Nuova ondata di attacchi ransomware: che fare?

Pubblicato il 28 giugno 2017

Gli analisti di Kaspersky Lab stanno studiando la nuova ondata di attacchi ransomware che sta colpendo organizzazioni di tutto il mondo. I primi risultati suggeriscono che non si tratti di una variante del ransomware Petya al contrario di quanto pubblicamente riportato, ma di un nuovo ransomware che non è mai stato visto prima. Sebbene diverse stringhe siano simili a Petya, le funzionalità sono completamente diverse. Lo abbiamo chiamato ExPetr.

I dati dell’azienda indicano che circa 2.000 utenti sono stati finora attaccati. Le organizzazioni in Russia e Ucraina sono le più colpite e abbiamo registrato anche attacchi in Polonia, Italia, Regno Unito, Germania, Francia, Stati Uniti e diversi altri Paesi.

“Questo sembra essere un attacco complesso che coinvolge diversi vettori d’attacco. Possiamo confermare che gli exploit EternalBlue ed EternalRomance modificati vengono utilizzati dai criminali per la propagazione all’interno delle reti aziendali” sostengono in Kaspersky Lab.

Kaspersky Lab rileva la minaccia come:

  • UDS:DangerousObject.Multi.Generic
  • Trojan-Ransom.Win32.ExPetr.a
  • HEUR:Trojan-Ransom.Win32.ExPetr.gen

Il sistema di rilevamento Kaspersky Lab basato sui comportamenti SystemWatcher rileva la minaccia come:

  • PDM:Trojan.Win32.Generic
  • PDM:Exploit.Win32.Generic

Attualmente, nella maggior parte dei casi, Kaspersky Lab ha rilevato proattivamente il vettore d’infezione iniziale tramite System Watcher, il sistema di Kaspersky Lab basato sui comportamenti. “Stiamo inoltre lavorando sul miglioramento di questo tipo di rilevamenti anti-ransomware per identificare proattivamente ogni possibile versione futura”.

Gli esperti di Kaspersky Lab continueranno ad analizzare l’attacco per determinare se è possibile decriptare i dati colpiti e sviluppare un tool di decriptazione il prima possibile.

“Consigliamo a tutte le aziende di aggiornare i propri software Windows: gli utenti Windows XP e Windows 7 per proteggersi possono installare la patch di sicurezza MS17-010. Inoltre, suggeriamo a tutte le organizzazioni di assicurarsi di aver fatto il back up dei file. Un back up completo e regolare dei dati può essere utilizzato per ripristinare i file originali dopo l’attacco” sostengono in Kaspersky Lab.

Kaspersky Lab consiglia inoltre ai propri clienti corporate di:

  • Assicurarsi che tutti i meccanismi di protezione siano attivi e che le componenti KSN e System Watcher (che sono attive di default) non siano state disabilitate.
  • Come misura aggiuntiva, usando l’Application Startup Control (https://help.kaspersky.com/KESWin/10SP2/en-US/129102.htm) incluso in Kaspersky Endpoint Security è possibile evitare l’esecuzione del file chiamato perfc.dat e bloccare l’esecuzione dell’utility PSExec (parte della Sysinternals Suite)
  • Configurare e abilitare la modalità di Default Deny dell’Application Startup Control per garantire e migliorare la difesa proattiva da questo e altri attacchi.

“Se sul vostro dispositivo non è installata una soluzione Kaspersky Lab, è possibile utilizzare la funzionalità AppLocker di Windows OS per disabilitare l’esecuzione di qualsiasi file con nome ‘perfc.dat’, oltre che dell’utility PSExec della Sysinternals Suite”.

Per maggiori informazioni è possibile leggere il blog post di Kaspersky Lab su Securelist.com: https://securelist.com/schroedingers-petya/78870/



Contenuti correlati

  • Ivan Gento Pariente Synology ransomware
    7 suggerimenti per riprendersi da un attacco ransomware

    Negli ultimi anni, gli attacchi ransomware si sono intensificati ed evoluti fino a diventare un modello di business, causando gravi danni in tutti i settori e provocando perdite significative di dati e beni per le organizzazioni. Il...

  • Chiusa con oltre 1.600 partecipanti l’edizione milanese di Security Summit

    La complessità dello scenario cyber è stata scandagliata nei tre percorsi, tecnico, gestionale e legale, durante la tappa milanese di Security Summit 2024, convegno organizzato da Clusit, Associazione Italiana per la Sicurezza Informatica, e Astrea, Agenzia di Comunicazione...

  • Cybersecurity e la minaccia degli attacchi GenAI

    In tema di sicurezza informatica, Trend Micro ha annunciato i dati dello studio annuale sulle minacce più pericolose previste. L’ampia disponibilità e la qualità dell’intelligenza artificiale generativa sarà la causa principale di un cambiamento epocale negli attacchi...

  • Nasce Reitech, la business unit di Reinova dedicata al digital

    Nell’ambiente di innovazione e crescita promosso da Reinova, nasce Reitech: la nuova business unit dedicata al mondo digitale e a facilitare la digitalizzazione delle imprese. Una risposta alle esigenze del mercato in ambito software development, cybersecurity, intelligenza artificiale...

  • Robotica e Cybersecurity: un evento di Consorzio PI Italia

    Il Consorzio Profibus e Profinet Italia (PI Italia), parte integrante di Profibus & Profinet International (PI), annuncia l’imminente Main Event 2024 su “Robotica e Cybersecurity creiamo una fabbrica autonoma e protetta”. L’evento si terrà a San Vito di Bedizzole (Brescia), nella...

  • TUV SUD - Denso certificazione ISOSAE 21434
    Denso ottiene la certificazione ISO/SAE 21434 per la cybersecurity nell’automotive

    TÜV SÜD ha rilasciato la certificazione ISO/SAE 21434 per la cybersecurity nel settore automotive a Denso Corporation. Con il miglioramento delle tecnologie legate al settore automobilistico, come le auto connesse, cresce anche l’importanza delle misure da adottare...

  • Palo Alto Networks 5G partner
    Soluzioni private di sicurezza 5G con Palo Alto Networks e i suoi partner

    Palo Alto Networks ha reso disponibili una serie di soluzioni e servizi di sicurezza privata 5G end-to-end in collaborazione con i principali partner Private 5G. L’unione tra la sicurezza 5G di livello enterprise di Palo Alto Networks...

  • Ferrovie: l’importanza della cybersecurity

    Obiettivo della moderna industria ferroviaria è un’efficienza sempre maggiore e una pronta risposta alle necessità dei passeggeri, implementando al contempo digitalizzazione e connettività con i sistemi. Fondamentale però anche l’implementazione della sicurezza In un mondo in rapida...

  • Obiettivo: protezione totale contro i cyberattacchi

    Un’azienda elettrica pubblica a Sarajevo ha riscontrato un aumento degli attacchi informatici con un aggravio di problemi per gli utenti. Si è rivolta così ai sistemi Fortinet per contare su una cybersicurezza efficace e all’avanguardia Elektroprivreda, con...

  • Il progetto ‘Women in Cyber’ di SentinelOne

    SentinelOne è da sempre impegnata nella gestione di assunzioni mirate e orientate a soddisfare le esigenze di crescita dell’azienda, privilegiando in primis il rispetto dei valori e, subito dopo, le competenze, il talento, l’esperienza e l’attenzione al...

Scopri le novità scelte per te x