Privacy Policy

Le novità di Windows 10 Creator Update: guida all'uso

L'update da tanto atteso e annunciato da Microsoft è stato rilasciato ufficialmente in questi giorni, per altro installabile tramite Media Creation Tool anche alcuni giorni prima del rilascio effettivo. Questa nuova release del sistema porte numerose novità volte a migliorare l'esperienza d'uso dell'utente, introducendo funzioni nuove e implementazioni di sicurezza che aumentano ancora di più la protezione dell'utente....

Come aggiornare da Windows 7 / Windows 8 a Windows 10 CU: metodo valido ancora per poco!

Qualcuno penserà: che titolo strano! La facoltà di aggiornare a Windows 10 gratuitamente è finita con il 29 luglio: assolutamente vero! Ma vi è un metodo disponibile per chi utilizza tecnologie assistive, Infatti basterà recarsi nella seguente pagina....

La Versione 8 di Android chiamata OREO è stata rilasciata: vediamo alcune novità inerenti la sicurezza e con quali smartphone sarà compatibile...

In questi giorni si è vociferato in merito la nuova versione di Android, che sarà la 8.0, la quale si chiamerà OREO ed andrà a portare una ventata di novità in tema sicurezza, visto e considerato che la piattaforma Android è quella che ne soffre maggiormente rispetto ai concorrenti Apple e Microsoft.

Le principali risorse Utili della MS Community

Nella Microsoft Community ci sono veramente numerosi articoli e risorse molto utili per chi utilizza quotidianamente il proprio computer, partendo da Windows XP a Windows 10. Di seguito, un elenco delle risorse più seguite e ritenute utili dagli utenti italiani...

Che cos'è una Botnet? Esempi pratici e spiegazione

Il termine Botnet ultimamente è entrato di forza nelle nostre vite,a causa di eventi di grossa importanza avvenuti nelle ultime settimane. E' stata fatta una spiegazione approssimativa di cosa sia una Botnet, in questo articolo vorremmo spiegare nel dettaglio che cos'è una Botnet, com'è strutturata e portare alcuni esempi pratici recenti di un suo utilizzo.

Visualizzazione post con etichetta Ransomware. Mostra tutti i post
Visualizzazione post con etichetta Ransomware. Mostra tutti i post

mercoledì 23 agosto 2017

Scoperto il ransomware SyncCrypt che si nasconde in immagini jpeg

Il ricercatore della Emsisoft xXToffeeXx ha scoperto un nuovo ransomware che usa un metodo innovativo per infettare i sistemi, rendendosi all'inizio non rilevabile da quasi tutti gli antivirus. Il CertNazionale ha pubblicato un articolo inerente la scoperta.



Il metodo di diffusione usa, come di consueto, campagne SPAM tramite un allegato contenenti in apparenza ordinanze del tribunale o simili e viene veicolato tramite un file WSF il quale scarica tre immagini JPEG da tre diverse sorgenti nelle quali c'è a sua volta un file zip che alla decompressione installa tutti i file malevoli per attaccare il sistema ospite. 

Il file JPEG, se aperto, mostra la seguente schermata:



Il file compresso contiene tre file, il principale veicolo d'infezione è il file sync.exe il quale cifra i dati dell'utente con algoritmo AES, la chiave di cifratura viene a sua volta con una chiave pubblica RSA-4096 contenuta nel codice del malware e salvata nella directory Readme\Key. 

Il riscatto richiesto equivale a 0.1001270 BTC che sono circa € 350. Attualmente il file immagine viene rilevato da 18 antivirus su 58 come malevolo, la stessa cosa vale per il file principale sync.exe

Per ora non ci sono strumenti per il ripristino dei file criptati, quindi rimane importante la prevenzione, riportiamo alcuni articoli utili all'argomento:



martedì 25 luglio 2017

Decompilato ransomware per Android: disponibile pubblicamente su Github

Una brutta notizia per gli utenti di Android: è stata pubblicata una versione de-compilata dal ransomware SLocker.


Questo ransom ha le capacità di bloccare lo schermo, criptare i file dell'utente e comunicare tramite un server C&C richiedendo il consueto riscatto per ri-ottenere i propri file. 

Oltre 400 varianti di questo ransom sono stati individuati da diversi ricercatori di sicurezza, il rilascio di una versione de-compilata spalanca le porte alla creazione di nuove versioni o varianti del ransomware, potendo quindi metter in pericolo altri utenti Android. 

Ricordiamo le basilari regole di sicurezza da seguire per chi ha un dispositivo Android:

giovedì 13 luglio 2017

Mcafee scopre un ransomware per Android: LeakerLocker, tutti i dettagli

I laboratori Mcafee hanno individuato un nuovo ransomware in due app residenti nel Play Store (dopo la segnalazione sono state prontamente rimosse).


Il bello del ransomware è che non cripta alcun dato, al contrario della sua affermazione in fase di richiesta "riscatto", infatti dopo l'infezione mostra una finestra a schermo intero di questo tipo:


dove afferma di avere accesso pressoché a tutti i dati sensibili e personali dell'utente, chiedendo un riscatto di 50 dollari. 

Le app rilevate da Mcafee sono due e si chiamano “Wallpapers Blur HD” e “Booster & Cleaner Pro,” scaricate 5-10 mila volte la prima e 1-5 mila volte la seconda. L'app scaricata è attendibile e non contiene alcun payload dannoso, l'infezione avviene successivamente: dopo l'installazione l'app scarica dal proprio server C&C il payload dannoso bloccando quindi la home screen e mostrando il messaggio di riscatto. 

Di seguito gli screenshot delle due app (fonte: LeakerLocker: Mobile Ransomware Acts Without Encryption | McAfee Blogs)

Wallpapers Blur HD


Booster & Cleaner Pro


Il ransomware non cripta alcun dato bensì raccoglie solo alcuni dati casuali tra cui contatti,  chiamate e messaggi, cronologia di Chrome, email della vittima, ha la possibilità di scattare foto con la fotocamera  ed avere accesso ad alcune informazioni sul dispositivo. Come evidenziato ad inizio articolo, Google ha rimosso le due app del Play Store.

Se avete una di queste due app nel vostro dispositivo rimuovetela subito, quindi eseguite una scansione antivirus del vostro dispositivo. 


Approfondimenti e fonte: LeakerLocker: Mobile Ransomware Acts Without Encryption | McAfee Blogs

lunedì 10 luglio 2017

Pubblicata la Master Key per il ransomware Petya

Dopo i segnali di collaborazione manifestati da Janus, l'autore del ransomware Petya,  nel caso dell'attacco globale avvenuto di recente con il malware NotPetya (conosciuto anche come Diskcoder_C), è stata resa pubblica la master key per il ransomware Petya.



Cerchiamo però di fare chiarezza: il primo Petya è un ransomware che criptava l'MFT e sostituiva il boot loader con una maligno, invece il malware NotPetya è un wiper malware, ovvero cancella e rende inaccessibile i dati dell'utente rendendo di fatto impossibile il recupero ed è una evoluzione che non ha NULLA a che fare con il primo Petya che è di un altro creatore (ndr Janus).


Ecco che la master key pubblicata ha validità per il primo Petya, nello specifico per le seguenti versioni:
  • prima versione del ransom (dove si vedeva un teschio bianco su sfondo rosso)
  • seconda versione dal ransom chiamato Misha, dove si vede un teschio verde con sfondo nero
  • terza versione del ransom chiamato Goldeneye dove si vede un teschio giallo con sfondo nero 

Nello specifico la prima e la seconda versione erano già stati "bucati" ovvero era già stato trovato un modo per recuperare i file (ne avevamo parlato qui:  CryptoHost e Petya Ransomware: strumenti per il ripristino )  ma non era stato trovato alcun metodo per la terza versione, cosa resa possibile ora dalla pubblicazione della master key.

A breve verranno aggiornati i vari decrypter per avere strumenti di ausilio nel recupero dei nostri dati.


giovedì 6 luglio 2017

M.E.Doc non aggiornava i propri server dal 2013: la situazione

Per chi segue la nostra pagina Facebook avrà notato il video del raid eseguito dalla polizia Ucraina negli uffici della Intellect Service, nome dell'azienda che sta dietro al software M.E.Doc.


La situazione riscontrata dagli esperti mandati in loco è di notevole gravità, infatti il TaCES di Cisco (Talos Critical Event Response System)  ha evidenziato numerose criticità nei server usati per la distribuzione del software, prima tra tutti obsolete versioni dell'OpenSSH oltre a non aver aggiornato la piattaforma in uso dal lontano 2013. 

Oltre a questo gli esperti Cisco hanno rilevato che il primo accesso è stato tramite le credenziali di un dipendente che ha permesso di piazzare le backdoor nel software MEDoc e nel codice web PHP del server. 

Inoltre, sono state rilasciate tre diverse versioni con tre rispettive backdoor le quali sono state usate per diffondere il ransom XData (la seconda) e il NotPetya (la terza). La backdoor è stata camuffata dietro un file DLL chiamato ZvitPublishedObjects.dll: questo è stato prontamente analizzato da Eset, che aggiunge la possibilità che dietro a questi attacchi possa esserci un gruppo di cyber-spionaggio chiamato Telebots. 

Il "bello" della questione è che il gruppo Telebots ha impostato che il malware non comunichi con alcun server C&C bensì che dialoghi direttamente con il server Intellinet, usato quindi con funzioni C&C all'indirizzo upd.me-doc.com[.]ua

Di seguito un infografica fornita da Cisco che spiega il comportamento intrapreso dal ransom:



Sembra che l'intervento della polizia abbia fermato un altra ondata di attacchi eseguiti con NotPetya, il problema ora rimane il fatto che moltissime aziende in Ucraina usano questo software per la gestione finanziaria, cosa che ha spinto alcune aziende ad usare una versione del file reperita da fonti NON ufficiali come Dropbox o GDrive, cosa che può però esporre gli utenti ad ulteriori infezioni. 

Di seguito il video del raid:



Vedremo come si evolverà la situazione. Aggiorneremo l'articolo in caso di eventuali novità. Ricordatevi di seguire la nostra pagina Facebook per ricevere novità dal mondo della sicurezza!

Via: Cisco's Talos Intelligence Group Blog: The MeDoc Connection

Rilasciati decrypter per i ransomware BTCWare e Mole02 Cryptomix

Delle buone notizie ci sono ogni tanto: sono stati rilasciati due nuovi decrypter per recuperare i file vittima dei ransomware BTCWare e Mole02 Cryptomix.



In realtà esisteva già un decrypter per BTCWare ma non era aggiornato con l'ultima chiave usata dal ransomware, cosa che escludeva quindi le recenti infezioni.

Lo strumento è stato aggiornato con le nuove chiavi rendendo possibile il recupero anche per infezioni più recenti.

Il ricercatore Michael Gillespie ha inoltre indicato un bug nel malware BTC, cosa che rende impossibile il recupero di file con dimensioni inferiori a 10 MB, questo per il fatto che il ransom aggiunge fino a 16B di codice sporco (inquinato) che rende impossibile il recupero.

La procedura è abbastanza semplice: come primo step bisogna selezionare la "ransom note" creata dal ransom in fase di infezione dopo di che selezionare l'unità che si vuole decriptare. E' possibile scaricare lo strumento da BleepingComputer, postiamo di seguito il link








Il secondo strumento è dedicato al ransom Mole02 Cryptomix ed è stato sviluppato dal ricercatore M AV coadiuvato dall'aiuto di Charley Celice. Per usare il file è necessario solo avviarlo, al resto ci penserà in automatico. 

La password per aprire il file compresso è falsepositive










Fonti:
New BTCWare Ransomware Decrypter Released for the Master Variant
Decryptor Released for the Mole02 CryptoMix Ransomware Variant

giovedì 29 giugno 2017

Il ransomware Petya è in realtà un Wiper Malware: impossibile recuperare i dati

Nella giornata di ieri abbiamo parlato del ransomware Petya, o meglio NotPetya visto che è in realtà un nuovo virus con funzionalità avanzate e diverse dal vecchio Petya: dicevamo quindi che questo ransom criptava l'MBR e l'MFT (Master File Table) sostituendolo con uno malizioso e cercava di propagarsi in rete sfruttando vulnerabilità già usate con Wannacry come l'EternalBlue e  EternalRomance   (Vulnerabilità SMB v1).


Sono sorte alcune novità in merito il codice del ransom, novità che hanno portato i ricercatori Kaspersky ad affermare che non si tratta di un ransomware, bensì di un "Wiper Malware", questo motivato dal fatto che:


  1. il ransom non comunica con nessun server C&C
  2. il ransom genera un codice ID casuale, senza alcun ordine, rendendo impossibile il recupero dei dati e della partizione
  3. il ransom non mantiene alcuna copia del precedente MBR, cosa che invece la vecchia versione di Petya faceva, cosa che rende impossibile il recupero anche se si è in possesso della chiave di decriptazione
Gli utenti che finora hanno pagato (si stima una cifra intorno ai 10.500 BitCoin) non hanno recuperato i loro files, cosa che conferma quanto scoperto dai ricercatori. 

In aggiunta NotPetya non cripta in realtà alcun file, bensì rende impossibile l'accesso ad essi agendo su componenti essenziali come l'MFT, che per definizione ha il seguente scopo nel sistema (Wikipedia): 


Il Master File Table (noto in sigla come MFT) è un importante componente del file system NTFS, contenente le chiavi (metadati) che definiscono un volume NTFS.
Esso è il luogo in cui sono registrate le informazioni su ogni file e directory di un volume formattato come NTFS. In modo analogo alle tabelle di un database relazionale, il MFT contiene in sostanza vari attributi relativi ai vari file. Agisce come "punto di partenza" e funziona come il gestore centrale di un volume NTFS, una sorta di "tavola dei contenuti" per il volume. È analogo al File Allocation Table dei file in una partizione FAT, ma è molto più di un semplice elenco dei cluster usati e disponibili.

I primi 16 record dell'MFT sono sempre riservati per i metadati del volume stesso.

La MFT è l'elemento principale di una partizione NTFS, (il nome esatto è "$MFT"), e contiene, come abbiamo detto, l'elenco di tutti i file memorizzati su disco. Questo elenco viene memorizzato in forma di una serie di registrazioni, alla maniera di un database. Quando un file viene eliminato, il record che descrive è contrassegnato come libero, può quindi essere riutilizzato quando si crea un nuovo file, ma il record eliminato nella tabella non elimina a livello fisico il file su disco. Pertanto, il file MFT continua a crescere come e quanto l'utilizzo del disco.

Quindi consigliamo agli utenti che sono stati infettati da NotPetya di NON pagare alcun riscatto, visto che non ci sarà possibilità di recuperare i dati.

Via: ExPetr/Petya/NotPetya is a Wiper, Not Ransomware - Securelist

mercoledì 28 giugno 2017

Petya, individuato da ESET il primo punto di contagio, L’Italia è il paese più colpito dall’epidemia dopo l’Ucraina - Analisi Eset -


Le statistiche di ESET hanno rilevato un’infezione al 10% per l’Italia, preceduta solo dall’Ucraina

I ricercatori di ESET, il più il più grande produttore di software per la sicurezza digitale dell'Unione europea, hanno individuato il punto da cui si è diffusa la nuova epidemia causata da Petya: i cyber criminali hanno compromesso con successo il software di contabilità M.E.Doc utilizzato in molte aziende in Ucraina tra cui istituzioni finanziarie, aeroporti e metropolitane. Molte di queste hanno eseguito un aggiornamento di M.E.Doc compromesso dal malware, che ha permesso ai cyber criminali di lanciare ieri pomeriggio la massiccia campagna di ransomware che si è poi diffusa in tutto il mondo. Secondo le statistiche di ESET, l’Italia – con il 10% delle rilevazioni - è il secondo paese attualmente più colpito dall’infezione, preceduto solo dall’Ucraina (78%). Segue Israele con il 5%, Serbia con il 2% poi Romania, Stati Uniti, Lituania e Ungheria con l’1% delle rilevazioni.

Individuato dai ricercatori di ESET con il nome di Win32/Diskcoder.C Trojan, questo ransomware è in grado di bloccare l’intero sistema operativo Windows criptando la tabella MFT del filesystem NTFS e chiedendo un riscatto di 300 dollari in Bitcoin.

Petya utilizza per la diffusione una combinazione dell’exploit SMB (EternalBlue) utilizzato da WannaCry per ottenere l’accesso ad una rete, per poi diffondersi all’interno di questa attraverso PsExec. Probabilmente questa combinazione pericolosa è la ragione della diffusione globale e rapida di Petya, anche dopo che il recente caso di Wannacry ha portato alla correzione della maggior parte delle vulnerabilità. I computer non aggiornati sono però ancora attaccabili e ne basta uno perché Petya entri all'interno della rete e ne contagi altri.

Per ulteriori informazioni su Petya è possibile visitare il blog di ESET Welivesecurity al seguente link: https://www.welivesecurity.com/2017/06/27/new-ransomware-attack-hits-ukraine/

Oppure collegarsi al blog di ESET Italia https://blog.eset.it/

Per ulteriori informazioni e contromisure da attuare contro Petya leggere questo articolo

 Attacco globale del nuovo Petya: un rinnovato malware colpisce istituzioni e aziende internazionali 

Attacco globale del nuovo Petya: un rinnovato malware colpisce istituzioni e aziende internazionali


Nella giornata di ieri, come hanno riportato i mass media, c'è stato un attacco su scala globale da parte di una versione rinnovata e modificata del ransomware Petya (ne avevamo parlato qui Petya Ransomware: temibile e diverso dai soliti ransom ) il quale ha un impatto devastante nel sistema: infatti cripta l'MBR del disco, impedendo l'accesso al sistema, quindi sostituisce il boot loader mostrando di fatto una schermata molto simile a questa dopo l'infezione



giovedì 22 giugno 2017

Wannacry miete ancora vittime: fabbrica HONDA bloccata, 55 autovelox infettati in Australia

In questo blog ne abbiamo parlato spesso: la direzione nella quale sta andando l'informatizzazione e il sistema in generale pone l'accento sulla sicurezza informatica e su come siano esposte fragilmente le principali infrastrutture critiche e non.


Un caso eclatante è stato sicuramente l'attacco su vasta scala da parte del ransomware Wannacry, che continua a mietere vittime: è notizia di ieri che Honda è stata costretta ad interrompere la produzione in una propria fabbrica in Giappone, a causa dell'attacco da parte di Wannacry. Sembra che le patch per correggere le vulnerabilità siano state installate da parte del produttore, ma evidentemente non è bastato. 

Honda si aggiunge a Renault e a Nissan all'elenco di case automobilistiche che hanno avuto problemi con Wannacry. 

La produzione è stata interrotta per qualche ora, attualmente il regime di produzione si è normalizzato. 

Un altro caso singolare e simbolo di quello che potrebbe accadere, è l'infezione di 55 videocamere poste ai semafori (probabilmente degli autovelox) che è successo in Australia, nello stato di Victoria; sembra che l'infezione sia dovuta all'intervento umano da parte di alcuni tecnici che hanno usato una chiavetta USB infetta. 

Questo causava il riavvio ogni pochi minuti delle videocamere le quali però continuavano a rilevare e a segnalare le infrazioni stradali, infatti le autorità hanno indicato che le multe emesse in quel lasso di tempo sono rimaste valide. 

La situazione conferma quanto siano evidenti le vulnerabilità intrinseche delle nostre infrastrutture e che è urgente porvi rimedio integrando maggiori componenti e funzioni di sicurezza, onde evitare spiacevoli situazioni che possono anche comportare situazioni di gravità elevata. 

martedì 20 giugno 2017

Provider di Web-Hosting Coreano paga 1 milione di dollari dopo infezione da ransomware

Un provider di Web-Hosting Sud Coreano ha patteggiato con i criminali per riavere i propri file, dietro un pagamento di 397,6 BitCoin che sono circa 1,01 milioni di dollari. 


I server infettati avevano sistemi Linux con la versione del Kernel al 2.6.24.2 ed hanno usato per l'infezione il ransomware Erebus che ha usato delle vulnerabilità conosciute per ottenere l'accesso ai sistemi. Questo tipo di ransom colpisce in particolare utenti della Sud-Corea  ed ha la capacità di criptare i dati con l'algoritmo RSA-2048.

Questo conferma il fatto che è opportuno prevenire ed esser preparati al meglio contro questo tipo di infezioni, aggiornando tempestivamente il software in uso nei nostri sistemi. Certo, in ambito business-enterprise la situazione è molto più complessa, ma anche per questo ambito abbiamo preparato un articolo dedicato nella piattaforma WIKI di Technet

Ransomware: cosa sono, come prevenirli e come recuperare i dati - TechNet Articles - United States (English) - TechNet Wiki

Via: The Hacker News

lunedì 19 giugno 2017

Individuato nuovo ransomware che infetta i sistemi Windows senza l'uso di file ma iniettandosi in un processo di sistema


Ricercatori TrendMicro hanno individuato un nuovo tipo di ransomware che non utilizza file per infettare il sistema operativo, bensì sfrutta il comando psexec usando credenziali amministrative (il che vuol dire che gli attaccanti sono già in possesso di queste credenziali, dopo lo sfruttamento di una vulnerabilità, attacco brute-force ecc) dopo di che inietta il proprio codice all'interno del file di sistema svchost.exe, il file originale viene cancellato rimanendo quindi caricato in memoria. 


Dopo di che vengono cancellati file di log, copie shadow e qualsiasi altra informazione che possa far risalire agli analisti i file creati sulla macchina. 


Via: TrendLabs Security Intelligence Blog


Tramite il file svchost viene eseguita la cifratura dei file di sistema e dati dell'utente aggiungendo il suffisso .pr0tect e comunicando con i propri server C&C tramite rete TOR.

Ovviamente viene creato un file di testo contenente le richieste di riscatto per ri-ottenere i propri file. R
imangono sempre validi i consigli che abbiamo indicato in un nostro precedente articolo, e sono:

In ambito consumer il discorso è più limitato, rispetto ad un ambiente aziendale; ad ogni modo gli accorgimenti da tenere in considerazione sono i seguenti:
  • mantenere i sistemi operativi aggiornati, utilizzando come di consueto Windows Update 
  • mantenere i software in uso nel sistema aggiornati, ad esempio i componenti Java, Flash Player e simili. Questi molto spesso possono esporre il fianco a vulnerabilità di sicurezza 
  • accedere al sistema con un utente di bassi privilegi (utente standard). Troppo spesso vengono utilizzati per la navigazione quotidiana account administrator o con privilegi avanzati 
  • utilizzare password forti, rispettando i requisiti di complessità (vedere qui)
  • eseguire delle scansioni antivirus regolari del sistema
  • non aprire email con strani oggetti ed in particolare se con allegati come PDF, ZIP, JPG e simili. Molto spesso ci si accorge che sono mail dall'italiano stentato, ma attenzione: ultimamente sono migliorate molto e possono indurre in errore. Se abbiamo dei dubbi in merito, NON apriamo la mail o l'allegato, bensì contattiamo il provider o il servizio interessato tramite il loro servizio clienti telefonico.
  • eseguire dei salvataggi regolari dei propri dati importanti, ivi compreso un immagine completa del sistema, e mantenere questi salvataggi offline, quindi staccati dalla rete. 

Via:  TrendLabs Security Intelligence Blog

mercoledì 14 giugno 2017

Dal prossimo autunno Microsoft disabiliterà l'SMBv1

Internamente Microsoft ha già disabilitato da tempo l'SMBv1 ed è già da almeno 5 anni che ha pianificato la disabilitazione di questa funzione nei suoi sistemi, ora finalmente c'è una data: con il rilascio della prossima build definitiva chiamata Redstone 2 disabiliterà nelle nuove installazioni l'SMBv1.




La decisione era stata presa già nel 2014 e sarà effettiva da ottobre-novembre 2017, data del rilascio di questa nuova build. Questa decisione comunque non influirà sulle installazioni in essere ma su quelle nuove installazioni che si eseguiranno presumibilmente dal 1 dicembre in poi. La prima decisione che spinge in questa direzione è ovviamente la sicurezza, in particolar modo dopo l'attacco Wannacry (Ransomware "Wannacry": tutti i dettagli e le contromisure ).

Microsoft consiglia e raccomanda l'uso dell'SMB v3.1.1 o al limite della versione 2.02. Non è detto che in futuro l'azienda di Redmond cambi idea e disabiliti l'SMB anche nelle installazioni degli utenti che aggiornano a Windows 10 da un sistema precedente e agli utenti del programma Windows Insider. 

Non volete aspettare? Seguite la nostra guida video per disabilitare l'SMBv1 nella MS Community


lunedì 12 giugno 2017

Ransomware venduti come un servizio a pagamento per sistemi Mac OS: come proteggere il tuo Mac?

Ricercatori dei laboratori FortiLab hanno scoperto ed individuato un nuovo servizio di vendita/noleggio ransomware per sistemi Mac. I servizi sono offerti tramite due portali chiamati MacRansom e MacSpy e offrono caratteristiche degne di nota come ad esempio l'invisibilità agli utenti, pianificazione del momento in cui eseguire la criptazione dei dati e molto altro. Attualmente un limite è che il ransom cripta fino ad un massimo di 128 file.

Grazie al reverse engineering eseguito dai ricercatori sembra che una volta terminata la cifratura dei file, non ne sia possibile il ripristino, infatti non vi è alcuna prova che questo avvenga, il file relativo la cifratura chiamato TargetFileKey viene eliminato dalla memoria e non ne viene eseguita una copia. Questo file chiamato TargetFileKey è usato per cifrare e decifrare i file della vittima, è ovvio che se viene cancellato il ripristino non può esser eseguito.



Un ulteriore modo conosciuto per il recupero dei dati è tramite un attacco brute-force visto e considerato che il file incriminato è di soli 8 byte. Questo conferma di quanto sia in espansione nel mondo underground criminale il concetto di servizio come questo, finora diffuso principalmente per sistemi Windows, ma in rapida ascesa per molti altri sistemi tra cui proprio Mac Os e Linux. 

Per i sistemi Mac vi invitiamo a leggere questo articolo dove riportiamo alcuni strumenti utili a proteggervi da questo tipo di attacchi:


Fonti: 

Il nuovo Windows 10 S è a prova di ransomware: nessuno in grado di infettarlo

Il nuovo sistema operativo Windows 10 S, come afferma la stessa Microsoft, è a prova di ransomware: attualmente non vì è alcun malware/ransomware capace di infettare ed attaccare questo sistema. 

Questo spiegato da molte introduzioni di sicurezza che, di fatto, rendono il sistema più chiuso ma molto più sicuro come ad esempio la possibilità di installare applicazioni SOLO tramite Windows Store; tenendo conto che il sistema è indirizzato verso il settore Educational e Business possiamo dire con certezza che sono limitazioni assolutamente necessarie. 

Inoltre, Microsoft riporta che nessun sistema con Windows 10 Creator Update è risultato infetto al famoso ransomware Wannacry di qualche settimana fa.

Ulteriori implementazioni di sicurezza in Windows 10 S sono:

  • il blocco dei componenti Flash, veicolo troppo spesso di malware, ora infatti bisogna abilitare manualmente l'esecuzione di contenuti Flash
  • protezione cloud integrata e migliorata in Windows Defender spiegata nell'immagine sottostante



Oltre a questo, altre implementazioni sono state introdotto con Windows Defender ATP, versione commerciale per ambienti Business/Enterprise

In merito a questo argomento, interessante notare le accuse mosse da Kaspersky a Microsoft proprio in questo ambito (Kaspersky accusa Microsoft di pratiche scorrette verso i suoi antivirus ).

Per approfondimenti leggere il PDF

lunedì 5 giugno 2017

Wannacry: è possibile recuperare i dati grazie ad un "errore" di programmazione del ransomware

Ricercatori Kaspersky hanno individuato un "errore" nella programmazione del ransomware Wannacry, famoso per l'attacco a livello globale di qualche settimana fa. Il ransom infatti quando cripta i dati infatti legge il contenuto dal file originale, lo cripta e lo salva in un nuovo file, eliminando quello originario.


Per le cartelle importanti come il Desktop e i Documenti il file cancellato viene sovrascritto da scritture casuali, rendendo impossibile il recupero. Per le altre cartelle e file invece è possibile il recupero tramite un semplice software di recupero dati, come Recuva, visto che non vi è alcuna sovrascrittura casuale da parte del ransom. 

Un altro errore sta che per alcuni file che risultano in sola lettura non avviene una vera e propria criptazione, o meglio avviene ma il file originale non viene eliminato, bensì gli viene applicato solo l'attributo "Hidden" o nascosto rendendolo quindi facilmente recuperabile. 

Via: Securelist

venerdì 19 maggio 2017

Rilasciati decrypter per il ransom Wannacry

Un ricercatore francese Adrien Guinet ha pubblicato su Github uno strumento che in alcuni casi aiuta i malcapitati che sono stati infettati dal ransomware Wannacry, questo applicativo comunque ha dei limiti, infatti richiede:
  • che il sistema non sia stato riavviato dopo l'infezione (che è la prima operazione che erroneamente l'utente medio fa)
  • che la memoria allocata e associata al ransom non sia stata eliminata o occupata da un altro processo 
Questo per il fatto che il ransomware non elimina i primi numeri che vengono utilizzati per creare la chiave RSA di criptazione, prima che venga liberata la memoria; infatti lo strumento cerca questi numeri nel processo wrcy.exe che genera la chiave RSA.


In alternativa alla riga di comandi un altro ricercatore Benjamin Delpy ha creato uno strumento con una GUI basato sulle ricerche di Guinet, il quale è scaricabile da qui 


Questi strumenti funzionano in Windows XP, Windows Vista, Windows 7 e Windows Server 2003 e 2008

Di seguito un video di quest'ultimo tool

Rilasciato decrypter per ransomware Wallet

Avast, grazie alla pubblicazione della master key da parte un utente sconosciuto nei forum di BleepingComputer.com (probabilmente il creatore del ransom) , ha sviluppato e reso disponibile uno strumento di decriptazione dedicato al ransomware Wallet, che ha infettato diversi computer anche in Europa. 

Il processo di decriptazione è molto semplice, basterà scaricare lo strumento direttamente da Avast e seguire le istruzioni a video. 

Via: BleepingComputer.com

giovedì 18 maggio 2017

Nuova ondata di email spam che nascondono malware - Analisi Eset -

I consigli degli esperti di ESET per non cadere nella trappola dei cyber criminali


In queste ore le caselle di posta elettronica degli internauti sono bersagliate da messaggi il cui oggetto è “Fattura in sospeso”, con il seguente testo:

Ciao!
Da una verifica effettuata ci siamo resi conto che ha delle fatture in sospeso.
Se i conti non saranno liquidate tempo di 7 giorni lavorative, saremo obbligati a sospendere il nostro servizio.
Viceversa se ha già effettuato il pagamento, li chiediamo di far avere la conferma.
Per vedere più dettagliato riguardo i pagamenti premere il seguente link: documento.
Cordiali Saluti
Paco Fassio
Telefono : 0897255336




La ricezione del messaggio di per sé non è una minaccia ma collegandosi al link indicato per scaricare il documento in questione, il rischio di contrarre un’infezione da ransomware nelle varianti Cryptolocker o CTB Locker è estremamente elevato.

Il testo del messaggio è ben strutturato, contiene pochi errori grammaticali e una firma in calce con annesso recapito telefonico, tutti fattori che possono facilmente ingannare gli utenti.
Questo tipo di ransomware, una volta colpito il dispositivo, inizia a crittografare tutto il contenuto chiedendo al termine delle operazioni un riscatto per ottenere una chiave di decodifica e tornare ad avere il pieno possesso del proprio PC.
Naturalmente non vi è alcuna garanzia che versando la somma richiesta si riesca a ripristinare la situazione, in quanto nella maggior parte dei casi l’unico intento dei cyber criminali è quello di estorcere denaro.

ESET Italia consiglia di proteggere i propri dispositivi con un software di sicurezza affidabile e un sistema operativo sempre aggiornati e di prestare la massima attenzione al testo; in caso di dubbi, verificare su un motore di ricerca l’indirizzo email del mittente e nel caso specifico anche il recapito telefonico e il nominativo della firma.


Per ulteriori informazioni sull’argomento è possibile visitare il blog di ESET Italia al seguente link: https://blog.eset.it/2017/05/nuova-ondata-di-email-spam-che-nascondono-malware/

Rilasciato decrypter per il ransomware BTCWare

Inizialmente conosciuto con il nome di CrptXXX poi sostituito con BTCWare o Cryptobyte, questo ransomware ha avuto un piccolo impatto come numero di infezione riuscendo a propagarsi fino a 10 computer al giorno. 



Si riconosce l'infezione grazie all'estensione dei file codificati che solitamente sono .btcware, .cryptobyte, .cryptowin e .theva. 

Francesco Muroni ha pubblicato uno script che esegue un attacco brute-force per ottenere la chiave di decodifica valida per i file con estensione .BTCWare e Cryptobyte, in seguito il ricercatore Michael Gillespie ha creato una GUI adatta per lo script, ottenendo così un valido strumento di decriptazione dedicato a questo ransomware. In seguito è stato aggiunta anche la chiave di decodifica per i file con estensione Cryptowin, grazie al rilascio di un utente (probabilmente il creatore del ransomware) della master key nei forum di BleepingComputer.

In futuro sarà possibile, anche se ancora sotto esame, aggiornare il decrypter per aggiungere il supporto alla decriptazione dei file infettati dal ransom Onyonware

E' possibile scaricare il decrypter da qui