Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Giu 21, 2018 Giancarlo Calzetta Attacchi, Intrusione, Leaks, News, RSS, Tecnologia 0
La sicurezza informatica non esiste: i vettori di attacco sono così tanti che al giorno d’oggi è diventato indispensabile, soprattutto per le grandi aziende, strutturare le difese informatiche “a strati”, in modo che quando un malware riesce ad attraversare un meccanismo di difesa, un altro è pronto impedirgli di far danni.
Uno dei sistemi più efficaci finora per mitigare gli attacchi che riuscivano ad arrivare fino alla rete interna delle aziende era quello di identificare del traffico “anomalo” che sottendesse a una esfiltrazione di dati o a una serie di comunicazioni malevole verso server esterni all’azienda tese, per esempio, a scaricare nuovo malware o pianificare azioni.
Con questa tecnica sono stati identificati e prontamente resi inoffensivi moltissimi attacchi, andando a complicare moltissimo la vita di chi è interessato a fare spionaggio. Purtroppo, come ogni bella cosa, l’efficacia di questa tecnica sembra esser durata poco. Da qualche mese, infatti, sono apparsi dei malware che usano tecniche di camuffamento del traffico in grado di eludere la maggior parte delle analisi.
Secondo una ricerca condotta dalla società Vectra, citata da articolo di ThreatPost, una tecnica già usata nel famigerato attacco ad Equifax sta diventando sempre più popolare, soprattutto nelle operazioni condotte verso gli istituti finanziari.
In pratica, il traffico che dal malware va al server di comando e controllo, nonché tutti i dati che vengono inviati verso l’esterno, viene camuffato all’interno di dati diretti alla navigazione web, oppure iniettati nel traffico che delle normali app sfruttano per sincronizzarsi con il cloud.
“Ogni settore industriale ha una propria impronta del traffico di rete.” – dice Chris Morales, capo del security analytics presso Vectra – “Questa viene usata per identificare tutto quello che non appartiene all’azienda o ai suoi utenti per identificare gli attacchi. Adesso, però, i criminali stanno mimando il traffico aziendale in modo da camuffare i loro dati nel flusso quotidiano e passare inosservati”.
Questo processo viene definito “hidden tunnelling”, in quanto si creano dei tunnel ‘virtuali’ che in realtà sono proprio sotto al naso di chi analizza il traffico, ma restano invisibili se non si sa come guardarli.
“Una volta nella rete interna dell’azienda sotto attacco,” – dice Morales – “i criminali spezzettano i dati che vogliono inviare all’esterno e li legano a pezzi di traffico lecito sfruttando tutta una serie di crittografie e pacchettizzazioni che assomigliano molto a quelle usate dalle app installate nei sistemi moderni”.
Ci si aspetterebbe che il machine learning di cui tanto si parla in questi mesi possa mettere una pezza al problema, ma non è così. La minaccia è nuova e i sistemi di machine learning devono essere addestrati per poter diventare efficaci: “Ma i sistemi stanno evolvendo in fretta per dare una mano ai CISO nell’identificare l’esistenza di questi tunnel nascosti” – conclude Morales.
Ott 02, 2024 0
Lug 22, 2024 0
Feb 15, 2024 0
Dic 05, 2023 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...