Aggiornamenti recenti Febbraio 16th, 2026 2:30 PM
Mar 19, 2018 Marco Schiaffino Malware, Minacce, News, Ransomware, RSS 1
Secondo gli esperti di sicurezza il peggior nemico dei ransomware è il backup. Non sappiamo quanti utenti gli abbiano dato ascolto, ma una cosa è certa: i pirati informatici lo hanno fatto.
La conferma arriva dall’ultima versione di Zenis, un ransomware in circolazione da qualche tempo che adesso integra una funzione che rende più difficile la vita per le vittime del ransomware: la cancellazione delle copie di backup.
I ricercatori, per il momento, non hanno idea di come venga distribuito e stanno ancora lavorando per individuare eventuali debolezze nel sistema di crittografia che il malware utilizza per codificare i file delle vittime.
Quello che è certo, però, è che gli autori di Zenis si sono dati un gran da fare per impedire che i file crittografati vengano recuperati attraverso gli strumenti di backup.
Una volta attivo sulla macchina, Zenis inizia la sua attività cancellando le copie dei file contenute negli Shadow Volumes e disattivando Startup Repair. Si preoccupa poi di terminare alcuni processi come sql, taskmgr, regedit e backup.
Solo a questo punto il ransomware comincia a crittografare i file, selezionandoli in base a un (nutrito) elenco di estensioni che comprendono documenti, immagini e multimedia. Per la codifica, la nuova versione del malware utilizza una chiave crittografica AES.
Nel corso dell’operazione, però, Zenis cerca di individuare anche eventuali file di backup collegati ai dati che codifica. Nel caso li individui, procede a sovrascriverli per tre volte e poi li cancella, rendendone impossibile l’utilizzo per ripristinare i file.

Per evitare che un ransomware come Zenis possa cancellare il backup dei nostri dati è consigliabile conservare le copie di sicurezza su un’unità rimuovibile che viene collegata solo quando aggiorniamo il backup.
Secondo i ricercatori, le estensioni dei file di backup che il ransomware prende di mira comprendono .win, .wbb, .w01, .v2i, .trn, .tibkp, .sqb, .rbk, .qic, .old, .obk, .ful, .bup, .bkup, .bkp, .bkf, .bff, .bak, .bak2, .bak3, .edb e .stm.
Una volta terminata la sua opera, il ransomware copia sul PC il file Zenis-Instructions.html che contiene le istruzioni per il pagamento del riscatto, nelle quali si chiede alla vittima di inviare il file stesso all’indirizzo email dei cyber-criminali.
Il motivo? All’interno del file è nascosta una stringa che consente all’autore del malware di decrittare un file di esempio per dimostrare che i file possono essere recuperati e di creare il software che consente il recupero dei dati “presi in ostaggio” sul PC.
Feb 16, 2026 0
Gen 05, 2026 0
Dic 18, 2025 0
Nov 19, 2025 0
Feb 13, 2026 0
Feb 12, 2026 0
Feb 11, 2026 0
Feb 10, 2026 0
Feb 06, 2026 0
L’intelligenza artificiale automatizzerà...
Gen 16, 2026 0
Dall’ultima ricerca di Reflectiz, “The State of...
Gen 15, 2026 0
Microsoft ha annunciato di aver smantellato RedVDS, una...
Gen 13, 2026 0
Gli utenti aziendali utilizzano ancora password deboli,...
Gen 05, 2026 0
Il mondo della cybersecurity si appresta a vivere un 2026...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Feb 16, 2026 0
Il blocco delle attività del Department of Homeland...
Feb 13, 2026 0
Un’inquietante campagna di cyberspionaggio ha colpito...
Feb 12, 2026 0
Nell’ultimo High-Tech Crime Trends Report 2026 realizzato...
Feb 11, 2026 0
L’ecosistema del cybercrime dimostra ancora una volta...
Feb 10, 2026 0
I ricercatori di iVerify, un’azienda specializzata in...

One thought on “Il ransomware Zenis cancella anche i file di backup”