Aggiornamenti recenti Aprile 30th, 2025 9:31 AM
Ago 24, 2017 Marco Schiaffino Malware, Minacce, News, Ransomware, RSS 0
Sempre più diffusi, sempre più insidiosi. Dopo aver sfruttato una certa impreparazione da parte dei software di sicurezza a fronteggiare questa ondata di attacchi, gli autori di ransomware si stanno ora concentrando sulle tecniche per aggirare i sistemi di rilevamento introdotti negli antivirus.
L’ultimo arrivato nel settore si chiama SyncCrypt e utilizza una tecnica di diffusione che gli consente di sfuggire al controllo dei prodotti di sicurezza sfruttando un semplice stratagemma che lo rende praticamente invisibile alle scansioni antivirus.
Come riporta Emsisoft, il vettore iniziale dell’infezione è rappresentato da un file WSF (Windows Script File) che viene diffuso via email attraverso una tecnica di ingegneria sociale piuttosto comune.
il messaggio sembra infatti contenere un provvedimento di un tribunale (il nome del file è CourtOrder_845493809.wsf) e ha quindi buone probabilità di essere aperto soprattutto nelle aziende, in cui una comunicazione del genere rischia di suscitare il classico effetto di “panico” che porta all’apertura di allegati potenzialmente pericolosi sulla scia di una reazione emotiva.
Il file WSF, naturalmente, non è un documento di testo ma contiene un Javascript che avvia il download e l’esecuzione del codice del malware vero e proprio.
Quest’ultimo è nascosto all’interno di un archivio in formato ZIP a sua volta inserito all’interno di un’immagine in formato JPEG tratta dalla copertina dell’album And They Have Escaped the Weight of Darkness del musicista islandese Ólafur Arnalds.
Il jpeg usato per nascondere il codice del malware è tratto dalla copertina di un disco di Ólafur Arnalds. Difficile, però, che la scelta possa rappresentare un indizio sulla nazionalità dei pirati informatici.
Un sistema di scatole cinesi che, come spiegano i ricercatori, permette al ransomware di sfuggire all’analisi dell’antivirus.
Stando a quanto riportato da Lawrence Abrams di Bleeping Computer, che ha avviato una scansione su Virus Total di un campione di SyncCrypt, su 58 antivirus solo uno (Dr.Web) lo avrebbe rilevato come pericoloso.
Una volta estratto e avviato, SyncCrypt si installa sul computer agisce come un classico cripto-virus avviando la codifica di tutti i file presenti sul disco fisso a eccezione di alcune cartelle:
windows\
program files (x86)\
program files\
programdata\
winnt\
\system volume information\
\desktop\readme\
\$recycle.bin\:
Il resto risponde al classico copione a cui siamo abituati: il ransomware modifica lo sfondo del desktop visualizzando una richiesta di riscatto per un ammontare che probabilmente varia a seconda della quantità di dati presi in ostaggio.
La vittima dovrebbe effettuare il pagamento all’indirizzo specificato all’interno del file AMMOUNT.txt e poi inviare la conferma di pagamento a un indirizzo di posta elettronica a scelta tra tre forniti dai pirati informatici per ottenere lo strumento di decodifica e riottenere l’accesso ai file. Per il momento non è disponibile alcuno strumento per decodificare i file crittografati da SyncCrypt.
Apr 17, 2025 0
Mar 24, 2025 0
Mar 21, 2025 0
Mar 13, 2025 0
Apr 30, 2025 0
Apr 29, 2025 0
Apr 28, 2025 0
Apr 24, 2025 0
Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 18, 2025 0
I ricercatori di Cisco Talos hanno pubblicato una nuova...Apr 15, 2025 0
La diffusione dell’IA e il progressivo miglioramento...Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci, in...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a una...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 30, 2025 0
Quest’anno la RSA Conference, il più grande evento...Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 28, 2025 0
Una delle ultime patch di Windows, rilasciata per risolvere...Apr 24, 2025 0
I ricercatori di Dr. Web, fornitore russo di software...Apr 23, 2025 0
A sei anni dal primo annuncio, Google ha deciso di...