VeeamCloud Security

Crittografia intermittente, il nuovo approccio degli attaccanti al ransomware

di pubblicata il , alle 17:31 nel canale Security Crittografia intermittente, il nuovo approccio degli attaccanti al ransomware

Veeam mette in guarda le imprese da un nuovo approccio al ransomware, la crittografia intermittente. Invece di cifrare tutti i dati delle vittime, gli attaccanti si limitano a porzioni di file, rendendoli sempre inutilizzabili ma usando molte meno risorse di calcolo, così da ridurre il rischio di essere rilevati

 

Negli anni i gruppi che attaccano le aziende tramite ransomware hanno evoluto le loro tecniche, introducendo la doppia estorsione e tripla estorsione, così da avere maggiori probabilità di vedere pagato il riscatto, anche nel caso i tecnici riuscissero a ripristinare velocemente i sistemi dai backup. Anche le contromisure si sono fatte col tempo più efficaci e le più evolute soluzioni oggi disponibili sono in grado di individuare i tentativi di cifratura dei file, bloccandoli alle prime avvisaglie ed evitando così che l'infezione si diffonda a tutta l'infrastruttura.

C'è però una nuova tecnica che stanno utilizzando gli attaccanti per mascherare le loro attività: la crittrografia intermittente

Ransomware

Veeam lancia l'allarme: occhio alla cifratura intermittente

I ricercatori di Veeam hanno individuato una nuova tattica usata dai criminali informatici, la cifratura intermittente. Il concetto è molto semplice: visto che la cifratura dei file è un'operazione impegnativa, che mette sotto sforzo le risorse di calcolo dell'infrastruttura, è relativamente semplice individuare tentativi di attacco ransomware anche solo analizzando improvvisi picchi di carico delle CPU. Se rilevati, i tecnici delle aziende sono in grado di bloccare tempestivamente gli attacchi, riducendo enormemente i danni.

I criminali hanno quindi escogitato un nuovo metodo che non cifra tutti i dati, ma si limita ad alcune parti dei file, utilizzando anche attacchi di tipo fileless (cioè senza scaricare alcunché sui dischi dei computer violati) per ridurre il rischio di intercettazione. Così facendo, riescono a mantenere bassa l'occupazione dei processori, rendendo più difficile il rilevamento e allo stesso tempo creando gravi danni: è infatti sufficiente cifrarne solo una porzione per rendere un file irrecuperabile, a meno di avere la chiave. 

La migliore protezione rimane la prevenzione

Come sottolineano gli esperti di Veeam, oggi il ransomware è una vera e propria industria, con vari gruppi criminali che si occupano di vari aspetti. C'è chi va alla ricerca delle vittime, chi si occupa di trovare il modo di accedere ai sistemi e comprometterli, chi gestisce le negoziazioni con le vittime. E utilizzano spesso più tipi di attacchi contemporaneamente, così da massimizzare la possibilità di successo. 

Il modo migliore per proteggersi secondo Veeam (ma non solo) è tutto sommato semplice: aggiornare e patchare regolarmente servizi e applicazioni. Questo perché la maggior parte degli attacchi ha successo proprio perché fanno leva su vulnerabilità note ma non ancora corrette. A parole è semplice, ma nella realtà non è così scontato, sia perché le infrastrutture più complesse includono migliaia di servizi, sia perché in certi casi riavviare un server per aggiornarlo interromperebbe le operazioni. 

Fondamentale quindi prevedere anche una valida strategia di backup, come la 3-2-1, che prevede tre copie di sicurezza dei dati su almeno due supporti differenti e una delle quali off-site. 

14 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
Saturn20 Febbraio 2023, 17:45 #1
Link ad immagine (click per visualizzarla)

Che possano essere maledetti per 100 generazioni quelli che scrivono queste porcherie cripta-dati !

Ormai anche una salumeria con una sola micragnosa postazione pc deve implementare una sicurezza degna della NASA !

@Torettomilano: il riscatto si paga in pepite d'oro della Nuova Zelanda, prima che lo chiedi !
Pasquale_196520 Febbraio 2023, 18:03 #2
basterebbe non collegare in rete WAN il PC sul quale si lavora un'altro invece collegato è scomoda ma molto sicuro, usare anche un antivirus valido ed un backup automatico ogni sera con spegnimento a tempo della periferica di backup.
bonzoxxx20 Febbraio 2023, 18:40 #3
32110

Chi ci arriva ha anche la soluzione a sti maledetti ransomware.
marcram20 Febbraio 2023, 18:53 #4
Originariamente inviato da: bonzoxxx
32110

Chi ci arriva ha anche la soluzione a sti maledetti ransomware.


Una mitigazione, un'ancora di salvezza, ma non una soluzione.

Ogni quanto tempo devi farlo?
Se lo fai saltuariamente, puoi comunque perdere una certa mole di dati.
Se lo fai spesso, aumenti la probabilità che il ransomware sia attivo sul pc proprio nel momento in cui è collegato il dispositivo di backup, contaminando anche le copie di sicurezza...

Poi, non ti protegge dalla minaccia di diffusione dei dati.

E comunque, si tratta di lavoro e sbattimento, anche quando devi fare il recupero da backup, che se non esistesse questa minaccia non dovresti fare.

No, non è la soluzione...
bonzoxxx20 Febbraio 2023, 19:06 #5
No, hai ragione, non è una soluzione ma ti salva le chiappe , sopra ho scritto una cosa inesatta.
alexfri20 Febbraio 2023, 19:22 #6
Questi qua dovrebbero andarli a prendere con le squadre speciali in ogni parte del mondo, devono passarei prola con terrore che li stanno venendo a prendere uno alla volta, come si é fatto con Bin Laden, come si é fatto con Eichmann in Argentina. Poi si fa trapelare qualche filmatino di waterbording di questi signori cosi da capire che non sono al sicuro da nessuna parte del mondo. e vedrete che diminuiscono del 99%
Busone di Higgs20 Febbraio 2023, 21:14 #7
Il trucco di crittografare soltanto la parte iniziale dei files non e' una novita', negli anni scorsi, si parla di non meno di 5 anno fa , mi han portato dischi usb con i dati crittografati e avevo lo notato in piu' di un caso, solo il primo kb era crittografato; probabilmente adesso e' diventata la normalita'.

Sugli archivi non solidi perdere il pezzo iniziale o finale corrisponde alla perdita di tutti i dati, ma anche i filmati video con l'mp4 diventano inutilizzabili se si perdono anche pochi byte alla fine del file (con mkv invece i files troncati sono leggibili).
\_Davide_/20 Febbraio 2023, 21:16 #8
Originariamente inviato da: marcram
Una mitigazione, un'ancora di salvezza, ma non una soluzione.

Ogni quanto tempo devi farlo?
Se lo fai saltuariamente, puoi comunque perdere una certa mole di dati.
Se lo fai spesso, aumenti la probabilità che il ransomware sia attivo sul pc proprio nel momento in cui è collegato il dispositivo di backup, contaminando anche le copie di sicurezza...

Poi, non ti protegge dalla minaccia di diffusione dei dati.

E comunque, si tratta di lavoro e sbattimento, anche quando devi fare il recupero da backup, che se non esistesse questa minaccia non dovresti fare.

No, non è la soluzione...


Ci sono sempre le snapshot ed i programmi come Veeam, appunto, che ti semplificano molto la vita

Rimane solo il problema della diffusione dei dati, ma come hanno detto mantenere i sistemi aggiornati e prevedere una adeguata protezione a livello network ormai dovrebbe essere la base.
aqua8421 Febbraio 2023, 08:24 #9
Originariamente inviato da: Pasquale_1965
basterebbe non collegare in rete WAN il PC sul quale si lavora un'altro invece collegato è scomoda ma molto sicuro, usare anche un antivirus valido ed un backup automatico ogni sera con spegnimento a tempo della periferica di backup.


Non si tratta solo di scomodità, ma presuppone che tu debba avere almeno 2 pc. E in genere se ne ha 1 a disposizione.
Anche il non metterlo online é difficile, ad oggi molti servizi tra cui quello della fatturazione elettronica sono appunto online.

Quello che serve é un po’ di preparazione, di istruzione su come utilizzare bene il pc.
Il backup é sicuramente un ottimo alleato, e per noi qui del forum é una cosa ovvia, ma spesso chi fa il backup a lavoro sa solo che deve collegare quel coso a quella cosa usb e poi fare avvia.
UtenteHD21 Febbraio 2023, 09:26 #10
Da quello che leggo, nel 90% dei casi per un attacco hanno sfruttato come sempre la debolezza della persona, come prima cosa per salvarsi/cercare di proteggersi da ste cose bisogna insegnare ai dipendenti di non cliccare si su tutto quello che appare, di non credere alle email o a chi chiama chiedendo dati ecc.. poi dopo tutto questo insegnare ad usare il cervello, poi si tutti i sistemi di sicurezza servono.
Ma come gia' detto ricordarsi sempre che tutto quello che e' connesso ad internet per sua natura e' vulnerabile, stesso discorso del salvare i dati importanti/password ecc.. online..

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
^