Aggiornamenti recenti Aprile 30th, 2025 9:31 AM
Ott 12, 2018 Marco Schiaffino Attacchi, Hacking, Malware, News, RSS, Scenario 0
Il dubbio che la mano fosse la stessa c’era, se non altro per il fatto che tutti gli attacchi avevano preso di mira principalmente l’Ucraina. Ora, però, c’è un elemento in più per collegare gli attacchi alle infrastrutture industriali ucraine (BlackEnergy nel 2015 e Industroyer nel 2016) a NotPetya, il “falso ransomware” che nel giugno 2017 ha cominciato a diffondersi proprio da Kiev.
A elaborare la connessione sono stati i ricercatori di ESET, che da tempo si stanno impegnando sul tema, analizzando il codice dei malware e il modus operandi dei pirati informatici alla ricerca di qualche indizio.
La loro tesi è che tutti gli attacchi siano opera del gruppo TeleBots, una vecchia conoscenza degli esperti di sicurezza a cui sono stati attribuiti gli attacchi del 2015 e del 2017.
Ma andiamo con ordine. La prima “impresa” dei TeleBots, come raccontano i ricercatori in un post pubblicato sul blog della società di sicurezza, è stato appunto BlackEnergy. L’attacco, che nel 2015 ha colpito alcune centrali elettriche ucraine provocando un gravissimo black out, è praticamente passato alla storia.
Successivamente il gruppo si sarebbe dedicato a una serie di attacchi (con strumenti diversi) nei confronti di istituzioni finanziarie ucraine. L’attribuzione a TeleBots di queste attività, spiegano gli autori del report, deriva dall’analisi delle infrastrutture usate.
Fino a oggi le tracce del gruppo si perdevano fino all’altro clamoroso attacco che nel 2017 ha preso di mira l’Ucraina: quel NotPetya che per qualche ora ha fatto temere il ripetersi di un’infezione globale come quella di WannaCry.
Nell’intervallo di tempo che separa i due episodi, però, in Ucraina si è verificato un altro attacco nei confronti di impianti industriali e anche in questo caso gli esperti di sicurezza si sono trovati di fronte un malware estremamente complesso: Industroyer.
Fino a qualche tempo fa, però, non era emersa alcuna evidenza che potesse permettere di collegare anche questo attacco ai TeleBots. La prova individuata dai ricercatori è arrivata nell’aprile 2018, quando hanno scoperto una nuova backdoor utilizzata dai TelebBots, che è stata battezzata con il nome di Exaramel.
Analizzandone il codice, dalle parti di ESET si sono resi conto che c’erano delle forti similitudini con la backdoor utilizzata in Industroyer. Stando al report, anzi, le due backdoor sarebbero praticamente identiche e si differenzierebbero solo per il formato utilizzato per le comunicazioni. La nuova backdoor usa XML, mentre quella vecchia usava un formato binario personalizzato.
Nel lungo e dettagliato report emerge anche un elemento piuttosto curioso, indice del fatto che ai pirati informatici non sono sfuggite le “£attenzioni” che gli stanno dedicando i ricercatori di ESET. I nomi di dominio dei server Command and Control usati dai TeleBots imitano quelli di ESET, con varianti del tipo esetsmart.org o um10eset.net.
L’uso di domini di questo tipo, a volte, può significare che i pirati cercano di “camuffare” le connessioni facendole passare per collegamenti legittimi. In questo caso, però, sembra più che i cyber-criminali stiano sfidando i ricercatori.
Apr 10, 2025 0
Dic 11, 2024 0
Ott 08, 2024 0
Ott 01, 2024 0
Apr 30, 2025 0
Apr 29, 2025 0
Apr 28, 2025 0
Apr 24, 2025 0
Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 18, 2025 0
I ricercatori di Cisco Talos hanno pubblicato una nuova...Apr 15, 2025 0
La diffusione dell’IA e il progressivo miglioramento...Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci, in...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a una...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 30, 2025 0
Quest’anno la RSA Conference, il più grande evento...Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 28, 2025 0
Una delle ultime patch di Windows, rilasciata per risolvere...Apr 24, 2025 0
I ricercatori di Dr. Web, fornitore russo di software...Apr 23, 2025 0
A sei anni dal primo annuncio, Google ha deciso di...