Nuova ondata di attacchi ransomware: che fare?
Gli analisti di Kaspersky Lab stanno studiando la nuova ondata di attacchi ransomware che sta colpendo organizzazioni di tutto il mondo. I primi risultati suggeriscono che non si tratti di una variante del ransomware Petya al contrario di quanto pubblicamente riportato, ma di un nuovo ransomware che non è mai stato visto prima. Sebbene diverse stringhe siano simili a Petya, le funzionalità sono completamente diverse. Lo abbiamo chiamato ExPetr.
I dati dell’azienda indicano che circa 2.000 utenti sono stati finora attaccati. Le organizzazioni in Russia e Ucraina sono le più colpite e abbiamo registrato anche attacchi in Polonia, Italia, Regno Unito, Germania, Francia, Stati Uniti e diversi altri Paesi.
“Questo sembra essere un attacco complesso che coinvolge diversi vettori d’attacco. Possiamo confermare che gli exploit EternalBlue ed EternalRomance modificati vengono utilizzati dai criminali per la propagazione all’interno delle reti aziendali” sostengono in Kaspersky Lab.
Kaspersky Lab rileva la minaccia come:
- UDS:DangerousObject.Multi.Generic
- Trojan-Ransom.Win32.ExPetr.a
- HEUR:Trojan-Ransom.Win32.ExPetr.gen
Il sistema di rilevamento Kaspersky Lab basato sui comportamenti SystemWatcher rileva la minaccia come:
- PDM:Trojan.Win32.Generic
- PDM:Exploit.Win32.Generic
Attualmente, nella maggior parte dei casi, Kaspersky Lab ha rilevato proattivamente il vettore d’infezione iniziale tramite System Watcher, il sistema di Kaspersky Lab basato sui comportamenti. “Stiamo inoltre lavorando sul miglioramento di questo tipo di rilevamenti anti-ransomware per identificare proattivamente ogni possibile versione futura”.
Gli esperti di Kaspersky Lab continueranno ad analizzare l’attacco per determinare se è possibile decriptare i dati colpiti e sviluppare un tool di decriptazione il prima possibile.
“Consigliamo a tutte le aziende di aggiornare i propri software Windows: gli utenti Windows XP e Windows 7 per proteggersi possono installare la patch di sicurezza MS17-010. Inoltre, suggeriamo a tutte le organizzazioni di assicurarsi di aver fatto il back up dei file. Un back up completo e regolare dei dati può essere utilizzato per ripristinare i file originali dopo l’attacco” sostengono in Kaspersky Lab.
Kaspersky Lab consiglia inoltre ai propri clienti corporate di:
- Assicurarsi che tutti i meccanismi di protezione siano attivi e che le componenti KSN e System Watcher (che sono attive di default) non siano state disabilitate.
- Come misura aggiuntiva, usando l’Application Startup Control (https://help.kaspersky.com/KESWin/10SP2/en-US/129102.htm) incluso in Kaspersky Endpoint Security è possibile evitare l’esecuzione del file chiamato perfc.dat e bloccare l’esecuzione dell’utility PSExec (parte della Sysinternals Suite)
- Configurare e abilitare la modalità di Default Deny dell’Application Startup Control per garantire e migliorare la difesa proattiva da questo e altri attacchi.
“Se sul vostro dispositivo non è installata una soluzione Kaspersky Lab, è possibile utilizzare la funzionalità AppLocker di Windows OS per disabilitare l’esecuzione di qualsiasi file con nome ‘perfc.dat’, oltre che dell’utility PSExec della Sysinternals Suite”.
Per maggiori informazioni è possibile leggere il blog post di Kaspersky Lab su Securelist.com: https://securelist.com/schroedingers-petya/78870/
Contenuti correlati
-
Palo Alto Networks: il 41% delle aziende italiane subisce attacchi agli ambienti OT
Un nuovo report di Palo Alto Networks, realizzato in collaborazione con ABI Research, rivela che 2 imprese italiane su 5 (41%) subiscono mensilmente attacchi informatici ai loro ambienti di tecnologia operativa (OT). Ciononostante, solo un quarto considera...
-
Direttiva NIS2 e organizzazioni italiane: le risposte di Sangfor Technologies
Per preparare meglio gli Stati dell’UE contro le minacce informatiche, la Direttiva NIS2 ha incluso requisiti organizzativi più severi, estesi in 4 aree: la gestione del rischio, la responsabilità aziendale, gli obblighi di rendicontazione e la continuità...
-
Un chiaro focus su cybersecurity e licensing software: Wibu-Systems ad Hannover Messe 2024
Quest’anno, Wibu-Systems è particolarmente orgogliosa di presentare ad Hannover Messe 2024 una serie speciale di tour guidati, condotti da Oliver Winzenried stesso, CEO e fondatore dell’azienda. Questi viaggi unici nel cuore dell’innovazione industriale proporranno ai partecipanti uno...
-
Schneider Electric presenta EcoStruxure Secure Connect
Schneider Electric va incontro alle crescenti esigenze di cybersecurity in ambito industriale proponendo EcoStruxure Secure Connect. Nel settore dell’automazione industriale, stiamo assistendo a un aumento significativo di macchine installate e connesse, per le quali la cybersecurity rappresenta un requisito fondamentale. Da...
-
Al Main Event 2024 di Consorzio PI Italia si è parlato di ‘Robotica e cybersecurity per un’industria protetta’
La presenza di esperti e imprese del settore al Main Event 2024 di Consorzio Profibus e Profinet Italia (PI Italia), parte integrante dell’organizzazione internazionale PI-Profibus & Profinet International, ha ribadito l’impegno del Consorzio nel promuovere l’innovazione e diffondere la...
-
Cyber 4.0: spingere nella formazione dei cybersecurity manager è vitale per le PMI
Un punto di riferimento per la cybersecurity delle Pmi a livello nazionale e un canale di accesso semplificato ai fondi del Pnrr per le aziende con obiettivi di sviluppo in questo ambito: sono circa 800 le imprese...
-
Consorzio PI Italia: al ‘Main Event 2024’ si parla di robotica e cybersecurity
Una giornata interamente dedicata alle sfide e alle opportunità legate alla robotica e alla sicurezza informatica. Un’occasione imperdibile per esplorare gli ultimi sviluppi, le tendenze emergenti e le soluzioni innovative che stanno definendo il futuro del settore,...
-
Intelligenza artificiale, cybersecurity e piattaforme digitali: tutte le opportunità per le PMI
Dassault Systèmes ha condiviso i risultati di un’indagine che mette in luce alcune tendenze che offrono oggi nuove opportunità alle startup e alle PMI (Piccole e Medie Imprese) di fare un salto di qualità rispetto alle aziende...
-
7 suggerimenti per riprendersi da un attacco ransomware
Negli ultimi anni, gli attacchi ransomware si sono intensificati ed evoluti fino a diventare un modello di business, causando gravi danni in tutti i settori e provocando perdite significative di dati e beni per le organizzazioni. Il...
-
Chiusa con oltre 1.600 partecipanti l’edizione milanese di Security Summit
La complessità dello scenario cyber è stata scandagliata nei tre percorsi, tecnico, gestionale e legale, durante la tappa milanese di Security Summit 2024, convegno organizzato da Clusit, Associazione Italiana per la Sicurezza Informatica, e Astrea, Agenzia di Comunicazione...