Aggiornamenti recenti Novembre 21st, 2024 2:11 PM
Gen 20, 2022 Alessandra Venneri Kaspersky Partner Space 0
Durante la prima metà del 2021, gli esperti di Kaspersky ICS CERT hanno notato una strana anomalia nelle statistiche relative alle minacce spyware bloccate sui computer ICS. I malware utilizzati in questi attacchi appartengono a famiglie di spyware già note come Agent Tesla/Origin Logger, HawkEye e altri. Tuttavia, questi attacchi si distinguono per il numero limitato di vittime a cui puntano (da un paio di vittime fino a qualche decina) e per la durata breve di ogni campione dannoso.
Un’analisi più approfondita di 58.586 campioni di spyware bloccati sui computer ICS nel primo semestre del 2021 ha rivelato che circa il 21,2% di essi faceva parte di questa nuova serie di attacchi caratterizzati da una portata limitata e da una breve durata. Il loro ciclo di vita è limitato a circa 25 giorni, molto meno della durata di una campagna spyware “tradizionale”.
Sebbene ognuno di questi sample di spyware “anomali” abbia vita breve e non sia ampiamente diffuso, rappresentano una quota sproporzionatamente elevata di tutti gli attacchi spyware. In Asia, ad esempio, 1 computer su 6 attaccato da spyware è stato colpito proprio da uno di questi sample “anomali” (il 2,1% su 11,9%).
Percentuali di computer ICS su cui sono stati bloccati spyware nel primo semestre 2021
In particolare, la maggior parte di queste campagne viene diffusa da un’impresa industriale all’altra tramite email di phishing. Una volta penetrato nel sistema della vittima, l’attaccante utilizza il dispositivo come server C2 (command and control) per l’attacco successivo. Con l’accesso alla mailing list della vittima, i criminali possono sfruttare i contatti di posta elettronica aziendale e diffondere ulteriormente lo spyware.
Email di phishing inviata come parte di un attacco diffuso sfruttando i contatti della vittima
Secondo la telemetria di Kaspersky ICS CERT, più di 2.000 organizzazioni industriali in tutto il mondo sono state incorporate in questo sistema fraudolento, e sfruttate dai gruppi di criminali informatici per diffondere l’attacco verso altre aziende e partner commerciali. Si stima che il numero totale di account aziendali compromessi o rubati a seguito di questi attacchi sia superiore a 7.000.
I dati sensibili ottenuti dai computer ICS spesso finiscono in vari market online. Gli esperti di Kaspersky hanno identificato più di 25 diversi mercati in cui venivano vendute le credenziali rubate da queste campagne rivolte alle organizzazioni industriali. L’analisi di questi mercati ha rivelato la presenza di un’elevata domanda di credenziali di account aziendali, in particolare di account RDP (Remote Desktop Protocol). Oltre il 46% di tutti gli account RDP venduti nei market analizzati sono di proprietà di società con sede negli Stati Uniti, mentre i restanti provengono da Asia, Europa e America Latina. Quasi il 4% di tutti gli account RDP venduti (circa 2.000 account) apparteneva a imprese industriali.
Un altro mercato in crescita è lo spyware-as-a-Service. Da quando i codici sorgente di alcuni noti programmi spyware sono stati resi pubblici, è cresciuta la loro disponibilità negli store online sotto forma di servizio: gli sviluppatori vendono non solo il malware come prodotto, ma anche una licenza per sviluppare malware e avere accesso all’infrastruttura preconfigurata.
“Nel corso del 2021, i criminali informatici hanno fatto largo uso di spyware per attaccare i computer industriali. Oggi stiamo assistendo ad una nuova tendenza in rapida evoluzione nel panorama delle minacce industriali. Per evitare il rilevamento, i criminali riducono le dimensioni di ogni attacco e limitano l’uso di sample, sostituendoli rapidamente. Un’altra tattica è lo sfruttamento dell’infrastruttura di posta elettronica aziendale per diffondere il malware. Tutte queste tecniche sono diverse da tutto ciò che abbiamo osservato in passato nel mondo degli spyware e prevediamo che questo tipo di attacchi acquisirà terreno nel prossimo anno”, ha commentato Kirill Kruglov, security expert di Kaspersky ICS CERT.
È possibile approfondire ulteriormente la campagna di spyware “anomala” su ICS CERT.
Per saperne di più sulle minacce alle imprese industriali nel 2022, è possibile consultare le previsioni sulle minacce ICS per il 2022.
Per un’adeguata protezione di un’impresa industriale, delle operazioni di rete e del business in generale, gli esperti di Kaspersky consigliano di:
Nov 14, 2024 0
Nov 13, 2024 0
Nov 11, 2024 0
Nov 11, 2024 0
Ott 24, 2021 0
Lug 13, 2021 0
Apr 28, 2021 0
Mar 28, 2021 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...Nov 15, 2024 0
La sicurezza dei toolkit ML continua a essere minacciata...