Aggiornamenti recenti Maggio 23rd, 2025 3:19 PM
Set 13, 2021 Marco Schiaffino Attacchi, In evidenza, Malware, News, RSS 0
Pensavamo di essercene liberati? Sbagliato! I cyber criminali di REvil, a quanto pare, si erano solo presi una pausa. Adesso sono tornati e hanno cominciato subito a darsi da fare.
Il gruppo, conosciuto anche con il nome di Sodinokibi, è tra i più conosciuti del settore ransomware ed è anche stato uno tra i primi (dopo i “colleghi” di Maze) a utilizzare sistematicamente lo schema della doppia estorsione: la prima per sbloccare i sistemi, la seconda per evitare che i dati rubati vengano resi pubblici.
La carriera di REvil, però, sembrava essersi conclusa lo scorso luglio, dopo un mega-attacco che ha sfruttato una vulnerabilità nel software Kaseya VSA per colpire più di 1.500 aziende con il loro ransomware.
Gli attacchi arrivavano in un momento particolare, segnato da forti tensioni tra Stati Uniti e Russia sul tema del cyber-crimine, tema su cui il presidente USA Joe Biden aveva chiesto formalmente un maggior impegno in chiave repressiva al suo omologo russo.
Proprio in quei giorni (il 13 luglio) i server e i siti di REvil erano improvvisamente scomparsi dai radar, facendo pensare che quello legato a Kaseya potesse essere stato l’ultimo, grande colpo della gang prima di ritirarsi dalle scene per evitare guai con le autorità.
Le cose, però, sembrano essere andate in maniera diversa. Stando ai post comparsi in questi giorni, la scomparsa di REvil non era dovuta a una strategia del gruppo, ma dalle vicende che hanno coinvolto un singolo membro della gang che, fino a quel momento, aveva svolto il ruolo di “rappresentante” del gruppo.
Unknown, questo il suo nickname sui forum che frequentava, sarebbe letteralmente sparito nel nulla e i suoi affiliati hanno temuto che fosse stato arrestato. Dopo un certo periodo di tempo, i programmatori del gruppo hanno deciso di ripristinare i sistemi e tornare in attività. A spiegarlo è stato il nuovo portavoce che invece si firma semplicemente REvil.
Ai messaggi che ne hanno annunciato il ritorno, il gruppo di cyber criminali ha affiancato la diffusione di una nuova versione del ransomware che li ha resi celebri e il ripristino delle richieste di riscatto (con un reset del conto alla rovescia) alle vittime già colpite.
Nei messaggi postati da REvil dopo il clamoroso ritorno, c’è anche un accenno alla vicenda legata al tool di decrittazione ottenuto da Kaseya alla fine di luglio. Il portavoce del gruppo nega che ci sia stato un intervento di polizia o autorità governative, ma sostiene che si sia trattato di un classico leak da parte di un affiliato.
Impossibile verificare le sue parole, ma il fatto che REvil sia vivo e vegeto è un indizio abbastanza chiaro del fatto che non ci sono stati arresti di massa.
Mag 23, 2025 0
Mag 15, 2025 0
Mag 13, 2025 0
Mag 09, 2025 0
Mag 22, 2025 0
Mag 21, 2025 0
Mag 20, 2025 0
Mag 19, 2025 0
Mag 21, 2025 0
I ricercatori di Aqua, firma di cybersecurity statunitense,...Mag 20, 2025 0
Ieri ESET ha pubblicato l’ultimo APT report relativo...Mag 19, 2025 0
Dopo tre giorni di intenso hacking si è conclusa Pwn2Own,...Mag 15, 2025 0
Il numero di attacchi DDoS e delle attività dei gruppi...Mag 14, 2025 0
Sono sempre di più gli attacchi automatizzati che...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 23, 2025 0
La multinazionale britannica Mark & Spencer (M&S)...Mag 22, 2025 0
La CISA ha pubblicato un advisory di sicurezza dove...Mag 21, 2025 0
I ricercatori di Aqua, firma di cybersecurity statunitense,...Mag 20, 2025 0
Ieri ESET ha pubblicato l’ultimo APT report relativo...Mag 19, 2025 0
Dopo tre giorni di intenso hacking si è conclusa...