vendita delle informazioni esfiltrate.

In tutte le intrusioni descritte, l’attaccante cerca di impedire che l’intrusione sia rilevata in modo da poter esfiltrare una maggiore quantità di informazioni, nonché per evitare che le informazioni rubate vengano invalidate e quindi perdano di valore. Ad esempio, un numero di carta di credito annullato perde immediatamente ogni valore: questo porta l’attaccante a preferire bersagli di media grandezza, i cui sistemi informatici memorizzano e gestiscono una ragionevole quantità di dati ma che non dispongono di strumenti sofisticati per la rilevazione di intrusioni. In questo modo, gli attaccanti conservano un vantaggio rispetto ai difensori. La redditività del furto di informazioni è ridotta perché la loro vendita sul dark web introduce un numero di intermediari per collocare le informazioni e impedire di risalire all’autore dell’intrusione. Un altro fattore che riduce la redditività del crimine è il numero elevato di intrusioni che hanno successo. Infatti, all’aumentare dei furti aumentano le informazioni in vendita − e.g. il numero delle carte di credito − e quindi ne diminuisce il valore. Storicamente, il valore del numero di una carta di credito si è ridotto fino a pochi dollari. Riassumendo: all’aumentare del numero di attaccanti diminuisce la redditività dei furti di informazione, anche se le vittime sono diverse.

Il diffondersi delle criptovalute ha mitigato in parte il problema della concorrenza tra attaccanti che si sono concentrati, seguendo l’esempio degli hacker di Stato della Corea del Nord, sul furto di criptovaluta.

Le innovazioni del ransomware

Un primo evento che ha facilitato la diffusione del ransomware è l’apparizione e diffusione delle criptovalute.

Questa innovazione ha inizialmente provocato il passaggio del crimine informatico dal furto di informazioni all’installazione di malware per il mining delle criptovalute. L’uso fraudolento di risorse altrui per il mining elimina la concorrenza tra attaccanti, che non devono più competere per vendere informazioni in qualche modo equivalenti. Inoltre, le criptovalute permettono di ridurre gli intermediari per far fruttare le informazioni.

Successivamente, il crimine ha affrontato la volatilità delle criptovalute che metteva a rischio sia la redditività che il capitale accumulato. Come reazione, ci si è concentrati sul far fruttare non le informazioni e le risorse delle vittime, ma la disponibilità delle informazioni. Se le informazioni diventano non disponibili, il primo a subire una perdita è il proprietario: quindi, se impediamo l’accesso alle informazioni, il loro proprietario sarà disposto a pagare per riottenerlo e non occorrerà trovare altri compratori. Anche questa strategia, come il mining, elimina la competizione tra attaccanti. Un modo di impedire l’accesso alle informazioni è di esfiltrarle e cancellarle; ma questo aumenta la complessità dell’intrusione, visto che l’esfiltrazione richiede tempo e può permettere di scoprire l’intrusione. Un modo relativamente semplice − ma estremamente potente di impedire l’accesso alle informazioni è criptarle. Inoltre, la crittografia asimmetrica permette di generare una coppia di chiavi sul sistema attaccato e di usare quella pubblica per cifrare tutte le informazioni necessarie per decifrare quanto criptato. La chiave privata viene esfiltrata e trasmessa a un altro sistema, controllato dall’attaccante. Ciò minimizza la quantità di informazioni da esfiltrare e trasforma la crittografia, uno degli strumenti più potenti di difesa dei sistemi, in uno strumento di attacco. Inoltre, non c’è necessità di nascondere l’intrusione che ha permesso di criptare perché il proprietario del sistema ne è ben cosciente.

Infine, la diffusione delle notizie sul successo delle intrusioni può convincere altri proprietari a pagare il riscatto per i loro sistemi che sono già stati attaccati o lo saranno. Se un attaccante, oltre a criptare le informazioni, riesce anche ad esfiltrarle può ricattare con più forza minacciando la loro divulgazione. La divulgazione può provocare ulteriori perdite per la pubblicazione di dati finanziari, di proprietà intellettuale o di informazioni personali o sensibili, con possibili violazioni delle leggi o del GDPR. Questo porta alla doubleextortion dove, dopo il pagamento del riscatto per rilasciare la chiave, l’attaccante può chiedere un nuovo riscatto per non divulgare le informazioni. Nei casi peggiori, la double-extortion si trasforma in n-extortion perché il ricatto si prolunga nel tempo. Ovviamente, intrusioni che prevedano double o n-extortion rendono inutile l’utilizzo di copie di backup dei dati.

Come tutte le intrusioni, anche quelle ransomware devono accedere inizialmente al sistema da attaccare. Per questo accesso, gli attaccanti possono usare soluzioni che vanno dalle email di phishing ai falsi update di una delle applicazioni utilizzate o ad attacchi che sfruttano le vulnerabilità del sistema. Questi attacchi sono lanciati da una infrastruttura d’attacco costituita da una botnet, una rete nascosta che connette nodi di terzi che il gruppo criminale ha creato attaccando in modo nascosto altri sistemi. Alcune versioni del ransomware si diffondono in modo autonomo, come carico utile di worm che sfruttano vulnerabilità che permettono attacchi remoti. Gang diverse possono usare soluzioni diverse per diffondere la stessa versione.

La minore complessità e la maggiore redditività contribuiscono a spiegare l’aumento esponenziale delle intrusioni ransomware e perché esse sono passate da strumento usato dagli Stati a strumento tipico della criminalità organizzata. Separare nettamente il mondo degli attacchi sponsorizzati da Stati da quelli della criminalità è comunque difficile, perché alcune realtà statali possono essere interessate ad acquistare le informazioni esfiltrate (o le organizzazioni possono offrirle gratuitamente per ottenere una copertura). Questo spiega la difficoltà delle collaborazioni internazionali mirate a catturare e processare le varie gang criminali.

Una breve storia

Generalmente, si assume che il ransomware sia apparso nel 1989 nella conferenza sull’AIDS dell’Organizzazione Mondiale della Sanità con la distribuzione di circa 20.000 floppy disk infettati con AIDS Trojan. Il malware si installava nel sistema dove veniva inserito il floppy e, dopo novanta boot, crittografava i nomi dei file. La vittima poteva ottenere la chiave per decriptare inviando 189 dollari a una casella postale a Panama. Era piuttosto facile neutralizzare il malware tramite strumenti di crittografia disponibili online.

Una prima evoluzione è avvenuta nel 2005, quando alcune gang hanno iniziato a utilizzare una crittografia asimmetrica che poteva essere invertita con una password di trenta cifre fornita dopo aver pagato il riscatto. Il codice di queste varianti era relativamente semplice e ciò permetteva agli strumenti antivirus di identificarle e analizzarle. Nel 2009 sono apparsi malware che sfruttavano le vulnerabilità nei plugin del browser scritti in Java. In altri casi, il virus veniva scaricato quando gli utenti cliccavano su alcuni malware trasmessi come allegati di posta elettronica. Un altro malware che attaccava singoli utenti è apparso nel 2010 e bloccava i sistemi Windows fino al pagamento di un piccolo riscatto. Negli stessi anni sono comparsi alcuni ransomware per Mac.

La comparsa di Cryptolocker nel 2013 ha portato numerose innovazioni. La principale è che l’accesso iniziale al sistema attaccato poteva usare o phishing tradizionale o attacchi lanciati dalla botnet Gameover Zeus.

Un’altra innovazione è stata l’adozione di chiavi RSA a 2048 bit, con un notevole aumento della complessità del cracking della crittografia. Il successo di CryptoLocker ha portato a un aumento significativo delle varietà di ransomware.

Nel 2015 sono apparsi ransomware di tipo locker, che impedivano l’accesso al sistema criptando risorse quali i boot record o le master file tables.

Nel 2016 sono apparse ulteriori varianti di ransomware, insieme ai primi fenomeni di ransomware-as-aservice (RaaS) nella forma ancora primitiva di una partnership in cui un gruppo di sviluppatori produce il malware e un gruppo di hacker lo usa nelle sue intrusioni. Altri eventi critici del 2016 e 2017 sono legati alla comparsa di Petya. Inizialmente, questo ransomware ha avuto meno successo di CryptoWall, che riutilizzava il codice di CryptoLocker, ma il 17 giugno 2017 è emersa la variante NotPetya, che si diffondeva sfruttando EternalBlue, un exploit che sfruttava una vulnerabilità di Windows scoperta dalla NSA e pubblicizzata da Wikileaks. NotPetya era diffuso da un worm che usava i sistemi già infettati per lanciare altri attacchi. Il worm si è diffuso in tutto il mondo partendo dall’Ucraina e la variante è stata responsabile di danni per 10 miliardi di dollari. Diversi governi occidentali hanno attribuito alla Russia − e in particolare al gruppo Sandworm del GRU − lo sviluppo del malware. A complicare ulteriormente l’analisi, NotPetya sovrascriveva con il malware per l’encryption il Master Boot Record di Windows. Ciò impediva di accedere ai file anche se fossero stati decriptati e quindi l’encryption non poteva essere invertita, considerato anche che il malware sul sistema attaccato non trasmetteva informazioni all’attaccante. Nella migliore tradizione di “it is not a bug but a feature”, non si è mai chiarito se ciò fosse un errore degli sviluppatori o se, come diversi analisti ritengono, l’obiettivo principale di NotPetya fosse quello di forzare a cancellare i file criptati per nascondere le tracce di altre intrusioni. Questa ipotesi è ancora più credibile alla luce dei numerosi attacchi wiper portati da Sandworm contro l’Ucraina. Scopo di un attacco wiper è cancellare definitivamente le informazioni su un sistema. Come discusso nel seguito, NotPetya ha prodotto una causa legale non ancora risolta tra alcune vittime e le loro compagnie di assicurazioni, che si sono concordemente rifiutate di rimborsare i danni dell’intrusione asserendo che l’attribuzione alla Russia provava che si trattasse di un atto di guerra, pertanto non coperto dalla polizza. Sempre nel 2017 è comparso WannaCry che, come notPetya, si è diffuso tramite EternalBlue. WannaCry ha causato danni per 4 miliardi di dollari e ha infettato circa 230.000 computer, che non erano aggiornati anche se Microsoft aveva rilasciato una patch due mesi prima.

L’intrusione più significativa è stata quella al sistema sanitario inglese che ha avuto successo nonostante pochi mesi prima diverse valutazioni del rischio cyber avessero segnalato le vulnerabilità nei sistemi attaccati e i rischi associati.

Nel 2018 la criminalità ha iniziato a produrre e utilizzare versioni di ransomware in grado sia di crittografare che di esfiltrare le informazioni. La strategia prevedeva l’uso delle due funzioni e la creazione di siti per pubblicizzare sia le notizie sugli attacchi che i dati esfiltrati, i cosidetti siti name-and-shame. Questa strategia, talvolta chiamata doxware o leakware, aumenta la pressione per il pagamento del riscatto ed è diventata molto popolare tra le gang. A sua volta, questa popolarità ha aumentato sia la visibilità che la diffusione del ransomware.

Nel 2020 RagnarLocker è stato il primo ransomware che usava macchine virtuali e sfruttava anche cartelle condivise per raggiungere i file ed eludere i meccanismi per rilevare le intrusioni.

Nel 2020 Maze è stato il primo caso noto di ransomware che esfiltrava dati sensibili per ricattare gli utenti.

Durante la pandemia del 2020, sono aumentati gli attacchi contro ospedali e centri medici ed è emersa una versione di ransomware chiamata Corona. Un’altra conseguenza della pandemia è stato un maggior sfruttamento di vulnerabilità in moduli per vpn, per ottenere l’accesso iniziale ai sistemi.

A partire dal 2020, le organizzazioni criminali hanno abbandonato la tecnica degli attacchi non mirati “spray and pray” e sono passate ad un “big-game-hunting” focalizzandosi su aziende più grandi che possono pagare riscatti più elevati, con il conseguente aumento dei loro profitti. Questa innovazione porta a un uso più diffuso di botnet come infrastrutture di attacco per stabilire un accesso iniziale a un sistema. Sempre nel 2021 il sistema sanitario irlandese è stato attaccato dal ransomware Conti, provocando il blocco delle prenotazioni e delle visite ma non delle vaccinazioni. Il sistema sanitario non ha pagato il riscatto di 20 milioni di dollari ma ha ottenuto comunque dalla gang la chiave per decriptare. Secondo molti, questa “buona azione” della gang è stata forzata dalle pressioni di altri gruppi criminali e del Cremlino. Il ripristino del normale funzionamento dei sistemi colpiti ha richiesto, comunque, alcuni mesi.

Articolo a cura di Fabrizio Baiardi

Profilo Autore

Full Professor, Università di Pisa
E’ attualmente è professore ordinario di Informatica presso l’Università di Pisa dove coordina il gruppo di ricerca su ICT risk assessment and management. La sua attività di ricerca è focalizzata su strumenti e metodi formali l’automazione dell’analisi e la gestione del rischio.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/le-peculiarita-delle-intrusioni-ransomware/




Cybersecurity in Europa, 107 milioni di euro per le proposte da parte di imprese e PA

Oggi la Commissione ha invitato le imprese, le pubbliche amministrazioni e altre organizzazioni a presentare proposte volte a rafforzare la resilienza dell’UE di fronte alle minacce informatiche e la capacità di proteggere da questi attacchi individuandoli e scoraggiandoli, promuovendo altresì la cooperazione tra gli Stati membri.

La Commissione e il Centro europeo di competenza per la cibersicurezza hanno pubblicato un nuovo invito a presentare proposte, del valore totale di 71 milioni di euro nell’ambito del programma di lavoro Europa digitale 2023-2024, a favore di azioni per la cibersicurezza volte a rafforzare a livello dell’UE la cooperazione operativa e le capacità comuni con gli Stati membri.

Di tale importo, 35 milioni di euro saranno destinati all’istituzione del meccanismo per le emergenze di cibersicurezza, che sosterrà le azioni di preparazione e di assistenza reciproca degli Stati membri in caso di incidenti di cibersicurezza, come previsto anche dalla proposta di regolamento sulla cibersolidarietà. Al fine di rafforzare la cibersicurezza per le industrie, le giovani start-up e le piccole e medie imprese di tutta l’UE, 30 milioni di euro sosterranno l’attuazione della direttiva NIS2 e della proposta di legge sulla cyber resilienza.

Ulteriori azioni di sostegno da 6 milioni di euro favoriranno il coordinamento tra le dimensioni civile e di difesa della cybersecurity, come anche la partecipazione delle parti interessate in ambito di normazione. L’invito, aperto fino al 26 settembre 2023, è rivolto ai soggetti degli Stati membri dell’UE e dei paesi EFTA/SEE.

L’invito precedente è stato inoltre riaperto fino al 6 luglio 2023 allo scopo di offrire ulteriori possibilità, per uno stanziamento totale rimanente di 36,5 milioni di euro. L’invito è incentrato sui seguenti obiettivi tematici: resilienza, coordinamento e poligoni virtuali (3,4 milioni di euro), rafforzamento delle capacità dei centri operativi di sicurezza (26,3 milioni di euro) e adozione di soluzioni innovative per la sicurezza informatica (6,8 milioni di euro).

https://www.key4biz.it/cybersecurity-in-europa-107-milioni-di-euro-per-le-proposte-da-parte-di-imprese-e-pa/447702/




Zyxel Firewalls Hacked by Mirai Botnet

A Mirai botnet variant has been exploiting a recently patched vulnerability tracked as CVE-2023-28771 to hack many Zyxel firewalls. 

The Taiwan-based networking device manufacturer informed customers about the security hole on April 25, when it announced the availability of patches for impacted ATP, VPN, USG Flex and ZyWALL/USG firewalls.

The OS command injection vulnerability, found by Trapa Security, is caused by improper error message handling in some firewalls, and it could allow an unauthenticated attacker to remotely execute OS commands by sending specially crafted packets to the targeted device.

By mid-May, security experts reported reproducing the exploit, and Rapid7 warned a few days later that it would likely end up being exploited in the wild. 

Rapid7 said it had seen 42,000 instances of internet-exposed Zyxel device web interfaces, but noted that the actual number of exploitable devices was likely much higher.

Researcher Kevin Beaumont reported on Thursday that CVE-2023-28771 has been ‘mass exploited’ by a Mirai botnet variant, with many SMB appliances being impacted.

Mirai botnets typically abuse compromised devices to launch DDoS attacks, which can be massive. 

It’s not uncommon for hackers to target Zyxel devices using recently patched vulnerabilities.

Advertisement. Scroll to continue reading.

Zyxel this week announced fixes for two other potentially serious flaws affecting its firewalls. The bugs, tracked as CVE-2023-33009 and CVE-2023-33010, are buffer overflows that can allow unauthenticated attackers to cause a DoS condition or execute arbitrary code on affected devices.

Related: Zyxel Patches Critical Vulnerability in NAS Firmware

Related: Technical Details Released for Recently Patched Zyxel Firewall Vulnerabilities

Related: Critical Vulnerability Allows Remote Hacking of Zyxel Firewalls

https://www.securityweek.com/zyxel-firewalls-hacked-by-mirai-botnet-via-recently-patched-vulnerability/




Threat Actor Abuses SuperMailer for Large-scale Phishing Campaign

A credential phishing campaign using the legitimate SuperMailer newsletter distribution app has doubled in size each month since January 2023.

“In January this campaign was limited to only a handful of emails, but in May we have seen thousands reaching inboxes,” Brad Haas, cyber threat intelligence analyst at Cofense, told SecurityWeek. 

The campaign was discovered courtesy of a unique string included by SuperMailer in an embedded URL within the phishing email. This string is only visible to the email recipient by hovering the cursor over the link – but it shouldn’t have been there. It is the result of a coding error made by the threat actor, but its presence links multiple different phishes to the same campaign.

“The error occurred in a small subset of what has turned into a high-volume credential phishing campaign,” writes Cofense in a report on the campaign. The volume of phishing emails containing this error has continuously increased until, by May 2023, they accounted for 5% of all phishing emails discovered by Cofense.

While analyzing these emails, Cofense discovered other unique identifiers. The firm widened its search to include those additional identifiers, looking for phishes that did not include the error but still reached users’ inboxes. It discovered that by May 15, 2023, a colossal 14% of all phishing emails found since January were part of the same SuperMailer campaign.

SuperMailer Emails Sent

The techniques used in this campaign are not new, but the combination is proving successful in getting through technological phishing defenses. These include open redirects, varied senders, URL randomization, and reply chains appended to some of the emails which may make them more likely to pass SEG evaluation or appear legitimate to recipients. Although open redirects are discouraged, they can still be found on even high profile sites – this campaign, for example, used one found on YouTube.

The combination of these techniques with the customization and mass-mailing capabilities of SuperMailer has enabled the phishing emails to reach inboxes protected by a variety of secure email gateways including Proofpoint, Microsoft ATP, Cisco Ironport, Mimecast, Fortinet, and TrendMicro.

The social engineering element of the emails is the tried and tested – and still evidently successful – request for password details. 

Advertisement. Scroll to continue reading.

For now, even large phishing campaigns are still achieved without using the evolving capabilities of artificial intelligence (AI) such as that demonstrated first by ChatGPT. This is probably just a cost/return judgment by the attackers. 

SuperMailer Phishing Attacks

“The threat actors’ current approach is to use very basic content templates and randomization of very small portions of the email,” explains Haas. “They’re casting a wide net by sending so many emails. Adding personalized AI-generated content to each email would involve significant investment of time and resources, and given the current success of the campaign in its effort to reach inboxes, the threat actors would likely not feel a need to change tactics.”

The ’wide net’ cast in this campaign is reaching users in sectors including construction, consumer goods, energy, financial services, food service, government, healthcare, information and analytics, insurance, manufacturing, media, mining, professional services, retail, technology, transportation, and utilities.

The question posed by this campaign, which uses known technology and old social engineering, is how can we detect and prevent phishing. 

“Will trained human-beings ever be able to completely defeat phishing/socially engineered attacks? No,” says Haas. “As social engineering tactics become more sophisticated, any well-trained person can still fall for these.”

But there’s scope for partial success. “Can employees who are educated and trained properly see things that intuitively cause them to report a potential threat? Yes,” he continued. “Can the same be said about technology? That depends on the intelligence you are feeding the technology and what it’s trained to detect.”

He concludes, “It is extremely important to have a security solution that makes use of both technology and human intuition. Technology can reduce the load on humans by blocking further instances and variants of what humans have already recognized as a threat. But as threat actors modify their tactics, human training and intuition will always be a critical line of defense.”

The bottom line is that it is a cost/return issue for the attackers. For phishing campaigns such as this, a combination of technology and awareness training may eventually tilt the cost/return in favor of the defenders. History tells us, however, that when defenses improve, attackers become more sophisticated. Waiting in the wings for that time are more sophisticated and better targeted phishing campaigns generated by AI. The war between attackers and defenders never ends – it just changes.

Related: Microsoft: BEC Scammers Use Residential IPs to Evade Detection

Related: New ‘Greatness’ Phishing-as-a-Service Targets Microsoft 365 Accounts

Related: UK Gov Warns of Phishing Attacks Launched by Iranian, Russian Cyberspies

Related: CISA Urges Organizations to Implement Phishing-Resistant MFA

https://www.securityweek.com/threat-actor-abuses-supermailer-for-large-scale-phishing-campaign/




US Teenager Indicted for Credential Stuffing Attack on Fantasy Sports Website

A Wisconsin teenager has been charged with accessing tens of thousands of user accounts at a fantasy sports and betting website after launching a credential stuffing attack on the site.

According to a six-count criminal complaint (PDF), the teenager, Joseph Garrison, of Wisconsin, launched the attack on the betting website on November 18, 2022, accessing roughly 60,000 accounts without authorization.

In some cases, the defendant and others added a new payment method to the compromised accounts, deposited $5 using the new payment method, and then withdrew all the victims’ funds to financial accounts controlled by the attackers.

According to the complaint, the attackers used this method on roughly 1,600 victim accounts, stealing approximately $600,000.

During a search at Garrison’s house in February 2023, law enforcement found programs used for credential stuffing attacks, which require individualized “config” files for the victim websites.

On Garrison’s computer, law enforcement found roughly 700 config files for different corporate websites, along with files containing nearly 40 million username and password pairs.

On Garrison’s phone, the investigators found conversations with co-conspirators about hacking the betting website and extracting funds from the victim accounts or selling access to those accounts.

Advertisement. Scroll to continue reading.

According to the complaint, in one conversation, Garrison said he was good at and enjoyed credential stuffing attacks, and that he believed he would not be caught or prosecuted.

Garrison surrendered himself on May 18 in New York, New York. He is charged with conspiracy to commit computer intrusions, unauthorized access to a computer, intended fraud, wire fraud conspiracy, wire fraud, and aggravated identity theft.

As part of a credential stuffing attack, threat actors use login credentials obtained from other data breaches to access accounts that the same individuals have on other websites, which are protected using the same usernames and passwords.

Related: Over 71k Impacted by Credential Stuffing Attacks on Chick-fil-A Accounts

Related: PayPal Warns Users of Credential Stuffing Attacks

Related: FBI Warns of Proxies and Configurations Used in Credential Stuffing Attacks

https://www.securityweek.com/us-teenager-indicted-for-credential-stuffing-attack-on-fantasy-sports-website/




Researchers Identify Second Developer of ‘Golden Chickens’ Malware

Cybersecurity firm eSentire says it has identified the second developer of Golden Chickens, a malware suite used by financially-motivated cybercrime groups Cobalt Group and FIN6.

Offered under a malware-as-a-service (MaaS) model since 2018, Golden Chickens has been used by the Russia-based Cobalt Group and FIN6 cybercrime rings to target organizations in various industries, causing financial losses or more than $1.4 billion.

Golden Chickens has been primarily used to steal banking information and credit card data, targeting the online payment systems of organizations in the accounting, aviation, insurance, legal, energy, and food industries.

Following an August 2022 report detailing the whereabouts of ‘Chuck from Montreal’, one of the threat actors behind the Golden Chickens MaaS, eSentire now claims to have discovered the identity of ‘Jack’, the second developer of the malware. The Golden Chickens operator is tracked as Venom Spider.

According to the security firm, the true mastermind behind Golden Chickens is, in fact, Jack, who has been active on cybercrime forums since 2008, when he was 15, and who built a reputation for himself under multiple aliases.

A Romanian living in Bucharest, Jack started his career with password stealers, then moved to crypters, and a malicious document builder that he improved with a JavaScript backdoor and a password stealer. In 2017, he launched Golden Chickens.

Over time, Jack built a reputation among cybercriminals as a ripper and scammer. In July 2022, a threat actor announced a $200,000 bounty for information leading to Jack’s identity, accusing him of stealing $1 million.

Advertisement. Scroll to continue reading.

Between 2007 and 2008, when he was using the username ‘Lucky’ along with two similar aliases, Jack released a malware tool dubbed ‘Voyer’, designed to steal a victim’s Yahoo instant messages.

Between 2008 and 2009, he released ‘FlyCatcher’, which could log keystrokes, logout the user, restart or shut down the computer, and display messages to the victim in popup windows.

A year later, he released a new password stealer named ‘Con’, which could extract credentials from various browsers, messages and credentials from instant messengers, and credentials for VPN and FTP applications.

In late 2009, he released ‘Ghost’, a crypter to encrypt and obfuscate malware to evade detection. A year later, he ceased development of the tool, after suffering the loss of his father.

In 2012, his reputation as a ripper/scammer started to build up, with threat actors complaining about him ignoring client requests and causing them to lose money, mainly because he was always partying.

Around the same time, Lucky suggested in a forum post that he was considering moving from Romania to Pakistan, but it is unclear if he did so.

Coincidentally, security researchers have identified similarities between the tactics used by the advanced persistent threat (APT) actor SideCopy – which has ties to the Transparent Tribe APT – and those used by Lucky’s VenomLNK malware, an initial access vector for the More_eggs backdoor (part of Golden Chickens).

According to eSentire, Lucky met ‘Chuck from Montreal’ on an underground forum sometime between late 2012 and October 2013, and made a deal to both use the ‘badbullz’ and ‘badbullzvenom’ aliases on various forums. This allowed Lucky to circumvent the fact that, on some forums, his account was flagged as ‘ripper’.

In 2015, Lucky released a kit for building macros called ‘Multiplier’, which appears to be the predecessor of VenomKit, but continued to show interest in crypters and banking trojans.

In 2017, he released VenomKit, a kit for building malicious Microsoft Word documents, but continued to develop malware to work along with the kit. Finally, these tools evolved into the all-in-one suite of malware called Golden Chickens, which caught the attention of established cybercrime groups.

“Security experts assert that in 2017 the Cobalt Group used badbullzvenom’s (aka: Lucky) VenomKit to deploy Cobalt Strike in attacks on banks – and then they used it again in 2018,” eSentire notes.

FIN6, another financial crime group from Russia, started using Golden Chickens in 2019. During the same year, the PureLocker ransomware plugin was observed as a new component of Golden Chickens.

eSentire’s analysis of 15 years of underground forum activity has allowed the company to uncover the identity of the individual behind the Lucky account, who self-identifies as ‘Jack’, and who was also operating the badbullz and badbullzvenom accounts at times.

The cybersecurity firm says it also found the identities of his wife, mother, and two sisters, and uncovered Jack’s social media accounts, where he posted pictures of his visits to London, Paris, Milan, and other cities around the world. The photos show him and his wife wearing designer clothing and accessories.

Born in the small city of Mizil and now living in Bucharest, Jack is listed as the owner of a legitimate vegetable and fruit import and export business.

Related: New Infostealer Malware ‘Erbium’ Offered as MaaS for Thousands of Dollars

Related: Cyber Insights 2023 | Criminal Gangs

https://www.securityweek.com/researchers-identify-second-developer-of-golden-chickens-malware/