Il gruppo russo Gamaredon sottrae dati sensibili in meno di un’ora


Il Computer Emergency Response Team dell’Ucraina (CERT-UA) ha lanciato lanciato l’allarme: il gruppo Gamaredon sta eseguendo attacchi sempre più rapidi, in grado di estorcere dati dai sistemi in meno di un’ora.

Conosciuto anche come Armageddon, UAC-0010 e Shuckworm, Gamaredon è un gruppo di cyberspionaggio legato al governo russo e ai servizi di sicurezza federali russi. Il gruppo è stato molto attivo sin dall’inizio del conflitto russo-ucraino e gli esperti di cybersecurity ritengono che sia stato responsabile di centinaia di attacchi al governo ucraino e alle infrastrutture critiche del Paese.

Come riportato da BleepingComputer, gli attacchi del gruppo cominciano con dei messaggi di phishing via email o applicazioni di messaggistica che richiedono all’utente di aprire allegati malevoli come file .htm, .hta e .lnk camuffati da documenti Word o Excel. All’apertura dei documenti, vengono scaricati ed eseguiti script Powershell e il malware GammaSteel.

Gamaredon

Pixabay

GammaSteel ricerca documenti, immagini e archivi sul dispositivo target e riesce a sottrarre centinaia di file entro 30-50 minuti dall’inizio dell’infezione. Il gruppo è inoltre in grado di inserire nel computer della vittima fino a 120 file malevoli alla settimana per aumentare la possibilità di re-infezione.

“Se durante il processo di disinfezione, dopo aver pulito il registro del sistema operativo, cancellato i file, pianificato task, ecc., almeno un file o documento rimane nel computer, allora il dispositivo verrà infettato di nuovo” ha spiegato CERT-UA.

Il malware è pericoloso non solo per via della velocità di estrazione dei dati e della capacità di re-infettare i dispositivi, ma anche perché gli attaccanti modificano gli indirizzi IP dei server C2 fino a 6 volte al giorno, rendendo più difficile il tracciamento delle attività da parte dei tool di difesa.

Anche se al momento GammaSteel sta colpendo solo l’Ucraina, non è detto che non possa espandersi anche verso altri Paesi in Europa. Per limitare l’efficacia del malware CERT-UA consiglia di disabilitare o limitare l’esecuzione non autorizzata degli eseguibili mshta.exe, wscript.exe, csript.exe e powershell.exe.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/07/18/il-gruppo-russo-gamaredon-sottrae-dati-sensibili-in-meno-di-unora/?utm_source=rss&utm_medium=rss&utm_campaign=il-gruppo-russo-gamaredon-sottrae-dati-sensibili-in-meno-di-unora




Hackers exploit gaping Windows loophole to give their malware kernel access

Hackers exploit gaping Windows loophole to give their malware kernel access
Getty Images

Hackers are using open source software that’s popular with video game cheaters to allow their Windows-based malware to bypass restrictions Microsoft put in place to prevent such infections from occurring.

The software comes in the form of two software tools that are available on GitHub. Cheaters use them to digitally sign malicious system drivers so they can modify video games in ways that give the player an unfair advantage. The drivers clear the considerable hurdle required for the cheat code to run inside the Windows kernel, the fortified layer of the operating system reserved for the most critical and sensitive functions.

Researchers from Cisco’s Talos security team said Tuesday that multiple Chinese-speaking threat groups have repurposed the tools—one called HookSignTool and the other FuckCertVerifyTimeValidity. Instead of using the kernel access for cheating, the threat actors use it to give their malware capabilities it wouldn’t otherwise have.

A new way to bypass Windows driver restrictions

“During our research we identified threat actors leveraging HookSignTool and FuckCertVerifyTimeValidity, signature timestamp forging tools that have been publicly available since 2019 and 2018 respectively, to deploy these malicious drivers,” the researchers wrote. “While they have gained popularity within the game cheat development community, we have observed the use of these tools on malicious Windows drivers unrelated to game cheats.”

With the debut of Windows Vista, Microsoft enacted strict new restrictions on the loading of system drivers that can run in kernel mode. The drivers are critical for devices to work with antivirus software, printers, and other kinds of software and peripherals, but they have long been a convenient inroad for hackers to run malware in kernel mode. These inroads are available to hackers post-exploit, meaning once they’ve already gained administrative privileges on a targeted machine.

While attackers who gain such privileges can steal passwords and take other liberties, their malware typically must run in the Windows kernel to perform a large number of more advanced tasks. Under the policy put in place with Vista, all such drivers can be loaded only after they’ve been approved in advance by Microsoft and then digitally signed by a trusted certificate authority to verify they are safe.

Malware developers with admin privileges already had one well-known way to easily bypass the driver restrictions. The technique is known as “bring your own vulnerable driver.” It works by loading a publicly available third-party driver that has already been signed and later is found to contain a vulnerability allowing system takeover. The hackers install the driver post exploit and then exploit the driver vulnerability to inject their malware into the Windows kernel.

Although the technique has existed for more than a decade, Microsoft has yet to devise working defenses and has yet to provide any actionable guidance on mitigating the threat despite one of its executives publicly lauding the efficacy of Windows to defend against it.

The technique Talos has discovered represents a new way to bypass Windows driver restrictions. It exploits a loophole that has existed since the start of the policy that grandfathers in older drivers even when they haven’t been reviewed for safety by Microsoft. The exception, designed to ensure older software was still able to run on Windows systems, is triggered when a driver is signed by a Windows-trusted certificate authority prior to July 29, 2015.

“If a driver is successfully signed this way, it will not be prevented from being installed and started as a service,” Tuesday’s Talos post explained. “As a result, multiple open source tools have been developed to exploit this loophole. This is a known technique though often overlooked despite posing a serious threat to Windows systems and being relatively easy to perform due in part to the tooling being publicly available.”

https://arstechnica.com/?p=1952993




Il phishing via email è aumentato del 464%: il report di Acronis


Gli attacchi tramite email aumentano vertiginosamente: solo nel primo semestre del 2023 il phishing via email è incrementato del 464% rispetto al 2022; a dirlo è il report di metà anno di Acronis sulle minacce digitali più diffuse.

L’indagine ha analizzato più di 1.000.000 di endpoint in tutto il mondo e ha evidenziato un generale aumento delle minacce e della loro gravità. 

Le email, in particolare quelle di account business, sono tra i vettori iniziali d’attacco più diffusi: nel primo trimestre del 2023 il 30,3% di tutto le email ricevute erano spam; di queste, l’1,3% conteneva malware o link di phishing. Il phishing si è confermato la forma più diffusa di furto di credenziali, costituendo il 73% degli attacchi; a seguire ci sono gli attacchi di compromissione delle email aziendali che rappresentano il 15% del totale.

phishing

Credits: Pixabay

Non solo phishing: i ransomware preoccupano le PMI

I ransomware rimangono il rischio principale per le aziende, soprattutto le piccole e medie imprese. Anche se il numero di varianti sta calando, la gravità degli attacchi rimane ancora molto alta.

Nel primo trimestre 2023 sono stati resi pubblici 809 casi di ransomware, ovvero una media di 270 casi al mese; a marzo si è verificato un picco del numero di incidenti ransomware che ha superato la media del 62%.

Guardando ai gruppi dietro i ransomware, LockBit è il responsabile della maggior parte delle violazioni di dati. Anche Clop ha aumentato la propria attività; tra gli attacchi più distruttivi Acronis segnala quello ai danni di una rete di fornitori di servizi per la salute mentale che ha portato al furto di dati personali di più di 780.000 persone.

BlackCat è riuscito a infiltrarsi nei sistemi di un produttore indiano ottenendo più di 2TB di dati militari segreti, mentre Vice Society ha compromesso migliaia di server e informazioni personali di studenti, staff amministrativo e accademico dell’Università tedesca Duisburg-Essen.

Malware sempre più pericolosi

I malware si stanno evolvendo, diventando sempre più sofisticati, e i gruppi hacker stanno usando l’intelligenza artificiale per sferrare attacchi più efficaci. Il monitoraggio di Acronis ha confermato che i malware sono diventati più complessi e difficili da rivelare, in grado di sfuggire ai tradizionali antivirus.

malware phishing

Credits: Pixabay

In media, ogni esemplare di malware circola per 2,1 giorni prima di sparire e la maggior parte di essi (73%) è stato osservato solo una volta negli endpoint analizzati.

I criminali informatici stanno sfruttando i grandi modelli linguistici non solo per creare malware più pericolosi, ma anche per aumentare in maniera esponenziale il numero di attacchi avvalendosi delle capacità di automazione dell’IA.

“Nel 2023, il volume delle minacce ha registrato un picco rispetto all’anno precedente, un segnale che indica la proliferazione del crimine informatico e l’accresciuta abilità degli hacker di compromettere i sistemi e sferrare gli attacchi” ha affermato Candid Wüest, Vicepresidente Research di Acronis.

L’azienda ha ribadito la necessità di usare misure di protezione proattive e soluzioni in grado di agire su più livelli, combinando in una solo risorsa funzionalità anti-malware, EDR, DLP, protezione per le email, gestione delle patch e backup, ma anche capacità di intelligenza artificiale per contenere i rischi dei ransomware e del furto di dati

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/07/06/il-phishing-via-email-e-aumentato-del-464-il-report-di-acronis/?utm_source=rss&utm_medium=rss&utm_campaign=il-phishing-via-email-e-aumentato-del-464-il-report-di-acronis




ThirdEye, un nuovo infostealer russo che migliora a vista d’occhio


I ricercatori di Fortinet hanno individuato un nuovo information stealer che colpisce i dispositivi Windows. Chiamato ThirdEye dal team, il malware è di origine russa e, pur non essendo molto sofisticato, è in grado di sottrarre informazioni sul BIOS e sull’hardware del dispositivo colpito.

Il team di sicurezza ha individuato un archivio sospetto durante un’indagine di routine; l’archivio conteneva due file eseguibili, uno con document extension relativa ai file PDF e l’altro relativo ai file excel.

Oltre a ottenere i dati sulla macchina colpita, l’infostealer è in grado di enumerare file, cartelle, processi in esecuzione, informazioni sulla rete e la lista di username registrati sul device infettato. Il malware, raccolti i dati sul dispositivo, li invia a un server di command-and-control ospitato su un dominio russo.

ThirdEye

Credits: Pixabay

I ricercatori hanno individuato tre varianti del malware: l’ultima, seppur non molto più sofisticata della prima, è in grado di raccogliere molti più dati, quali ad esempio lo spazio totale su disco, il systemUpTime e la lista dei programmi installati col numero di versione.

ThirdEye si limita a ottenere queste informazioni ed è probabile che venga usato in preparazione di campagne più estese. Al momento non ci sono evidenze dell’uso dell’infostealer in veri e propri attacchi, ma le vittime del malware potrebbero subirne nel prossimo futuro. Non è chiaro, inoltre, quale sia il vettore di diffusione di ThirdEye.

Visti i miglioramenti successivi del malware, è possibile che gli attaccanti continueranno a perfezionarlo. Fortinet consiglia la massima attenzione per la protezione della rete e dei dispositivi e invita a non aprire file eseguibili sospetti.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/06/30/thirdeye-un-nuovo-infostealer-russo-che-migliora-a-vista-docchio/?utm_source=rss&utm_medium=rss&utm_campaign=thirdeye-un-nuovo-infostealer-russo-che-migliora-a-vista-docchio




Nuove tecniche di social engineering sfruttano le notifiche del browser


WatchGuard Technologies ha presentato i risultati dell’Internet Security Report relativo al Q1 2023, l’indagine di sicurezza periodica che analizza le tendenze dei malware e delle minacce alla sicurezza della rete e degli endpoint.

L’analisi dei ricercatori di Threat Lab ha evidenziato una nuova tendenza di social engineering che sfrutta le notifiche del browser per portare gli utenti a interagire con contenuti dannosi, come link o banner.

Ora che i browser hanno più protezioni per l’abuso di popup, gli attaccanti sono ricorsi alle funzionalità di notifica per forzare le interazioni utente. Gran parte dei domini malevoli analizzati nel Q1 2023 sfruttavano le notifiche del browser per presentare avvisi di sicurezza agli utenti, convincendoli a cliccare sulla notifica e installare un software malevolo sul dispositivo. Altre volte la richiesta era di pagare ingenti somme per aggiornare il proprio servizio anti-malware.

Non solo social engineering: le principali minacce del Q1

Tra gli altri principali rilevamenti del trimestre i ricercatori segnalano un malware dropper contro i sistemi basati su Linux. WatchGuard ha identificato un worm chiamato Linux.downloader che esegue uno script di bash per scaricare un cryptominer o, in alternativa, creare una backdoor sul sistema. Il worm è in grado di disabilitare il firewall locale e qualsiasi software di startup, impedendo l’esecuzione dell’antivirus dopo il riavvio del sistema.

Social engineering

Credits: Pixabay

Guardando invece alla natura dei malware analizzati, il 70% del totale è composto da malware che hanno sfruttato vulnerabilità zero-day su connessioni non crittografate; il numero sale a 93% nel caso di traffico web crittografato.

Tra i malware più diffusi ci sono le minacce contro i prodotti Office, mentre aumentano gli attacchi living-off-the-land che sfruttano applicazioni e funzionalità integrate nei sistemi target. Anche in questo caso si tratta per la maggior parte di malware basati su Microsoft Office, oltre che su PowerShell.

Poiché è difficile limitare l’uso di strumenti legittimi senza intaccare la produttività aziendale, i ricercatori di WatchGuard invitano gli amministratori a implementare tecniche di sicurezza per differenziare l’uso malevolo dei tool da quello legittimo, bloccando le minacce senza minare l’operatività dei dipendenti.

“Le organizzazioni devono prestare maggiore attenzione alle soluzioni e alle strategie di sicurezza esistenti su cui le loro aziende fanno affidamento per rimanere protette da minacce sempre più sofisticate” ha affermato Corey Nachreiner, Chief Security Officer di WatchGuard. “I temi principali e le corrispondenti best practice che il nostro Threat Lab ha delineato per questo report sottolineano fortemente l’importanza di difese antimalware stratificate per combattere gli attacchi Living-off-the-Land, che possono essere eseguiti in modo semplice ed efficace con una piattaforma di sicurezza unificata gestita da fornitori di servizi gestiti dedicati”.

Corey Nachreiner

Corey Nachreiner, Chief Security Officer di WatchGuard – Credits: WatchGuard

Dopo un aumento significativo nel Q4 2022, l’attività dei ransomware si è ridotta da inizio anno. Nonostante il volume delle segnalazioni si sia abbassato, gruppi ransomware come Lockbit continuano a colpire con successo organizzazioni e aziende e a pubblicare i dati sottratti. Nel solo primo trimestre del 2023, inoltre, WatchGuard ha individuato 52 nuove varianti di ransomware.

Proteggersi dagli attacchi in evoluzione

I malware si fanno sempre più sofisticati e riescono a evadere le difese, soprattutto quando si tratta di attacchi living-off-the-land e di tecniche di social engineering. L’individuazione delle minacce sta diventando complessa e, sottolineano i ricercatori, è necessario aggiornare i tool di difesa convenzionali scegliendo nuove soluzioni endpoint e network detection & response.

Non può mancare poi un’adeguata protezione delle email, visto che gran parte dei malware continua a circolare tramite email malevole, e allo stesso modo molti breach e ransomware. In questo caso, oltre a strumenti anti-phishing e anti-spam, è opportuno istruire il personale sulle minacce in circolazione e sulle tecniche di phishing usate dagli attaccanti.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/06/29/nuove-tecniche-di-social-engineering-sfruttano-le-notifiche-del-browser/?utm_source=rss&utm_medium=rss&utm_campaign=nuove-tecniche-di-social-engineering-sfruttano-le-notifiche-del-browser




Prominent cryptocurrency exchange infected with previously unseen Mac malware

Prominent cryptocurrency exchange infected with previously unseen Mac malware
Getty Images

Researchers have discovered previously unknown Mac malware infecting a cryptocurrency exchange. It contains a full suite of capabilities, including the ability to steal private data and download and execute new malicious files.

Dubbed JokerSpy, the malware is written in the Python programming language and makes use of an open source tool known as SwiftBelt, which is designed for legitimate security professionals to test their networks for vulnerabilities. JokerSpy first came to light earlier this month in this post from the security firm Bitdefender. Researchers for the company said they identified Windows and Linux components, suggesting that versions exist for those platforms as well.

Five days later, researchers for security firm Elastic reported that the diagnostic endpoint protection tool they sell had detected xcc, a binary file that’s part of JokerSpy. Elastic didn’t identify the victim other than to say it was a “prominent Japanese cryptocurrency exchange.”

Once xcc executed, the unknown threat actor attempted to bypass so-called TCC protections in macOS that require explicit permission from a user before an app can access a Mac’s hard drive, contacts, and other sensitive resources or record its screen.

By replacing the existing TCC database with their own, the threat actors were likely trying to suppress alerts that would otherwise appear when JokerSpy runs. In past attacks, threat actors have been able to bypass TCC protections by exploiting vulnerabilities in them. Researchers have also demonstrated attacks that were able to do the same thing.

Threat actor creating/modifying and moving a TCC database, and then executing xcc.
Threat actor creating/modifying and moving a TCC database, and then executing xcc.

The xcc executable checks the TCC permissions and identifies the app the user is currently interacting with. It then downloads and installs sh.py, the main engine for the JokerSpy malware. It contains the usual backdoor capabilities, including:

Command Description
sk Stop the backdoor’s execution
l List the files of the path provided as parameter
c Execute and return the output of a shell command
cd Change directory and return the new path
xs Execute a Python code given as a parameter in the current context
xsi Decode a Base64-encoded Python code given as a parameter, compile it, then execute it
r Remove a file or directory from the system
e Execute a file from the system with or without parameter
u Upload a file to the infected system
d Download a file from the infected system
g Get the current malware’s configuration stored in the configuration file
w Override the malware’s configuration file with new values

“Once a system is compromised and infected with malware like JokerSpy, the attacker effectively has a great degree of control over the system,” researchers with macOS security firm Intego wrote on Friday. “With a backdoor, attackers can install additional components in the background and could potentially run further exploits, monitor users’ behavior, steal login credentials or cryptocurrency wallets, and more.”

Researchers still aren’t sure how JokerSpy gets installed. Elastic researchers said they “strongly believe that the initial access for this malware was a malicious or backdoored plugin or 3rd party dependency that provided the threat actor access.” This theory aligns with observations from researchers at Bitdefender who correlated a hardcoded domain found in a version of the sh.py backdoor to a series of tweets about an infected macOS QR code reader that was found to have a malicious dependency. Elastic also said the threat actor it observed already had “existing access” to the Japanese cryptocurrency exchange.

The posts linked above list various indicators that people can use to determine if they’ve been targeted with JokerSpy. Besides cryptographic hashes of various samples of xcc and sh.py, indicators include contact with domains at git-hub[.]me and app.influmarket[.]org. While JokerSpy went undetected by the vast majority of antivirus engines when the malware first came to light, a much wider body of engines is able to identify it now. While there is no confirmation that Windows or Linux versions of JokerSpy exist, people should be aware that’s a distinct possibility.

https://arstechnica.com/?p=1950160




Il 58% dei malware-as-a-service è composto da ransomware


Delle famiglie di malware vendute con modello “as-a-service”, il 58% è composto da ransomware. L’ultimo report del Digital Footprint Intelligence di Kaspersky ha preso in esame 97 famiglie di malware vendute sul dark web e ha evidenziato che i ransomware sono stati i malware-as-a-service più diffusi sul mercato nel periodo 2015-2022.

Secondo gli esperti di Kaspersky, il motivo della popolarità è legato alla capacità dei ransomware di generare profitti elevati in tempi ridotti rispetto ad altre tipologie di malware.

I cybercriminali si abbonano gratuitamente al servizio e pagano solo ad attacco avvenuto. La somma è rapportata al riscatto pagato e si aggira tra il 10% e il 40% di ogni transazione. Per diventare affiliati del programma gli attaccanti devono però rispettare una serie di criteri rigorosi, molti dei quali legati alla loro attività precedente.

malware-as-a-service

Pixabay

Dall’indagine è emerso inoltre che gli infostealer hanno rappresentato il 24% dei malware-as-a-service. In questo caso gli abbonamenti hanno un costo che varia tra i 100 e 300 dollari al mese. Uno degli infostealer più famosi, il Raccoon Stealer, ritirato lo scorso febbraio, veniva venduto a 275 dollari al mese o 150 dollari a settimana; RedLine, più economico, costa 150 dollari al mese, ma si può acquistare con licenza a tempo indeterminato per 900 dollari.

Infine, il 18% delle famiglie malware in vendita sul dark web è composto da botnet, loader e backdoor.

I mercato dei malware-as-a-service

Nel report i ricercatori hanno dettagliato i ruoli e le dinamiche del mercato dei malware-as-a-service. Nelle transazioni si identificano gli “operatori”, ovvero coloro che gestiscono le piattaforme di compravendita, e gli “affiliati”, coloro che acquistano i malware.

Dopo aver sottoscritto l’abbonamento, gli affiliati ottengono l’accesso ai pannelli di command&control dei malware, ai builder per la creazione di campioni unici dei malware, agli aggiornamenti del pacchetto, al supporto e all’hosting.

Nel caso degli infostealer, gli affiliati possono creare il proprio gruppo dove condividere le informazioni sottratte coi membri; questi, chiamati “traffer”, si occupano di distribuire malware per aumentare profitti e attirare nuovi affiliati. Generalmente aumentano la diffusione dei malware nascondendo i campioni sotto forma di crack e istruzioni per l’hacking di programmi legittimi su siti web come YouTube.

malware-as-a-service

Credits: Kaspersky

“Attraverso canali nascosti di internet, i criminali informatici scambiano beni e servizi illeciti, tra cui malware e dati rubati. Affinché le aziende possano comprendere i metodi e le motivazioni dei potenziali aggressori, è necessario che sappiano com’è strutturato questo mercato. Grazie a queste informazioni, siamo in grado di aiutare le aziende a sviluppare strategie efficaci per prevenire gli attacchi informatici, identificando e monitorando le attività dei cybercriminali, tenendo traccia del flusso di informazioni e rimanendo aggiornati su tendenze e minacce emergenti” ha spiegato Alexander Zabrovsky, Digital Footprint Analyst di Kaspersky.

Gli esperti dell’azienda di sicurezza consiglia di mantenere aggiornati i software per impedire agli attaccanti di sfruttare le vulnerabilità dei sistemi, installando le patch ufficiali non appena sono disponibili.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/06/19/il-58-dei-malware-as-a-service-e-composto-da-ransomware/?utm_source=rss&utm_medium=rss&utm_campaign=il-58-dei-malware-as-a-service-e-composto-da-ransomware




Crescono gli attacchi contro la sanità: occorre investire in formazione


Aumentano gli attacchi al settore della sanità: il focus Healthcare dell’ultimo Rapporto Clusit sul primo trimestre del 2023 ha evidenziato che il settore è stato vittima del 17% degli attacchi totali, un aumento di 5 punti percentuali rispetto al 2022.

Stando ai dati del rapporto, presentato durante l’Healthcare Security Summit, il 71% degli attacchi è stato classificato come grave o critico. Anche se la media è dell’80%, gli impatti degli attacchi sono considerati comunque preoccupanti visto che il settore è quello più colpito e le conseguenze dell’interruzione dei servizi sono rilevanti.

Dal Rapporto Clusit emerge che l’obiettivo principale dei criminali nel settore sanità è la monetizzazione: gli attacchi del primo trimestre dell’anno sono stati per la maggior parte riconducibili al cybercrime. Solo una minima percentuale (3%) è da riferirsi a episodi dimostrativi di hacktivismo.

Per quanto riguarda le tecniche di attacco, nella maggior parte dei casi gli attaccanti hanno usato tecniche sconosciute, mentre in un terzo dei casi hanno sfruttato malware esistenti. I ricercatori si sono soffermati sul fatto che nel 9% dei casi gli attacchi si sono basati su furti di identità e violazione di account, un risultato più alto della media. Il 16% delle intrusioni è stata causata da vulnerabilità presenti nei sistemi.

sanità

Pixabay

Come ha spiegato Alessandro Vallega, membro del comitato direttivo e chairman di Clusit, la sanità è stato uno di quei settori che si è visto costretto a intraprendere la strada della digitalizzazione in poco tempo, senza disporre di una preparazione adeguata. Le organizzazioni sanitarie usano strumenti digitali per la maggior parte delle loro attività, ma non c’è ancora abbastanza consapevolezza sui rischi e le contromisure da intraprendere in caso di attacco.

I ricercatori hanno confermato la gravità della situazione e invitato le strutture sanitarie a colmare il gap di sicurezza e di conoscenze sia tramite nuovi investimenti nella cybersecurity che attraverso un’adeguata formazione del personale di ogni livello gerarchico.

Il PNRR prevede finanziamenti pari a 2.5 miliardi per il potenziamento degli strumenti digitali, ma questi non includono la formazione del personale sanitario; per questo motivo è necessario che le singole strutture investano in programmi di sensibilizzazione e in policy di sicurezza adeguate per proteggere i dati sanitari.

“Anche nel settore sanitario la migliore prevenzione è la formazione che deve portare alla consapevolezza nell’uso delle tecnologie digitali, per operare in sicurezza e non compromettere eventuali contromisure già messe in atto” ha concluso Vallega.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/06/16/crescono-gli-attacchi-contro-la-sanita-occorre-investire-in-formazione/?utm_source=rss&utm_medium=rss&utm_campaign=crescono-gli-attacchi-contro-la-sanita-occorre-investire-in-formazione




La campagna APT CommonMagic sta facendo nuove vittime


La campagna APT CommonMagic, individuata da Kaspersky lo scorso marzo, ha ampliato il suo raggio d’azione. Attiva dal 2021, la campagna utilizza impianti PowerMagic e CommonMagic per attività di spionaggio e sfrutta un malware non ancora identificato per sottrarre dati alle proprie vittime, situate nelle regioni di Donetsk, Luhansk e Crimea.

Mentre analizzavano impianti simili a CommonMagic per individuare il gruppo dietro la campagna, i ricercatori di Kaspersky hanno scoperto nuove attività che utilizzano il framework CloudWizard, in grado di ottenere screenshot dai dispositivi, usare il microfono per registrare ed effettuare operazioni di keylogging.

CloudWizard è composto da 9 moduli e uno di essi è anche in grado di esfiltrare cookie di Gmail dal browser per poi accedere ai registri delle attività, l’elenco dei contatti e i messaggi e-mail degli account colpiti. Le aree delle vittime, inoltre, non si limitano più a quelle di CommonMagic, ma anche all’Ucraina centrale e dell’ovest. Gli obiettivi includono ora anche singoli utenti, in particolare diplomatici, oltre alle organizzazioni.

Credits: Kaspersky

I ricercatori hanno trovato numerose analogie con CommonMagic: alcune sezioni del codice sono identiche, usano la stessa libreria di crittografia, seguono un formato di denominazione dei file simile e condividono l’ubicazione delle vittime.

Cloud Wizard presenta molte similarità anche con Operation Groundbait e Operation BugDrop, relative al codice, ai modelli di denominazione dei file e all’hosting da parte di servizi ucraini; per tutti questi motivi, il team di Kaspersky ritiene che l’attore dietro le varie campagne sia lo stesso e si sia ampliato per colpire nuovi obiettivi.

“Il responsabile di queste operazioni ha dimostrato un impegno costante nel cyberspionaggio, migliorando continuamente il proprio set di strumenti e prendendo di mira organizzazioni di interesse per oltre quindici anni. I fattori geopolitici continuano a essere una motivazione significativa per gli attacchi APT e, data la tensione prevalente nell’area del conflitto russo-ucraino, prevediamo che questo attore continuerà a svolgere le sue attività anche in futuro” ha commentato Georgy Kucherin, Security Researcher di Kaspersky’s Global Research and Analysis Team.

Al momento non ci sono informazioni sull’identità dell’attore dietro le campagne. Kaspersky consiglia alle organizzazioni di fornire al proprio team SOC gli strumenti per accedere alle informazioni sulle minacce e aggiornarlo sugli ultimi attacchi. È importante inoltre implementare soluzioni EDR per il monitoraggio e l’analisi degli incidenti a livello di endpoint e sensibilizzare i dipendenti alle pratiche di sicurezza per sfuggire agli attacchi di phishing e social engineering.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/06/08/la-campagna-apt-commonmagic-sta-colpendo-nuove-vittime/?utm_source=rss&utm_medium=rss&utm_campaign=la-campagna-apt-commonmagic-sta-colpendo-nuove-vittime




Dozens of popular Minecraft mods found infected with Fracturiser malware

Dozens of popular Minecraft mods found infected with Fracturiser malware
Getty Images

A platform that provides plugin software for the wildly popular Minecraft game is advising users to immediately stop downloading or updating mods after discovering malware has been injected into dozens of offerings it makes available online.

The mod-developer accounts were hosted by CurseForge, a platform that hosts accounts and forums related to add-on software known as mods or plugins, which extend the capabilities of the standalone Minecraft game. Some of the malicious files used in the attack date back to mid-April, a sign that the account compromises have been active for weeks. Bukkit.org, a developer platform run by CurseForge, is also believed to be affected.

Fracturiser infecting Windows and Linux systems

“A number of Curseforge and dev.bukkit.org (not the Bukkit software itself) accounts were compromised, and malicious software was injected into copies of many popular plugins and mods,” gamers wrote in a forum dedicated to discussing the event. “Some of these malicious copies have been injected into popular modpacks including Better Minecraft. There are reports of malicious plugin/mod JARs as early as mid-April.”

Officials with Prism Launcher, maker of an open source Minecraft launcher, described the infections as “widespread” and listed the following mods as affected:

CurseForge:

  • Dungeons Arise
  • Sky Villages
  • Better MC modpack series
  • Dungeonz
  • Skyblock Core
  • Vault Integrations
  • AutoBroadcast
  • Museum Curator Advanced
  • Vault Integrations Bug fix
  • Create Infernal Expansion Plus – Mod removed from CurseForge

Bukkit:

  • Display Entity Editor
  • Haven Elytra
  • The Nexus Event Custom Entity Editor
  • Simple Harvesting
  • MCBounties
  • Easy Custom Foods
  • Anti Command Spam Bungeecord Support
  • Ultimate Leveling
  • Anti Redstone Crash
  • Hydration
  • Fragment Permission Plugin
  • No VPNS
  • Ultimate Titles Animations Gradient RGB
  • Floating Damage

Participants posting in the forum said the malware used in the attack, dubbed Fracturiser, runs on Windows and Linux systems. It’s delivered in stages that are initiated by Stage 0, which begins once someone runs one of the infected mods. Each stage downloads files from a command-and-control server and then calls for the next stage. Stage 3, believed to be the final stage in the sequence, creates folders and scripts, makes changes to the system registry, and goes on to perform the following:

  • Propagate itself to all JAR (Java archive) files on the filesystem, possibly allowing Fracturiser to infect other mods that weren’t downloaded from CurseForge or BukkitDev
  • Steal cookies and login information for multiple Web browsers
  • Replace cryptocurrency addresses in the clipboard with alternate ones
  • Steal Discord credentials
  • Steal Microsoft and Minecraft credentials

As of 10:45 California time, only four of the major antivirus engines detect Fracturiser, according to samples of the malware posted to VirusTotal here and here. Forum participants said that people who want to manually check their systems for signs of infection should look for the following:

  • Linux: ~/.config/.data/lib.jar
  • Windows: %LOCALAPPDATA%\Microsoft Edge\libWebGL64.jar (or ~\AppData\Local\Microsoft Edge\libWebGL64.jar)
    • Make sure to show hidden files when checking
    • Yes, “Microsoft Edge” with a space. MicrosoftEdge is the legitimate directory used by actual Edge.
    • Also check the registry for an entry at HKEY_CURRENT_USER:\Software\Microsoft\Windows\CurrentVersion\Run
    • Or a shortcut in %appdata%\Microsoft\Windows\Start Menu\Programs\Startup
  • All other OSes: Unaffected. The malware is hardcoded for Windows and Linux only. It is possible it will receive an update adding payloads for other OSes in the future.

People investigating the incident have made scripts available here to help check for these files. CurseForge has disinfection guidance here.

On social media, CurseForge officials said that a “malicious user has created several accounts and uploaded projects containing malware to the platform.” The officials went on to say that a user belonging to mod developer Luna Pixel Studios was also hacked and the account was used to upload similar malware.

In an update CurseForge officials sent over a Discord channel, they wrote:

  • A malicious user has created several accounts and uploaded projects containing malware to the platform
  • Separately a user belonging to Luna Pixel Studios (LPS) was hacked and was used to upload similar malware
  • We have banned all accounts relevant to this and disabled the LPS one as well. We are in direct contact with the LPS team to help them restore their access
  • We are in the process of going through ALL new projects and files to guarantee your safety. We are of course holding the approval process of all new files until this is resolved
  • Deleting your CF client isn’t a recommended solution as it will not solve the issue and will prevent us from deploying a fix. We are working on a tool to help you make sure you weren’t exposed to any of this. In the meantime refer to information published in #current-issues.
  • This is relevant ONLY to Minecraft users
  • To be clear CurseForge is not compromised! No admin account was hacked.

We are working on this to make sure the platform remains a safe place to download and share mods. Thank you to all authors and users who help us with highlighting, we appreciate your cooperation and patience ❤️

In an online interview, an official with Luna Pixel Studio wrote:

Basically our Modpack developer installed a malicious mod from the latest updated section in the Curseforge Launcher. He wanted to test and see if it was worth adding to the new Modpack update and since it was approved from Curseforge it was overlooked. After launching the Modpack it wasn’t something we wanted so we removed it but at that stage it was too late and the malware has already started on stage 0.

Everything seemed fine until the next day and then projects on curseforge from the LunaPixelStudios accounts started uploading files and archiving them after. We only picked up on this due to a user asking for a changelog for one of the mods but we never updated it so we checked it out. From there we contacted a lot of people that did amazing work trying to stop it. Mostly it doesn’t seem many were affected but it is suspected that Malicious mods were found dated back to Match of 2023.

This is a breaking story. More details will be added as warranted.

https://arstechnica.com/?p=1946152