RSS

Archivi tag: malware

Arriva GoodWill, il ransomware “etico” (forse)

I ransomware non sono tutti uguali: oltre a quelli che “rapiscono” i file presenti sui computer per poi “liberarli” solo dietro pagamento di un riscatto, ora scopriamo che ci sono anche quelli “etici”, che non chiedono denaro, ma… buone azioni. Come GoodWill, una nuova forma di minaccia informatica recentemente scoperta. Minacciosa solo all’apparenza? No, minacciosa come le altre.

La dinamica iniziale è quella tipica dei ransomware: quando il computer viene colpito, i file memorizzati vengono “blindati”. Per ottenere la chiave, però, non si deve cedere ad un’estorsione: più o meno come nel film Pay it forward (Un sogno per domani), l’utente si vede presentare l’invito ad eseguire tre buone azioni. Il motivo è nel messaggio che compare all’utente:

Il team di GoodWill non ha fame di denaro e ricchezza, ma di gentilezza. Vogliamo fare in modo che ogni persona sul pianeta sia gentile e vogliamo dare a tutti una forte lezione, per aiutare sempre i poveri e i bisognosi. Quindi, sarà necessario che tutte le nostre vittime siano gentili, per riavere i file (…)

E quindi quali sono le richieste? Donare abiti e coperte a chi vive e dorme per strada, donare una cena a cinque ragazzini bisognosi (di età inferiore ai 13 anni), e infine recarsi in un ospedale, andando dalle persone che si trovano in fila per una prestazione, e donare denaro a chi non si può permettere di pagarla. In ognuno di questi tre casi, la buona azione deve essere documentata con foto, video o registrazioni audio che possano testimoniarne l’esito, che dovranno poi essere pubblicate sui social network. Il link al post così pubblicato dovrà poi essere inviato agli autori di GoodWill che, accertata l’esecuzione delle buone azioni, permetteranno all’utente il download alla chiave utile a decifrare i file bloccati.

L’intento sembra originale e apparentemente non estorsivo, ma parliamoci chiaro: vedere i propri file bloccati da un ransomware, che chieda denaro o buone azioni, è comunque una rogna, evitabile con un buon backup periodico dei propri dati che oggi potrà mettere al riparo i vostri dati da ransomware sia tradizionali che “moralizzatori”, e domani vi proteggerà da altre minacce che potrebbero rivelarsi ben più inquietanti: a questa stregua, chi può escludere che un giorno un ransomware, per la liberazione dei file crittografati, chieda di eseguire cattive azioni?

 
Commenti disabilitati su Arriva GoodWill, il ransomware “etico” (forse)

Pubblicato da su 26 Maggio 2022 in news

 

Tag: , , , , , ,

Pensavo fosse un’app, invece era un trojan

A volte basta dare un’occhiata all’indirizzo web del sito che si sta visitando per accorgersi che è falso (quello riportato in figura è autentico). Tuttavia spesso non si pone questa attenzione ed è per questo che molti cadono nelle trappole realizzate attraverso false pagine web. Come è accaduto a molti utenti in Sud America, attratti da pagine web fasulle di Spotify, Microsoft Store e FreePdfConvert, reclamizzate da banner truffaldini.

Lo scopo è sempre quello di attirare l’attenzione delle persone con l’inganno, inducendole a visitare una pagina web che replica (più o meno fedelmente) quelle di servizi e aziende ritenute affidabili e, in questo caso, a scaricare un software che invece si rivela essere il trojan Ficker. Ma il fatto che questa vicenda abbia colpito utenti d’oltreoceano non deve fare abbassare la guardia a noi, anzi!

Eset, azienda slovacca specializzata in soluzioni di sicurezza, lo ha scoperto nei giorni scorsi, pubblicando un tweet di avvertimento su tre di queste trappole presenti sul web. Un esempio lo si vede nella figura che riporto qui , relativa alla pagina di download della app xChess 3 proposta dal falso Microsoft Store. Graficamente ben realizzata, ma identificabilissima dall’indirizzo web, che non ha nulla a che vedere con il Microsoft Store. E qui il download porta il malware in casa (o meglio, nel computer) dell’ignaro utente.

Analogamente avviene con il file che si presenta sotto le mentite spoglie della app Spotify disponibile al download da un altro sito artefatto, così come per la falsa versione di FreePdfConverter. Si tratta sempre del trojan Ficker, un malware che sostanzialmente rileva informazioni personali e, accedendo a informazioni memorizzate sul computer (inclusi documenti e portafogli elettronici), riesce a ottenere le credenziali degli account memorizzate nei browser, nei client FTP e nei software di messaggistica.

Promemoria utile a non cadere nelle trappole: 

  1. per prima cosa, evitare di cliccare su banner pubblicitari di questo tipo. In questo caso, selezionarli non è immediatamente pericoloso, perché l’utente viene condotto su un sito web che non attiva nulla di automatico, ma induce ad un download pericoloso;
  2. verificare sempre l’indirizzo web che compare nella barra del browser. Molto spesso ci si focalizza sul contenuto della pagina web, ma prima di un’operazione di download, o prima dell’inserimento di credenziali (soprattutto per acquisti online), è necessario essere sicuri di trovarsi dove si pensa di essere
  3. mantenere sempre aggiornate le soluzioni antivirus installate sul computer, e cambiare password con una certa frequenza (almeno ogni tre mesi). Password robuste, ovviamente.
 
Commenti disabilitati su Pensavo fosse un’app, invece era un trojan

Pubblicato da su 22 aprile 2021 in news

 

Tag: , , , , , , , , , , , , ,

Immuni, occhio ai fake pericolosi

Se siete utenti Android alla ricerca dall’app Immuni, per installarla o reinstallarla, non cadete nella trappola scoperta recentemente e resa nota da Cert-Agid:

Ancora una volta, sfruttando il tema “Covid-19” e la popolarità dell’app Immuni, i criminali stanno diffondendo una versione fake della stessa app attraverso domini creati ad-hoc.

A segnalare la presenza della fake app Immuni nella scorsa giornata di giovedì 15 è stato il gruppo di ricercatori di Malware Hunter Team (MHT) attraverso un tweet. I ricercatori hanno condiviso con il Cert-AgID il sample in questione, fornendo anche i relativi C2 contattati dal malware.

Attraverso siti web contraffatti, come quello presente all’indirizzo it-immuni.com (che riproduce piuttosto fedelmente il sito ufficiale di presentazione della app), i malintenzionati distribuiscono una versione fasulla della app Immuni (“immuni.apk”). L’utente che la installa di fatto si porta a casa il malware Alien,  in grado di registrare quanto viene digitato sullo smartphone, installare software di controllo remoto, trasmettere informazioni (tra cui lista dei contatti, app installate, dati del dispositivo, posizione gps), installare e attivare ulteriori applicazioni, bloccare lo schermo mentre lo smartphone esegue altra operazioni e molto altro ancora.
Quanto basta per capire che si tratta di un malware decisamente dannoso e per ricordare a tutti che una app – non solo Immuni – va scaricata solamente dagli store ufficiali (Play Store per i dispositivi con Android) o comunque da siti web di solida reputazione e provata affidabilità.
 
Commenti disabilitati su Immuni, occhio ai fake pericolosi

Pubblicato da su 21 gennaio 2021 in news

 

Tag: , , , , , , , ,

Un “virus informatico” può essere un’arma letale

10 settembre – Düsseldorf (Germania): la rete informatica dell’ospedale universitario della città tedesca viene bloccata da un attacco informatico. Una paziente, bisognosa di cure immediate, viene così trasferita al più lontano ospedale di Wuppertal, ma le sue condizioni sono troppo gravi e muore proprio perché non è stato possibile curarla tempestivamente. Secondo quanto riportato dalla stampa tedesca, si tratterebbe del primo caso di morte conseguente ad un ransomware, un malware che attiva un blocco sui contenuti dei computer colpiti, che possono essere sbloccati in seguito al pagamento di un vero e proprio riscatto.

21 settembre – Milano, Belluno, Padova – la rete di alcune sedi di Luxottica subisce un attacco sferrato allo stesso scopo (criptare i dati aziendali). L’azione non ottiene l’effetto sperato da parte dei malintenzionati, ma causa disagi che spingono l’azienda a disattivare alcuni servizi online e sospendere l’attività di alcuni reparti produttivi. Nel giro di alcune ore un problema analogo viene segnalato dal gruppo Carraro: attività lavorativa bloccata, settecento dipendenti in cassa integrazione per alcuni giorni, fino al ripristino dei sistemi informatici dell’azienda.

Sono solo due esempi recenti di quanto pericolisi possano essere attacchi di questo tipo. Gli ultimi in ordine di tempo, ma del tutto simili ad altri che sono accaduti in precedenza, ai danni di molte altre aziende, più o meno note al grande pubblico. Molto spesso – da chi non ha mai subìto conseguenze di rilievo – il “virus informatico” viene ritenuto un problema di lieve entità, con conseguenze superabili, da risolvere con un backup effettuato senza troppa attenzione. La realtà è ben diversa e naturalmente i problemi sono maggiori se l’attività dell’organizzazione ha importanza critica, coinvolge molte persone e viene svolta con un’infrastruttura complessa.

Non è necessario spiegare la criticità dell’attività di un ospedale, che si impegna nel curare e salvare vite umane (e si attendono conferme sulla possibilità che in un ospedale americano siano deceduti quattro pazienti per motivi analoghi), ma non deve sfuggire che un’azienda manifatturiera o di servizi che non può accedere alle proprie informazioni, può essere messa improvvisamente in ginocchio con conseguenze paragonabili alle peggiori crisi di mercato. Gli imprenditori, che sanno cosa significa avere un’azienda ferma e sanno cosa comporta dover mandare a casa i propri dipendenti, comprenderanno sicuramente la necessità di dotarsi di misure di sicurezza adeguate, che non devono più essere considerate un costo, ma un investimento.

Ma anche chi gestisce un servizio di interesse collettivo può cogliere l’occasione di riflettere su quanto possa essere a rischio un’attività il cui funzionamento tutti danno per scontato: dagli acquedotti agli enti che distribuiscono la corrente elettrica, fino alla gestione della viabilità di una città (semafori inclusi), i servizi che possono andare il tilt e creare danno estremamente seri sono moltissimi.

Proporzionalmente, questa necessità riguarda tutti noi: anche il privato cittadino ha solo da perdere, se non mette al sicuro i propri dati. Quindi cominciamo a vedere la sicurezza dei dati come una necessità, non come qualcosa in più.

 
Commenti disabilitati su Un “virus informatico” può essere un’arma letale

Pubblicato da su 28 settembre 2020 in news

 

Tag: , , , , , , , , , , , , , , , , , ,

Phishing scaltro: DNSMessenger

Non si può mai stare tranquilli in rete: ora ci dobbiamo guardare anche da DNSMessenger, un malware che non genera alcun file, ma si attiva direttamente in memoria, partendo dall’apertura di un allegato in formato MS Word (ad esempio un .doc o un .docx) apparentemente ricevuto da un mittente attendibile e controllato da un sistema antivirus (come da immagine).

I dettagli tecnici ve li lascio leggere sul sito di Talos. In breve: qualora il destinatario ceda alla sventurata tentazione di cliccare sull’allegato, attiverà l’apertura di un canale di comunicazione con gli autori del malware, che consentirà loro di catturare informazioni dal computer infetto, senza far scattare allarmi dalla maggior parte dei sistemi di sicurezza.

La raccomandazione è di fare attenzione ai messaggi con file inattesi e non agevolmente verificabili. Un controllo in più con il mittente – prima di aprire l’allegato – potrebbe salvare le vostre informazioni riservate.

 

 

 
Commenti disabilitati su Phishing scaltro: DNSMessenger

Pubblicato da su 7 marzo 2017 in news

 

Tag: , , , , , ,

Ti spiezzo in dü (il sequel di “Si fa presto a dire cybersecurity”)

attaccoinformatico

A proposito di quanto detto e scritto in occasione degli attacchi informatici subìti dalla Farnesina e dei sospetti caduti sui Russi, gli stessi che avrebbero violato le mail di Hillary Clinton e favorito le elezioni di Donald Trump, probabilmente veicolati da un malware “simile a quelli usati anche dalla scuola russa di polizia informatica“, emerge ora un’interessante ipotesi:

il più famoso e controverso gruppo di hacker, noto come APT28, di probabile origine russa, potrebbe aver copiato del codice di una nota azienda italiana, Hacking Team

Va detto che l’azienda milanese è piuttosto scettica al riguardo:

(…) già nei giorni successivi all’attacco hacker subito dalla società, tutti i produttori di software hanno potuto leggere il codice di Hacking Team e aggiornare i sistemi operativi per neutralizzarlo, come risulta dalle verifiche effettuate dalla società dopo l’hackeraggio. Alla luce di questa premessa, Hacking Team ritiene assurdo che APT28 possa aver utilizzato per le sue recenti azioni il software della società reso pubblico dopo l’hackeraggio del luglio 2015 (…)

Tutto plausibile. A meno che qualcuno – con un punto interrogativo comparso sopra la propria testa – non abbia pensato: “Aggiornare i sistemi operativi?”

 
Commenti disabilitati su Ti spiezzo in dü (il sequel di “Si fa presto a dire cybersecurity”)

Pubblicato da su 22 febbraio 2017 in news

 

Tag: , , , , , , , , , , ,

Sicurezza digitale a rischio senza consapevolezza

“Vi dico una cosa: nessun computer è sicuro. Non mi importa di quello che dicono gli altri. Nessun computer è sicuro. Quando devo mandare un messaggio importante, non uso l’email. Lo scrivo e lo mando con un corriere”.

Nell’arco di pochi giorni da quando Donald Trump ha pronunciato queste parole – mentre si trovava in Florida ad un party il 31 dicembre 2016 – la cronaca ha fatto emergere da questa parte dell’oceano un’inattesa vicenda di cyber-spionaggio. e, proprio in queste ore, viene svelata una vulnerabilità che potrebbe mandare al tappeto le cosiddette “chat segrete” di WhatsApp, e leggiamo un articolo davvero interessante di Rosita Rijtano che spiega quanto siano abbordabili le tecnologie di controllo o spionaggio, con buona pace di chi è convinto che ci siano “tanti modi per non lasciare traccia sul web” (in questo paragrafo trovate due concetti che ho messo tra virgolette perché non sono parole mie).

Non mi interessa dare ragione a Trump, ne’ dargli torto con argomenti infondati. Credo solo sia importante ricordare, ancora una volta, che nel mondo digitale la sicurezza assoluta non esiste: non condividete con troppa disinvoltura e superficialità informazioni personali con altre persone, soprattutto quando non è necessario. Scegliete gli strumenti adeguati per comunicare con altre persone e agite con ragionevole prudenza. Esserne consapevoli aiuta a ridurre rischi ed effetti collaterali.

Questo vale anche per la conservazione di dati e informazioni a cui tenete. Un backup in più è sempre meglio di un backup in meno. E ve lo dico a ragion veduta, dopo qualche giornata di passione trascorsa ad estirpare gli effetti di un aggressivo ransomware.

 

 
Commenti disabilitati su Sicurezza digitale a rischio senza consapevolezza

Pubblicato da su 13 gennaio 2017 in news

 

Tag: , , , , , ,

Il malware di Stato (ok ma quale?)

3978973_Sauron_String2_0[1]

Kaspersky  e Symantec hanno rilevato – più o meno contemporaneamente – Sauron, una piattaforma di spionaggio molto avanzato – sviluppata verosimilmente da uno Stato – basata su un malware pensato per colpire istituzioni e organizzazioni scientifiche, governative e militari.

Kaspersky descrive così gli autori del Peogetto Sauron:

“è un gruppo criminale supportato da uno stato-nazione che attacca organizzazioni nazionali con un unico set di strumenti per ogni vittima, rendendo sostanzialmente inutili i convenzionali sistemi di controllo. Sono state identificate oltre 30 organizzazioni colpite in Russia, Iran e Ruanda e potrebbero essere stati coinvolti Paesi di lingua italiana”

Le vittime colpite negli almeno cinque anni di attività sono quindi enti di vari Stati e tra gli obiettivi potrebbero esserci anche enti di lingua italiana: nel codice – si legge su La Stampa – sono presenti alcune voci in lingua italiana, come “codice”, “segreto”, “StrCodUtente”. Inoltre, tra i 28 nomi a dominio legati a 11 indirizzi IP europei e d’oltreoceano, un indirizzo è italiano.

SauronIP

 

 
Commenti disabilitati su Il malware di Stato (ok ma quale?)

Pubblicato da su 10 agosto 2016 in news

 

Tag: , , , , ,

Malware, Italia fra le più colpite in UE

L’Italia è seconda classificata in Europa – e trentesima nel mondo – nella classifica dei Paesi più colpiti dai malware su computer e dispositivi mobili, secondo Check Point Software Technologies. Fra i protagonisti spiccano sempre Conficker – che viene diffuso tipicamente da chi utilizza Facebook, Skype, Gmail e YahooMail – e Hummingbad, che prende di mira i dispositivi Android. Numericamente meno significativo, ma dagli effetti nefasti e per certi versi devastanti, rimane Cryptolocker nelle sue innumerevoli varianti.

Non stancatevi mai di fare un backup periodico dei vostri dati. Decidete voi quando e in che modo farlo (preferendo supporti esterni al dispositivo che contiene i dati): nessuno meglio di voi sa cosa significa perdere foto e documenti, personali e aziendali. A volte basta un backup settimanale, per alcuni è necessario giornaliero, per altri mensile: ognuno sa quanto lavoro c’è dietro a ogni file memorizzato (e che ci sono file ripetibili, ma anche irripetibili, come accade con le foto). Un backup in più non è mai di troppo.

 
Commenti disabilitati su Malware, Italia fra le più colpite in UE

Pubblicato da su 29 giugno 2016 in news

 

Tag: , , , , , ,

Phishing maldestro: il pacco non consegnato

Cattura

Attenzione alle false informazioni su fantomatiche spedizioni in arrivo a casa vostra.

Quella che vi riporto, ad un’occhiata superficiale (quella che un utente potrebbe buttare sul messaggio per alcuni secondi), potrebbe sembrare attendibile e indurre a cliccare sull’allegato, soprattutto se siete in attesa di una consegna.

Ma ecco quattro indizi che denotano l’approssimazione con cui è stato composto il messaggio, un’approssimazione che un’azienda seria, cioè un mittente attendibile, non potrebbe certo permettersi nel corrispondere con i clienti, e grazie ai quali è possibile identificare il phishing:

  1. L’allegato ha il nome generico Numero collo senza alcuna informazione specifica.
  2. Quale link sottostante? .
  3. Ufficio postaly? La parola postaly in effetti dovrebbe significare postale, ma in lingua ceca, non nella lingua in cui è stato scritto il resto del messaggio.
  4. Hai? Mi danno del lei in tutto il messaggio e nell’ultima frase mi danno del tu? Cambiamento di stile improbabile,

Il tipo di messaggio può cambiare, così come il formato dell’allegato e il mittente (che potrebbe apparire come un qualsiasi corriere). Ciò che non cambia è il rischio di imbattersi in un malware. Ma ora che sapete che non dovete mai cliccare sul link che vi propongono, ne’ aprire l’allegato (se presenti), non vi resta altro che cestinare senza pietà.

 

 
Commenti disabilitati su Phishing maldestro: il pacco non consegnato

Pubblicato da su 6 agosto 2015 in security

 

Tag: , , , , ,

eFax Report, non cliccate quel link!

eFaxFarlocco

 

Se avete ricevuto un messaggio simile a quello qui riportato che appare come un incoming fax report, non cedete alla tentazione di cliccare su Download Fax e cestinatelo. Se siete clienti del servizio eFax e volete proprio controllare, niente scorciatoie: accedete al vostro account aprendo il browser e digitando l’indirizzo internet del sito del servizio.

Nel mio caso, il messaggio porta ad un sito web che fa capo ad un indirizzo turco, che non ha esattamente l’aspetto del servizio indicato:

eFaxFarlocco2

 
Commenti disabilitati su eFax Report, non cliccate quel link!

Pubblicato da su 2 marzo 2015 in news

 

Tag: , , , , , , , , ,

Pericoloso il nuovo virus che colpisce Android

C’è un nuovo virus – un trojan in grado di infettare dispositivi che utilizzano il sistema operativo Android (smartphone e tablet, essenzialmente). Gli effetti di questo virus sono simpatici quanto avere un portafoglio bucato.

A quanto pare il veicolo di Obad – questo il suo nome, come segnalato da Kasperky – è un SMS che contiene un link. Cliccando su questo link si agevola l’installazione di un malware che, sfruttando due vulnerabilità del sistema operativo, ottiene i privilegi di amministratore del dispositivo ed invia ad un server remoto i dati identificativi dell’apparecchio (indirizzo delle schede di rete, IMEI, numero della SIM e altre informazioni riservate). Nel frattempo avvia la spedizione di SMS (contenenti il link incriminato) verso altri numeri telefonici e verso numeri “a valore aggiunto” (con tariffa maggiorata).

Evitate quindi di cliccare su link anomali ricevuti via SMS!

 
Commenti disabilitati su Pericoloso il nuovo virus che colpisce Android

Pubblicato da su 10 giugno 2013 in cellulari & smartphone, security, tablet

 

Tag: , , , , , , , , , ,