Privacy Policy

Le novità di Windows 10 Creator Update: guida all'uso

L'update da tanto atteso e annunciato da Microsoft è stato rilasciato ufficialmente in questi giorni, per altro installabile tramite Media Creation Tool anche alcuni giorni prima del rilascio effettivo. Questa nuova release del sistema porte numerose novità volte a migliorare l'esperienza d'uso dell'utente, introducendo funzioni nuove e implementazioni di sicurezza che aumentano ancora di più la protezione dell'utente....

Come aggiornare da Windows 7 / Windows 8 a Windows 10 CU: metodo valido ancora per poco!

Qualcuno penserà: che titolo strano! La facoltà di aggiornare a Windows 10 gratuitamente è finita con il 29 luglio: assolutamente vero! Ma vi è un metodo disponibile per chi utilizza tecnologie assistive, Infatti basterà recarsi nella seguente pagina....

La Versione 8 di Android chiamata OREO è stata rilasciata: vediamo alcune novità inerenti la sicurezza e con quali smartphone sarà compatibile...

In questi giorni si è vociferato in merito la nuova versione di Android, che sarà la 8.0, la quale si chiamerà OREO ed andrà a portare una ventata di novità in tema sicurezza, visto e considerato che la piattaforma Android è quella che ne soffre maggiormente rispetto ai concorrenti Apple e Microsoft.

Le principali risorse Utili della MS Community

Nella Microsoft Community ci sono veramente numerosi articoli e risorse molto utili per chi utilizza quotidianamente il proprio computer, partendo da Windows XP a Windows 10. Di seguito, un elenco delle risorse più seguite e ritenute utili dagli utenti italiani...

Che cos'è una Botnet? Esempi pratici e spiegazione

Il termine Botnet ultimamente è entrato di forza nelle nostre vite,a causa di eventi di grossa importanza avvenuti nelle ultime settimane. E' stata fatta una spiegazione approssimativa di cosa sia una Botnet, in questo articolo vorremmo spiegare nel dettaglio che cos'è una Botnet, com'è strutturata e portare alcuni esempi pratici recenti di un suo utilizzo.

Visualizzazione post con etichetta Cryptolocker. Mostra tutti i post
Visualizzazione post con etichetta Cryptolocker. Mostra tutti i post

mercoledì 23 agosto 2017

Scoperto il ransomware SyncCrypt che si nasconde in immagini jpeg

Il ricercatore della Emsisoft xXToffeeXx ha scoperto un nuovo ransomware che usa un metodo innovativo per infettare i sistemi, rendendosi all'inizio non rilevabile da quasi tutti gli antivirus. Il CertNazionale ha pubblicato un articolo inerente la scoperta.



Il metodo di diffusione usa, come di consueto, campagne SPAM tramite un allegato contenenti in apparenza ordinanze del tribunale o simili e viene veicolato tramite un file WSF il quale scarica tre immagini JPEG da tre diverse sorgenti nelle quali c'è a sua volta un file zip che alla decompressione installa tutti i file malevoli per attaccare il sistema ospite. 

Il file JPEG, se aperto, mostra la seguente schermata:



Il file compresso contiene tre file, il principale veicolo d'infezione è il file sync.exe il quale cifra i dati dell'utente con algoritmo AES, la chiave di cifratura viene a sua volta con una chiave pubblica RSA-4096 contenuta nel codice del malware e salvata nella directory Readme\Key. 

Il riscatto richiesto equivale a 0.1001270 BTC che sono circa € 350. Attualmente il file immagine viene rilevato da 18 antivirus su 58 come malevolo, la stessa cosa vale per il file principale sync.exe

Per ora non ci sono strumenti per il ripristino dei file criptati, quindi rimane importante la prevenzione, riportiamo alcuni articoli utili all'argomento:



lunedì 10 luglio 2017

Pubblicata la Master Key per il ransomware Petya

Dopo i segnali di collaborazione manifestati da Janus, l'autore del ransomware Petya,  nel caso dell'attacco globale avvenuto di recente con il malware NotPetya (conosciuto anche come Diskcoder_C), è stata resa pubblica la master key per il ransomware Petya.



Cerchiamo però di fare chiarezza: il primo Petya è un ransomware che criptava l'MFT e sostituiva il boot loader con una maligno, invece il malware NotPetya è un wiper malware, ovvero cancella e rende inaccessibile i dati dell'utente rendendo di fatto impossibile il recupero ed è una evoluzione che non ha NULLA a che fare con il primo Petya che è di un altro creatore (ndr Janus).


Ecco che la master key pubblicata ha validità per il primo Petya, nello specifico per le seguenti versioni:
  • prima versione del ransom (dove si vedeva un teschio bianco su sfondo rosso)
  • seconda versione dal ransom chiamato Misha, dove si vede un teschio verde con sfondo nero
  • terza versione del ransom chiamato Goldeneye dove si vede un teschio giallo con sfondo nero 

Nello specifico la prima e la seconda versione erano già stati "bucati" ovvero era già stato trovato un modo per recuperare i file (ne avevamo parlato qui:  CryptoHost e Petya Ransomware: strumenti per il ripristino )  ma non era stato trovato alcun metodo per la terza versione, cosa resa possibile ora dalla pubblicazione della master key.

A breve verranno aggiornati i vari decrypter per avere strumenti di ausilio nel recupero dei nostri dati.


giovedì 6 luglio 2017

M.E.Doc non aggiornava i propri server dal 2013: la situazione

Per chi segue la nostra pagina Facebook avrà notato il video del raid eseguito dalla polizia Ucraina negli uffici della Intellect Service, nome dell'azienda che sta dietro al software M.E.Doc.


La situazione riscontrata dagli esperti mandati in loco è di notevole gravità, infatti il TaCES di Cisco (Talos Critical Event Response System)  ha evidenziato numerose criticità nei server usati per la distribuzione del software, prima tra tutti obsolete versioni dell'OpenSSH oltre a non aver aggiornato la piattaforma in uso dal lontano 2013. 

Oltre a questo gli esperti Cisco hanno rilevato che il primo accesso è stato tramite le credenziali di un dipendente che ha permesso di piazzare le backdoor nel software MEDoc e nel codice web PHP del server. 

Inoltre, sono state rilasciate tre diverse versioni con tre rispettive backdoor le quali sono state usate per diffondere il ransom XData (la seconda) e il NotPetya (la terza). La backdoor è stata camuffata dietro un file DLL chiamato ZvitPublishedObjects.dll: questo è stato prontamente analizzato da Eset, che aggiunge la possibilità che dietro a questi attacchi possa esserci un gruppo di cyber-spionaggio chiamato Telebots. 

Il "bello" della questione è che il gruppo Telebots ha impostato che il malware non comunichi con alcun server C&C bensì che dialoghi direttamente con il server Intellinet, usato quindi con funzioni C&C all'indirizzo upd.me-doc.com[.]ua

Di seguito un infografica fornita da Cisco che spiega il comportamento intrapreso dal ransom:



Sembra che l'intervento della polizia abbia fermato un altra ondata di attacchi eseguiti con NotPetya, il problema ora rimane il fatto che moltissime aziende in Ucraina usano questo software per la gestione finanziaria, cosa che ha spinto alcune aziende ad usare una versione del file reperita da fonti NON ufficiali come Dropbox o GDrive, cosa che può però esporre gli utenti ad ulteriori infezioni. 

Di seguito il video del raid:



Vedremo come si evolverà la situazione. Aggiorneremo l'articolo in caso di eventuali novità. Ricordatevi di seguire la nostra pagina Facebook per ricevere novità dal mondo della sicurezza!

Via: Cisco's Talos Intelligence Group Blog: The MeDoc Connection

Rilasciati decrypter per i ransomware BTCWare e Mole02 Cryptomix

Delle buone notizie ci sono ogni tanto: sono stati rilasciati due nuovi decrypter per recuperare i file vittima dei ransomware BTCWare e Mole02 Cryptomix.



In realtà esisteva già un decrypter per BTCWare ma non era aggiornato con l'ultima chiave usata dal ransomware, cosa che escludeva quindi le recenti infezioni.

Lo strumento è stato aggiornato con le nuove chiavi rendendo possibile il recupero anche per infezioni più recenti.

Il ricercatore Michael Gillespie ha inoltre indicato un bug nel malware BTC, cosa che rende impossibile il recupero di file con dimensioni inferiori a 10 MB, questo per il fatto che il ransom aggiunge fino a 16B di codice sporco (inquinato) che rende impossibile il recupero.

La procedura è abbastanza semplice: come primo step bisogna selezionare la "ransom note" creata dal ransom in fase di infezione dopo di che selezionare l'unità che si vuole decriptare. E' possibile scaricare lo strumento da BleepingComputer, postiamo di seguito il link








Il secondo strumento è dedicato al ransom Mole02 Cryptomix ed è stato sviluppato dal ricercatore M AV coadiuvato dall'aiuto di Charley Celice. Per usare il file è necessario solo avviarlo, al resto ci penserà in automatico. 

La password per aprire il file compresso è falsepositive










Fonti:
New BTCWare Ransomware Decrypter Released for the Master Variant
Decryptor Released for the Mole02 CryptoMix Ransomware Variant

giovedì 29 giugno 2017

Il ransomware Petya è in realtà un Wiper Malware: impossibile recuperare i dati

Nella giornata di ieri abbiamo parlato del ransomware Petya, o meglio NotPetya visto che è in realtà un nuovo virus con funzionalità avanzate e diverse dal vecchio Petya: dicevamo quindi che questo ransom criptava l'MBR e l'MFT (Master File Table) sostituendolo con uno malizioso e cercava di propagarsi in rete sfruttando vulnerabilità già usate con Wannacry come l'EternalBlue e  EternalRomance   (Vulnerabilità SMB v1).


Sono sorte alcune novità in merito il codice del ransom, novità che hanno portato i ricercatori Kaspersky ad affermare che non si tratta di un ransomware, bensì di un "Wiper Malware", questo motivato dal fatto che:


  1. il ransom non comunica con nessun server C&C
  2. il ransom genera un codice ID casuale, senza alcun ordine, rendendo impossibile il recupero dei dati e della partizione
  3. il ransom non mantiene alcuna copia del precedente MBR, cosa che invece la vecchia versione di Petya faceva, cosa che rende impossibile il recupero anche se si è in possesso della chiave di decriptazione
Gli utenti che finora hanno pagato (si stima una cifra intorno ai 10.500 BitCoin) non hanno recuperato i loro files, cosa che conferma quanto scoperto dai ricercatori. 

In aggiunta NotPetya non cripta in realtà alcun file, bensì rende impossibile l'accesso ad essi agendo su componenti essenziali come l'MFT, che per definizione ha il seguente scopo nel sistema (Wikipedia): 


Il Master File Table (noto in sigla come MFT) è un importante componente del file system NTFS, contenente le chiavi (metadati) che definiscono un volume NTFS.
Esso è il luogo in cui sono registrate le informazioni su ogni file e directory di un volume formattato come NTFS. In modo analogo alle tabelle di un database relazionale, il MFT contiene in sostanza vari attributi relativi ai vari file. Agisce come "punto di partenza" e funziona come il gestore centrale di un volume NTFS, una sorta di "tavola dei contenuti" per il volume. È analogo al File Allocation Table dei file in una partizione FAT, ma è molto più di un semplice elenco dei cluster usati e disponibili.

I primi 16 record dell'MFT sono sempre riservati per i metadati del volume stesso.

La MFT è l'elemento principale di una partizione NTFS, (il nome esatto è "$MFT"), e contiene, come abbiamo detto, l'elenco di tutti i file memorizzati su disco. Questo elenco viene memorizzato in forma di una serie di registrazioni, alla maniera di un database. Quando un file viene eliminato, il record che descrive è contrassegnato come libero, può quindi essere riutilizzato quando si crea un nuovo file, ma il record eliminato nella tabella non elimina a livello fisico il file su disco. Pertanto, il file MFT continua a crescere come e quanto l'utilizzo del disco.

Quindi consigliamo agli utenti che sono stati infettati da NotPetya di NON pagare alcun riscatto, visto che non ci sarà possibilità di recuperare i dati.

Via: ExPetr/Petya/NotPetya is a Wiper, Not Ransomware - Securelist

mercoledì 28 giugno 2017

Petya, individuato da ESET il primo punto di contagio, L’Italia è il paese più colpito dall’epidemia dopo l’Ucraina - Analisi Eset -


Le statistiche di ESET hanno rilevato un’infezione al 10% per l’Italia, preceduta solo dall’Ucraina

I ricercatori di ESET, il più il più grande produttore di software per la sicurezza digitale dell'Unione europea, hanno individuato il punto da cui si è diffusa la nuova epidemia causata da Petya: i cyber criminali hanno compromesso con successo il software di contabilità M.E.Doc utilizzato in molte aziende in Ucraina tra cui istituzioni finanziarie, aeroporti e metropolitane. Molte di queste hanno eseguito un aggiornamento di M.E.Doc compromesso dal malware, che ha permesso ai cyber criminali di lanciare ieri pomeriggio la massiccia campagna di ransomware che si è poi diffusa in tutto il mondo. Secondo le statistiche di ESET, l’Italia – con il 10% delle rilevazioni - è il secondo paese attualmente più colpito dall’infezione, preceduto solo dall’Ucraina (78%). Segue Israele con il 5%, Serbia con il 2% poi Romania, Stati Uniti, Lituania e Ungheria con l’1% delle rilevazioni.

Individuato dai ricercatori di ESET con il nome di Win32/Diskcoder.C Trojan, questo ransomware è in grado di bloccare l’intero sistema operativo Windows criptando la tabella MFT del filesystem NTFS e chiedendo un riscatto di 300 dollari in Bitcoin.

Petya utilizza per la diffusione una combinazione dell’exploit SMB (EternalBlue) utilizzato da WannaCry per ottenere l’accesso ad una rete, per poi diffondersi all’interno di questa attraverso PsExec. Probabilmente questa combinazione pericolosa è la ragione della diffusione globale e rapida di Petya, anche dopo che il recente caso di Wannacry ha portato alla correzione della maggior parte delle vulnerabilità. I computer non aggiornati sono però ancora attaccabili e ne basta uno perché Petya entri all'interno della rete e ne contagi altri.

Per ulteriori informazioni su Petya è possibile visitare il blog di ESET Welivesecurity al seguente link: https://www.welivesecurity.com/2017/06/27/new-ransomware-attack-hits-ukraine/

Oppure collegarsi al blog di ESET Italia https://blog.eset.it/

Per ulteriori informazioni e contromisure da attuare contro Petya leggere questo articolo

 Attacco globale del nuovo Petya: un rinnovato malware colpisce istituzioni e aziende internazionali 

Attacco globale del nuovo Petya: un rinnovato malware colpisce istituzioni e aziende internazionali


Nella giornata di ieri, come hanno riportato i mass media, c'è stato un attacco su scala globale da parte di una versione rinnovata e modificata del ransomware Petya (ne avevamo parlato qui Petya Ransomware: temibile e diverso dai soliti ransom ) il quale ha un impatto devastante nel sistema: infatti cripta l'MBR del disco, impedendo l'accesso al sistema, quindi sostituisce il boot loader mostrando di fatto una schermata molto simile a questa dopo l'infezione



giovedì 22 giugno 2017

Wannacry miete ancora vittime: fabbrica HONDA bloccata, 55 autovelox infettati in Australia

In questo blog ne abbiamo parlato spesso: la direzione nella quale sta andando l'informatizzazione e il sistema in generale pone l'accento sulla sicurezza informatica e su come siano esposte fragilmente le principali infrastrutture critiche e non.


Un caso eclatante è stato sicuramente l'attacco su vasta scala da parte del ransomware Wannacry, che continua a mietere vittime: è notizia di ieri che Honda è stata costretta ad interrompere la produzione in una propria fabbrica in Giappone, a causa dell'attacco da parte di Wannacry. Sembra che le patch per correggere le vulnerabilità siano state installate da parte del produttore, ma evidentemente non è bastato. 

Honda si aggiunge a Renault e a Nissan all'elenco di case automobilistiche che hanno avuto problemi con Wannacry. 

La produzione è stata interrotta per qualche ora, attualmente il regime di produzione si è normalizzato. 

Un altro caso singolare e simbolo di quello che potrebbe accadere, è l'infezione di 55 videocamere poste ai semafori (probabilmente degli autovelox) che è successo in Australia, nello stato di Victoria; sembra che l'infezione sia dovuta all'intervento umano da parte di alcuni tecnici che hanno usato una chiavetta USB infetta. 

Questo causava il riavvio ogni pochi minuti delle videocamere le quali però continuavano a rilevare e a segnalare le infrazioni stradali, infatti le autorità hanno indicato che le multe emesse in quel lasso di tempo sono rimaste valide. 

La situazione conferma quanto siano evidenti le vulnerabilità intrinseche delle nostre infrastrutture e che è urgente porvi rimedio integrando maggiori componenti e funzioni di sicurezza, onde evitare spiacevoli situazioni che possono anche comportare situazioni di gravità elevata. 

martedì 20 giugno 2017

Provider di Web-Hosting Coreano paga 1 milione di dollari dopo infezione da ransomware

Un provider di Web-Hosting Sud Coreano ha patteggiato con i criminali per riavere i propri file, dietro un pagamento di 397,6 BitCoin che sono circa 1,01 milioni di dollari. 


I server infettati avevano sistemi Linux con la versione del Kernel al 2.6.24.2 ed hanno usato per l'infezione il ransomware Erebus che ha usato delle vulnerabilità conosciute per ottenere l'accesso ai sistemi. Questo tipo di ransom colpisce in particolare utenti della Sud-Corea  ed ha la capacità di criptare i dati con l'algoritmo RSA-2048.

Questo conferma il fatto che è opportuno prevenire ed esser preparati al meglio contro questo tipo di infezioni, aggiornando tempestivamente il software in uso nei nostri sistemi. Certo, in ambito business-enterprise la situazione è molto più complessa, ma anche per questo ambito abbiamo preparato un articolo dedicato nella piattaforma WIKI di Technet

Ransomware: cosa sono, come prevenirli e come recuperare i dati - TechNet Articles - United States (English) - TechNet Wiki

Via: The Hacker News

lunedì 19 giugno 2017

Individuato nuovo ransomware che infetta i sistemi Windows senza l'uso di file ma iniettandosi in un processo di sistema


Ricercatori TrendMicro hanno individuato un nuovo tipo di ransomware che non utilizza file per infettare il sistema operativo, bensì sfrutta il comando psexec usando credenziali amministrative (il che vuol dire che gli attaccanti sono già in possesso di queste credenziali, dopo lo sfruttamento di una vulnerabilità, attacco brute-force ecc) dopo di che inietta il proprio codice all'interno del file di sistema svchost.exe, il file originale viene cancellato rimanendo quindi caricato in memoria. 


Dopo di che vengono cancellati file di log, copie shadow e qualsiasi altra informazione che possa far risalire agli analisti i file creati sulla macchina. 


Via: TrendLabs Security Intelligence Blog


Tramite il file svchost viene eseguita la cifratura dei file di sistema e dati dell'utente aggiungendo il suffisso .pr0tect e comunicando con i propri server C&C tramite rete TOR.

Ovviamente viene creato un file di testo contenente le richieste di riscatto per ri-ottenere i propri file. R
imangono sempre validi i consigli che abbiamo indicato in un nostro precedente articolo, e sono:

In ambito consumer il discorso è più limitato, rispetto ad un ambiente aziendale; ad ogni modo gli accorgimenti da tenere in considerazione sono i seguenti:
  • mantenere i sistemi operativi aggiornati, utilizzando come di consueto Windows Update 
  • mantenere i software in uso nel sistema aggiornati, ad esempio i componenti Java, Flash Player e simili. Questi molto spesso possono esporre il fianco a vulnerabilità di sicurezza 
  • accedere al sistema con un utente di bassi privilegi (utente standard). Troppo spesso vengono utilizzati per la navigazione quotidiana account administrator o con privilegi avanzati 
  • utilizzare password forti, rispettando i requisiti di complessità (vedere qui)
  • eseguire delle scansioni antivirus regolari del sistema
  • non aprire email con strani oggetti ed in particolare se con allegati come PDF, ZIP, JPG e simili. Molto spesso ci si accorge che sono mail dall'italiano stentato, ma attenzione: ultimamente sono migliorate molto e possono indurre in errore. Se abbiamo dei dubbi in merito, NON apriamo la mail o l'allegato, bensì contattiamo il provider o il servizio interessato tramite il loro servizio clienti telefonico.
  • eseguire dei salvataggi regolari dei propri dati importanti, ivi compreso un immagine completa del sistema, e mantenere questi salvataggi offline, quindi staccati dalla rete. 

Via:  TrendLabs Security Intelligence Blog

venerdì 19 maggio 2017

Rilasciati decrypter per il ransom Wannacry

Un ricercatore francese Adrien Guinet ha pubblicato su Github uno strumento che in alcuni casi aiuta i malcapitati che sono stati infettati dal ransomware Wannacry, questo applicativo comunque ha dei limiti, infatti richiede:
  • che il sistema non sia stato riavviato dopo l'infezione (che è la prima operazione che erroneamente l'utente medio fa)
  • che la memoria allocata e associata al ransom non sia stata eliminata o occupata da un altro processo 
Questo per il fatto che il ransomware non elimina i primi numeri che vengono utilizzati per creare la chiave RSA di criptazione, prima che venga liberata la memoria; infatti lo strumento cerca questi numeri nel processo wrcy.exe che genera la chiave RSA.


In alternativa alla riga di comandi un altro ricercatore Benjamin Delpy ha creato uno strumento con una GUI basato sulle ricerche di Guinet, il quale è scaricabile da qui 


Questi strumenti funzionano in Windows XP, Windows Vista, Windows 7 e Windows Server 2003 e 2008

Di seguito un video di quest'ultimo tool

Rilasciato decrypter per ransomware Wallet

Avast, grazie alla pubblicazione della master key da parte un utente sconosciuto nei forum di BleepingComputer.com (probabilmente il creatore del ransom) , ha sviluppato e reso disponibile uno strumento di decriptazione dedicato al ransomware Wallet, che ha infettato diversi computer anche in Europa. 

Il processo di decriptazione è molto semplice, basterà scaricare lo strumento direttamente da Avast e seguire le istruzioni a video. 

Via: BleepingComputer.com

giovedì 18 maggio 2017

Nuova ondata di email spam che nascondono malware - Analisi Eset -

I consigli degli esperti di ESET per non cadere nella trappola dei cyber criminali


In queste ore le caselle di posta elettronica degli internauti sono bersagliate da messaggi il cui oggetto è “Fattura in sospeso”, con il seguente testo:

Ciao!
Da una verifica effettuata ci siamo resi conto che ha delle fatture in sospeso.
Se i conti non saranno liquidate tempo di 7 giorni lavorative, saremo obbligati a sospendere il nostro servizio.
Viceversa se ha già effettuato il pagamento, li chiediamo di far avere la conferma.
Per vedere più dettagliato riguardo i pagamenti premere il seguente link: documento.
Cordiali Saluti
Paco Fassio
Telefono : 0897255336




La ricezione del messaggio di per sé non è una minaccia ma collegandosi al link indicato per scaricare il documento in questione, il rischio di contrarre un’infezione da ransomware nelle varianti Cryptolocker o CTB Locker è estremamente elevato.

Il testo del messaggio è ben strutturato, contiene pochi errori grammaticali e una firma in calce con annesso recapito telefonico, tutti fattori che possono facilmente ingannare gli utenti.
Questo tipo di ransomware, una volta colpito il dispositivo, inizia a crittografare tutto il contenuto chiedendo al termine delle operazioni un riscatto per ottenere una chiave di decodifica e tornare ad avere il pieno possesso del proprio PC.
Naturalmente non vi è alcuna garanzia che versando la somma richiesta si riesca a ripristinare la situazione, in quanto nella maggior parte dei casi l’unico intento dei cyber criminali è quello di estorcere denaro.

ESET Italia consiglia di proteggere i propri dispositivi con un software di sicurezza affidabile e un sistema operativo sempre aggiornati e di prestare la massima attenzione al testo; in caso di dubbi, verificare su un motore di ricerca l’indirizzo email del mittente e nel caso specifico anche il recapito telefonico e il nominativo della firma.


Per ulteriori informazioni sull’argomento è possibile visitare il blog di ESET Italia al seguente link: https://blog.eset.it/2017/05/nuova-ondata-di-email-spam-che-nascondono-malware/

Rilasciato decrypter per il ransomware BTCWare

Inizialmente conosciuto con il nome di CrptXXX poi sostituito con BTCWare o Cryptobyte, questo ransomware ha avuto un piccolo impatto come numero di infezione riuscendo a propagarsi fino a 10 computer al giorno. 



Si riconosce l'infezione grazie all'estensione dei file codificati che solitamente sono .btcware, .cryptobyte, .cryptowin e .theva. 

Francesco Muroni ha pubblicato uno script che esegue un attacco brute-force per ottenere la chiave di decodifica valida per i file con estensione .BTCWare e Cryptobyte, in seguito il ricercatore Michael Gillespie ha creato una GUI adatta per lo script, ottenendo così un valido strumento di decriptazione dedicato a questo ransomware. In seguito è stato aggiunta anche la chiave di decodifica per i file con estensione Cryptowin, grazie al rilascio di un utente (probabilmente il creatore del ransomware) della master key nei forum di BleepingComputer.

In futuro sarà possibile, anche se ancora sotto esame, aggiornare il decrypter per aggiungere il supporto alla decriptazione dei file infettati dal ransom Onyonware

E' possibile scaricare il decrypter da qui





lunedì 15 maggio 2017

Attenzione ai cloni di Wannacry: già 4 ransomware identici individuati (Aggiornato)

Non hanno aspettato oltre: molti criminali, visto il successo globale dell'ultimo attacco ransomware Wannacry, hanno subito voluto copiare il ransomware cambiando il nome, indirizzo BitCoin e l'estensione dei file criptati. 


Finora, come riporta BleepingComputer, sono stati individuati 4 ransomware copia, i cui nomi sono:


  • DarkoderCryptor: ransomware con la lockscree uguale a Wannacry, è stato sostituito l'indirizzo BitCoin, l'estensione dei file criptati è DARKCRY 
  • Aron WanaCryptor 2.0 Generator 1.0: per ora è un semplice generatore di lockscreen personalizzate, basate sul modello Wannacry, non permette comunque la creazione di file eseguibili contenenti il ransomware (per ora) 
  • Wanna Crypt 2.5: in fase di sviluppo, visualizza solo la lockscreen
  • Wanna Crypt 4.0: sembra originario della Tailandia, visto che la lingua usate è la Thai, stesso discorso per la versione 2.5, attualmente non cripta nessun file visto che è ancora in fase di sviluppo
Non resta che AGGIORNARE AGGIORNARE AGGIORNARE: a questo proposito seguite i consigli in questo articolo wiki 

Come disabilitare SMBv1 da Windows Vista a Windows 10

Aggiornamento:
E' stato individuato un nuovo ransomware che sfrutta le vulnerabilità nota dell'SMBv1, si chiama Uiwix Ransomware ed infetta i computer con la medesima tecnica di Wannacry, sembra però che nella fase di infezione il ransom non scriva o crei file nel disco, bensì si carica direttamente nella memoria di sistema e comincia l'infezione da li, rendendo quindi difficile l'individuazione da parte di software antivirus. Per questo è importante installare le patch contenute in questa pagina: MS17-010

lunedì 27 marzo 2017

I Ransomware ora minacciano Smart TV e Smartwatch: i consigli degli esperti di ESET - Analisi Eset -

I ransomware, dopo aver colpito milioni di computer e smartphone nel mondo, ora sono pronti a sbarcare anche nel cosiddetto Internet delle Cose (in inglese, Internet of Things o in breve IoT) prendendo di mira le TV connesse alla rete, gli smartwatch e i braccialetti biometrici per il fitness.
A lanciare l’allarme sui famigerati malware in grado di codificare i documenti di un dispositivo per poi chiedere all’utente un riscatto sono state alcune agenzie di sicurezza britanniche, tra cui la National Crime Agency, che in questi giorni hanno pubblicato un rapporto sulla sicurezza informatica globale, in cui si analizzano le attuali minacce e se ne delineano i futuri sviluppi.

Nel documento viene dato risalto proprio alle future evoluzioni di minacce come il Cryptolocker, che sembrano ormai prossime a interessare anche quegli oggetti di uso comune sempre più connessi a Internet.
Questa notizia si colloca in un momento storico contraddistinto da attacchi informatici che hanno sfruttato proprio l’IoT (tra cui anche i baby monitor) grazie alla botnet Mirai e dall’ultimo scandalo legato alla CIA che, secondo Wikileaks, potrebbe violare la privacy dei cittadini e acquisire informazioni personali sfruttando le vulnerabilità insite nei sistemi operativi installati su smart tv e dispositivi mobili.

Su questo tema si è espresso anche Gabriele Faggioli, presidente dell’associazione italiana per la sicurezza informatica, il Clusit, secondo il quale nel nostro paese attualmente non ci sono particolari allarmi o segnalazioni che riguardino questa tipologia di malware, ma che indubbiamente non tarderà a colpire anche gli utenti italiani.

“Se blocco un milione di televisori e ogni famiglia paga 100 euro per sbloccarlo, i ricavi ci sono” 

afferma Faggioli, dandoci un’idea immediata di quanto possa essere appetibile per i cyber criminali questa nuova generazione di dispositivi connessi a Internet; con lo sviluppo di ransomware si è trovata una via facile per toccare da vicino le finanze degli utenti privati.

ESET Italia, da sempre in prima linea nella lotta a questi cryptomalware, ha già previsto un aumento esponenziale di tali minacce in ambiente Android, e a Febbraio di quest’anno aveva già identificato delle varianti di “jackware” in grado di infettare l’Internet delle Cose.

A fronte di questa minaccia riteniamo utile riproporre le seguenti indicazioni degli esperti ESET per proteggersi adeguatamente dai ransomware.

  • Usare un’utenza priva di diritti da amministratore
  • Installare un antivirus e mantenerlo costantemente aggiornato
  • Lasciare il firewall attivo
  • Verificare e installare le patch di sicurezza di Windows rilasciate ogni mese
  • Mai scaricare allegati o installare programmi freeware dei quali non sia assolutamente affidabile la provenienza e l’autenticità
  •  Mantenere aggiornati tutti i programmi che si interfacciano con il web; ad esempio, il browser di navigazione, Acrobat Adobe (se si usa), Windows Media Player, Java, ecc. L’elenco può essere molto lungo e dipende da quali programmi si usano.
  • Infine, forse il più importante di tutti: effettuare periodicamente il backup dei propri sistemi su una risorsa esterna e non collegata costantemente alla rete.



Per ulteriori informazioni sull’argomento visitare il blog di ESET Italia al seguente link: https://blog.eset.it/2017/03/i-ransomware-ora-minacciano-smart-tv-e-smartwatch/

giovedì 23 marzo 2017

In arrivo il ransomware parlante che blocca lo schermo del cellulare chiedendo un riscatto - Analisi Eset -

Individuato dai ricercatori di ESET con il nome di Android / Lockerpin, è opera di una banda di cyber criminali molto giovani

Una voce femminile che arriva dal vostro smartphone o tablet Android si è appena congratulata con voi? Purtroppo non si tratta né di uno scherzo né di un’app all’ultima moda, ma di un nuovo tipo di ransomware che ha bloccato lo schermo del vostro smartphone e vi sta chiedendo un riscatto.

I ricercatori di ESET hanno individuato il ransomware, che fa parte della famiglia dei malware Jisut, con il nome di Android / Lockerpin, considerata la sua altra caratteristica distintiva, ovvero la possibilità di reimpostare il codice PIN di blocco dello schermo.



Il ransomware parlante si diffonde tramite un dropper malevolo utilizzato per decodificare ed eseguire il malware. Il processo di infezione si attiva nel momento in cui l’utente apre manualmente l’app dannosa in cui è nascosto il ransomware e tocca il pulsante “Clicca per l’attivazione gratuita”. Successivamente viene richiesto alla vittima di concedere i diritti di amministratore, rendendo impossibile la rimozione o la disinstallazione dell’applicazione malevola. 

A questo punto una voce parlante avvisa l’utente che il dispositivo è bloccato e che sarà necessario pagare un riscatto, mentre le istruzioni sul come procedere al pagamento appaiono sullo schermo del cellulare. Non c’è via d’uscita: se l’utente riesce in qualche modo a chiudere la sessione non fa che peggiorare le cose. La funzione di sicurezza del dispositivo infatti – il blocco del PIN – si reimposta automaticamente, in maniera ovviamente sconosciuta all’utente.

Non tutte le varianti di questo malware sono impostate per chiedere un riscatto alla vittima ma semplicemente cercano di vendere l’applicazione infetta o il suo codice sorgente. Le varianti che chiedono il pagamento di un riscatto mostrano un QR code che può essere utilizzato dall’utente per effettuare il pagamento.

La maggior parte dei malware della famiglia Jisut hanno solo l’effetto di infastidire l’utente, cambiando lo sfondo del dispositivo o riproducendo un suono di sottofondo. Questo rafforza la convinzione che questo tipo di malware non è stato creato unicamente per motivi economici ma per creare fastidio e beffare l’utente.
La famiglia dei malware Jisut è diffusa in particolare in Cina ed è probabilmente opera di una banda di cyber criminali molto giovani, di età compresa tra i 17 ed i 22 anni.

Per ulteriori informazioni sul ransomware parlante è possibile visitare la pagina del blog di ESET Italia al seguente link:



venerdì 17 marzo 2017

Scoperto nuovo ransomware ispirato alla saga di Star Trek chiamato KIRK

Spesso accade che i sviluppatori di malware e ransomware si ispirino a film storici o eventi realmente accaduti: prova ne è questo nuovo ransomware scoperto da un ricercatore dei laboratori Avast chiamato Jakub Kroustek, che ha scovato "KIRK", ransom scritto in phyton, tra i primi, se non il primo, ad usare la cripto-moneta Monero, oltre ai consueti BitCoin. 

Fonte: Star Trek Themed Kirk Ransomware Brings us Monero and a Spock Decryptor!


La cripto-moneta Monero, attualmente poco conosciuta, è un'alternativa a BitCoin che permette maggior anonimato, per questo quindi preferita da criminali o da persone che non vogliono far individuare i propri movimenti finanziari. 

Sembra che il ransom si camuffi dietro uno strumento di stress-test per reti informatiche, quando eseguito incomincia la criptazione dei file generando una password AES, la quale è codificata con la codifica RSA-4096 salvata nel file pwd nella stessa directory del file. 

Cosa degna di nota è che, dopo il pagamento, oltre alla password ci viene rilasciato uno strumento di de-criptazione chiamato SPOCK  che provvederà a farci ritornare in possesso dei file.

Dello strumento, però, non ci sono ancora tracce o campioni in test.

venerdì 10 marzo 2017

Emsisoft rilascia strumento di decriptazione per il ransom CryptON

Il ricercatore Fabian Wosar di Emsisoft ha rilasciato uno strumento di decriptazione per il ransomware CryptON, chiamato così per il fatto che il nome CyrptON si trova in una stringa all'interno del ransom stesso.

Grazie a questo strumento chi ha o ha avuto il problema dei file criptati da questo ransomware, potrà ritornarne in pieno possesso. Lo strumento, come al solito, ha bisogno per funzionare sia di un file criptato che uno non criptato (uguali) dai quali poi elaborerà la chiave di decriptazione corretta. Di seguito una GIF fornita de BleepingComputer mostra come si fa:


Di seguito il link per il download:









Fonte: BleepingComputer.com

martedì 7 marzo 2017

Malware che cancella dati dai dischi si estende all'europa

Questo tipo di malware ha colpito, nella sua prima variante denominata "Shamoon", nel 2015 e si è fatto risentire in questi ultimi mesi: a novembre e a gennaio ha colpito alcuni organizzazione saudite e ultimamente anche un'azienda petrolchimica europea.

I laboratori Kaspersky hanno individuato questa nuova variante, portando in evidenza alcuni aspetti critici del suo comportamento, come ad esempio che il malware ha maggior interesse a restare invisibile all'utente, restando attivo e cercando di rubare i dati, oltre a scaricare altri malware nel sistema.
Fonte:Threatpost | The first stop for security news

Il malware in oggetto sembra un evoluzione del malware Shamoon, il quale ha, come dicevamo ad inizio articolo, colpito già e cancellato i dati di oltre 35 mila computer in un solo attacco (se ne contano 11 di attacchi verso altrettante aziende).

La sua evoluzione è molto più pericolosa in quanto ha caratteristiche dedite allo spiare il comportamento dell'utente, considerato il fatto che riesce ad ottenere le credenziali amministrative, cosa che permette all'attaccante di muoversi liberamente nella rete aziendale. 

Fonte: Threatpost