Aggiornamenti recenti Settembre 19th, 2025 4:29 PM
Ago 05, 2025 Giancarlo Calzetta Attacchi, In evidenza, News, RSS 0
Il ransomware Akira torna a far parlare di sé, questa volta per una nuova serie di attacchi che sembrano sfruttare una vulnerabilità ancora sconosciuta nei firewall SonicWall di settima generazione. Secondo le indagini di Arctic Wolf, Huntress e altri team di risposta agli incidenti, gli aggressori sarebbero riusciti a violare sistemi completamente aggiornati, compromettendo anche dispositivi protetti da autenticazione multifattore.
Le prime segnalazioni risalgono alla seconda metà di luglio 2025, ma attività simili erano già state osservate nei mesi precedenti. SonicWall ha confermato di essere al lavoro per analizzare quanto accaduto, senza escludere al momento l’ipotesi di uno zero-day.
Le intrusioni sono avvenute attraverso l’interfaccia SSL VPN dei firewall SonicWall Gen 7. Arctic Wolf ha registrato accessi non autorizzati provenienti da infrastrutture VPS, un comportamento coerente con l’attività di gruppi ransomware strutturati. In numerosi casi, gli attaccanti hanno ottenuto rapidamente l’accesso ai controller di dominio, passando alla fase di cifratura nel giro di poche ore.
Anche Huntress ha confermato l’osservazione di accessi malevoli a partire dal 25 luglio, seguiti da esecuzioni di payload tramite strumenti come AnyDesk, ScreenConnect o connessioni SSH. Tutti i sistemi colpiti utilizzavano firmware considerato aggiornato, in particolare la versione 7.2.0-7015 e precedenti, e includevano anche dispositivi con MFA attivo.
L’elemento più preoccupante emerso dalle analisi è che i sistemi compromessi non presentavano configurazioni deboli o password facili da indovinare. Al contrario, molte delle aziende colpite avevano implementato MFA e seguito le best practice di sicurezza raccomandate.
Secondo Arctic Wolf, questi segnali suggeriscono la possibile presenza di una vulnerabilità sfruttabile senza credenziali valide, in grado di aggirare le misure di protezione normalmente efficaci. I ricercatori sottolineano che la tempistica e il vettore d’accesso sono coerenti con un attacco mirato basato su una falla zero-day.
SonicWall, in una comunicazione ufficiale, ha dichiarato di essere a conoscenza della campagna in corso e di aver avviato un’indagine interna in collaborazione con i partner di sicurezza.
Una volta ottenuto l’accesso iniziale, gli operatori di Akira si muovono rapidamente per consolidare la loro presenza e cifrare i dati. Le tecniche osservate comprendono l’eliminazione delle copie shadow, la disattivazione dei sistemi di protezione e l’utilizzo di credenziali di dominio per l’escalation dei privilegi.
In diversi casi è stato osservato l’utilizzo di strumenti legittimi già presenti negli ambienti target, secondo una logica di living-off-the-land. La velocità dell’attacco suggerisce una preparazione accurata, con playbook ben rodati e infrastrutture di comando e controllo già pronte.
In attesa che venga confermata o smentita la presenza di una vulnerabilità zero-day, gli esperti raccomandano l’adozione immediata di misure difensive. Tra queste:
Disattivazione dell’accesso VPN SSL per i dispositivi esposti su internet
Limitazione dell’accesso remoto a indirizzi IP autorizzati
Rimozione di account locali inutilizzati
Monitoraggio dei log per individuare accessi anomali
Segmentazione della rete e rafforzamento dei controlli di accesso
SonicWall ha inoltre invitato gli utenti a implementare funzionalità di sicurezza aggiuntive, come il Geo-IP Filtering, la protezione Botnet e il logging avanzato. Dove possibile, è consigliata l’adozione di sistemi di rilevamento comportamentale o servizi MDR.
Gli attacchi condotti dal gruppo Akira non sono nuovi anche sul panorama italiano. In passato, numerose aziende nazionali sono finite nel mirino del gruppo che opera compiendo la cifratura doppia dei dati e l’eventuale pubblicazione degli stessi su siti di leak.
Set 19, 2025 0
Ago 08, 2025 0
Mag 30, 2025 0
Ott 07, 2024 0
Set 18, 2025 0
Set 17, 2025 0
Set 16, 2025 0
Set 15, 2025 0
Set 17, 2025 0
La minaccia di MuddyWater non si arresta, anzi: negli...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Set 19, 2025 0
SonicWall ha confermato di essere stata vittima di un...Set 18, 2025 0
A un anno dall’annuncio della partnership, Cohesity e...Set 17, 2025 0
La minaccia di MuddyWater non si arresta, anzi: negli...Set 16, 2025 0
I ricercatori della compagnia di sicurezza Socket hanno...Set 15, 2025 0
La nuova squadra italiana per le competizioni di...