Aggiornamenti recenti Giugno 19th, 2025 4:00 PM
Mar 19, 2018 Marco Schiaffino Malware, Minacce, News, Ransomware, RSS 1
Secondo gli esperti di sicurezza il peggior nemico dei ransomware è il backup. Non sappiamo quanti utenti gli abbiano dato ascolto, ma una cosa è certa: i pirati informatici lo hanno fatto.
La conferma arriva dall’ultima versione di Zenis, un ransomware in circolazione da qualche tempo che adesso integra una funzione che rende più difficile la vita per le vittime del ransomware: la cancellazione delle copie di backup.
I ricercatori, per il momento, non hanno idea di come venga distribuito e stanno ancora lavorando per individuare eventuali debolezze nel sistema di crittografia che il malware utilizza per codificare i file delle vittime.
Quello che è certo, però, è che gli autori di Zenis si sono dati un gran da fare per impedire che i file crittografati vengano recuperati attraverso gli strumenti di backup.
Una volta attivo sulla macchina, Zenis inizia la sua attività cancellando le copie dei file contenute negli Shadow Volumes e disattivando Startup Repair. Si preoccupa poi di terminare alcuni processi come sql, taskmgr, regedit e backup.
Solo a questo punto il ransomware comincia a crittografare i file, selezionandoli in base a un (nutrito) elenco di estensioni che comprendono documenti, immagini e multimedia. Per la codifica, la nuova versione del malware utilizza una chiave crittografica AES.
Nel corso dell’operazione, però, Zenis cerca di individuare anche eventuali file di backup collegati ai dati che codifica. Nel caso li individui, procede a sovrascriverli per tre volte e poi li cancella, rendendone impossibile l’utilizzo per ripristinare i file.
Per evitare che un ransomware come Zenis possa cancellare il backup dei nostri dati è consigliabile conservare le copie di sicurezza su un’unità rimuovibile che viene collegata solo quando aggiorniamo il backup.
Secondo i ricercatori, le estensioni dei file di backup che il ransomware prende di mira comprendono .win, .wbb, .w01, .v2i, .trn, .tibkp, .sqb, .rbk, .qic, .old, .obk, .ful, .bup, .bkup, .bkp, .bkf, .bff, .bak, .bak2, .bak3, .edb e .stm.
Una volta terminata la sua opera, il ransomware copia sul PC il file Zenis-Instructions.html che contiene le istruzioni per il pagamento del riscatto, nelle quali si chiede alla vittima di inviare il file stesso all’indirizzo email dei cyber-criminali.
Il motivo? All’interno del file è nascosta una stringa che consente all’autore del malware di decrittare un file di esempio per dimostrare che i file possono essere recuperati e di creare il software che consente il recupero dei dati “presi in ostaggio” sul PC.
Giu 16, 2025 0
Mag 30, 2025 0
Mag 30, 2025 0
Mag 27, 2025 0
Giu 19, 2025 0
Giu 19, 2025 0
Giu 18, 2025 0
Giu 17, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 19, 2025 0
Abbiamo appena parlato della prima vulnerabilità mai...Giu 19, 2025 0
Secondo una recente analisi di Huntress, BlueNoroff, un...Giu 18, 2025 0
I ricercatori di Qualys Threat Research Unit hanno...Giu 17, 2025 0
Lo scorso 13 giugno è stata rilasciata Kali Linux...Giu 17, 2025 0
Un attacco ransomware avvenuto nel maggio 2025 ai danni...
One thought on “Il ransomware Zenis cancella anche i file di backup”