Aggiornamenti recenti Aprile 26th, 2024 9:14 AM
Ago 24, 2017 Marco Schiaffino Malware, Minacce, News, Ransomware, RSS 0
Sempre più diffusi, sempre più insidiosi. Dopo aver sfruttato una certa impreparazione da parte dei software di sicurezza a fronteggiare questa ondata di attacchi, gli autori di ransomware si stanno ora concentrando sulle tecniche per aggirare i sistemi di rilevamento introdotti negli antivirus.
L’ultimo arrivato nel settore si chiama SyncCrypt e utilizza una tecnica di diffusione che gli consente di sfuggire al controllo dei prodotti di sicurezza sfruttando un semplice stratagemma che lo rende praticamente invisibile alle scansioni antivirus.
Come riporta Emsisoft, il vettore iniziale dell’infezione è rappresentato da un file WSF (Windows Script File) che viene diffuso via email attraverso una tecnica di ingegneria sociale piuttosto comune.
il messaggio sembra infatti contenere un provvedimento di un tribunale (il nome del file è CourtOrder_845493809.wsf) e ha quindi buone probabilità di essere aperto soprattutto nelle aziende, in cui una comunicazione del genere rischia di suscitare il classico effetto di “panico” che porta all’apertura di allegati potenzialmente pericolosi sulla scia di una reazione emotiva.
Il file WSF, naturalmente, non è un documento di testo ma contiene un Javascript che avvia il download e l’esecuzione del codice del malware vero e proprio.
Quest’ultimo è nascosto all’interno di un archivio in formato ZIP a sua volta inserito all’interno di un’immagine in formato JPEG tratta dalla copertina dell’album And They Have Escaped the Weight of Darkness del musicista islandese Ólafur Arnalds.
Un sistema di scatole cinesi che, come spiegano i ricercatori, permette al ransomware di sfuggire all’analisi dell’antivirus.
Stando a quanto riportato da Lawrence Abrams di Bleeping Computer, che ha avviato una scansione su Virus Total di un campione di SyncCrypt, su 58 antivirus solo uno (Dr.Web) lo avrebbe rilevato come pericoloso.
Una volta estratto e avviato, SyncCrypt si installa sul computer agisce come un classico cripto-virus avviando la codifica di tutti i file presenti sul disco fisso a eccezione di alcune cartelle:
windows\
program files (x86)\
program files\
programdata\
winnt\
\system volume information\
\desktop\readme\
\$recycle.bin\:
Il resto risponde al classico copione a cui siamo abituati: il ransomware modifica lo sfondo del desktop visualizzando una richiesta di riscatto per un ammontare che probabilmente varia a seconda della quantità di dati presi in ostaggio.
La vittima dovrebbe effettuare il pagamento all’indirizzo specificato all’interno del file AMMOUNT.txt e poi inviare la conferma di pagamento a un indirizzo di posta elettronica a scelta tra tre forniti dai pirati informatici per ottenere lo strumento di decodifica e riottenere l’accesso ai file. Per il momento non è disponibile alcuno strumento per decodificare i file crittografati da SyncCrypt.
Apr 22, 2024 0
Apr 19, 2024 0
Apr 16, 2024 0
Mar 28, 2024 0
Apr 26, 2024 0
Apr 24, 2024 0
Apr 24, 2024 0
Apr 23, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 26, 2024 0
I ricercatori di Avast hanno scoperto una nuova campagna...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...