Nuova ondata di attacchi ransomware: che fare?
Gli analisti di Kaspersky Lab stanno studiando la nuova ondata di attacchi ransomware che sta colpendo organizzazioni di tutto il mondo. I primi risultati suggeriscono che non si tratti di una variante del ransomware Petya al contrario di quanto pubblicamente riportato, ma di un nuovo ransomware che non è mai stato visto prima. Sebbene diverse stringhe siano simili a Petya, le funzionalità sono completamente diverse. Lo abbiamo chiamato ExPetr.
I dati dell’azienda indicano che circa 2.000 utenti sono stati finora attaccati. Le organizzazioni in Russia e Ucraina sono le più colpite e abbiamo registrato anche attacchi in Polonia, Italia, Regno Unito, Germania, Francia, Stati Uniti e diversi altri Paesi.
“Questo sembra essere un attacco complesso che coinvolge diversi vettori d’attacco. Possiamo confermare che gli exploit EternalBlue ed EternalRomance modificati vengono utilizzati dai criminali per la propagazione all’interno delle reti aziendali” sostengono in Kaspersky Lab.
Kaspersky Lab rileva la minaccia come:
- UDS:DangerousObject.Multi.Generic
- Trojan-Ransom.Win32.ExPetr.a
- HEUR:Trojan-Ransom.Win32.ExPetr.gen
Il sistema di rilevamento Kaspersky Lab basato sui comportamenti SystemWatcher rileva la minaccia come:
- PDM:Trojan.Win32.Generic
- PDM:Exploit.Win32.Generic
Attualmente, nella maggior parte dei casi, Kaspersky Lab ha rilevato proattivamente il vettore d’infezione iniziale tramite System Watcher, il sistema di Kaspersky Lab basato sui comportamenti. “Stiamo inoltre lavorando sul miglioramento di questo tipo di rilevamenti anti-ransomware per identificare proattivamente ogni possibile versione futura”.
Gli esperti di Kaspersky Lab continueranno ad analizzare l’attacco per determinare se è possibile decriptare i dati colpiti e sviluppare un tool di decriptazione il prima possibile.
“Consigliamo a tutte le aziende di aggiornare i propri software Windows: gli utenti Windows XP e Windows 7 per proteggersi possono installare la patch di sicurezza MS17-010. Inoltre, suggeriamo a tutte le organizzazioni di assicurarsi di aver fatto il back up dei file. Un back up completo e regolare dei dati può essere utilizzato per ripristinare i file originali dopo l’attacco” sostengono in Kaspersky Lab.
Kaspersky Lab consiglia inoltre ai propri clienti corporate di:
- Assicurarsi che tutti i meccanismi di protezione siano attivi e che le componenti KSN e System Watcher (che sono attive di default) non siano state disabilitate.
- Come misura aggiuntiva, usando l’Application Startup Control (https://help.kaspersky.com/KESWin/10SP2/en-US/129102.htm) incluso in Kaspersky Endpoint Security è possibile evitare l’esecuzione del file chiamato perfc.dat e bloccare l’esecuzione dell’utility PSExec (parte della Sysinternals Suite)
- Configurare e abilitare la modalità di Default Deny dell’Application Startup Control per garantire e migliorare la difesa proattiva da questo e altri attacchi.
“Se sul vostro dispositivo non è installata una soluzione Kaspersky Lab, è possibile utilizzare la funzionalità AppLocker di Windows OS per disabilitare l’esecuzione di qualsiasi file con nome ‘perfc.dat’, oltre che dell’utility PSExec della Sysinternals Suite”.
Per maggiori informazioni è possibile leggere il blog post di Kaspersky Lab su Securelist.com: https://securelist.com/schroedingers-petya/78870/
Contenuti correlati
-
Tavola rotonda: “Industrial Cyber Security” – Introduzione
Gli ultimi dati relativi alla cybersecurity OT mostrano un quadro allarmante di crescita degli attacchi. Abbiamo parlato di Industrial Cyber Security con i rappresentanti di alcune note aziende del settore. Presentiamo qui di seguito le loro risposte. Conoscere...
-
OT cybersecurity: scadenze, obblighi e opportunità al centro di una giornata di Consorzio PI
Sala piena e persone in piedi: è stata un indubbio successo la giornata di studio dedicata al tema “OT Cyber Security: dalla teoria alla fabbrica”, organizzata da Consorzio PI Italia a Cavenago Brianza, alle porte di Milano. Un...
-
Tra continuità operativa, governance e auditability
Nel settore industriale, e in quello farmaceutico in particolare, la sicurezza non si valuta solo in termini di protezione, ma anche per la capacità di garantire la continuità della produzione nel rispetto dei requisiti di compliance. L’approccio...
-
Dispositivi medici: sicurezza vitale
La cybersecurity dei dispositivi medici è cruciale nell’era digitale: protegge dati e pazienti dagli attacchi, garantendo continuità delle cure e conformità normativa. AI e soluzioni integrate aiutano a gestire i rischi lungo il ciclo di vita dei...
-
L’agentic AI trasforma il lavoro e accelera i rischi
Nel luglio 2025, un software engineer stava testando un agente di codifica basato su AI quando ha osservato qualcosa di inaspettato: l’agente ha ignorato le sue istruzioni, ha acceduto autonomamente a un database in produzione e cancellato...
-
Stormshield amplia la propria gamma di firewall industriali con SNi50
Stormshield annuncia il lancio del nuovo firewall industriale SNi50, sviluppato per ampliare il portafoglio esistente e coprire una gamma ancora più vasta di scenari applicativi critici. La sua architettura assicura un’affidabilità molto elevata, tale da soddisfare i...
-
Quattro problemi, un’unica risposta: la fabbrica intelligente non si improvvisa
Quando si visita uno stabilimento produttivo italiano, ciò che colpisce di più non è ciò che manca, è ciò che coesiste. L’impressione è quella di un organismo in cui ogni organo funziona, ma il sistema non ha...
-
Siemens: Industrial AI, digitalizzazione e cybersecurity per una filiera della plastica
Dal 9 al 12 giugno Siemens ha preso parte a PLAST 2026, una delle principali manifestazioni internazionali dedicate all’industria delle materie plastiche e della gomma, portando al Future Technology HUB di Fiera Milano Rho le proprie tecnologie per supportare la competitività delle...
-
Due prospettive sulla trasformazione digitale
AI, semiconduttori, cybersecurity e nuovi modelli di business: la trasformazione digitale sta cambiando imprese ed Europa molto più di quanto sembri. Due prospettive complementari aiutano a capire dove sta andando davvero il cambiamento Leggi l’articolo
-
Le reti industriali fanno funzionare il mondo, ma sono davvero sicure?
I protocolli di comunicazione per le reti industriali rappresentano la spina dorsale dell’automazione moderna, sia di processo sia di fabbrica, consentendo interoperabilità, controllo in tempo reale e un’integrazione efficiente di dispositivi, sistemi e applicazioni. Tuttavia, molti dei protocolli...















