Questa settimana, sul fronte Italia, segnaliamo campagne il cui protagonista è stato il ransomware Sodinokibi che, a causa dell’alto numero di infezioni rilevate in un breve arco di tempo, sembra aver ereditato il posto dell’ormai dismesso GandCrab. Le operazioni basate sulla minaccia stanno mietendo vittime in tutto il mondo tranne – questo emerge dai rilievi finora effettuati – nei paesi dell’ex-Unione Sovietica.
Sulla scena internazionale evidenziamo invece lo sfruttamento di una vulnerabilità 0-day di Microsoft da parte del gruppo di matrice russa Buhtrap: tracciata con CVE-2019-1132, che è stata corretta con il bollettino di sicurezza di luglio. A quanto pare, la falla è stata utilizzata per condurre campagne di spionaggio in Europa dell’Est e in Asia Centrale il cui target – diversamente dalle operazioni solitamente associate a questo gruppo – è risultato governativo.
Sotto la categoria “governativo” ricade anche un attacco, basato sull’invio di mail di spear phishing che hanno raggiunto impiegati del Governo croato, per il quale le autorità croate preposte hanno propagato due alert. Le minacce utilizzate in questo caso sono state Empire e il tool post-exploitation SILENTTRINITY.
Torna ancora una volta a far parlare di sé anche Magecart con tre diverse campagne: la prima ha comportato la compromissione di 962 siti e-commerce. Gli attaccanti hanno sottratto i dati relativi alle carte di pagamento degli utenti di tutti i portali coinvolti in meno di 24 ore. La seconda e la terza campagna, forse in parte sovrapponibili, hanno visto in un caso l’infezione di 17.000 domini ottenuta tramite la tecnica di massa della “supply chain” e in un altro la distribuzione molto più mirata di un codice fortemente offuscato.
Sono state poi rilevate di recente le versioni per Android e iOS del noto spyware FinSpy, derivato dal pacchetto di sorveglianza FinFisher e distribuito dalla tedesca GammaGroup. Entrambe sono pensate per esfiltrare informazioni private e/o riservate tramite varie applicazioni, in particolare piattaforme di messaggistica istantanea tra le quali citiamo FacebookMessenger, WhatsApp, Skype, Wechat e Signal.
Appena tre settimane dopo l’annuncio della futura creazione della moneta virtuale di Facebook, battezzata Libra, sono già cominciati i tentativi di frode che ne sfruttano il nome e la popolarità. Numerosi infatti i casi di registrazione di domini fake che tentano di imitare Calibra, il wallet ufficiale associato alla nuova criptovaluta, e di trarne profitto in svariati modi.
Ha fatto poi la sua comparsa sulla scena un nuovo ransomware, QNAPCrypt o eCh0raix, che colpisce dispositivi NAS con sistema operativo Linux prodotti dalla QNAP Systems di Taiwan. Da notare che, diversamente dalla maggior parte delle minacce di questo genere – progettate per la distribuzione di massa – QNAPCrypt è utilizzato per attacchi mirati.
Nutrito il panorama dei bollettini di sicurezza di questa settimana: sono stati infatti rilasciati aggiornamenti per i prodotti di SAP, Siemens, Schneider Electric, Rockwell Automation, Emerson, Intel, Mozilla, Microsoft, Adobe, VMware, Juniper Networks eAtlassian.
Di particolare rilievo sono le due falle che affliggono il software per videoconferenze Zoom, poiché consentirebbero di accendere la webcam delle macchine con sistema operativo macOS semplicemente inviando alla vittima il link ad una URL. Le due vulnerabilità sono state identificate con CVE-2019-13450 e CVE-2019–13449.
Concludiamo la rassegna settimanale dando notizia di due data breach: il primo ha riguardato un server Jenkins malconfigurato di GE Aviation, una sussidiaria di General Electrics leader nella produzione di motori aeronautici, e il secondo il Dipartimento di Pubblica Sicurezza della provincia di Jiangsu (Cina), che ha lasciato esposto un server ElasticSearch contenente oltre 90 milioni di record di carattere sia personale che aziendale.
Tags:Adobe, Android, Atlassian, Buhtrap, Emerson, Empire, FinSpy, GE Aviation, Intel, IoS, Juniper Networks, Libra, macOS, Magecart, Microsoft, Mozilla, QNAPCrypt, Rockwell Automation, SAP, Schneider Electric, Siemesn, SILENTTRINITY, VMware, Zoom
EMAIL WEEKLY
Montly threats
- Agosto 2022 (2)
- Luglio 2022 (5)
- Giugno 2022 (4)
- Maggio 2022 (4)
- Aprile 2022 (5)
- Marzo 2022 (4)
- Febbraio 2022 (4)
- Gennaio 2022 (4)
- Dicembre 2021 (5)
- Novembre 2021 (4)
- Ottobre 2021 (5)
- Settembre 2021 (4)
- Agosto 2021 (4)
- Luglio 2021 (5)
- Giugno 2021 (4)
- Maggio 2021 (4)
- Aprile 2021 (5)
- Marzo 2021 (4)
- Febbraio 2021 (5)
- Gennaio 2021 (4)
- Dicembre 2020 (5)
- Novembre 2020 (4)
- Ottobre 2020 (5)
- Settembre 2020 (4)
- Agosto 2020 (4)
- Luglio 2020 (5)
- Giugno 2020 (4)
- Maggio 2020 (4)
- Aprile 2020 (5)
- Marzo 2020 (4)
- Febbraio 2020 (4)
- Gennaio 2020 (5)
- Dicembre 2019 (5)
- Novembre 2019 (6)
- Ottobre 2019 (4)
- Settembre 2019 (4)
- Agosto 2019 (5)
- Luglio 2019 (4)
- Giugno 2019 (4)
- Maggio 2019 (5)
- Aprile 2019 (4)
- Marzo 2019 (5)
- Febbraio 2019 (4)
- Gennaio 2019 (4)
- Dicembre 2018 (5)
- Novembre 2018 (5)
- Ottobre 2018 (4)
- Settembre 2018 (4)
- Agosto 2018 (5)
- Luglio 2018 (4)
- Giugno 2018 (5)
- Maggio 2018 (4)
- Aprile 2018 (4)
- Marzo 2018 (3)
Top 10 tags
Le immagini presenti nei post sono dettagli di antiche incisioni giapponesi che raffigurano samurai alle prese con demoni e creature mitologiche. Alcuni approfondimenti: Watanabe no Tsuna, Utagawa Kunioshi