Aggiornamenti recenti Maggio 8th, 2026 12:03 PM
Giu 17, 2025 Redazione Attacchi, In evidenza, Malware, News, RSS 0
Un attacco ransomware avvenuto nel maggio 2025 ai danni di una società finanziaria asiatica ha destato l’attenzione dei ricercatori di Symantec per l’utilizzo di strumenti poco convenzionali. I criminali informatici hanno impiegato tool più tipici di scenari di penetration testing e spionaggio informatico che di attacchi estorsivi tradizionali. L’attacco è stato attribuito al gruppo responsabile di Fog ransomware, una minaccia attiva da almeno un anno e già nota per i suoi comportamenti fuori dagli schemi.

Nel corso dell’intrusione, durata circa due settimane prima della cifratura dei dati, gli attaccanti hanno utilizzato strumenti come Syteca, software di monitoraggio poco noto, e GC2 che sfrutta Google Sheets e SharePoint per il command and control. Tra le utility impiegate anche Adaptix C2, Stowaway e strumenti classici come PsExec e SMBExec per il movimento laterale all’interno della rete. Al termine di ogni fase, gli operatori hanno eliminato le tracce delle proprie attività, segno di un’operazione ben pianificata e volta alla furtività.
La vera anomalia, secondo Symantec, è stata la creazione di un servizio permanente dopo l’attacco ransomware, allo scopo di mantenere l’accesso alla rete compromessa. Una scelta rara per campagne a scopo puramente estorsivo che lascia intravedere finalità ulteriori rispetto al semplice guadagno economico.
Fog ransomware è stato individuato per la prima volta nel maggio 2024, in attacchi rivolti soprattutto a istituti scolastici statunitensi. Inizialmente si diffondeva tramite VPN compromesse, ma nella seconda metà del 2024 ha iniziato a sfruttare una vulnerabilità critica in Veeam Backup & Replication (CVE-2024-40711, CVSS 9.8). Da aprile 2025 il gruppo ha cambiato approccio, adottando messaggi email come vettore iniziale e introducendo tattiche provocatorie come note di riscatto con riferimenti satirici all’agenzia DOGE di Elon Musk.
Nell’attacco più recente, non è stato possibile determinare con certezza il vettore d’ingresso, ma alcuni elementi fanno pensare a un coinvolgimento dei server Microsoft Exchange. Gli strumenti utilizzati per esfiltrare dati e mantenere il controllo includono FreeFileSync, MegaSync e Process Watchdog, oltre agli agenti già citati. Tutto ciò rafforza l’ipotesi che l’azione non fosse esclusivamente finalizzata al ransomware, ma che potesse includere componenti di spionaggio industriale.
Il report di Symantec suggerisce infatti che la componente ransomware potrebbe essere stata solo una copertura per un’operazione più ampia, con finalità di intelligence economica o geopolitica. “Questi elementi fanno pensare che l’obiettivo dell’attacco potesse essere l’acquisizione di informazioni, mentre il ransomware sarebbe servito a confondere o monetizzare l’azione” – concludono i ricercatori, che hanno pubblicato anche un set di indicatori di compromissione. “Ciò che è certo è che si tratta di un toolkit insolito per questo tipo di attacco e merita l’attenzione di tutte le aziende che vogliono rafforzare le proprie difese” – si legge nel report.
Feb 18, 2026 0
Nov 27, 2025 0
Set 17, 2025 0
Ago 25, 2025 0
Mag 08, 2026 0
Mag 07, 2026 0
Mag 06, 2026 0
Mag 04, 2026 0
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Apr 29, 2026 0
Stanno arrivando, ma non nascono già pronti. Stiamo...
Apr 28, 2026 0
Come sappiamo, le auto moderne sono sempre più simili a...
Apr 23, 2026 0
Vi ricordate il vecchio adagio “cambia la password almeno...
Apr 16, 2026 0
Nel panorama delle minacce informatiche, esiste una...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Mag 08, 2026 0
L’intelligenza artificiale sta, ovviamente e...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Mag 06, 2026 0
Un nuovo malware Linux altamente sofisticato sta attirando...
Mag 04, 2026 0
CISA ha inserito Copy Fail tra le vulnerabilità sfruttate...
Apr 30, 2026 0
La compromissione della supply chain software continua a...
