botnet – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Thu, 03 May 2018 10:42:30 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png botnet – Data Manager Online https://www.datamanager.it 32 32 Report di Kaspersky Lab sulla DDoS intelligence: “amplification attack” e “vecchie” botnet che tornano in auge https://www.datamanager.it/2018/05/report-di-kaspersky-lab-sulla-ddos-intelligence-amplification-attack-e-vecchie-botnet-che-tornano-in-auge/ Thu, 03 May 2018 10:42:30 +0000 http://www.datamanager.it/?p=146809 Kaspersky Lab ha pubblicato il suo report sugli attacchi DDoS tramite botnet per il primo trimestre del 2018. Gli esperti dell’azienda di sicurezza informatica evidenziano un aumento delle attività mediante botnet già utilizzate e nuove, la crescita della popolarità degli “amplification attack” e il ritorno di attacchi DDoS di lunga durata (multi-day). Nel primo trimestre […]

L'articolo Report di Kaspersky Lab sulla DDoS intelligence: “amplification attack” e “vecchie” botnet che tornano in auge proviene da Data Manager Online.

]]>
Kaspersky Lab ha pubblicato il suo report sugli attacchi DDoS tramite botnet per il primo trimestre del 2018. Gli esperti dell’azienda di sicurezza informatica evidenziano un aumento delle attività mediante botnet già utilizzate e nuove, la crescita della popolarità degli “amplification attack” e il ritorno di attacchi DDoS di lunga durata (multi-day).

Nel primo trimestre del 2018, gli attacchi DDoS tramite botnet hanno colpito le risorse online di 79 paesi. Di questi, quelli che hanno registrato il maggior numero di attacchi sono stati, ancora una volta, Cina, Stati Uniti e Corea del Sud, che continuano a guidare la classifica per numero di server a disposizione degli aggressori e, di conseguenza, per numero di siti e servizi ospitati su di essi. Hong Kong e il Giappone, nel frattempo, hanno sostituito Paesi Bassi e Vietnam nell’elenco dei primi 10 paesi più colpiti.

I cambiamenti alla lista dei 10 paesi con il maggior numero di server Command-and-Control sono ancora più significativi e vedono Italia, Hong Kong, Germania e Regno Unito fare il loro ingresso al posto di Canada, Turchia, Lituania e Danimarca. Queste modifiche sono probabilmente dovute al drammatico aumento di attività di server C&C di Darkai, un clone di Mirai, e del numero di bot AESDDoS; inoltre anche le vecchie botnet Xor e YoYo hanno ripreso la loro attività. Anche se la maggior parte di queste botnet utilizza Linux, la percentuale di quelle effettivamente basate su Linux ha subito un lieve calo nel primo trimestre, se messa a confronto con quella dello scorso anno, registrando un 66% contro il 71% del 2017.

Inoltre, dopo un breve periodo di tregua, sembra che siano ritornati gli attacchi di lunga durata: il più lungo attacco DDoS registrato nel trimestre è durato 297 ore (più di 12 giorni). Un attacco più lungo di questo è stato segnalato l’ultima volta a fine 2015.

L’ultima parte del periodo analizzato è stata contraddistinta da Memcached flood senza precedenti in termini di portata, in alcuni casi superiori a 1 TB. Tuttavia, gli esperti di Kaspersky Lab credono che la loro popolarità avrà vita breve, perché gli attacchi Memcached flood non colpiscono solo i loro obiettivi, ma anche le società involontariamente coinvolte nella realizzazione degli attacchi stessi.

Per esempio, nel mese di febbraio il supporto tecnico di Kaspersky DDoS Protection è stato contattato da una società che lamentava il sovraccarico dei suoi canali di comunicazione, portandoli così a sospettare di aver subito un attacco DDoS. Si è scoperto che uno dei server dell’azienda con il vulnerabile servizio Memcached era stato utilizzato dai cybercriminali per attaccare un altro servizio e generare così un volume di traffico in uscita tanto grande da mandare in crash le risorse web dell’azienda. Ecco perché questi attacchi sono destinati ad avere vita breve. I complici inconsapevoli degli attacchi Memcached si accorgono presto del carico maggiore e correggono rapidamente le vulnerabilità per evitare perdite, riducendo così il numero di server a disposizione degli aggressori.

In generale la popolarità degli “amplification attack”, in precedenza in fase di diminuzione, ha guadagnato nuovo slancio nel primo trimestre del 2018. Ad esempio, è stato registrato un tipo di attacco, raro nonostante la sua efficacia, nel quale il servizio LDAP era stato usato come amplificatore. Insieme a Memcached, NTP e DNS, questo servizio è uno di quelli con il maggiore fattore di amplificazione. Tuttavia, a differenza di Memcached, il traffico-spazzatura da LDAP è a malapena in grado di ostruire il canale in uscita, rendendo più difficile l’identificazione e la risoluzione del problema da parte del proprietario del server vulnerabile. Nonostante il numero relativamente basso di server LDAP disponibili, è possibile che questo tipo di attacco diventerà una hit su Darknet nei prossimi mesi.

“Sfruttare le vulnerabilità è il mezzo preferito dei criminali informatici la cui attività è la creazione di botnet per attacchi DDoS. Tuttavia, come hanno dimostrato i risultati relativi ai primi mesi dell’anno, non sono solo le vittime degli attacchi DDoS ad essere colpite, ma anche quelle aziende con un’infrastruttura che include canali vulnerabili. Gli eventi del primo trimestre riaffermano una semplice verità: le piattaforme utilizzate da qualsiasi azienda per implementare la sicurezza online multilivello devono includere regolari patch per le vulnerabilità e protezione permanente contro gli attacchi DDoS”, ha commentato Alexey Kiselev, Project Manager del Kaspersky DDoS Protection team.

Kaspersky DDoS Protection combina la vasta esperienza di Kaspersky Lab nella lotta contro le minacce informatiche e gli esclusivi sviluppi in-house dell’azienda. La soluzione è in grado di garantire protezione da tutti i tipi di attacchi DDoS, indipendentemente dalla loro complessità, forza o durata. Per ridurre il rischio che le vulnerabilità vengano utilizzate dai criminali informatici per attacchi DDoS, Kaspersky Endpoint Security for Business fornisce un componente per la gestione di vulnerabilità e patch. Permette alle aziende di eliminare automaticamente le vulnerabilità nel software dell’infrastruttura, di correggerle in modo proattivo e di scaricare aggiornamenti.

L'articolo Report di Kaspersky Lab sulla DDoS intelligence: “amplification attack” e “vecchie” botnet che tornano in auge proviene da Data Manager Online.

]]>
La condivisione delle informazioni è fondamentale nella lotta contro le minacce informatiche https://www.datamanager.it/2018/04/la-condivisione-delle-informazioni-e-fondamentale-nella-lotta-contro-le-minacce-informatiche/ Tue, 24 Apr 2018 13:05:35 +0000 http://www.datamanager.it/?p=146511 Rapporto sullo stato di Internet di Akamai: un’analisi approfondita dei cyber data, incluse le query DNS, porta ad una protezione più solida contro gli attacchi da malware, botnet e DDoS Akamai Technologies, la piattaforma di cloud delivery più estesa e affidabile al mondo, ha pubblicato il Rapporto sullo stato di Internet/Security Carrier Insights (primavera 2018), in […]

L'articolo La condivisione delle informazioni è fondamentale nella lotta contro le minacce informatiche proviene da Data Manager Online.

]]>
Rapporto sullo stato di Internet di Akamai: un’analisi approfondita dei cyber data, incluse le query DNS, porta ad una protezione più solida contro gli attacchi da malware, botnet e DDoS

Akamai Technologies, la piattaforma di cloud delivery più estesa e affidabile al mondo, ha pubblicato il Rapporto sullo stato di Internet/Security Carrier Insights (primavera 2018), in cui si evidenzia come la condivisione delle informazioni rappresenti un fattore importante nella difesa contro le minacce informatiche. Il rapporto analizza i dati provenienti da 14 mila miliardi di query DNS raccolte da Akamai tra settembre 2017 e febbraio 2018 dalle reti dei provider dei servizi di comunicazione (CSP) in tutto il mondo.

Per oltre 19 anni, Nominum, acquisita da Akamai nel 2017, ha sfruttato i dati dettagliati delle query DNS per migliorare la protezione complessiva contro sofisticati attacchi informatici, come gli attacchi ransomware, trojan, botnet e DDoS (Distributed Denial of Service). Il rapporto di Akamai, stilato in base alle informazioni degli operatori, si fonda sull’esperienza di Nominum e sottolinea l’efficacia della sicurezza basata sul DNS, che viene potenziata dai dati provenienti da altri livelli di sicurezza. Questo approccio stratificato alla sicurezza consiste nell’utilizzo congiunto di varie soluzioni per la sicurezza al fine di proteggere in modo completo i dati di un’organizzazione.

“La comprensione da parte degli esperti di sicurezza dei singoli attacchi sferrati contro i diversi sistemi non è sufficiente nel complicato scenario delle minacce dei giorni nostri”, ha affermato Yuriy Yuzifovich, Director of Data Science, Threat Intelligence, Akamai. “La comunicazione tra le varie piattaforme risulta di importanza critica per l’acquisizione delle conoscenze tra team, sistemi e set di dati. Riteniamo che le query DNS fornite dal nostro servizio siano componenti strategiche che ci consentono di offrire ai team addetti alla sicurezza i dati necessari per avere una visione complessiva del panorama delle minacce.”

Come contrastare la botnet Mirai: la collaborazione in azione

La collaborazione tra i team all’interno di Akamai ha svolto un ruolo di cruciale importanza nell’individuazione dei domini C&C (Command and Control) di Mirai nell’intento di rendere più completo il rilevamento della botnet Mirai per il futuro. L’Akamai Security Intelligence and Response Team (SIRT) ha seguito la botnet Mirai fin dai suoi esordi, utilizzando vari sistemi per attirarla in modo da poter rilevare le comunicazioni Mirai e identificare i relativi server C&C.

A fine gennaio 2018, i team SIRT e Nominum di Akamai hanno condiviso un elenco di oltre 500 domini C&C di Mirai sospetti. L’obiettivo di questa operazione era comprendere se, utilizzando i dati DNS e l’intelligenza artificiale, fosse possibile ampliare questo elenco di domini C&C per rendere più completo il rilevamento della botnet Mirai in futuro. Tramite vari livelli di analisi, i due team di Akamai sono riusciti ad ampliare il dataset C&C di Mirai rilevando una connessione tra le botnet Mirai e i distributori del ransomware Petya.

Questa analisi congiunta ha suggerito un’evoluzione delle botnet IoT, passate da un utilizzo quasi esclusivo per sferrare attacchi DDoS ad attività più sofisticate, come la distribuzione di ransomware e il crypto-mining. Le botnet IoT sono difficili da rilevare perché per molti utenti generano solo minimi indicatori di compromissione, nonostante questo la ricerca congiunta effettuata da parte di questi team ha permesso di individuare e bloccare dozzine di nuovi domini C&C in modo da controllare l’attività della botnet.

Criptominer Javascript: un modello di business nascosto

L’aumento esponenziale dell’adozione da parte dei consumatori di criptovalute ha portato ad un incremento evidente e netto nel numero di malware di crypto-mining e nel numero di dispositivi infetti.

Akamai ha osservato due distinti modelli di business per il crypto-mining su larga scala. Il primo modello usa la potenza di elaborazione dei computer infetti per generare token di criptovalute. Il secondo modello usa il codice integrato in siti di contenuti per far lavorare i dispositivi che visitano il sito per il cryptominer. Akamai ha condotto una dettagliata analisi su questo secondo modello di business poiché pone una nuova sfida in termini di sicurezza agli utenti e ai proprietari di siti web. Dopo aver analizzato i domini di cryptominer, Akamai è riuscita a stimare i costi relativi alla potenza di elaborazione e ai guadagni economici derivanti da questa attività. Un’interessante implicazione di questa ricerca dimostra come il crypto-mining potrebbe diventare una valida alternativa ai ricavi pubblicitari per sponsorizzare i siti web.

Minacce in continua evoluzione: i nuovi obiettivi di exploit e malware

La sicurezza informatica non è un settore statico: i ricercatori hanno osservato che gli hacker sfruttano tecniche già usate in passato per riutilizzarle nell’attuale panorama digitale. Akamai ha raccolto questi dati per più di sei mesi, rilevando alcuni noti exploit e campagne di malware che mostrano significativi cambiamenti nelle loro procedure operative e in particolare:

  • È emerso che il protocollo WPAD (Web Proxy Auto-Discovery) è stato utilizzato per rendere vulnerabili i sistemi Windows agli attacchi Man-in-the-Middle effettuati tra il 24 novembre e il 14 dicembre 2017. Il protocollo WPAD è progettato per essere utilizzato su reti protette (ad es., le LAN) e lascia i computer vulnerabili ad attacchi significativi una volta esposti a Internet.
  • Gli autori di malware stanno attaccando le credenziali di accesso dei social media, oltre ai dati finanziari. Terdot, una branca della botnet Zeus, crea un proxy locale e consente agli autori degli attacchi di eseguire attività di cyberspionaggio e di divulgare “fake news” sul browser della vittima.
  • La botnet Lopai è un esempio di come gli autori di botnet stiano creando strumenti più flessibili. Questo malware per dispositivi mobili si rivolge principalmente ai dispositivi Android e usa un approccio modulare che consente ai proprietari di creare aggiornamenti con nuove funzionalità.

L'articolo La condivisione delle informazioni è fondamentale nella lotta contro le minacce informatiche proviene da Data Manager Online.

]]>
Cresce l’utilizzo delle botnet per l’abuso di credenziali https://www.datamanager.it/2018/02/cresce-lutilizzo-delle-botnet-labuso-credenziali/ Thu, 22 Feb 2018 15:50:27 +0000 http://www.datamanager.it/?p=141868 Rapporto sulla Sicurezza per il Q4 di Akamai: gli attacchi DDoS restano stabili ma l’aumento delle attività di scansione della botnet Mirai lascia presagire una crescita esplosiva I dati recentemente pubblicati nello State of the Internet/Security Report per il Q4 2017 di Akamai Technologies, che ha preso in esame oltre 7,3 trilioni di richieste bot […]

L'articolo Cresce l’utilizzo delle botnet per l’abuso di credenziali proviene da Data Manager Online.

]]>
Rapporto sulla Sicurezza per il Q4 di Akamai: gli attacchi DDoS restano stabili ma l’aumento delle attività di scansione della botnet Mirai lascia presagire una crescita esplosiva

I dati recentemente pubblicati nello State of the Internet/Security Report per il Q4 2017 di Akamai Technologies, che ha preso in esame oltre 7,3 trilioni di richieste bot al mese, hanno rilevato una netta crescita della minaccia rappresentata dallo sfruttamento di credenziali rubate: oltre il 40% dei tentativi di accesso si è infatti rivelato di natura dannosa. Secondo il Ponemon Institute, gli attacchi di credential stuffing possono costare alle aziende fino a 2,7 milioni di dollari all’anno. Sempre secondo i dati Akamai, inoltre, gli attacchi DDoS restano una minaccia consistente e la botnet Mirai è ancora capace di notevoli picchi di attività.

[amazon_link asins=’B01FJ125ZM,B01FIZXQIY,1587145022,1587144808,197835178X,B01MQMMBO2′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’595fad5f-17d7-11e8-8f2e-cf6888e1857d’]

I ricercatori di Akamai hanno recentemente riscontrato attività criminali volte a sfruttare le vulnerabilità di esecuzione del codice da remoto presenti nei software aziendali e finalizzate a rendere i sistemi aziendali complici della minaccia botnet. Ad esempio, gli hacker hanno sfruttato le vulnerabilità del server HTTP integrato di GoAhead — che ha un potenziale di 700.000 obiettivi — e di Oracle WebLogic Server. Le vulnerabilità Spectre e Meltdown scoperte all’inizio dell’anno rappresentano una porta di accesso per una nuova ondata di attacchi, inclusa l’installazione furtiva di programmi per il mining di cryptovalute capaci di bloccare le risorse di calcolo.

“Dietro gli attacchi c’è da sempre la ricerca di un profitto finanziario. Negli ultimi anni, abbiamo notato uno spostamento verso metodi più diretti per raggiungere tale obiettivo, come l’uso di ransomware”, ha dichiarato Martin McKeay, Senior Security Advocate e Senior Editor, State of the Internet/Security Report. “Il mining di cryptovalute offre ai cyber criminali uno strumento privilegiato per monetizzare i propri sforzi e accumulare subito denaro nei wallet”.

I risultati dell’indagine di Akamai hanno inoltre confermato che il numero totale di attacchi DDoS nell’ultimo trimestre (Q4 2017) è aumentato del 14% rispetto allo stesso periodo dell’anno precedente (Q4 2016). Se i rapporti precedenti hanno mostrato un calo dell’intensità della botnet Mirai, Akamai ha notato un picco di quasi 1 milione di indirizzi IP univoci nelle attività di analisi di Internet della botnet risalenti allo scorso novembre, aspetto che mostra come questa rete sia ancora capace di una crescita esplosiva.

Alcune cifre:

Altri dati salienti dello State of the Internet/Security Report di Akamai per il Q4 2017 includono:

  • Il settore hospitality è la principale vittima degli attacchi alle credenziali, con l’82% dei tentativi di accesso provenienti da botnet dannose.
  • Il settore finanziario ha registrato un’impennata nel numero di attacchi DDoS, con 298 attacchi sferrati contro 37 organizzazioni diverse nell’ultimo trimestre.
  • Rispetto al Q3, gli attacchi DDoS a livello applicativo, come i flussi GET, PUSH e POST, sono aumentati in volume del 115%.
  • È stata registrata una crescita del 31% negli attacchi DDoS provenienti dagli Stati Uniti nell’ultimo trimestre (Q4 2017), rispetto allo stesso periodo dell’anno precedente (Q4 2016).
  • Akamai ha riscontrato 146 petabyte di solo traffico bot a novembre e 145 petabyte a dicembre, ossia circa 550 Mbps.
  • Nel quarto trimestre del 2017, Akamai ha mitigato 4.364 attacchi sulla propria completa piattaforma. In totale, Akamai ha registrato nel 2017 ben 15.965 attacchi.

L’attività dei bot determina la crescente minaccia del credential stuffing

In una giornata tipo, Akamai monitora più di 2.750 richieste bot al secondo, che rappresentano oltre il 30% di tutto il traffico Web (escluso lo streaming video) che avviene sulla sua piattaforma. Se buona parte dell’attività bot è legittima, è anche vero che i cyber criminali piegano sempre più tale attività ai loro fini illegali. Ad esempio, molte botnet tradizionalmente responsabili degli attacchi DDoS vengono usate per sfruttare credenziali di accesso impropriamente sottratte. Dei 17 miliardi di richieste di accesso registrate tramite la piattaforma Akamai a novembre e dicembre, quasi la metà (43%) è stata usata per l’abuso di credenziali.

[amazon_link asins=’B01FJ125ZM,B01FIZXQIY,1587145022,1587144808,197835178X,B01MQMMBO2′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’595fad5f-17d7-11e8-8f2e-cf6888e1857d’]

“La crescita dell’automazione e del data mining hanno generato enormi flussi di traffico bot, con un forte impatto su siti web e servizi Internet. Sebbene buona parte del traffico sia utile alle aziende che operano su Internet, i criminali cercano di manipolare l’imponente volume di bot per fini illeciti”, ha dichiarato McKeay. “Le aziende devono controllare chi accede ai loro siti per distinguere il traffico umano reale dai bot, siano essi legittimi o meno. Il traffico web non è tutto uguale e non lo sono nemmeno i bot”.

L'articolo Cresce l’utilizzo delle botnet per l’abuso di credenziali proviene da Data Manager Online.

]]>
F-Secure: “Proteggere l’IoT ora, per non correre il rischio di un futuro inquietante” https://www.datamanager.it/2018/01/f-secure-proteggere-liot-ora-non-correre-rischio-un-futuro-inquietante/ Fri, 26 Jan 2018 10:31:05 +0000 http://www.datamanager.it/?p=139675 Il nuovo report sponsorizzato da F-Secure rivela che le falle di sicurezza nei dispositivi odierni connessi a Internet aumenteranno sempre di più se non si prendono contromisure nell’immediato L’Internet of Things (IoT) che conosciamo oggi rappresenta una minaccia considerevole per i consumatori a causa di regolamenti inadeguati sulla sicurezza e privacy: così affermano gli esperti […]

L'articolo F-Secure: “Proteggere l’IoT ora, per non correre il rischio di un futuro inquietante” proviene da Data Manager Online.

]]>
Il nuovo report sponsorizzato da F-Secure rivela che le falle di sicurezza nei dispositivi odierni connessi a Internet aumenteranno sempre di più se non si prendono contromisure nell’immediato

L’Internet of Things (IoT) che conosciamo oggi rappresenta una minaccia considerevole per i consumatori a causa di regolamenti inadeguati sulla sicurezza e privacy: così affermano gli esperti intervistati dal Cyber Security Research Institute per il nuovo report “Internet of Things: Pinning down the IoT” sponsorizzato da F-Secure. Occorre agire rapidamente per evitare scenari futuri inquietanti.

Se consideriamo il numero di dispositivi connessi che probabilmente supera già la popolazione umana mondiale, l’IoT è già quasi inevitabile. Milioni di dispositivi connessi sono già stati compromessi per essere usati come parte della botnet Mirai. Molti utenti non sono consapevoli dei rischi collegati ai loro dispositivi connessi e i produttori spesso immettono prodotti velocemente sul mercato senza prendere in considerazione i requisiti e le impostazioni minime di sicurezza.

“Questa situazione potrebbe creare uno scenario persino più spaventoso di quello dello scandalo delle intercettazioni telefoniche dei giornali inglesi, a causa dell’adozione massiva di dispositivi IoT non sicuri,” si spiega nel report.

Anche se milioni di nuovi dispositivi si connettono online ogni giorno, gli utenti sono ancora generalmente consapevoli che i loro nuovi apparati “intelligenti” andranno online. Ma la brama di dati dei consumatori potrebbe cambiare tutto ciò in futuro.

“Col tempo quasi tutti i dispositivi domestici saranno online e non sembreranno dispositivi intelligenti all’utente finale,” spiega nel report Mikko Hypponen, Chief Research Officer di F-Secure. “Sembreranno dispositivi stupidi, ma saranno in realtà intelligenti pur non offrendo alcuna funzionalità al consumatore finale, perché il vero motivo per cui andranno online sarà per riferire e riportare dati al produttore che li ha costruiti.”

Già oggi è difficile trovare un modello di un qualsiasi dispositivo, ad esempio un televisore, che non offra connessione a Internet.

Le leggi della domanda e dell’offerta non hanno ancora prodotto un IoT costruito per il futuro. Se gli utenti non inizieranno a chiedere che questi dispositivi siano anche sicuri, i produttori non considereranno mai la sicurezza come una priorità. Ma dato che la nostra società probabilmente svilupperà miliardi di dispositivi IoT, potrebbe essere necessario per i governi intervenire per richiedere requisiti di sicurezza.

Nel report, Michael Barton, Capo della Polizia di Durham ha dichiarato: “Occorre una regolamentazione molto forte quando si parla di IoT. Non puoi vendere giocattoli con aghi o parti appuntite che possano ferire i bambini. Non puoi vendere auto dove i freni funzionano a intermittenza. Né dovresti essere in grado di vendere dispositivi IoT che permettano di svuotare i conti correnti delle persone.”

Oltre ad informare gli utenti sui rischi che gli attuali dispositivi IoT portano con sé come sembra stiano facendo negli Stati Uniti, i governi devono anche preoccuparsi della qualità della tecnologia che viene messa nelle mani e nelle case degli utenti, si dice nel report. I produttori di questi dispositivi dovrebbero sottostare a regolamenti che assicurino che i prodotti che arrivano sul mercato non siano carenti dal punto di vista delle misure di sicurezza e di privacy.

L'articolo F-Secure: “Proteggere l’IoT ora, per non correre il rischio di un futuro inquietante” proviene da Data Manager Online.

]]>
L’ascesa delle botnet IoT: quando una semplice tavoletta da disegno si trasforma in veicolo di attacco https://www.datamanager.it/2017/12/lascesa-delle-botnet-iot-semplice-tavoletta-disegno-si-trasforma-veicolo-attacco/ Wed, 06 Dec 2017 15:34:44 +0000 http://www.datamanager.it/?p=136977 A cura di Justin Fier, Director of Cyber Analysis di Darktrace All’inizio di quest’anno, Darktrace ha rilevato una nuova botnet sfruttata per un attacco di tipo reflection e amplification su vasta scala contro alcune organizzazioni a livello mondiale, compresi diversi organismi governativi. Anche se già analizzata nel nostro 2017 Threat Report, questa tipologia di attacco […]

L'articolo L’ascesa delle botnet IoT: quando una semplice tavoletta da disegno si trasforma in veicolo di attacco proviene da Data Manager Online.

]]>
A cura di Justin Fier, Director of Cyber Analysis di Darktrace

All’inizio di quest’anno, Darktrace ha rilevato una nuova botnet sfruttata per un attacco di tipo reflection e amplification su vasta scala contro alcune organizzazioni a livello mondiale, compresi diversi organismi governativi. Anche se già analizzata nel nostro 2017 Threat Report, questa tipologia di attacco è più pertinente che mai alla luce di nuovi hacks più estesi e sofisticati ai dispositivi IoT. È il caso della Botnet Reaper, identificata il mese scorso, che sicuramente farà parlare ancora di sé il prossimo anno.

Questa nuova tipologia di botnet non stava utilizzando computer desktop per sostenere l’attacco,come faceva Srizbi quando inviava 60 miliardi di mail di spam al giorno. In più, stava impiegando tecniche ben distinte anche da quelle di Mirai, che utilizzava DRV e router per generare attacchi DNS DDoS con velocità fino a 1Tbps.

Invece, questa botnet stava controllando una grande varietà di dispositivi IoT, persino i pad da disegno. Anche se, complessivamente, i dispositivi coinvolti erano meno rispetto ad altre botnet, attraverso attacchi reflection e amplification usando SNMP, Reaper stava tentando di lanciare un potente attacco denial-of-service.

Tutto è iniziato in modo familiare; uno studio di architettura ha introdotto una funzionalità aggiuntiva di smart drawing nei propri network pad senza avvisare il team IT, e i loro controlli di sicurezza interni non hanno avuto modo di identificare i dispositivi vulnerabili. Come tale, le credenziali dell’utente di questi dispositivi non sono mai state modificate rispetto a quelle preimpostate di fabbrica. Credenziali che quindi, insieme alla loro stringa pubblica per l’autenticazione SNMP, erano disponibili al pubblico su Shodan, che mostrava anche come i dispositivi avessero delle porte aperte per HTTP, HTTPS, Telnet e SIP.

Darktrace ha rilevato la vulnerabilità quando centinaia di indirizzi IP esterni da tutto il mondo hanno iniziato ad effettuare migliaia di connessioni SNMP ai dispositivi usando la porta UDP 161. Oltre il 99 per cento di queste connessioni conteneva almeno una “GetBulkRequest”, un’operazione SNMP utilizzata per il recupero di grandi quantità di dati.

In risposta a queste richieste, i dispositivi hanno emesso un numero esponenzialmente maggiore di messaggi “GetResponse”, alcuni dei quali contenevano fino a 397.000 oggetti “GetResponse”. In 64 casi, i dispositivi caricavano oltre 1 MB di dati.

Figura 1: gli algoritmi di AI di Darktrace rivelano le connessioni SNMP anomale – la richiesta e la risposta sono presentate come due connessioni SNMP separate, ma possiamo considerarle come la stessa connessione

La normale attività di rete di questi dispositivi comportava l’uso occasionale di “GetBulkRequests” e “GetResponses”. Pertanto, questi picchi di attività sono stati considerati altamente anomali dagli algoritmi AI di Darktrace, i quali avevano ormai una profonda comprensione dei comportamenti abituali dei dispositivi.

La minaccia è stata rilevata in tempo reale e il team di sicurezza dell’azienda l’ha potuta identificare fin dalle fasi iniziali, durante le quali la visibilità sulla rete di Darktrace ha fornito analisi dettagliate sull’incidente.

Figura 2: il numero di connessioni in entrata sulla porta 161 di uno dei dispositivi è mostrato in arancione. Il trasferimento dati esterno dalla porta 161 è mostrato in verde. Il tempo, in alto a sinistra, corrisponde al valore dell’asse x nell’origine sulla destra

L’uso di SNMP versione 2c e “GetBulkRequests” sono segnali rivelatori di un attacco di tipo reflection and amplification, che utilizza risorse minime per generare attacchi di grandi dimensioni. Alla fine, 273.2 MiB di dati avevano lasciato i dispositivi sfruttando la porta 161.

I trasferimenti di dati esterni sulla porta 80 indicavano che l’attacco stava andando oltre, e numerosi dispositivi esterni stavano tentando di accedere alle risorse HTTP dei dispositivi, molte delle quali erano file PHP amministrativi.

A seguire trovate un esempio delle risorse alle quali i dispositivi esterni stavano tentando di accedere tramite HTTP:

/phpMyAdmin-2.11.1.0/scripts/setup.php
/a_remotecontrol.htm
/phpMyAdmin-3.1.2.0-all-languages/scripts/setup.php
/mysqladmin/scripts.setup.php

Figura 3: dati totali in uscita dalla porta 161 nel periodo di riferimento

Infine, Shodan ha anche rivelato che i dispositivi stavano eseguendo un server SIP accessibile sulla porta 5060. L’analisi dei pacchetti ha mostrato che i dispositivi esterni “dialogavano” con gli altri dispositivi e tentavano di effettuare chiamate VoIP – un comportamento anomalo dell’attaccante che rimane, al momento, inspiegabile.

Figura 4: tentativi di chiamata VoIP tramite protocollo SIP aperto

Gli indirizzi IP di destinazione sono stati probabilmente falsificati. L’invio di centinaia di “GetBulkRequests” dagli IP falsificati delle reti target ha costretto i pad da disegno a rimandare un numero oltre 100 volte superiore di “GetResponses”. Gli IP target appartenevano a siti internet gestiti da società di intrattenimento e design, e persino da enti governativi.

Segnalando le richieste anomale di SNMP non appena sono iniziate, il team di sicurezza dell’azienda è stato in grado di scollegare dalla rete i pad grafici prima che il danno diventasse irreparabile. Se gli attaccanti fossero riusciti a sabotare le reti, l’azienda avrebbe potuto essere soggetta ad azioni legali. A seguito dell’accaduto, l’azienda ha rivisto le proprie policy di sicurezza facendo passi da gigante per proteggere tutti i dispositivi IoT sulla propria rete e ridurre al minimo il rischio di incidenti futuri.

Questo esempio testimonia la potenza degli attacchi di tipo reflection and amplification. Non è chiaro quanti e quali altri dispositivi siano stati utilizzati in questo attacco, ma è interessante notare che un numero esiguo di dispositivi IoT in uno studio di architettura abbiano generato una quantità allarmante di traffico.

Visto l’aumento della diffusione dei device IoT, che in molti casi sono distribuiti con preimpostazioni non sicure, l’utilizzo di questa tipologia di botnet è destinato ad aumentare, rendendo la capacità di identificare e rispondere in tempo reale a queste minacce un elemento sempre più fondamentale per le aziende.

L'articolo L’ascesa delle botnet IoT: quando una semplice tavoletta da disegno si trasforma in veicolo di attacco proviene da Data Manager Online.

]]>
Sul Play Store l’app fake per Minecraft nascondeva una botnet https://www.datamanager.it/2017/10/sul-play-store-lapp-fake-minecraft-nascondeva-botnet/ Mon, 23 Oct 2017 13:09:00 +0000 http://www.datamanager.it/?p=133485 Nonostante i continui aggiornamenti sul controllo dei software, virus e malware continuano a trovarsi a loro agio nel negozio di Google Symantec ha scoperto un fastidioso malware all’interno del Play Store di Google, conosciuto come Android.Sockbot. Si tratta di una minaccia che ha lo scopo di trasformare lo smartphone vittima in un membro di una […]

L'articolo Sul Play Store l’app fake per Minecraft nascondeva una botnet proviene da Data Manager Online.

]]>
Nonostante i continui aggiornamenti sul controllo dei software, virus e malware continuano a trovarsi a loro agio nel negozio di Google

Symantec ha scoperto un fastidioso malware all’interno del Play Store di Google, conosciuto come Android.Sockbot. Si tratta di una minaccia che ha lo scopo di trasformare lo smartphone vittima in un membro di una immensa botnet, già contenente circa 2,6 milioni di dispositivi a livello globale. Finora sono state scovate otto applicazioni che nascondono il codice maligno e che, una volta installate, avviano Sockbot in modalità silenziosa, senza che l’utente se ne accorga. Tra queste, ve ne è una che ha il potenziale di colpire un numero ancora più vasto di telefonini: Assassins Skin for Minecraft. Si tratta di un software che promette di modificare il look dei personaggi nel famoso gioco di proprietà Microsoft, presente su Android nella sua Pocket Edition.

Cosa succede

“Quando viene scaricata e installata, l’app apre una porta di comunicazione con un indirizzo IP specifico, collegato a un server. A quel punto utilizza la connessione per portare ricavi illegittimi a vari inserzionisti, producendo click continui su certi annunci. Il possessore dello smartphone non si accorgerà di nulla visto che l’applicazione per cambiare le skin di Minecraft svolge davvero il suo lavoro, nascondendone però un altro. Stando a Symantec, nessuna delle app incriminate è più presente sul Play Store ma non è chiaro se ve ne siano dell’altro realizzate alla stessa maniera. Fin quando si tratta di evitare il download di programmi e giochi al di fuori dei negozi originali la questione è semplice ma quando gli hacker e i cracker riescono a valicare anche le frontiere di questi allora la situazione è decisamente più complicata e difficile da individuare su un numero praticamente infinito di lavori caricati online.

L'articolo Sul Play Store l’app fake per Minecraft nascondeva una botnet proviene da Data Manager Online.

]]>
La dinastia Flusihoc, una botnet DDoS di lunga data https://www.datamanager.it/2017/10/la-dinastia-flusihoc-botnet-ddos-lunga-data/ Fri, 13 Oct 2017 15:30:33 +0000 http://www.datamanager.it/?p=132805 A cura di TJ Nelson, Research Analyst del Team ASERT di Arbor Dal 2015 l’ASERT (Arbor’s Security Engineering and Response Team) osserva e monitora una botnet DDoS denominata Flusihoc. Ad oggi sono poche le pubblicazioni che trattano di questa famiglia, nonostante l’elevato numero di anti-virus e di firme per il rilevamento delle intrusioni create dai […]

L'articolo La dinastia Flusihoc, una botnet DDoS di lunga data proviene da Data Manager Online.

]]>
A cura di TJ Nelson, Research Analyst del Team ASERT di Arbor

Dal 2015 l’ASERT (Arbor’s Security Engineering and Response Team) osserva e monitora una botnet DDoS denominata Flusihoc. Ad oggi sono poche le pubblicazioni che trattano di questa famiglia, nonostante l’elevato numero di anti-virus e di firme per il rilevamento delle intrusioni create dai diversi vendor. Flusihoc è costantemente presente con una serie di varianti, oltre 500 specie uniche nel nostro zoo di malware, e viene costantemente aggiornato. Flusihoc è un malware C++ versatile capace di sferrare una serie di attacchi DDoS sotto la direzione di un server di comando e controllo. Abbiamo deciso di occuparci di questa famiglia di malware in seguito al recente incremento delle attività osservate. In questo testo descriviamo questa famiglia, le relative caratteristiche e le attività rilevate nel corso degli anni.

Attività DDoS rilevata

L’infrastruttura Arbor ATLAS raccoglie anonimamente i dati degli attacchi DDoS provenienti da quasi 400 service provider sparsi in tutto il mondo che si avvalgono della piattaforma Arbor SP/TMS. Grazie ad ATLAS è possibile misurare una parte degli attacchi della botnet Flusihoc. Da luglio 2017 siamo in grado di correlare i comandi di attacco Flusihoc rilevati con 909 eventi DDoS segnalati in ATLAS. La dimensione di attacco massima, di 45,08 Gbps, è stata registrata il 6 luglio 2017.  Gran parte degli attacchi DDoS coinvolge TCP SYN sulle porte 80, 1-1023 e 443. Tali eventi si presentano con una dimensione media di attacco di 603,24 Mbps, solitamente con una frequenza di circa 14 diversi attacchi al giorno.

Possibile origine cinese

La geolocalizzazione degli indirizzi C2 (Comando e Controllo) e gli attributi statici del malware individuati suggeriscono che Flusihoc possa essere di origine cinese. Osservando esemplari di Flusihoc si ottengono stringhe di debug come “C:\Users\chengzhen\Desktop\svchost\Release\svchost.pdb” in cui compare il termine cinese Chengzhen, che può essere tradotto in italiano con “avverarsi”. Inoltre, altri campioni contengono stringhe di debug e valori in cui sono presenti caratteri cinesi e gran parte di essi si basa sulla lingua “Cinese_semplificato”. È bene tenere presente che quanto appena illustrato potrebbe però far parte della deliberata strategia di attacco volta a fuorviare coloro che si occupano delle ricerche.

Flusihoc comunica con il C2  mediante HTTP non cifrato. Il C2 utilizza una struttura di comando basata su numeri; il bot riceve un numero e risponde in base al comando associato a tale valore numerico. ASERT ha individuato i comandi numerati indicati di seguito:

1 – Richiede al bot di inviare informazioni sul sistema infettato; questo comando richiede al bot di rispondere inviando informazioni come nome del sistema operativo, informazioni sulla CPU, dimensioni della RAM e velocità della rete.

22 – Richiede al bot di verificare i payload dell’attacco e se necessario di riceverli dal C2.

333 – Passa allo stato di attacco e richiede al bot di inviare un messaggio di “Busy”, se si trova in fase di attacco attivo a un target o “Idle”, in caso contrario.

4444 – Comanda al bot di interrompere l’attacco in corso

Flusihoc è in grado di sferrare nove tipi di attacchi DDoS: SYN_Flood (1), UDP_Flood (2), ICMP_Flood (3), TCP_Flood (4), HTTP_Flood (5), DNS_Flood (6), CON_Flood (7), CC_Flood (8) e CC_Flood2 (9)

Tali attacchi vengono inviati dal C2 in formato stringa, che il bot sfrutta per eseguire analisi e lanciare gli attacchi stessi.

Persistenza rimossa e poi nuovamente aggiunta

Le prime varianti di Flusihoc, come l’esemplare preso in esame disponibile su VirusTotal, impiegavano una voce del registro di persistenza in ‘Software\Microsoft\Windows\CurrentVersion\Run’. Tuttavia, nella maggior parte degli esemplari più recenti tale meccanismo di persistenza è assente. Potrebbe trattarsi di una soluzione per ovviare al rilevamento; tuttavia, rende più difficile la riattivazione del bot dopo un riavvio del sistema. In questi ultimi esemplari si nota che gli autori di Flusihoc reintroducono questo meccanismo di persistenza, presumibilmente per via delle difficoltà di mantenere la persistenza dopo la rimozione della voce di esecuzione.

Funzionalità di download ed esecuzione

Nello stesso esemplare di aprile 2017 è stata osservata una nuova funzionalità in cui il bot effettua il download ed esegue un file utilizzando le funzioni API di Windows Questa caratteristica permette a chi controlla la botnet di aggiornare il malware Flusihoc oppure di eseguire il download da remoto di altri file dannosi.

C2 rilevati

Infiltrandosi nella botnet, da luglio 2015 ASERT ha tracciato 154 diversi C2 associati a Flusihoc, che hanno emesso di 24.137 comandi di attacco. 48 C2 erano ancora attivi a settembre 2017. Di seguito sono elencati i C2 che generano gran parte dei comandi di attacco: wm[.]sshtdk[.]com, 1211[.]sshtdk[.]com, 121[.]sshtdk[.]com, pp[.]sshtdk[.]com e qq[.]sshtdk[.]com

La maggioranza dei C2 osservati sono geo localizzati in Cina e generano per lo più comandi di attacco diretti verso obiettivi di URL in quel Paese. Da un’analisi sommaria delle URL target non emerge alcuna correlazione evidente tra gli obiettivi stessi, il che fa presupporre che questa famiglia possa essere inserita in un servizio di attacchi a pagamento in Cina.

Conclusione

Flusihoc è probabilmente una botnet DDoS cinese che colpisce prevalentemente obiettivi in Cina. Le analisi suggeriscono che tale botnet sia inserita in un servizio DDoS regionale, vista la distribuzione dei target. Questa famiglia di malware è attiva almeno dal 2015 ed è associata a oltre 154 C2. Sebbene non sia la botnet DDoS più grande conosciuta, Flusihoc è comunque in grado di provocare problemi sfruttando la fragilità di così tanti siti, server, servizi e applicazioni. È possibile mitigare gli attacchi DDoS con soluzioni Arbor come Arbor SP/TMS.


TJ Nelson è Research Analyst del Team ASERT di Arbor. Tra i suoi compiti si annoverano l’analisi delle minacce emergenti alla sicurezza Internet, il reverse engineering dei protocolli di comunicazione e dei codici dannosi, lo sviluppo di politiche per la mitigazione degli attacchi e il contributo al miglioramento continuo e all’automatizzazione dell’infrastruttura software interna di Arbor per l’analisi delle minacce.

L'articolo La dinastia Flusihoc, una botnet DDoS di lunga data proviene da Data Manager Online.

]]>
John McAfee ha presentato Sentinel: ecco cos’è https://www.datamanager.it/2017/10/john-mcafee-presentato-sentinel-cose/ Thu, 05 Oct 2017 18:30:02 +0000 http://www.datamanager.it/?p=132249 Il fondatore della famosa compagnia di sicurezza ha svelato il box che permette di monitorare, in modalità passiva, il traffico sulla rete, avvisando in caso di hacker In molti pensavano che il prodotto spesso menzionato da John McAfee, in grado di rendere più sicure le comunicazioni aziendali, fosse uno smartphone. Già in passato qualche brand […]

L'articolo John McAfee ha presentato Sentinel: ecco cos’è proviene da Data Manager Online.

]]>
Il fondatore della famosa compagnia di sicurezza ha svelato il box che permette di monitorare, in modalità passiva, il traffico sulla rete, avvisando in caso di hacker

In molti pensavano che il prodotto spesso menzionato da John McAfee, in grado di rendere più sicure le comunicazioni aziendali, fosse uno smartphone. Già in passato qualche brand aveva provato a lanciare un dispositivo del genere, come il Blackphone, basato su un passaggio del traffico su reti virtuali private, esterne a quelle delle grandi organizzazioni. E invece no, Sentinel, questo il nome del prodotto, è un oggetto diverso, che mantiene lo scopo prefissato ma in maniera più ampia. Costruito da MGT, si tratta di un box composto da un hardware passivo, da collegare a ogni subnet del proprio network per monitorare tutto il traffico in entrata e in uscita, utilizzando un algoritmo avanzato, che avvisa l’amministratore quando scova qualcosa di strano.

Interessante ma costa tanto

Lo scopo di Sentinel non è solo quello di impedire che gli hacker portino a termine le loro operazioni, notificando in tempo i reparti IT dell’azienda, ma anche capire se all’interno del network ve ne siano già alcuni che hanno operato, o stanno operando, indisturbati. “Utilizzando le informazioni recuperate dal box – spiegano da MGT – lo staff può prendere le dovute misure per contrastare la minaccia e scoprire dove hanno puntato i criminali. Per la prima volta chiunque può adottare un approccio proattivo piuttosto che reattivo alla cybersecurity”. Sentinel ha un costo importante di 2.500 dollari, tanti ma se l’oggetto riesce davvero a fare ciò che promette allora potrebbe trattarsi di un’ottima soluzione in-house per proteggere la propria struttura, senza dover ricorrere a fornitori esterni, almeno per reti di dimensioni medio-piccole.

L'articolo John McAfee ha presentato Sentinel: ecco cos’è proviene da Data Manager Online.

]]>
L’Italia è il secondo paese per numero di bot in Europa https://www.datamanager.it/2017/09/litalia-secondo-paese-numero-bot-europa/ Thu, 28 Sep 2017 14:56:08 +0000 http://www.datamanager.it/?p=131866 Una nuova ricerca Symantec rivela che il numero di botnet cresce nel 2016 sino alla ragguardevole cifra di 6.7 milioni. In Italia, prevedibile posizionamento per Roma e Milano – rispettivamente prima e seconda per percentuale di bot –  seguite da Ivrea, Torino e Cagliari  A un anno di distanza da Mirai – il primo grande […]

L'articolo L’Italia è il secondo paese per numero di bot in Europa proviene da Data Manager Online.

]]>
Una nuova ricerca Symantec rivela che il numero di botnet cresce nel 2016 sino alla ragguardevole cifra di 6.7 milioni. In Italia, prevedibile posizionamento per Roma e Milano – rispettivamente prima e seconda per percentuale di bot –  seguite da Ivrea, Torino e Cagliari 

A un anno di distanza da Mirai – il primo grande attacco botnet che ha quasi totalmente bloccato internet – Norton by Symantec, la principale azienda di sicurezza informatica al mondo, rivela quanto sia cresciuto il fenomeno dei botnet a livello globale e quali sono stati i Paesi e le città (mappa dei bot in Europa) ad ospitare inconsapevolmente i maggiori volumi di infezioni da bot.

Nel 2016 i bot in rete sono stati 6.7 milioni, complessivamente l’Europa rappresenta quasi un quinto del totale di bot presenti a livello mondiale (18.7%).

Per quanto riguarda il nostro Paese, dai dati della ricerca svolta da Norton in tutto il mondo  emerge che:

  • l’Italia si classifica al secondo posto in Europa per infezioni da bot, seconda solo al gigante Russia
  • Tocca invece al Vaticano – il paese più piccolo del mondo – il primato della maggiore densità di bot rispetto al numero di infezioni subite dagli utenti della rete

Il primo posto in Europa va a Madrid che registra la maggior presenza di bot di tutto il vecchio Continente, con un numero di infezioni superiore al numero totale di interi paesi come l’Olanda.

A proposito di bot

I bot sono terminali collegati a internet infettati con malware che consente agli hacker di prendere controllo da remoto di più dispositivi alla volta. Combinati, questi dispositivi vanno a formare una potente rete di bot (botnet, appunto) in grado di diffondere malware, generare spam e commettere altri tipi di crimini e frodi informatiche.

“Oltre 689 milioni di persone nel mondo – 10.2 milioni in Italia –  sono state vittime di crimini in rete lo scorso anno, e i bot e le botnet sono ormai uno strumento chiave dell’intero arsenale dei cyber criminali”, ha commentato Antonio Forzieri, Cyber Security Practice Lead, di Symantec. “Qualsiasi dispositivo collegato alla rete può essere infettato da un bot. Non sono solo i computer che vanno ad arricchire le schiere degli eserciti di robot al servizio dei pirati informatici: nel 2016 abbiamo assistito a una crescita esponenziale nell’utilizzo da parte degli hacker di smartphone e terminali IoT (Internet of Things) per il consolidamento del proprio esercito di bot. Ci sono poi i server che con la loro maggiore capacità di ampiezza di banda offrono il fianco ad attacchi di tipo DDoS, molto più di quanto non facciano i tradizionali PC utilizzati da tutti noi”.

È molto probabile che i terminali IoT possano essere responsabili della crescita verso l’alto di infezioni da bot registrata nel 2016. Lo scorso anno, durante il picco di quasi mezzo milione di dispositivi connessi (dalle videocamere IP ai router casalinghi) – verificatosi quando la botnet Mirai si stava rapidamente espandendo – gli attacchi a terminali IoT avvenivano in pratica ogni due minuti. All’insaputa dei proprietari, quasi un terzo (31%) degli attacchi hanno avuto origine da terminali attivi nella sola Europa.

È doveroso segnale che il luogo che ospita un bot non equivale al luogo di residenza del suo creatore: un terminale infetto in Europa, ad esempio, potrebbe contribuire a un attacco in Asia ed essere controllato da un criminale informatico da un luogo qualsiasi degli Stati Uniti.

L’Europa e le botnet

La Santa Sede registra la più alta densità di bot non solo in Europa ma a livello mondiale. La “densità di bot” o “bot per singola connessione” è un raffronto fra il numero di utenti internet e il volume di infezioni da bot e si propone di chiarire quale Paese abbia il maggior tasso di infezioni. Con una popolazione composta da un’utenza della rete significativamente inferiore al normale, crescono le possibilità – all’incirca una su cinque – che gli utenti internet in Vaticano ospitino un terminale zombie utilizzabile dai criminali informatici per lanciare un attacco e diffondere spam. Ecco perché la Santa Sede ha conquistato il primo posto della classifica per “densità di bot” in Europa.

Anche il resto d’Italia non è proprio in salute e le infezioni da bot proliferano. Con uno bot europeo ogni dieci ospitato nel Bel Paese, l’Italia si classifica come la seconda residenza preferita dai bot di tutta Europa. La presenza di un bot ogni 28 utenti internet, colloca il nostro Paese al 22° posto in Europa. Roma è la quinta città più popolare fra i bot europei: il 30,1% dei bot italiani originano dalla capitale; il 28% risiede invece a Milano.

La Russia ha ospitato il più vasto numero di bot di tutta l’Europa con il 13.6% di terminali infetti individuati nel Paese. Tuttavia, con la popolazione connessa ad internet più vasta d’Europa, la “densità di bot” della Russia è relativamente bassa. Con un bot ogni 41 utenti internet, la Russia si colloca al 31° posto in Europa e al 94° al mondo per “densità di bot”. Questo tasso di infezioni, relativamente basso, potrebbe parzialmente dipendere dall’influenza esercitata dai codici di condotta della comunità hacker russa.

“Un russo che infetta un altro russo”, spiega Candid Wueest, Esperto Sicurezza Norton, “è considerato un crimine grave dagli hacker locali. In passato ci sono stati esempi di hacker i cui dati sono stati resi noti alla polizia dalla stessa comunità di hacker, proprio per aver infettato computer russi. Il numero di infezioni da bot non è necessariamente indicativo del luogo di residenza del criminale informatico. I tassi d’infezione sono generalmente più bassi nei paesi in cui gli utenti adottano una corretta igiene informatica e quando si tratta dei propri terminali spesso sono proprio gli hacker i principali “igienisti”, arrivando talvolta a rasentare la paranoia”.

Madrid, Istanbul e Mosca hanno registrato un numero di bot superiore al totale di quello di intere Nazioni. Madrid con il 4.64% dell’esercito di info-zombie, Istanbul con il 4.62% e Mosca con il 4.59%, hanno avuto più bot dell’intera Olanda, che pure è l’ottavo paese più infettato dai bot in Europa.

La Germania occupa il terzo posto fra gli ospiti di bot più popolari in Europa e risale di un posto nella classifica rispetto allo scorso anno. Nel 2016, la Germania ha ospitato l’1.7% dei bot globali e l’8.9% di quelli europei. A causa dell’elevato numero di utenti internet, la Germania ha registrato un bot per ogni 44 persone, collocandosi al 100° posto al mondo e al 32° in Europa. La maggior parte dei bot tedeschi è di stanza a Berlino (9.1% del totale dei bot in Germania), Francoforte (7.6%) e Monaco (6.7%).

La Turchia, che l’anno precedente era stata prima in Europa per numero di bot, scivola al quinto posto. Nel 2015 la sola Ankara aveva una popolazione di bot in grado di rivaleggiare con quella delle principali città europee, del Medio Oriente e dell’Africa. Tuttavia, quest’anno, Ankara è scesa al 10 posto fra le città europee a più alta densità di bot. Istanbul, invece, con il 4.6% dei bot europei, sale nel 2016 al secondo posto fra le città a più alta densità di bot in Europa e conquista il quinto posto a livello mondiale con il 2.5% di tutti i bot al mondo. La Turchia ha un bot per ogni 30 utenti internet.

La Spagna si classifica quinta per infezioni da bot in Europa con il 6.4% dei bot di tutto il mondo che vi risiedono. La maggior parte di questi bot è presente a Madrid (72.1%), seguita da Barcellona (14.8%). Proprio Madrid si classifica come la città con la maggiore popolazione di bot in tutta l’Europa, con un numero di bot superiore a quelli presenti in tutta l’Olanda. A causa dell’elevato numero di utenti internet, la Spagna registra un bot ogni 30 utenti della rete, cifra che colloca il Paese al 69° posto della classifica mondiale e al 40° di quella europea.

La Francia si colloca al 16° posto in Europa per popolazione di bot con appena un 1.40% di bot che vi risiedono. Per ciascun bot in Francia ci sono 142 utenti internet; con un tasso di infezioni così basso la Francia ottiene il 51° posto in termini di bot pro-capite. Gran parte dei bot in Francia sceglie Parigi (28.18%); tuttavia Roubaix, cittadina sede della società di hosting OVH, detiene l’8.32% dei bot presenti in tutto il paese. Nel 2016, la OVH è entrata nella storia come vittima del più grande attacco di tipo DDoS mai visto in precedenza. L’attacco, che ha raggiunto un terabyte di traffico al secondo, è stato causato dalla botnet Mirai.

Al nord, la situazione vede la Svezia con il 32°posto in Europa e il 92° a livello globale per presenza di bot. Stoccolma è la più infetta (56.33%), seguita da Umea (4.65%) e Kalskrona (4.44%). Con un bot ogni 177 utenti Internet. Per densità di bot per persona, la Svezia si colloca al 54° posto in Europa.

A metà strada fra la Norvegia e il Polo Nord – nelle isole dell’arcipelago Svalbard – si trova il numero più basso di bot in Europa.

Al Turkmenistan, infine, tocca la palma per il paese con il più basso tasso di infezioni per singolo utente internet: 754 utenti per bot.

Segnali di pericolo e suggerimenti per proteggersi

Un bot potrebbe rallentare il terminale in uso, mostrare messaggi misteriosi o causare crash di sistema senza evidenti motivi. Nel caso in cui compaiano anomalie di questo tipo, gli utenti dovrebbero effettuare una diagnostica completa quanto prima.

Per salvaguardarsi da bot malevoli questi sono i principali consigli da seguire:

  • Installare un solido software di sicurezza e i firewall a protezione del terminale
  • Non ignorare mai gli aggiornamenti di sistema e preferibilmente configurare il sistema operativo perché si aggiorni automaticamente in modo da ottimizzare le patch e i fix proposti dal produttore del sistema operativo
  • Mai cliccare su file allegati alle mail o ai messaggi a meno che non siate certi della provenienza degli stessi. Prestate particolare attenzione agli allegati di Microsoft Office che invitano l’utente a installare delle macro
  • Utilizzate una password lunga e complessa che contenga numeri e simboli e non utilizzate mai la stessa password per più servizi
  • Se disponibili, abilitate le caratteristiche avanzate di sicurezza come l’autenticazione a doppio fattore e le notifiche di login
  • Incrementate le impostazioni di sicurezza del browser e dei terminali
  • Effettuate sempre il log out dalla sessione in corso quando avete terminato di utilizzare il PC

Le prime dieci città italiane per presenza di bot

Rank 2016 % bot posizione in Europa
1 Roma 30.11 % 5
2 Milano 28.03% 6
3 Ivrea 14.58% 12
4 Torino 2.37% 65
5 Cagliari 1.94% 83
6 Perugia 1.30% 109
7 Alessandria 1.17% 118
8 Bergamo 1.00% 145
9 Bolzano 0.98% 149
10 Venezia 0.93% 161

I primi dieci Paesi per presenza di bot in Europa

Posizione 2016 % mondo % Europa
1 Russia 2.54% 13.59%
2 Italia 1.90% 10.17%
3 Germania 1.65% 8.87%
4 Turchia 1.58% 8.46%
5 Spagna 1.20% 6.43%
6 Svizzera 0.91% 4.89%
7 Ucraina 0.87% 4.68%
8 Paesi Bassi 0.84% 4.50%
9 Romania 0.71% 3.79%
10 Grecia 0.63% 3.37%

I primi dieci Paesi per bot per persona in Europa

Posizione 2016 Utenti internet per bot
1 Santa Sede (Città del Vaticano) 5
2 Macedonia 6
3 Svizzera 8
4 Montenegro 11
5 Croazia 11
6 Serbia 11
7 Grecia 11
8 Bosnia-Erzegovina 13
9 San Marino 14
10 Armenia 14

I primi dieci Paesi per bot in Europa

Rank 2016 % europa % paese
1 Madrid, Spagna 4.64% 72.07%
2 Istanbul, Turchia 4.62% 54.59%
3 Mosca, Russia 4.59% 33.75%
4 Utrecht, Paesi Bassi 3.86% 85.80%
5 Roma, Italia 3.06% 30.11%
6 Milano, Italia 2.85% 28.03%
7 Kiev, Ucraina 2.42% 51.65%
8 Bucharest, Romania 1.95% 51.64%
9 Atene, Grecia 1.92% 56.92%
10 Ankara, Turchia 1.85% 21.85%

 

L'articolo L’Italia è il secondo paese per numero di bot in Europa proviene da Data Manager Online.

]]>
Le “mining botnet” sono tornate: migliaia di PC infettati https://www.datamanager.it/2017/09/le-mining-botnet-tornate-migliaia-pc-infettati/ Thu, 14 Sep 2017 10:59:08 +0000 http://www.datamanager.it/?p=130669 L’Anti-Malware Research team di Kaspersky Lab ha scoperto due botnet composte da computer infettati da malware che installano segretamente miner di cryptovaluta, software legittimi usati per creare monete virtuali basate sulla tecnologia blockchain. Secondo le analisi dei ricercatori di Kaspersky Lab, un network composto da 4.000 macchine fruttava ai suoi proprietari oltre 30.000 dollari al […]

L'articolo Le “mining botnet” sono tornate: migliaia di PC infettati proviene da Data Manager Online.

]]>
L’Anti-Malware Research team di Kaspersky Lab ha scoperto due botnet composte da computer infettati da malware che installano segretamente miner di cryptovaluta, software legittimi usati per creare monete virtuali basate sulla tecnologia blockchain.

Secondo le analisi dei ricercatori di Kaspersky Lab, un network composto da 4.000 macchine fruttava ai suoi proprietari oltre 30.000 dollari al mese, mentre – in un altro caso – una botnet composta da 5.000 PC permetteva ai cyber criminali di guadagnare oltre 200.000 dollari.

L’architettura dei Bitcoin e delle altre cryptovalute consente sia di acquistare moneta virtuale che di crearne usando la potenza di calcolo di macchine sulle quali è installato un software di “mining” dedicato. Al contempo, secondo il concetto di cryptovaluta, l’aumento del numero dei singoli bitcoin creati comporta l’aumento del tempo e della potenza di calcolo necessari per crearne di nuovi. Alcuni anni fa, i malware che installavano segretamente i miner di Bitcoin (che usano i computer delle vittime per creare valuta per i cyber criminali) erano comuni nel panorama delle minacce. Tuttavia, con l’aumento del mining di Bitcoin, è diventata un’attività sempre più difficile e, ad un certo punto, questo processo è diventato inutile: il possibile guadagno economico dei criminali non avrebbe più coperto l’investimento necessario per creare e distribuire il malware e supportare l’infrastruttura back-end richiesta.

Tuttavia, il successo della valuta Bitcoin – la prima e più celebre – che, nel corso degli ultimi anni, ha raggiunto il valore di centinaia di migliaia di dollari per singolo bitcoin, ha comportato una vera e propria “febbre da cryptovaluta” in tutto il mondo. Centinaia di gruppi e startup entusiasti hanno iniziato a rilasciare la propria valuta virtuale alternativa, molte delle quali hanno ottenuto un valore di mercato significativo in un arco di tempo relativamente breve.

Questi cambiamenti nei mercati delle cryptovalute hanno inevitabilmente attratto l’attenzione dei cyber criminali, che stanno tornando ai vecchi schemi fraudolenti, che prevedono l’installazione di software per il mining di cryptovaluta su migliaia di PC all’insaputa degli utenti.

Secondo i risultati della ricerca condotta dagli esperti di Kaspersky Lab, i criminali che si celano dietro le botnet recentemente scoperte diffondono il software di mining grazie a programmi adware, che le vittime installano volontariamente. Una volta installato sul computer della vittima, il programma adware scarica un componente nocivo: l’installer del miner. Questo componente installa il software di mining e svolge diverse attività affinché il miner possa operare il più a lungo possibile, come:

  • Tentare di disattivare il software di sicurezza;
  • Tracciare le applicazioni lanciate e sospendere le attività nel caso in cui venga avviato un programma per il monitoraggio delle attività di sistema o dei processi attivi;
  • Verificare che una copia del software di mining sia sempre presente sull’hard drive e ripristinarla se viene eliminata.

Non appena create, le monete virtuali vengono trasferite nei wallet dei criminali, lasciando le vittime alle prese con computer stranamente poco performanti e bollette dell’elettricità lievemente più alte del solito. Secondo quanto osservato da Kaspersky Lab, i criminali si concentrano su due cryptovalute: Zcash e Monero. Queste valute vengono probabilmente scelte perché offrono un modo affidabile di rendere anonimi i proprietari dei portafogli e le transazioni.

I primi segni del ritorno dei miner nocivi sono stati scoperti da Kaspersky Lab a dicembre 2016, quando un ricercatore dell’azienda ha riferito di almeno 1.000 computer infettati da un malware che effettuava il mining della cryptovaluta Zcash, lanciata alla fine di ottobre 2016. A quell’epoca – grazie alla rapida crescita del costo di Zcash – la botnet permetteva ai suoi proprietari di guadagnare 6.000 dollari a settimana. In seguito a questo caso, gli esperti di Kaspersky Lab avevano previsto la comparsa di nuove botnet per il mining di bitcoin e i risultati della recente ricerca confermano la correttezza della previsione.

“Il problema principale con i miner nocivi è che è estremamente difficile rilevare in modo affidabile queste attività, poiché il malware usa software di mining assolutamente leciti, che in una situazione normale potrebbero essere stati installati da utenti legittimi. Analizzando queste due nuove botnet abbiamo scoperto un’altra questione preoccupante: gli stessi miner nocivi stanno diventando preziosi nel mercato underground. Abbiamo scoperto che i criminali vendono i cosiddetti ‘miner builder’: software che consentono a chi è disposto a pagare per la versione completa di creare la propria mining botnet. Questo significa che le botnet che abbiamo recentemente identificato non saranno sicuramente le ultime”, ha commentato Evgeny Lopatin, Malware Analyst di Kaspersky Lab.

In generale, il numero di utenti che hanno incontrato i miner di cryptovaluta è aumentato drasticamente negli ultimi anni. Ad esempio, nel 2013 le soluzioni Kaspersky Lab hanno protetto circa 205.000 utenti in tutto il mondo presi di mira da questo tipo di minaccia. Nel 2014 questa cifra è salita a 701.000, mentre nei primi otto mesi del 2017 il numero di utenti attaccati ha raggiunto 1,65 milioni.

Numero di utenti protetti da Kaspersky Lab dai miner nocivi di cryptovalute dal 2011 al 2017

Per evitare che il proprio computer si trasformi in uno zombie che ruba elettricità, dalle prestazioni ridotte a causa delle attività cyber criminali, i ricercatori di Kaspersky Lab consigliano agli utenti di adottare le seguenti misure:

  • Non installare sul proprio PC software sospetti provenienti da fonti non attendibili;
  • Assicurarsi che la funzionalità di adware detection della propria soluzione di sicurezza sia attiva – potrebbe essere disattivata di default;
  • Usare una soluzione di Internet Security affidabile per proteggere l’ambiente digitale da tutte le possibili minacce, compresi i miner nocivi;
  • In caso sia presente un server, assicurarsi che sia protetto da una soluzione di sicurezza, in quanto si tratta di obiettivi redditizi per i criminali grazie alle loro elevate prestazioni di calcolo (rispetto a un computer medio).

I prodotti Kaspersky Lab rilevano e bloccano con successo il malware che diffonde i software nocivi di mining con i seguenti nomi:

  • Win32.BitCoinMiner.hxao
  • PDM:Trojan.Win32.Generic

L'articolo Le “mining botnet” sono tornate: migliaia di PC infettati proviene da Data Manager Online.

]]>