Two Hacking Groups Seen Targeting Materials Sector in Asia

Symantec has published two blog posts to warn organizations about advanced persistent threat (APT) actors targeting the materials sector in Asia.

The most prominent of the hacking groups is Winnti, also known as APT41, Barium, Blackfly, Bronze Atlas, Double Dragon, Wicked Panda, and Wicked Spider, a Chinese state-sponsored threat group active since at least 2007, engaging in both cyberespionage and financially motivated attacks.

The recently observed operation, which was carried out in late 2022 and early 2023, targeted two subsidiaries of an Asian conglomerate in the materials and composites sector, likely for intellectual property theft.

As part of the attacks, the APT was seen using the Winnkit backdoor, Mimikatz, and multiple tools for credential dumping, screen capture, process hollowing, SQL querying, memory dumping (ForkPlayground), and proxy configuration.

In a separate attack, Symantec observed a materials research organization in Asia being targeted by a previously unknown threat actor called ‘Clasiopa’, which does not appear to be affiliated with other APTs.

Clasiopa likely gained access to the targeted organization by brute forcing public facing servers and used a diversified set of post-exploitation tools, including the Atharvan remote access trojan (RAT), a modified version of the Lilith RAT, the Thumbsender hacking tool, and a custom proxy tool.

According to Symantec, the threat actor checked the IP addresses of the compromised machines and attempted to disable endpoint protections, used the backdoors to build lists of files and exfiltrate them, cleared logs, and created a scheduled task to list file names.

Furthermore, Clasiopa appears to have used legitimate software from Agile and Domino in the attack, but it is unclear whether the attackers deployed the tools or abused existing installations.

Based on commands received from its operators, the Atharvan backdoor can download arbitrary files from a server, execute files, and configure communications with the command-and-control (C&C) server.

The modified Lilith RAT, on the other hand, can kill and restart processes, execute remote commands and PowerShell scripts, and kill and uninstall itself.

Analysis of Atharvan uncovered a Hindi mutex and a password that could suggest Clasiopa is based in India, but Symantec notes that these could be false flags deliberately planted by the threat actor.

Related:Chinese Cyberespionage Group ‘Billbug’ Targets Certificate Authority

Related: New Chinese Cyberespionage Group WIP19 Targets Telcos, IT Service Providers

Related:Meta Disrupted Two Cyberespionage Operations in South Asia

Two Hacking Groups Seen Targeting Materials Sector in Asia




DIS, il report dell’Intelligence sulla minaccia cibernetica 2022. Furti d’identità +53% in un anno

L’intelligence italiana ha pubblicato oggi una sintetica panoramica degli esiti dell’attività di analisi delle informazioni, raccolte con strumenti convenzionali e in ambiente classificato, finalizzate a tutelare la sicurezza della Repubblica e a proteggerne gli interessi politici, militari, economici, scientifici e industriali a fronte di uno scenario della minaccia assai fluido e contraddistinto da continue evoluzioni.

Il documento pone, in particolare, l’accento sulla natura globale delle interazioni tra i diversi fenomeni rilevanti nell’ottica della sicurezza nazionale, sulla dimensione planetaria delle sfide con le quali l’Intelligence è stata chiamata a misurarsi, come pure sulle complesse interconnessioni che legano i vettori di minaccia.

Crescono del 47% gli attacchi criminali

“La migliorata capacità di attribuzione acquisita dall’Intelligence e il più ampio ricorso da parte degli attori statuali o ‘state sponsored’ a strumenti impiegati anche da gruppi criminali ha consentito di rilevare una sensibile crescita degli attacchi di matrice criminale, attestatisi al 47% del totale (+33 punti percentuali rispetto al 2021)”. E’ quanto si sottolinea nella Relazione sulla politica dell’informazione per la sicurezza relativa al 2022, curata dal Comparto Intelligence e presentata oggi, riguardo alla minaccia cibernetica.

“Si è confermato anche per il 2022 il ricorso da parte dei principali attori della minaccia alla registrazione di domini malevoli (circa il 41%, in aumento di 5 punti percentuali rispetto al 2021), ossia quelli connotati, per denominazione e caratteristiche, da un’elevata similitudine con quelli di siti istituzionali e governativi, al fine di dirottare inconsapevolmente gli utenti verso siti web compromessi (tecnica del ‘typosquatting’) – continua – Seppur in forte calo, è continuata la ricerca delle vulnerabilità tecniche esposte dai target selezionati (cosiddeetto Bug Hunting, al 3,7%) propedeutica a tentativi di violazione delle loro reti informatiche, nonché ad attacchi di tipo Sql Injection (al 14%). A tale contrazione ha fatto da contraltare un incremento nell’impiego di malware da parte di attori di matrice criminale (prevalentemente ransomware, al 28% del totale, in aumento di oltre 15 punti percentuali rispetto all’anno precedente)”.

“Per quanto concerne gli esiti delle azioni ostili, si è registrata una significativa prevalenza di offensive tese a inibire l’erogazione di servizi, attraverso il ricorso ad armi digitali in grado di eliminare dati e programmi presenti nei sistemi dei dispositivi target, rendendoli inutilizzabili (circa il 31% del totale, in aumento di 30 punti percentuali rispetto all’anno precedente), seguite da azioni funzionali a successivi attacchi (scese all’11%, con una differenza di circa 30 punti percentuali rispetto al 2021) – continua – Direttamente connesso all’incremento di azioni di matrice criminale è il sensibile aumento di azioni finalizzate al furto di identità e/o credenziali (al 53,5%, in crescita di quasi 48 punti percentuali), messe in vendita su portali e forum dedicati del dark e deep web”.

 ‘In lieve crescita spionaggio cibernetico’

“Una lieve crescita (+3 punti percentuali) è stata registrata con riferimento ai gruppi statuali o sponsorizzati da Stati che hanno fatto ricorso ad azioni di spionaggio cibernetico, che si sono attestate al 26% del totale”. E’ quanto si sottolinea nella Relazione sulla politica dell’informazione per la sicurezza relativa al 2022, curata dal Comparto Intelligence e presentata oggi, riguardo alla minaccia cibernetica.

“Nel periodo in esame, sono stati osservati da parte di questi attori tentativi di sfruttamento delle vulnerabilità presenti nei sistemi di connessione remota – utilizzati per finalità di telelavoro – con l’obiettivo di guadagnare l’accesso a risorse informatiche di aziende e organizzazioni”, continua.

Scarica la relazione annuale 2022 in PDF

https://www.key4biz.it/dis-il-report-dellintelligence-sulla-minaccia-cibernetica-2022-furti-didentita-53-in-un-anno/436772/




33 New Adversaries Identified by CrowdStrike in 2022

CrowdStrike on Tuesday published its 2023 Global Threat Report, which reveals that the company is now tracking more than 200 adversaries, after identifying 33 new threat actors and campaigns in 2022.

CrowdStrike told SecurityWeek that 14 of the 33 were actually brand new adversaries or activity, while the rest were linked to previous activity observed prior to 2022. 

More than 20 of the new threats were related to cybercriminal activities — the security firm tracks these as Spiders. The list also includes a Russia-linked group named Gossamer Bear, which has targeted government research labs, logistics companies, military suppliers and NGOs. 

CrowdStrike also added its first Syrian state-sponsored group to its tracker: Deadeye Hawk. The group was previously known as Deadeye Jackal — better known as the Syrian Electronic Army — and was categorized as a hacktivist group, but it has now been renamed and reclassified as a state-sponsored threat actor.  

CrowdStrike’s analysis of the threat landscape in 2022 also showed that cloud exploitation soared, with cloud exploitation cases increasing by 95%. 

In addition, attacks are also increasingly becoming ‘malware free’ — threat actors in many cases abused valid credentials and vulnerability exploitation for initial access rather than malware. Malware-free activity accounted for 71% of CrowdStrike’s detections last year, up from 62% in the previous year. 

The services of initial access brokers were in high demand last year, with the security firm seeing an increase of 112% in the number of ads for such services on the dark web.

There has also been an increase in cybercrime operations where attackers conducted data theft and extortion. The breakout time — the time it takes hackers to move from the initially compromised host to a different host within the victim’s network — has decreased from 98 minutes in 2021 to 84 minutes in 2022. 

Average breakout times are important for defenders. If they can respond to an attack within that time window, they are more likely to minimize damage and costs. 

When it comes to state-sponsored activity, CrowdStrike says China was the most active last year, with its espionage operations being observed in nearly all global industry sectors and geographic regions tracked by the company. 

CrowdStrike has also confirmed the findings of other security firms regarding the cyber impact of the Russia-Ukraine war, saying that while Russia’s attacks were not insignificant, their impact was smaller than many expected. 

The full CrowdStrike 2023 Global Threat Report is available in PDF format. 

Related: Cyber Resilience: The New Strategy to Cope With Increased Threats

Related: Cybercriminals, State-Sponsored Threat Actors Exploiting Confluence Server Vulnerability

https://www.securityweek.com/33-new-adversaries-identified-by-crowdstrike-in-2022/




Russian Accused of Developing NLBrute Malware Extradited to US

A Russian national accused of developing a piece of malware named NLBrute has been extradited to the United States from the Eastern European country of Georgia. 

The suspect, Dariy Pankov, aka dpxaker, was extradited from Georgia in October 2022 and he appeared before a US judge this week. It’s unclear for how long he had been in Georgia before being detained, but more than 100,000 Russians reportedly fled to the neighboring country last year, often in an effort to avoid being drafted into Russia’s armed forces as the country wages its war against Ukraine. 

Pankov has been charged with computer fraud, conspiracy, and access device fraud, and faces up to 47 years in prison. The man will remain in custody during his trial. 

According to the Justice Department, Pankov made at least $350,000 from cybercrime activities between 2016 and 2019. He is believed to have developed and sold NLBrute, a tool that has been widely used by cybercriminals to obtain credentials.

The fact that NLBrute was created by a Russian developer has been known. The tool is designed for brute-forcing RDP credentials and at one point it was used in tandem with a botnet in an effort to distribute the brute-forcing process.  

US authorities said Pankov used the malware to obtain login credentials for tens of thousands of computers around the world, and offered to sell 35,000 credentials on a cybercrime forum. 

Two law firms in Florida are mentioned as victims in the indictment, but they have not been named. 

US authorities said they also plan on forfeiting more than $350,000 that can be traced to the proceeds of Pankov’s crimes. 

In addition to the Pankov extradition, the DoJ announced this week that two men from Maryland have been sentenced to a combined 14 years in prison for laundering money as part of a business email compromise (BEC) scheme.

Related: Russian Businessman Guilty in Hacking, Insider Trade Scheme

Related: Russian National Arrested in Canada Over LockBit Ransomware Attacks

Related: Russian Man Extradited to US for Laundering Ryuk Ransomware Money

https://www.securityweek.com/russian-accused-of-developing-nlbrute-malware-extradited-to-us/




Ransomware, un libro per capire e arginare il fenomeno

Cybercrime: una delle minacce più inquietanti dei nostri tempi. Quante volte abbiamo sentito parlare di crimini informatici, hacker, furto di dati e conseguenti violazioni della privacy? I criminali informatici sono riusciti spesso a invadere spazi protetti della pubblica amministrazione, delle grandi aziende, con il rischio di sottrarre dati importanti, e utilizzarli per scopi illeciti.

Il libro “Il ransomware nell’economia del cybercrime: analisi d’intelligence sul gruppo Conti”, porta il lettore dentro questi argomenti, fornendo le basi per leggere il fenomeno.

Gli autori, Giuseppe Brando, Marco Di Costanzo e Camilla Salini, spiegando com’è nato il testo, parlano di una “scintilla”, ovvero, all’inizio del conflitto russo-ucraino e nel pieno delle prime azioni cinetiche, il collettivo Conti comunica il suo pieno sostegno alla Federazione russa. Evento senza precedenti nel mondo cyber, non si è mai visto un gruppo di criminali, oltretutto di stampo informatico, schierarsi politicamente con il governo di una nazione.

Tre giorni dopo, un’entità non meglio specificata, dopo essere riuscita a entrare in possesso di materiale speciale del gruppo, inizia a riversarlo su Twitter. Il profilo ContiLeaks inizia quindi a rendere pubblici dati riservati e un archivio contenente anni di chat interne tra i membri di uno dei gruppi cibernetici più temuti al mondo: Conti.

Una storia affascinante che, per usare le parole degli stessi autori, apre “una breccia nella cortina di fumo che avvolge la criminalità informatica di lingua russa, dimostrando che la banda operava come una start-up con stipendi, bonus e premi di riconoscimento per i dipendenti”.

Nell’analisi del fenomeno e nella scrittura gli autori si soffermano sulle operazioni, le dinamiche interne del gruppo e ne analizzano i profili criminologici. Per spiegare qualcosa in più possiamo dire che si tratta di un collettivo russofono di cybercriminali, tra i più attivi nel settore ransomware, che ha preso di mira ospedali, entità governative, istituzioni finanziarie e aziende di tutto il mondo, arrivando a incassare dai riscatti – secondo le stime dell’FBI – più di 200 miliardi di dollari. Per aumentare gli introiti avevano addirittura creato un programma di affiliazione, concedendo l’accesso e l’uso dei loro malware e dei loro servizi ad altri criminali informatici, in cambio di una quota dei riscatti ricevuti.

Una vera e propria spy-story

Prima di portarci all’interno della vicenda che ha come protagonista questo gruppo di criminali, gli autori del libro non trascurano nel dettagliato racconto le origini del fenomeno, nozioni fondamentali non solo per chi si approccia alla materia per la prima volta. Un testo capace di rendere un argomento tecnico alla portata di tutti, che con un linguaggio chiaro e comprensibile fa appassionare curiosi e addetti ai lavori. Chi leggerà il libro troverà molto utili gli schemi, le rappresentazioni grafiche e gli spezzoni di chat, idonei a supportare il lettore nella galassia del cybercrime.

I diritti d’autore saranno interamente devoluti all’associazione di promozione sociale (APS) Informatici senza frontiere.

L’acquisto è disponibile sul sito di Hoeply.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/ransomware-un-libro-per-capire-e-arginare-il-fenomeno/




Assicurazioni contro gli attacchi informatici: cosa dovrebbero coprire e quanto convengono davvero?

Fortune Business Insights ha valutato il mercato delle assicurazioni informatiche in oltre 10 miliardi di dollari nel 2021 e prevede una crescita di oltre 63 miliardi di dollari entro il 2029. Con la crescente diffusione delle minacce informatiche e gli elevati costi associati alla risposta e al recovery dopo un incidente informatico, molte aziende e privati stanno valutando l’acquisto di un’assicurazione informatica per mitigare i rischi.

Rispetto alle prime forme diffuse negli anni Novanta che coprivano una serie piuttosto ristretta di eventi, le attuali polizze assicurative contro i rischi informatici hanno a oggetto un’ampia gamma di conseguenze digitali e reali degli attacchi informatici. La valutazione di ciò che costituisce una buona polizza informatica varia, quindi, in modo significativo in base al settore in cui opera l’organizzazione. Ecco alcuni punti di partenza per comprenderne le possibilità.

Violazione dei dati

Una violazione dei dati si verifica quando persone non autorizzate hanno accesso o riescono a impossessarsi di informazioni sensibili, come i dati dei clienti o le informazioni aziendali proprietarie. Una polizza assicurativa contro le minacce informatiche dovrebbe coprire i costi associati alla risposta a una violazione dei dati, come l’assunzione di un investigatore forense, la notifica alle persone colpite e l’offerta di servizi di monitoraggio del credito. È possibile negoziare clausole aggiuntive per coprire le multe e le sanzioni previste dalla normativa in determinate situazioni.

Interruzione dell’attività

Un attacco informatico o una violazione dei dati possono interrompere le attività di un’azienda, con conseguente perdita di entrate e aumento delle spese. Una buona polizza assicurativa contro le minacce informatiche dovrebbe coprire i costi associati all’interruzione dell’attività, compresi i mancati guadagni e le spese aggiuntive sostenute a causa dell’incidente. Alcune polizze coprono ulteriori spese di continuità aziendale, come la sostituzione di apparecchiature danneggiate o il mancato adempimento di obblighi contrattuali a causa di attacchi informatici.

Attacchi ransomware

Il ransomware è un tipo di software malevolo che cripta i dati della vittima e le chiede un riscatto alla vittima per ripristinare l’accesso agli stessi. Una polizza di assicurazione informatica dovrebbe coprire i costi associati alla risposta a un attacco ransomware, compresi il pagamento del riscatto (se necessario) e l’assunzione di una società di cybersecurity per ripristinare i sistemi colpiti. È importante ricordare che ci sono stati casi in cui l’assicuratore ha pagato il riscatto, ma gli aggressori non hanno ripristinato l’accesso ai dati.

Responsabilità civile

Una polizza di assicurazione cyber dovrebbe anche fornire una copertura di responsabilità civile nel caso in cui un’azienda venga citata in giudizio per non aver protetto adeguatamente i dati dei propri clienti o dei dipendenti.

Oltre alle caratteristiche generali di cui sopra, è bene essere attenti anche ad alcune “sfumature” precedenti e successive all’incidente di sicurezza. Tra queste:

Copertura della tecnologia aziendale o operativa

La maggior parte dei team di Procurement riceve l’indicazione di “stipulare la polizza il prima possibile al miglior prezzo” e quindi procede a ottenere la copertura per i sistemi aziendali standard e non per quelli OT. Ciò può far sì che un incidente significativo avvenuto in un ambiente OT resti scoperto.

Copertura dei costi operativi al di là del lavoro iniziale di risposta agli incidenti

A volte il processo di bonifica richiede una spesa di un ordine di grandezza superiore al budget delle operazioni IT. Inoltre, se vengono coinvolte le Forze dell’ordine, spesso i costi operativi possono protrarsi per anni, a causa delle regole in materia di cooperazione (o per ritardare la divulgazione, sottoponendo così l’azienda a ulteriori rischi).

Danni a terzi

È bene assicurarsi che la polizza assicurativa contro le minacce informatiche preveda una copertura sufficiente per i danni causati a terze parti. Ad esempio, nel caso in cui gli account della vittima iniziale vengano utilizzati per accedere ai sistemi di un fornitore terzo. Le richieste di risarcimento del fornitore sono spesso limitate dalle clausole, con costi significativi a carico dell’azienda.

Danni fisici

Con la gestione degli edifici e i sistemi meccanici controllati tramite applicazioni, è possibile creare condizioni ambientali all’interno del datacenter o altrove che possono causare danni fisici alle risorse. È importante assicurarsi che i piani di disaster recovery siano testati per garantire che le richieste di risarcimento della polizza non siano ostacolate.

Come possono, quindi, le aziende valutare le proprie esigenze di assicurazione informatica? Ci sono alcuni fattori chiave da considerare per determinare l’entità della copertura assicurativa necessaria:

  • le dimensioni e la complessità dell’azienda. Le aziende più grandi, con sistemi più complessi e un volume maggiore di dati sensibili, possono richiedere una copertura più completa. Questa dovrebbe includere ipotesi di fusione e acquisizione per assicurarsi che la polizza copra l’azienda nel caso in cui questa cambi materialmente dimensioni e portata. È necessario uno stretto coordinamento tra i leader esecutivi, in particolare il CFO e il CISO, in quanto entrambi si occupano di mitigare rischi simili, ma guardando attraverso lenti uniche e talvolta non coordinate.
  • il settore in cui opera l’azienda. Alcuni settori, come quello sanitario e finanziario, possono essere a maggior rischio di attacchi informatici e richiedere una copertura più robusta.
  • la capacità dell’azienda di assorbire i costi di un incidente informatico. Le aziende con risorse limitate potrebbero non essere in grado di sostenere i costi associati a un attacco informatico o a una violazione dei dati senza una copertura assicurativa.
  • il controllo sulla riservatezza dell’incidente. Alcune organizzazioni scelgono di stipulare contratti di risposta agli incidenti in modo indiretto con società terze, attraverso strumenti legali. È importante valutare se la polizza assicurativa lo consente e comprendere gli accordi di riservatezza in essere tra l’azienda e le parti coinvolte.

Resta da chiedersi se l’assicurazione contro le minacce informatiche valga la pena di essere stipulata nel lungo periodo. La risposta è che dipende dalle esigenze e dalle circostanze specifiche dell’azienda o del singolo. Per le aziende, i costi di risposta a un incidente informatico possono essere significativi e, in alcuni casi, una polizza di assicurazione informatica può fornire la protezione finanziaria necessaria. Per i privati, la decisione di acquistare un’assicurazione informatica può dipendere dalla quantità e dalla sensibilità dei dati personali che si trovano online e dalla disponibilità a sostenere i costi di un potenziale attacco informatico. In definitiva, è importante che le aziende e i privati considerino attentamente le proprie esigenze di assicurazione informatica e soppesino i potenziali costi e i benefici di una copertura.

È importante coinvolgere l’assicuratore in tutte le fasi di un incidente, dalle esercitazioni a tavolino che includono la comunicazione con l’assicuratore in un incidente simulato, fino alle prime fasi dell’indagine. Una comunicazione chiara e frequente con l’assicuratore rende molto più facile la presentazione della richiesta di risarcimento finale.

In generale, c’è molto da imparare quando si intraprende la strada dell’assicurazione informatica. Se vi rivolgete a un fornitore per tempo, questi vi consiglierà fornitori di servizi di risposta agli incidenti di terze parti con cui ha negoziato le tariffe e che hanno ottenuto risultati positivi per i propri clienti. Il viaggio è la destinazione, e nel caso degli incidenti informatici questo è molto vero.

A cura di Brian Neuhaus, CTO Americas, e Aaron Turner, CTO SaaS di Vectra AI

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/assicurazioni-contro-gli-attacchi-informatici-cosa-dovrebbero-coprire-e-quanto-convengono-davvero/




Cybercrime, in Italia nel 2022 registrati 1.236 attacchi informatici, 1.261 incidenti e 103 violazioni privacy

Nel 2022 in Italia sono stati registrati 2.600 fenomeni legati al cybercrime, di cui 1.236 attacchi, 1.261 incidenti e 103 violazioni della privacy; un numero quasi doppio rispetto ai 1.356 del 2021 e più che quadruplicato rispetto ai 605 del 2020.

Il dato emerge dall’ultimo ‘Threat Intelligence Report’ di Exprivia che prende in considerazione 118 fonti aperte (siti di aziende colpite, siti pubblici di interesse nazionale, agenzie di stampa online, blog e social media).

Solo nel trimestre ottobre-dicembre 2022 si sono verificati 547 eventi, con una progressiva crescita nel mese di dicembre (che da solo ne conta 257), diventando così il terzo mese dell’anno per numero di fenomeni dopo marzo e maggio.

Nel rapporto il cybercrime si conferma nel 2022 la motivazione principale che porta gli hacker a compiere azioni malevoli con oltre 2.000 fenomeni, registrando un aumento del 73% rispetto al 2021. A partire dal 2022, con il conflitto russo-ucraino, si è aggiunto alla lista delle motivazioni anche il cyberwarfare (guerra cibernetica) con ben 157 fenomeni registrati; di particolare importanza l’hacktivism (attività criminali al fine di promuovere una causa politica o sociale) aumentate del 139% rispetto al 2021.

Al settore Finance la maglia nera

Anche il settore Finance, con picchi importanti per tutto il 2022 e, in particolare, nella prima metà dell’anno, conserva il suo primato tra i settori più colpiti con 939 casi (il 36% del totale e più del doppio rispetto al 2021 quando erano stati 428). Secondo gli esperti dell’Osservatorio questo numero è legato al fatto che le aziende finanziarie, gli istituti bancari, le piattaforme di criptovalute, gestendo importanti quantità di denaro, siano un obiettivo attraente per gli attaccanti. Segue il settore Software/Hardware – tra i bersagli preferiti durante la pandemia – con 343 casi, in lieve flessione rispetto allo scorso anno quando erano stati 388, mentre l’Industria èal terzo posto con ben 280 fenomeni, seguita da Pubblica Amministrazione (passa da 120 a 260 casi)e Retail (da 118 a 172) che si confermano settori tra i più vulnerabili.

Tra le tipologie di danno rilevate nel 2022 primeggia ancora il furto di dati con il 70% dei casi sulla totalità dei fenomeni registrati; a netta distanza, ma da non sottovalutare, danno economico e service interruption (rispettivamente il 10% e l’11% del totale). Tra le tecniche più utilizzate, mantiene il primato il phishing-social engineering con 1.133 casi di adescamento in rete o via mail verso utenti distratti o poco consapevoli, quasi il doppio del 2021 quando erano stati 627, rappresentando, quindi, il 43% del totale dei casi nel 2022.  

Il report rileva, infine, una diminuzione dei dispositivi IoT esposti in rete nell’ultimo trimestre dell’anno (-8%), mentre l’indice sul rapporto tra dispositivi sicuri e non, elaborato dall’Osservatorio, evidenzia una maggiore vulnerabilità nel Sud Italia. Per la prima volta, invece, il rapporto tra servizi digitali analizzati e vulnerabilità identificate sembra vedere tutto il territorio nazionale muoversi con la stessa velocità.

Pericolo cybercrime non solo per le aziende italiane, ma anche per lo Stato e le sue infrastrutture critiche

Secondo i dati della Polizia Postale e delle Comunicazioni nel 2022 sono stati rilevati 12.947 attacchi (+138%, erano stati 5.435 nel 2021) e sono 332 le persone indagate (+78% rispetto all’anno scorso).

Le tensioni geopolitiche connesse alla guerra in Ucraina hanno “significativi riverberi” in materia di sicurezza cibernetica, ha spiegato la Polizia Postale, con “campagne massive” a livello internazionale contro infrastrutture critiche, sistemi finanziari e aziende, dal phishing ai malware alla disinformazione.

Sono stati anche diramati 113.226 alert (in leggero aumento, del 2%, rispetto all’anno scorso). Il conflitto russo-ucraino ha comportato una recrudescenza nell’attività di attori ostili, con attacchi ransomware, volti a paralizzare servizi e sistemi critici mediante la cifratura dei dati contenuti, campagne DDoS, per sabotare la funzionalità di risorse online e, soprattutto, attacchi di tipo ATP (“Advanced Persistent Threat”), condotti da attori ostili in grado di bucare i sistemi strategici con tecniche di social engineering o sfruttamento delle vulnerabilità, a scopo di spionaggio o danneggiamento.

Per approfondire

https://www.key4biz.it/cybercrime-in-italia-nel-2022-registrati-1-236-attacchi-informatici-1-261-incidenti-e-103-violazioni-privacy/435418/




Spanish, US Authorities Dismantle Cybercrime Ring That Defrauded Victims of $5.3 Million

Law enforcement in Spain and the US this week announced dismantling a cybercrime gang that defrauded victims of more than $5.3 million.

Based in Madrid, the international criminal organization employed a sophisticated scam that involved phishing, social engineering, smishing, and vishing to trick victims into sharing details about their bank accounts to steal money from them.

Authorities arrested eight individuals in Madrid and one in Miami, seized high-value objects – including watches valued at more than $200,000, jewelry, dozens of mobile phones, laptops, desktop computers, and tablets – and blocked 74 bank accounts, freezing over $500,000 in assets.

The investigators also discovered bags of clothing and shoes from luxury brands, bank cards, documentation, false passports and identity documents, and a compressed air gun.

Focused on defrauding American firms and individuals, the scheme involved the use of social engineering, phishing, and smishing to gather sensitive information about the potential victims, mainly regarding their financial assets.

At the second phase of the scheme, the attackers contacted the intended victims via phone (vishing), spoofing the calls to hide their identity, to obtain additional information required to complete the scam, either through online purchases or transfers to bank accounts controlled by the attackers.

In some instances, the attackers engaged in three-way calls, interacting with both the victim and their North American financial institution, to obtain verification and authorization codes to complete the fraudulent transactions.

According to the investigators, the cybercriminals registered over 100 bank accounts they used as part of the operation. In less than a year, roughly $5.3 million was transferred to the fraudsters’ bank accounts.

Overall, the cybergang is believed to have made more than 200 victims (both individuals and organizations), with the total losses potentially exceeding $7.5 million.

Once the money was transferred to their bank accounts, the cybercriminals transferred it abroad, converted it to cryptocurrency, or withdrew it at ATMs using money mules.

The bank accounts opened in Spain were directly controlled by a single individual, who used numerous false documents as part of the illicit activities. The accounts, the investigators say, were opened in the name of third-parties, either working directly with him or recruited by him.

Law enforcement agencies in Spain, Panama, and the US, along with Europol, participated in the investigation.

Related:Sophisticated ‘VastFlux’ Ad Fraud Scheme That Spoofed 1,700 Apps Disrupted

Related: 4 Nigerians Arrested in Europe Over US Charges Involving Hacking, Fraud

Related:AI is Key to Tackling Money Mules and Disrupting Fraud: Industry Group

https://www.securityweek.com/spanish-us-authorities-dismantle-cybercrime-ring-that-defrauded-victims-of-5-3-million/




Record-Breaking 71 Million RPS DDoS Attack Seen by Cloudflare

Web protection company Cloudflare over the weekend mitigated a record-setting distributed denial-of-service (DDoS) attack that peaked at 71 million requests per second (RPS).

The assault, the company says, was the largest HTTP DDoS attack on record, but was not the only one observed this past weekend.

In fact, Cloudflare identified and mitigated dozens of DDoS attacks at the end of last week, most of which peaked between 50-70 million RPS.

The wave of assaults was far higher than previously recorded HTTP DDoS attacks. The largest was 35% higher than a 46 million RPS DDoS attack seen by Google in June 2022.

“The attacks were HTTP/2-based and targeted websites protected by Cloudflare. They originated from over 30,000 IP addresses,” Cloudflare says.

HTTP DDoS attacks consist of large amounts of HTTP requests directed at the targeted website. If the number of requests is high enough, the server is no longer able to process them, and the website becomes unresponsive.

Originating from multiple cloud providers, the DDoS attacks targeted the websites of cryptocurrency firms, cloud computing platforms, a gaming provider, and hosting providers.

According to Cloudflare, the attacks do not appear to be related to the Killnet DDoS campaign that targeted healthcare providers two weeks ago, nor to the US Super Bowl gaming event that took place this weekend.

The company notes that the frequency, size, and sophistication of DDoS attacks has been constantly increasing over the past years. The number of HTTP DDoS attacks observed in 2022 almost doubled compared to 2021.

Last week, the Tor Project revealed that the Tor network had been under constant DDoS pressure for seven months, with some of the attacks preventing users from accessing websites.

Related:Pro-Russian Group DDoS-ing Governments, Critical Infrastructure in Ukraine, NATO Countries

Related:Zerobot IoT Botnet Adds More Exploits, DDoS Capabilities

Related: US Charges Six in Operation Targeting 48 DDoS-for-Hire Websites

https://www.securityweek.com/record-breaking-71-million-rps-ddos-attack-seen-by-cloudflare/




GoAnywhere Zero-Day Attack Victims Start Disclosing Significant Impact

Organizations hit by attacks exploiting a recently disclosed zero-day vulnerability affecting the GoAnywhere managed file transfer (MFT) software have started coming forward and disclosing impact. 

The vulnerability, tracked as CVE-2023-0669, was disclosed by GoAnywhere developer Fortra on February 1, after the company became aware of in-the-wild exploitation. Mitigations and indicators of compromise (IoCs) were released immediately, but a patch was only made available a week later. 

Information about the attacks exploiting CVE-2023-0669 and victims of these attacks are now coming to light. 

In a filing with the US Securities and Exchange Commission (SEC), Community Health Systems (CHS), one of the largest healthcare services providers in the United States, revealed that a “security breach experienced by Fortra” resulted in the exposure of personal and protected health information (PHI) belonging to patients of CHS affiliates.

The organization is conducting an investigation, but it currently estimates that roughly one million individuals may have been impacted by the incident. CHS said the breach does not appear to have had any impact on its own information systems and business operation, including the delivery of patient care. 

A source told SecurityWeek that several major companies have been hit by the GoAnywhere zero-day attacks and it’s only a matter of time before they disclose significant breaches. 

Cybersecurity firm Huntress reported last week that it had investigated an attack apparently exploiting CVE-2023-0669 and managed to link it to a Russian-speaking threat actor named Silence. This group has also been tied to TA505, a threat group known for distributing the Cl0p ransomware. 

Indeed, the Cl0p ransomware group has taken credit for the GoAnywhere attack, telling Bleeping Computer that they managed to steal data from more than 130 organizations. However, the hackers have not provided any evidence to back their claims. At the time of writing, there is no mention of Fortra or GoAnywhere on Cl0p’s Tor-based website. 

If confirmed, this would not be the first time cybercriminals linked to the Cl0p ransomware have exploited vulnerabilities in a file transfer service used by major organizations to steal data. 

In late 2020, a group targeted Accellion’s FTA service to steal data belonging to several organizations, including grocery and pharmacy chain Kroger, the Australian Securities and Investments Commission (ASIC), law firm Jones Day, the Office of the Washington State Auditor (SAO), and the Reserve Bank of New Zealand.

At the time of writing, there are more than 1,000 internet-exposed instances of GoAnywhere. However, according to Fortra, exploitation requires access to the application’s admin console, and at least some of the exposed instances are associated with the product’s web client interface, which is not impacted. 

CISA has added CVE-2023-0669 to its Known Exploited Vulnerabilities Catalog, instructing federal agencies to patch the flaw until March 3.

Related: Patch Tuesday: Microsoft Plugs Windows Hole Exploited in Ransomware Attacks

Related: Decade-Old Adobe ColdFusion Vulnerabilities Exploited by Ransomware Gang

Related: PetitPotam Vulnerability Exploited in Ransomware Attacks

https://www.securityweek.com/goanywhere-zero-day-attack-victims-start-disclosing-significant-impact/