Bad Rabbit: nuova ondata ransomware in Europa
Nelle scorse settimane un nuovo ransomware denominato Bad Rabbit ha colpito Russia, Ucraina, Turchia, Germania, Bulgaria, USA e Giappone. Russia e Ucraina hanno subito l’attacco maggiore, poiché l’infezione è partita da alcuni siti web di notizie russi hackerati. Le agenzie media russe Interfax e Fontanka, nonché le organizzazioni per il trasporto in Ucraina tra cui l’aeroporto di Odessa, la metropolitana di Kiev e il Ministro delle infrastrutture locale sono stati i primi a essere infettati.
Bad Rabbit si basa su codice NonPetya o exPetr, tuttavia risulta notevolmente riprogettato, nonostante il comportamento e gli effetti reali dell’infezione siano rimasti quasi inalterati. Nello stesso momento abbiamo notato che include alcune parti di altri ransomware, per esempi gli approcci utilizzati in HDDCryptor. Tuttavia, chi si cela dietro Bad Rabbit ha apportato dei fix e combinando tutto in una sola soluzione, un approccio più unico che raro. Hanno inoltre firmato il codice con un certificato fasullo di sicurezza Symantec. Un’altra caratteristica di questo software malevolo è la capacità di rilevare le password utente all’interno dei computer infetti e scaricare moduli malevoli aggiuntivi.
Il ransomware non ricorrere a nuovi trucchi, bensì al contrario si affida a un approccio malware molto datato, che consiste nell’indurre gli utenti a installare un aggiornamento Adobe Flash fasullo. Sorprendentemente, questo approccio funziona ancora, il che indica che la consapevolezza della sicurezza informatica è ancora poco sentita tra le aziende e i consumatori. È necessaria ancora molta formazione per rendere questi attacchi meno efficaci. Fino ad allora, in assenza di appropriate misure di sicurezza e protezione dei dati, il rischio di diventare vittima del ransomware rimane alto.
I fatti chiave di Bad Rabbit
• Utilizza pezzi di codice di NonPetya/ExPetr
• Viene distribuito come un aggiornamento Flash fasullo che richiede l’installazione manuale dell’utente
• Usa il driver di sistema per la crittografia
• Tenta di espandersi tramite una rete locale in modo primitivo
• Sostituisce il MBR e rende il PC inutilizzabile
• Crash su Windows 10
• Colpito principalmente utenti Windows aziendali
Schema di infezione e dettagli tecnici – Per lanciare l’attacco, i criminali informatici hanno hackerato alcuni siti Web di media popolari postando un link a un installer fasullo di Adobe Flash e chiedendo agli utenti di eseguire l’aggiornamento una volta visitata la pagina. Molti utenti sono cascati nel tranello, sebbene le compagnie di sicurezza continuino ad avvisare da anni di non installare aggiornamenti software provenienti da fonti non affidabili. Inoltre, si consiglia di controllare tutti gli aggiornamenti con un prodotto anti-malware prima dell’installazione per accertarsi che non siano stati hackerati o non contengano codici maligni. Alcuni aggiornamenti software Adobe fasulli erano schemi di infezione simile e molto popolare alcuni anni fa e, come vediamo, sfortunatamente continuano a essere efficaci.
Il dropper del ransomware viene distribuito da hxxp://1dnscontrol[.]com/flash_install.php. Successivamente, l’utente scarica il file install_flash_player.exe, che richiede diritti di amministratore nel sistema. È insolito che cerchi di ottenere questi privilegi utilizzando il prompt UAC standard. Se avviato, il dropper estrae un modulo di crittografia a livello file infpub.dat (che in realtà è un dll) e un modulo di crittografia a livello disco dispci.exe e il driver modalità kernel cscc.dat (che in realtà è il file legale dcrypt.sys).
Dopo che l’utente ha infettato volontariamente la macchina, Bad Rabbit cerca di espandersi utilizzando la rete locale e un tool mimikatz conosciuto che consente di estrarre le credenziali Windows dalla Local Security Authority in forma aperta, nonché l’elenco delle credenziali integrate che includono alcuni degli esempi di password peggiori. Gli assalitori sanno che “12345” o “password” si trovano in cima agli elenchi di password da anni e che queste password continuano a essere efficaci.
Come abbiamo già suggerito, Bad Rabbit usa due tipi di crittografia: a livello file e disco. Non imita chkdsk.exe come faceva NonPetya per nascondere la crittografia, e non sfrutta neppure alcuna vulnerabilità nel file server Microsoft srv.sys. Innanzitutto, Bad Rabbit lancia la crittografia a livello file (infpub.dat tramite rundll32) qualora trovi abbastanza file da criptare. Dopodiché, crea i processi nello Scheduler per lanciare dispci.exe che cripta i drive e successivamente forza un riavvio di sistema. Dopo il primo riavvio, dispci.exe scrive un loader esteso alla fine del disco, che otterrà il controllo completo tramite l’MBR malevolo successivamente. In conclusione, l’intero disco sarà criptato con un driver legittimo, l’MBR sarà riscritto e il PC si avvierà nuovamente per visualizzare un messaggio di riscatto chiedendo 0,05 bitcoin (pari ad approssimativamente $275).
Un punto interessante è che in Windows 10 il modulo driver utilizzato per la crittografia causa spesso un BSOD (Blue Screen Of Death) a seguito dei problemi di compatibilità. Un altro aspetto è che quando crittografa il file, l’estensione rimane la stessa, il che può ingannare l’euristica utilizzata da alcuni antivirus, che reagisce ai cambiamenti delle estensioni file. Bad Rabbit può lavorare offline e ciò significa potenzialmente che il campione può infettare altre macchine se archiviato e distribuito su un drive flash.
L’obiettivo principale di Bad Rabbit è costituito da compagnie e aziende e al livello attuale possiamo constatare che i livelli di infezione stanno già calando. Il server malevolo non è più attivo e la maggior parte dei siti infetti che ospitavano lo script del Flash pericoloso attualmente sono inattivi oppure disinfettati. Questo non significa, tuttavia, che in quanto azienda o utente privato ci si possa rilassare, in quanto un nuovo attacco può verificarsi in qualsiasi momento.
I prodotti Acronis, che hanno assicurato l’Acronis Active Protection, come Acronis True Image e Acronis Backup 12.5, rilevano e bloccano la minaccia con facilità, ripristinando qualsiasi danno ai dati in pochissimi secondi:
Acronis Active Protection protegge il Master Boot Record (MBR).
Acronis Active Protection rileva e blocca i ransomware Bad Rabbit.
Consigliamo di rispettare le seguenti semplici regole per la sicurezza:
• Installare e abilitare soluzioni affidabili di backup e anti-malware. Il metodo migliore per proteggersi dai ransomware è ricorrere al backup di Acronis con Acronis Active Protection. Proteggere dalle moderne minacce ransomware in modo significativamente migliore rispetto agli antivirus tradizionali.
• Installare solamente aggiornamenti software provenienti da siti Web ufficiali oppure quando lo richieda il software in Windows. Molti fornitori software esterni, come Adobe, aggiornano i propri programmi automaticamente, in modo che l’utente non visualizza di alcuna richiesta per gli aggiornamenti, specialmente quando si sta leggendo il proprio sito di news preferito. Nel migliore dei casi è possibile rimuovere completamente Flash se non lo si utilizza.
Contenuti correlati
-
Farnell ispira il settore con Top Tech Voices
Farnell ha lanciato una nuova serie di interviste, Top Tech Voices, che con la partecipazione di figure di spicco nel settore tecnologico mettono in evidenza le ultime tendenze tecnologiche con le concezioni più innovative. Nei sei episodi...
-
Il valore dei digital twin per la sostenibilità nell’offerta di Shin Software
Shin Software, azienda attiva nello sviluppo di soluzioni innovative come la tecnologia Digital Twin, si caratterizza come partner strategico per l’industria, con un forte impegno verso i principi ESG. Recentemente, l’azienda ha partecipato alla fiera Automation &...
-
Safety+ per una sicurezza funzionale più produttiva
B&R, divisione del gruppo ABB, presenta Safety+, un approccio aperto e innovativo alla programmazione delle funzioni di sicurezza. Gli sviluppatori possono ora utilizzare anche gli ultimi strumenti e metodi di ingegneria del software per applicazioni di sicurezza....
-
InnoPPE di Innodisk aumenta la sicurezza negli ambienti industriali ad alto rischio
Innodisk, fornitore attivo a livello mondiale di soluzioni di intelligenza artificiale, ha introdotto l’innovativa soluzione di riconoscimento InnoPPE basata sull’intelligenza artificiale per migliorare la sicurezza e la conformità negli ambienti industriali ad alto rischio. Questa soluzione basata...
-
Nell’ultimo numero di KEYnote, la rivista di Wibu-Systems: proteggere i modelli di AI e ML
L’ultimo numero della rivista KEYnote, la pubblicazione semestrale presentata dagli specialisti di protezione e licensing di Wibu-Systems, è appena stata rilasciata ed è disponibile in vari formati digitali di facile lettura. L’edizione Autunno/Inverno copre una vasta gamma...
-
Omron Europe ottiene la certificazione IEC 62443-4-1
Il reparto di ricerca e sviluppo di Omron Europe BV ha ottenuto la certificazione per lo standard IEC 62443-4-1 sui requisiti per lo sviluppo sicuro dei prodotti durante il loro intero ciclo di vita. Questa certificazione, rilasciata dall’ente riconosciuto a...
-
Advantech lancia il servizio di certificazione IEC 62443
Advantech lancia il servizio di certificazione IEC 62443, pensato per le esigenze di certificazione delle apparecchiature di edge computing in conformità alla norma IEC 62443 e agli standard correlati. Advantech offre una soluzione completa per aumentare la...
-
Nuovo controller nella piattaforma di automazione Yaskawa in SPS
In occasione di SPS Norimberga, Yaskawa continua l’espansione della sua piattaforma di automazione ‘iCube Control’, presentando il controller serie iC9226 in funzione. Il controller iC9226 funziona con il chip industriale Triton di Yaskawa e può controllare fino...
-
Certificazione UL dei cavi per il mercato nordamericano con LAPP
Il mercato nordamericano, e quello statunitense in particolare, sono mercati fondamentali per i produttori italiani di macchinari industriali, le cui soluzioni sono particolarmente apprezzate per qualità, alto livello di personalizzazione e attenzione ai dettagli. Avere successo in...
-
Dall’università al mondo del lavoro: come colmare il divario di competenze nella sicurezza informatica
Con l’intensificarsi delle minacce informatiche, la sicurezza del software è diventata una priorità per le aziende. È sorprendente notare che oltre il 70% delle organizzazioni è vittima di un crescente accumulo di debiti di sicurezza, con quasi...