Questo sito contiene link di affiliazione per cui può essere compensato

Home » Hi-Tech » Internet » Attacchi alla reti ucraine con malware che distruggono tutto quello che possono

Attacchi alla reti ucraine con malware che distruggono tutto quello che possono

Pubblicità

ESET, azienda specialiozzata i cybersecurity, sta ricostruendo le campagne offensive verso le organizzazioni ucraine messe in atto in questo ultimo periodo. Mentre l’invasione russa prendeva il via, i ricercatori hanno scoperto due nuove famiglie di malware wiper che aggrediscono le organizzazioni ucraine. Il primo cyberattacco è iniziato poche ore prima dell’invasione militare russa e dopo gli attacchi DDoS (distributed denial-of-service) contro i principali siti web ucraini all’inizio della giornata dello scorso 23 febbraio.

Questi attacchi distruttivi hanno sfruttato almeno tre componenti: HermeticWiper per la cancellazione dei dati, HermeticWizard per la diffusione sulla rete locale, e HermeticRansom che agisce come ransomware esca. Gli artefatti del malware suggeriscono che gli attacchi erano stati pianificati per diversi mesi.

ll 24 febbraio è iniziato un secondo attacco distruttivo contro una rete governativa ucraina, tramite un wiper che è stato denominato “IsaacWiper”.

I ricercatori ritengono altamente probabile che le organizzazioni colpite siano state compromesse ben prima della distribuzione del wiper. “Questa convinzione si basa su diversi elementi: i primi timestamp di compilazione di HermeticWiper PE, risalgono al 28 dicembre 2021; la data di emissione del certificato di firma del codice al 13 aprile 2021; e la distribuzione di HermeticWiper attraverso la policy di dominio predefinita, in almeno un caso, suggerisce che gli attaccanti avevano accesso a uno dei server Active Directory della vittima”, spiega Jean-Ian Boutin, ESET Head of Threat Research.

IsaacWiper è stato rilevato nella telemetria di ESET il 24 febbraio. Il più vecchio timestamp di compilazione PE era del 19 ottobre 2021, il che significa che se il suo timestamp di compilazione PE non è stato manomesso, IsaacWiper potrebbe essere stato utilizzato in operazioni precedenti già mesi prima.

Attacchi alla reti ucraine con malware che distruggono tutto quello che possono
Nel caso di HermeticWiper, sono stati osservati artefatti di lateral movement all’interno delle organizzazioni colpite e che gli aggressori hanno probabilmente preso il controllo di un server Active Directory. Un worm personalizzato che i ricercatori hanno denominato HermeticWizard è stato utilizzato per diffondere il wiper attraverso le reti compromesse. Per il secondo wiper – IsaacWiper – gli aggressori hanno usato RemCom, uno strumento di accesso remoto, e forse Impacket per muoversi all’interno della rete.
Inoltre, HermeticWiper si cancella dal disco sovrascrivendo il proprio file con byte casuali. Questa misura anti-forense è probabilmente intesa a prevenire l’analisi del wiper post-incidente. Il ransomware esca HermeticRansom è stato distribuito contemporaneamente a HermeticWiper, probabilmente al fine di nascondere le azioni del wiper.

Appena un giorno dopo il rilascio di IsaacWiper, gli aggressori hanno distribuito una nuova versione con log di debug. Questo potrebbe indicare che gli aggressori non sono stati in grado di cancellare alcune delle macchine target e hanno aggiunto messaggi di log per capirne il motivo.

ESET Research non è ancora stata in grado di attribuire questi attacchi a un attore di minacce a causa della mancanza di qualsiasi similitudine significativa del codice con altri campioni nella sua banca dati di malware.

Il termine “Hermetic” deriva da Hermetica Digital Ltd, una società cipriota a cui è stato rilasciato il certificato di firma del codice. Secondo un report di Reuters, sembra che questo certificato non sia stato rubato da Hermetica Digital mentre è probabile che gli aggressori abbiano impersonato la società cipriota per ottenere questo certificato da DigiCert. ESET Research ha chiesto alla società emittente DigiCert di revocare immediatamente il certificato.

Per tutte le notizie sulla sicurezza informatica vi rimandiamo a questa sezione di macitynet.

Offerte Apple e Tecnologia

Le offerte dell'ultimo minuto le trovi nel nostro canale Telegram

Black Friday

BOZZA PER LISTONE BLACK FRIDAY NON TOCCARE - macitynet.it

Per trovare le migliori occasioni di Black Friday Week, BlackFriday e CyberMonday: visitate la nostra pagina con tutte le offerte Black Friday costantemente aggiornata con tutte le news pubblicate e iscrivetevi ai nostri 2 canali telegram Offerte Tech e Oltre Tech per le offerte lampo e le offerte WOW che sono diverse ogni giorno e durano 16 ore.

Consultate il banner in alto nelle pagine di Macitynet sia nella versione mobile che desktop: vi mostreremo a rotazione gli sconti top.

Dalla 00.00 del 21 Novembre fino alla mezzanotte del 2 Dicembre vi mostriamo tutti i prodotti delle selezioni Apple, monitor, SDD etc. Nel corso delle ore anche l'elenco qui sotto si popolerà con i link agli articoli principali divisi per categorie.

Nota: I prezzi riportati in verde nelle offerte Amazon sono quelli realmente scontati e calcolati rispetto ai prezzi di listino oppure alla media dei prezzi precedenti. Il box Amazon riporta normalmente gli sconti rispetto al prezzo medio dell'ultimo mese o non riporta affatto lo sconto. Le nostre segnalazioni rappresentano una convenienza di acquisto e comunque controllate sempre il prezzo nella pagina di arrivo. Segnaliamo anche offerte dirette delle aziende.

Speciali

Apple

Video, Foto, Creatività

Memorie (SSD, HD, Micro SD, SD, RAM)

Audio e video streaming

Smartphone e Accessori

Computer e Accessori computer 

Gaming

Software

Domotica

Casa, Cucina e Giardino

Sport e attività all'aperto, Salute

Prodotti Amazon e settori di offerte

Pubblicità

Ultimi articoli

Pubblicità