trojan – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Thu, 05 Jul 2018 09:46:20 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png trojan – Data Manager Online https://www.datamanager.it 32 32 I cyber criminali finanziari rappresentano una grave e continua minaccia per l’Italia https://www.datamanager.it/2018/07/i-cyber-criminali-finanziari-rappresentano-una-grave-e-continua-minaccia-per-litalia/ Thu, 05 Jul 2018 09:46:20 +0000 http://www.datamanager.it/?p=150700 Le attività che frequentemente vengono osservate da FireEye includono frodi, furto di dati personali o aziendali e un utilizzo massiccio di ransomware. A causa della forte dipendenza degli italiani ad accedere ad internet da mobile, i malware per questa tipologia continuano ad essere un metodo di compromissione particolarmente efficace. L’Italia è la terza economia dell’area […]

L'articolo I cyber criminali finanziari rappresentano una grave e continua minaccia per l’Italia proviene da Data Manager Online.

]]>
Le attività che frequentemente vengono osservate da FireEye includono frodi, furto di dati personali o aziendali e un utilizzo massiccio di ransomware.

A causa della forte dipendenza degli italiani ad accedere ad internet da mobile, i malware per questa tipologia continuano ad essere un metodo di compromissione particolarmente efficace.

L’Italia è la terza economia dell’area Euro, e anche per questo motivo è presente una community di cyber criminali matura, solida e diversificata, che partecipa virtualmente a tutte le tipologie di attività eCrime.

Ad esempio, FireEye ha rilevato cyber criminali che vendono diverse varianti di malware per Android, destinati a colpire i clienti bancari italiani, tramite campagne di phishing avviate tramite SMS.

Allo stesso tempo, a partire dall’agosto 2017, sono state rilevate delle Web Inject (ovvero delle modifiche malevoli a pagine web) personalizzate per circa 135 organizzazioni finanziarie italiane, progettati per infettare le vittime con il Trojan bancario ZeusPanda. FireEye ha inoltre osservato email che si presentano come bollette di un’azienda energetica italiana e che includono allegati che effettuano il download del malware bancario PandaBot.

Come succede anche in altre economie avanzate, osserviamo con regolarità che gli attori eCrime vendono informazioni personali e conti bancari di differenti individui. Abbiamo osservato, inoltre, individui che hanno prelevato denaro da account bancari compromessi conducendo operazioni di skimming agli sportelli di prelievo automatico. In aggiunta, gli attori effettuano con regolarità la vendita di accessi a database e sistemi interni di aziende italiane, comprese quelle energetiche e alberghiere. In aggiunta, sono state anche rilevate numerose campagne di click-fraud a danno di individui italiani.

L'articolo I cyber criminali finanziari rappresentano una grave e continua minaccia per l’Italia proviene da Data Manager Online.

]]>
Bloccate 3,4 milioni di minacce indirizzate a Office 365 https://www.datamanager.it/2018/04/bloccate-34-milioni-di-minacce-indirizzate-a-office-365/ Wed, 11 Apr 2018 14:03:26 +0000 http://www.datamanager.it/?p=145483 Trend Micro presenta il report Cloud App Security 2017, dedicato alla soluzione che offre un secondo livello di protezione a Office 365 Trend Micro comunica che nel 2017 la sua soluzione Cloud App Security ha rilevato e bloccato 3,4 milioni di minacce ad alto rischio, indirizzate a Office 365. Cloud App Security è una soluzione […]

L'articolo Bloccate 3,4 milioni di minacce indirizzate a Office 365 proviene da Data Manager Online.

]]>
Trend Micro presenta il report Cloud App Security 2017, dedicato alla soluzione che offre un secondo livello di protezione a Office 365

Trend Micro comunica che nel 2017 la sua soluzione Cloud App Security ha rilevato e bloccato 3,4 milioni di minacce ad alto rischio, indirizzate a Office 365.

Cloud App Security è una soluzione Trend Micro che protegge Microsoft Office 365 Exchange Online, OneDrive for Business e le piattaforme online SharePoint. Agisce come un secondo livello di protezione dopo che le email e i file sono stati scansionati dalla sicurezza interna di Office 365. L’obiettivo di Cloud App Security è contrastare la proliferazione delle minacce email, utilizzando il machine learning e le analisi sandbox per malware, ransomware, truffe Business Email Compromise e altre minacce avanzate. La soluzione è in grado di rilevare sia le minacce conosciute che quelle sconosciute, che cercano di infiltrarsi nei servizi cloud.

Nel dettaglio, Cloud App Security ha rilevato 65.000 tra trojan, worm, virus e backdoor. Grazie ad un motore potenziato, nel corso del secondo trimestre, è stato in grado di intercettare 50.000 ransomware e 3.000 truffe Business Email Compromise. Il machine learning e le sandbox hanno fermato più di 260.000 minacce email sconosciute, 2,9 milioni di link maligni e 190.000 email di phishing. Per un totale di 3,4 milioni di minacce che tentavano di penetrare i sistemi attraverso le email.

Questi dati dimostrano come le email rimangono un vettore di infezione comune per le minacce. I dati Trend Micro mostrano infatti come nel 2017, il 94% di ransomware è stato veicolato tramite la posta elettronica e le truffe Business Email Compromise hanno visto una crescita del 106%.

“L’anno scorso siamo diventati il primo vendor di email security a utilizzare dei filtri anti malware basati sul machine learning”. Ha dichiarato Gastone Nencini, Country Manager Trend Micro Italia. “Il machine learning in pre-esecuzione individua i malware sconosciuti prima delle analisi sandbox e permette decisioni più veloci sui file sospetti. Queste capacità sono integrate in Cloud App Security e proteggono al meglio gli utenti di Office 365”.

L'articolo Bloccate 3,4 milioni di minacce indirizzate a Office 365 proviene da Data Manager Online.

]]>
Thread nella posta elettronica sotto attacco. Scovati i virus mutanti che si autogenerano https://www.datamanager.it/2018/04/thread-nella-posta-elettronica-sotto-attacco-scovati-i-virus-mutanti-che-si-autogenerano/ Fri, 06 Apr 2018 17:00:22 +0000 http://www.datamanager.it/?p=145215 Allerta di Libraesva su una forma di virus della famiglia URSNIF che rispondono per conto degli utenti ai thread conservati nella posta elettronica usandoli come veicoli per infettare i propri contatti sotto forme sempre nuove e apparentemente lecite, di difficile identificazione Libraesva lancia l’allerta rispetto a una forma nuova di virus URSNIF che nelle ultime settimane […]

L'articolo Thread nella posta elettronica sotto attacco. Scovati i virus mutanti che si autogenerano proviene da Data Manager Online.

]]>
Allerta di Libraesva su una forma di virus della famiglia URSNIF che rispondono per conto degli utenti ai thread conservati nella posta elettronica usandoli come veicoli per infettare i propri contatti sotto forme sempre nuove e apparentemente lecite, di difficile identificazione

Libraesva lancia l’allerta rispetto a una forma nuova di virus URSNIF che nelle ultime settimane sta facendo incetta di account email, inserendosi in thread di comunicazione attivi così come di quelli passati o archiviati.

Si tratta di una campagna di malspam molto efficace per la consegna di virus trojan.

Il trucco che il malware utilizza per diffondersi è semplice: una volta eseguito sul computer della vittima, invia le risposte a tutti i thread di posta elettronica esistenti (anche retroattivamente), allegando una copia del malware stesso che quindi continua a propagarsi senza che né i mittenti né le vittime se ne accorgano.

Allerta sui Trojan Mutanti

URSNIF è fondamentalmente un trojan che dirotta le sessioni di remote banking o ruba credenziali; il malware stesso continua a cambiare nel tempo. Il dropper è un documento word con una macro offuscata. Anche la macro continua a cambiare e questo rende molto difficile per gli scanner antivirus intercettare le nuove varianti. Ecco perché molte di queste email, non essendo contrassegnate dall’antivirus, vengono messe in quarantena senza il tag “malware” che renderebbe più difficile per il destinatario rilasciarle.

Molti utenti, vedendo messa in quarantena una risposta a un thread esistente da uno dei loro contatti, sono così convinti che si tratti di una email legittima che rilasciano dalla quarantena e addirittura segnalano come un falso positivo ai laboratori EsvaLabs, poi aprono l’allegato, abilitano le macro e si infettano autonomamente. A questo punto il malware inizia a diffondersi ai propri contatti con le risposte ai thread esistenti e la campagna si propaga.

L'articolo Thread nella posta elettronica sotto attacco. Scovati i virus mutanti che si autogenerano proviene da Data Manager Online.

]]>
Record drammatico negativo: circa 8,4 milioni di nuovi malware identificati nel 2017 https://www.datamanager.it/2018/03/record-drammatico-negativo-circa-84-milioni-di-nuovi-malware-identificati-nel-2017/ Thu, 29 Mar 2018 09:23:12 +0000 http://www.datamanager.it/?p=144643 Circa 8,4 milioni, questo il bilancio dei nuovi tipi di malware per computer, o 16 diversi campioni di software dannoso al minuto nel 2017 – un nuovo record negativo. Ralf Benzmüller, portavoce esecutivo dei G DATA SecurityLabs, analizza e valuta la situazione in un articolo dettagliato. Se da un lato è indubbio che i virus, worm […]

L'articolo Record drammatico negativo: circa 8,4 milioni di nuovi malware identificati nel 2017 proviene da Data Manager Online.

]]>
Circa 8,4 milioni, questo il bilancio dei nuovi tipi di malware per computer, o 16 diversi campioni di software dannoso al minuto nel 2017 – un nuovo record negativo. Ralf Benzmüller, portavoce esecutivo dei G DATA SecurityLabs, analizza e valuta la situazione in un articolo dettagliato.

Se da un lato è indubbio che i virus, worm e trojan presenti sul web siano numerosissimi, il volume di nuovi software dannosi prodotti risulta allarmante. All’inizio del 2017 i ricercatori G DATA avevano ipotizzato un totale di nuovi campioni di malware di circa 7,41 milioni. I nuovi tipi di applicazioni malevoli rilevate nel corso dell’intero anno ammontano esattamente a 8.400.058 superando di gran lunga, negativamente, le aspettative.

“La minaccia più eclatante e seria all’integrità dei computer è il ransomware, categoria di malware rivelatasi particolarmente produttiva nel 2017, e questo non cambierà nel 2018”, così Ralf Benzmüller, portavoce esecutivo dei G DATA Security Labs, commenta quanto emerso dalle rilevazioni. Ciò nonostante, con un posizionamento di singoli campioni di ransomware al 30°, 163° e 194° posto della classifica Malware Top 250 stilata dai ricercatori G DATA, questa tipologia di malware svolge un ruolo ancora marginale in termini di attacchi totali ai danni dei PC su scala globale.

“Il fatto che i ransomware risultino notevolmente inferiori ad altre categorie di malware e applicazioni indesiderate (PUP / adware) tra cui i ‘miner’ di criptovalute, che hanno preso il sopravvento nell’ultimo trimestre 2017, non significa che non ci si debba proteggere”, aggiunge Benzmüller, che non manca di annoverare alcune misure essenziali: aggiornare sistemi operativi e applicazioni in uso, e dotarsi di una soluzione per la sicurezza IT che protegga l’utente in modo proattivo contro le minacce.

Nel suo articolo “Malware Figures 2017” Ralf Benzmüller annovera le modalità con cui vengono condotte le ricerche dei G DATA Security Labs e riassume come viene calcolata l’incidenza di singoli malware, spiega altresì i trend che ne derivano e quali categorie di malware o PUP (potentially unwanted programs) sono preferite dai cybercriminali.

 

L'articolo Record drammatico negativo: circa 8,4 milioni di nuovi malware identificati nel 2017 proviene da Data Manager Online.

]]>
Download.com nasconde da anni un malware che sottrae Bitcoin alle vittime https://www.datamanager.it/2018/03/download-com-nasconde-da-anni-un-malware-che-sottrae-bitcoin-alle-vittime/ Wed, 28 Mar 2018 13:32:08 +0000 http://www.datamanager.it/?p=144632 Individuate da ESET sul popolare sito per l’hosting di software tre applicazioni con funzionalità Trojan I ricercatori di ESET, il più grande produttore di software per la sicurezza digitale dell’Unione europea, hanno individuato tre applicazioni con funzionalità Trojan ospitate su download.cnet.com, uno dei siti per l’hosting di software più popolari al mondo. A seguito della […]

L'articolo Download.com nasconde da anni un malware che sottrae Bitcoin alle vittime proviene da Data Manager Online.

]]>

Individuate da ESET sul popolare sito per l’hosting di software tre applicazioni con funzionalità Trojan

I ricercatori di ESET, il più grande produttore di software per la sicurezza digitale dell’Unione europea, hanno individuato tre applicazioni con funzionalità Trojan ospitate su download.cnet.com, uno dei siti per l’hosting di software più popolari al mondo.

A seguito della segnalazione di un utente incappato in uno di questi programmi malevoli, i ricercatori di ESET hanno iniziato le indagini e hanno individuato la fonte di infezione nell’applicazione Trojan Win32 Disk Imager, scaricata da download.com, dove era presente sin dal 2 maggio 2016.

ESET rileva questa applicazione Trojan come una variante di MSIL / TrojanDropper.Agent.DQJ. Il programma è stato scaricato da CNET 311 volte solo nell’ultima settimana e in totale oltre 4500 volte.

I ricercatori di ESET hanno poi scoperto che Win32 Disk Imager non è l’unica applicazione Trojan ospitata su download.com e ne hanno individuate altre due: la prima è CodeBlocks, un popolare IDE (Integrated Development Environment) open source utilizzato da molti sviluppatori C / C ++.

L’altra applicazione malevola è MinGW-w64, contenente diverse payload dannose tra cui uno strumento per sottrarre Bitcoin e un virus. MinGW è fondamentalmente una porta di GCC (GNU Compiler Collection) per Microsoft Windows.

Dopo la notifica di ESET, CNET ha rimosso rapidamente queste applicazioni Trojan dal proprio sito web.

L'articolo Download.com nasconde da anni un malware che sottrae Bitcoin alle vittime proviene da Data Manager Online.

]]>
Passepartout umani: perché l’ingegneria sociale è un fattore di rischio da non sottovalutare https://www.datamanager.it/2018/03/passepartout-umani-perche-lingegneria-sociale-un-fattore-rischio-non-sottovalutare/ Mon, 05 Mar 2018 15:02:38 +0000 http://www.datamanager.it/?p=142796 Oltre al crescente numero di minacce informatiche generalizzate i cybercriminali si avvalgono di tecniche mirate per manipolare gli impiegati e carpire i dati di accesso alla rete aziendale Nel 2017 gli analisti G DATA hanno rilevato 16 nuovi campioni di malware al minuto. Se da un lato bisogna premunirsi contro i rischi legati alle infezioni […]

L'articolo Passepartout umani: perché l’ingegneria sociale è un fattore di rischio da non sottovalutare proviene da Data Manager Online.

]]>
Oltre al crescente numero di minacce informatiche generalizzate i cybercriminali si avvalgono di tecniche mirate per manipolare gli impiegati e carpire i dati di accesso alla rete aziendale

Nel 2017 gli analisti G DATA hanno rilevato 16 nuovi campioni di malware al minuto. Se da un lato bisogna premunirsi contro i rischi legati alle infezioni da malware, è anche oltremodo necessario prestare attenzione alla componente umana. I criminali su internet utilizzano perfidi trucchi per accedere in modo mirato a informazioni confidenziali manipolando i membri dello staff dell’azienda – un’attività definita in gergo “ingegneria sociale”. Ecco i fattori principali a cui G DATA individua i fattori che gli IT manager non dovrebbero sottovalutare.

Le organizzazioni tendono a circoscrivere le misure di sicurezza IT alla protezione contro i vettori di attacco più comuni, che spaziano dai malware quali ransomware, trojan e virus, fino alla manipolazione delle configurazioni di sistema o attacchi DDoS. Tuttavia esiste una vulnerabilità spesso sottovalutata dagli IT manager: l’ingegneria sociale.

Impiegati trasformati in marionette

Ormai sono passati i tempi in cui il dipartimento delle risorse umane riceveva curriculum incomprensibili da parte di finti candidati. Errori di grammatica grossolani e refusi erano sufficienti per distinguere comunicazioni fasulle/pericolose da quelle legittime. Superata la curva di apprendimento, oggi i cybercriminali si preparano molto più dettagliatamente. Secondo i rilevamenti contenuti nel rapporto Social Engineering Attack Framework un attacco mirato di questo tipo è composto da addirittura sei fasi:

  • Fase 1: pianificazione dell’attacco
  • Fase 2: raccolta delle informazioni utili
  • Fase 3: preparazione
  • Fase 4: instaurazione di un rapporto con un impiegato dell’azienda
  • Fase 5: manipolazione del contatto
  • Fase 6: resoconto

Ne è un esempio il responsabile della ricerca del personale, che spesso si avvale delle piattaforme social per identificare i candidati ideali. In questo caso si parla di “scouting” (reclutamento). Una volta individuato un candidato in linea con il profilo richiesto, si prende contatto con la persona. I criminali sono a conoscenza di questa procedura di ricerca e creano falsi profili attraverso cui si propongono al manager delle risorse umane al momento opportuno. Il perpetratore mira a carpire informazioni sull’addetto HR, creando un rapporto di fiducia con la controparte, per poi inviargli una lettera motivazionale facendo riferimento allo scambio avvenuto sui social. Questo metodo risulta molto più efficace rispetto all’invio di una candidatura “spontanea” standardizzata. La comunicazione a posteriori della presa di contatto tramite i social consta di norma di un testo conciso, e di un allegato PDF con fotografia personale. Una volta aperto l’allegato, il malware viene installato sul computer. Il malvivente è riuscito a manipolare il membro dello staff e a fargli aprire il file infetto. Si potrebbe trattare di un ransomware che cifra file sensibili e che richiede un riscatto per decriptarli come di un trojan che registra la sequenza di tasti premuti dall’impiegato in fase di accesso alla rete aziendale (login e password) per poi inviarli al criminale.

L’ingegneria sociale causa ingenti danni finanziari

L’ingegneria sociale è utilizzata in tutti i casi in cui le persone possono essere manipolate e una buona metodologia può essere molto remunerativa per i cybercriminali, che guadagnano così accesso a informazioni di valore sullo staff, dati di accesso alle risorse di rete o a file confidenziali che svelerebbero segreti industriali. A tal proposito il Clusit annovera nel suo recente rapporto che nel 2017 il Cyber Espionage, cui vanno ricondotti anche i furti di proprietà intellettuale, è cresciuto su scala globale del 46. Dal momento che questi metodi di attacco stanno diventando sempre più popolari, ci si aspetta un ulteriore incremento dei danni subiti dalle aziende. “Oltre a dotarsi di soluzioni di sicurezza in grado di riconoscere proattivamente attività di sistema illegittime come quelle annoverate, condurre campagne di sensibilizzazione e corsi di formazione dello staff risulta essere un’arma vincente contro questo tipo di attacchi” conferma Giulio Vada, Country Manager di G DATA Italia.

IT manager all’erta

Innanzitutto, gli IT manager dovrebbero accertarsi del fatto che i membri del proprio staff siano a conoscenza delle tecniche di ingegneria sociale. Il team di G DATA Italia offre corsi di formazione che aiutano gli impiegati ad individuare ed evitare questa tipologia di minacce. Lo staff apprende che le email vanno lette in modo critico, che dati sensibili non devono assolutamente essere archiviati o divulgati tramite telefono e che non vanno aperti link che puntao a pagine in cui si richiede un login. Un altro strumento altrettanto importante è la protezione anti-phishing fornita dai più moderni software di sicurezza e in grado di sventare molti attacchi sul nascere. Queste suite aiutano significativamente lo staff consentendo un’elaborazione più rapida di email realmente importanti per il lavoro quotidiano. In altri termini il connubio tra formazione e soluzioni di sicurezza minimizza il rischio che un qualsiasi impiegato diventi vittima di un attacco dovuto all’ingegneria sociale provocando eventuali danni finanziari.

L'articolo Passepartout umani: perché l’ingegneria sociale è un fattore di rischio da non sottovalutare proviene da Data Manager Online.

]]>
Nuovi attacchi trojan/banking in documenti Excel allegati in email https://www.datamanager.it/2018/02/nuovi-attacchi-trojan-banking-documenti-excel-allegati-email/ Wed, 28 Feb 2018 15:31:29 +0000 http://www.datamanager.it/?p=142475 Yoroi sta informando i propri clienti di nuovi tentativi di attacco ai danni di utenze italiane per via di varianti malware della famiglia ZeuS/Panda. Sono state infatti rilevate numerose email malevole a tema fatturazione contenenti documenti Excel in grado di compromettere la macchina vittima installando la minaccia nel sistema. Inoltre, a seguito dell’avvenuta infezione il […]

L'articolo Nuovi attacchi trojan/banking in documenti Excel allegati in email proviene da Data Manager Online.

]]>
Yoroi sta informando i propri clienti di nuovi tentativi di attacco ai danni di utenze italiane per via di varianti malware della famiglia ZeuS/Panda.

Sono state infatti rilevate numerose email malevole a tema fatturazione contenenti documenti Excel in grado di compromettere la macchina vittima installando la minaccia nel sistema. Inoltre, a seguito dell’avvenuta infezione il malware è in grado di fornire accesso remoto ai criminali, registrare digitazioni e intercettare le credenziali inserite dall’utente durante la navigazione.

Al momento la copertura dei motori antivirus non è ancora completa (inferiore a 12%, fonte: VT), per questo motivo Yoroi suggerisce di prestare la massima attenzione ai rischi legati alla potenziale ricezione di email fraudolente di questa tipologia.

L’e-mail si presenta con le seguenti caratteristiche:

  • Oggetto: “Fattura <2CIFRE>”, “bonifico fattura”, “fatt provv n.<2CIFRE>”, “R: fattura”, “Fattura nuovi estremi bancari per bonifico”
  • Allegato: “fattura_print_<2CIFRE>_(<NOMEUTENTE>).xls”, “documento_<2CIFRE>_info.xls”
  • Mittenti: *@libero.it, *@outlook.it, *@fastwebnet.it, *@tin.it, *@tim.it, *@virgilio.it,  *@icloud.com, *@pec.it,  *@hotmail.it, *@legalmail.it, *@inwind.it, *@istruzione.it, *@lqijv.191.it, *@istruzione.it (possibili account di posta terzi compromessi)

Yoroi consiglia di mantenere alto il livello di guardia all’interno delle aziende, monitorare potenziali rischi di sicurezza, mantenere signature e sandbox aggiornate e verificare periodicamente la sicurezza degli apparati di rete. Yoroi consiglia infine di mantenere elevato il livello di consapevolezza degli utenti, avvisandoli periodicamente delle minacce in corso e di utilizzare un team di esperti per salvaguardare la sicurezza del perimetro “cyber”.

L'articolo Nuovi attacchi trojan/banking in documenti Excel allegati in email proviene da Data Manager Online.

]]>
Kaspersky Lab scopre il nuovo trojan mobile Loapi https://www.datamanager.it/2017/12/kaspersky-lab-scopre-trojan-mobile-loapi/ Tue, 19 Dec 2017 18:00:58 +0000 http://www.datamanager.it/?p=137810 I ricercatori di Kaspersky Lab hanno scoperto un nuovo malware molto interessante dotato di diversi moduli che offrono un numero di funzionalità nocive pressoché illimitato – dal mining di crypto valute agli attacchi DDoS. Inoltre, grazie alla sua architettura modulare, possono essere aggiunte ulteriori funzionalità. Questo software nocivo insolito e potente si chiama Loapi. Loapi […]

L'articolo Kaspersky Lab scopre il nuovo trojan mobile Loapi proviene da Data Manager Online.

]]>
I ricercatori di Kaspersky Lab hanno scoperto un nuovo malware molto interessante dotato di diversi moduli che offrono un numero di funzionalità nocive pressoché illimitato – dal mining di crypto valute agli attacchi DDoS.

Inoltre, grazie alla sua architettura modulare, possono essere aggiunte ulteriori funzionalità. Questo software nocivo insolito e potente si chiama Loapi.

Loapi si distingue dai numerosi malware Android monofunzione – come i trojan bancari o quelli per il mining di crypto valute, ecc. – per via della propria architettura modulare complessa che gli permette di condurre un numero quasi illimitato di azioni sul dispositivo compromesso.

Il trojan Loapi viene distribuito attraverso campagne pubblicitarie fingendosi una soluzione antivirus o un’app per adulti. Una volta installate, le applicazioni chiedono i diritti di amministratore del dispositivo e iniziano a comunicare di nascosto con i server di comando e controllo per installare ulteriori moduli.

L’architettura del trojan include i seguenti moduli:

  • Modulo adware – usato per mostrare pubblicità in modo insistente sul dispositivo dell’utente;
  • Modulo SMS – usato dal malware per condurre diverse attività attraverso i messaggi di testo;
  • Modulo web crawler – usato per iscrivere gli utenti a servizi a pagamento a loro insaputa. Il modulo SMS nasconderà i messaggi all’utente, risponderà se necessario e cancellerà in seguito tutte le “prove”;
  • Modulo proxy – consente ai cyber criminali di eseguire richieste http per conto del dispositivo. Queste attività possono supportare attacchi DDoS;
  • Modulo per il mining della crypto valuta Monero (XMR).

Oltre a un numero elevato di funzionalità, Loapi ha la capacità di proteggersi: quando l’utente prova a revocare i diritti di amministratore del dispositivo, il malware blocca la schermata del device e chiude la finestra. Oltre a questa tecnica standard di protezione, Loapi può ricevere dal server di comando e controllo un elenco di applicazioni pericolose – nella maggior parte dei casi si tratta di soluzioni di sicurezza che potrebbero rimuovere il malware. Se un’applicazione istallata o attiva è sulla lista, il trojan mostra all’utente un messaggio fasullo che dichiara che è stato trovato un file nocivo e propone all’utente di rimuovere l’applicazione. Il messaggio viene trasmesso in loop, quindi, anche se l’utente rifiuta inizialmente di eliminare l’applicazione, il messaggio viene ripetutamente mostrato fino a quando l’utente non acconsente.

In aggiunta all’approccio difensivo di Loapi, i ricercatori di Kaspersky Lab hanno scoperto un risvolto interessante: i test condotti su uno smartphone selezionato in modo casuale hanno dimostrato che l’attività del malware comporta un carico di lavoro così elevato da far surriscaldare il dispositivo e persino deformarne la batteria. È improbabile che queste conseguenze fossero volute dagli autori del malware, considerando che il loro obiettivo è quello di guadagnare il più possibile dalla sua attività. Tuttavia, la scarsa attenzione prestata all’ottimizzazione del malware ha causato queste conseguenze fisiche inaspettate e potenzialmente pericolose per i dispositivi degli utenti.

“Loapi è un interessante esemplare di malware per Android in quanto gli autori hanno incluso nella sua architettura quasi ogni possibile funzionalità. La ragione è semplice: è molto più facile compromettere un dispositivo una sola volta e quindi usarlo per diverse attività nocive volte a guadagnare denaro illegalmente. Un’insolita conseguenza di questo malware è che, sebbene non possa causare danni finanziari diretti per l’utente rubando i dettagli della sua carta di credito, potrebbe invece causare la distruzione dello smartphone. Non è quello che ci si aspetterebbe da un trojan Android, soprattutto da un esemplare altamente sofisticato”, ha commentato Nikita Buchka, esperto di sicurezza Kaspersky Lab.

Secondo quanto emerso dall’indagine, Loapi potrebbe essere collegato a Trojan.AndroidOS.Podec. Entrambi i trojan, infatti, all’inizio della loro attività raccolgono informazioni simili per il server di comando e controllo e hanno metodi di offuscamento analoghi.

È chiaro che un semplice download può causare gravi conseguenze per gli utenti. Come fare quindi a rimanere al sicuro quando si è circondati da banner pubblicitari e da moltissime app che dichiarano di semplificare la vita degli utenti? Come evitare quelle che contengono trojan mobile? I ricercatori di Kaspersky Lab consigliano agli utenti di adottare le seguenti misure per proteggere i propri dispositivi e le informazioni personali:

  • Disabilitare la possibilità di installare applicazioni da fonti diverse dagli app store ufficiali;
  • Aggiornare il sistema operativo del proprio device per ridurre le vulnerabilità del software e il rischio di attacco;
  • Installare una soluzione di sicurezza affidabile per proteggere il dispositivo dai cyber attacchi.

L'articolo Kaspersky Lab scopre il nuovo trojan mobile Loapi proviene da Data Manager Online.

]]>
Sicuro è sicuro https://www.datamanager.it/2017/12/sicuro-e-sicuro/ Tue, 12 Dec 2017 15:25:20 +0000 http://www.datamanager.it/?p=137174 Ovvero: come la Germania sta mettendo a rischio la propria reputazione di Paese con le più severe leggi sulla tutela della privacy Nelle scorse settimane si sono susseguite discussioni su sorveglianza, trojan di Stato e backdoor obbligatorie. Alcune iniziative spalleggiate da membri del Governo tedesco sono state fortemente criticate. Queste discussioni mettono a rischio il […]

L'articolo Sicuro è sicuro proviene da Data Manager Online.

]]>
Ovvero: come la Germania sta mettendo a rischio la propria reputazione di Paese con le più severe leggi sulla tutela della privacy

Nelle scorse settimane si sono susseguite discussioni su sorveglianza, trojan di Stato e backdoor obbligatorie. Alcune iniziative spalleggiate da membri del Governo tedesco sono state fortemente criticate. Queste discussioni mettono a rischio il ruolo della Germania come suolo fertile per lo sviluppo di soluzioni di sicurezza, quando invece la Germania dovrebbe fare il possibile per rimanere la nazione con il più alto standard di tutela della privacy e di protezione dei dati al mondo.

Poco prima di una conferenza tra i Ministri dell’Interno dei singoli Land tedeschi tenutasi a Lipsia, il network RND (articolo in tedesco) ha riferito che il ministro Thomas de Maizière intendeva fare pressione affinchè lo “spionaggio di Stato su veicoli privati, computer e TV intelligenti” fosse concesso, con riferimento ad un’iniziativa del Dipartimento di Giustizia con cui è stato ampliato lo spettro delle misure di sorveglianza a disposizione delle forze dell’ordine come stabilito il 22 giugno scorso. Tra le misure figura anche la sorveglianza dei “sistemi IT” di chi è sospettato di crimini conclamati. Quest’appendice, nota con il nome di “sorveglianza delle telecomunicazioni alla fonte”, è stata al centro di accese discussioni in Germania. Il modo in cui le disposizioni sono state convertite in legge dal Parlamento tedesco ha suscitato forti critiche da parte di alcuni funzionari federali tra cui l’ex commissario federale per la protezione dei dati (cfr. il nostro Garante) Peter Schaar. Oltre alle rimostranze su misure potenzialmente dimensionate per una sorveglianza di massa è emerso anche il dubbio in merito alla costituzionalità del provvedimento.

Tornando al reportage su RND, l’unica interpretazione possibile del testo lascia pensare che tali misure obblighino i produttori ad implementare delle backdoor nei propri prodotti per consentire alle forze dell’ordine di accedere a certe informazioni. In realtà, durante la conferenza si è discusso solo di come assicurare alle forze dell’ordine i mezzi tecnici per eseguire un mandato una volta emesso dal giudice, poiché spesso i mandati non possono essere attuati a causa dei sistemi di sicurezza, presenti sia nei veicoli sia negli edifici residenziali.

Da tutto ciò traspare tuttavia l’enorme conflitto tra il desiderio di garantire alle autorità efficacia e capacità di agire e la questione sulle circostanze in cui tali misure sconfinano in una invasione della privacy.

Un conflitto con conseguenze

Di fronte agli effetti di una discussione sulla sorveglianza e sui “trojan di Stato” la posizione del singolo perde di rilevanza. La preoccupazione principale è che vengano implementate leggi che indeboliscano eventuali misure di sicurezza efficaci, un dubbio sollevato dal reportage di RND in Germania come all’estero. I dibattiti riguardanti l’accesso a dati criptati, l’estensione dell’uso di tecnologie per la videosorveglianza e per il riconoscimento facciale sono infatti attentamente seguiti anche negli altri Paesi. Ne è un esempio Edward Snowden che ha affermato che stiamo affrontando “un’ondata di pensiero illiberale” se anche nazioni come la Germania vogliono imporre backdoor per abilitare una sorveglianza occulta. Anche Norbert Pohlmann dell’associazione tedesca dell’industria Internet “eco” conferma che anche solo la mera discussione di nuove misure di sorveglianza indebolisce la fiducia degli utenti nelle tecnologie che fanno uso di Internet e danneggia gravemente gli e-tailer.

Clienti preoccupati e media internazionali ci hanno chiesto di commentare l’argomento. Sembra che l’immagine di una Germania quale Paese con le più rigide leggi e i più severi standard sulla protezione dei dati e della privacy inizi a vacillare, con conseguenze non solo per il mondo della sicurezza IT ma anche per l’intera industria tecnologica e il suo indotto: chi desidera acquistare una nuova smart TV, temendo che si possa trasformare in un teleschermo orwelliano, o viaggiare in un’automobile “connessa” temendo che i propri dati vengano trasmessi a terzi?

Dalle rivelazioni di Snowden ai documenti Vault7, è ormai evidente fino a che punto in alcuni Paesi le autorità sono autorizzate a spiare e ad intercettare le conversazioni di qualsivoglia individuo, senza alcun serio controllo esterno. Da Vault7 peraltro è scaturito l’exploit Eternalblue, reso noto e subito adattato dai cybercriminali che l’hanno implementato nel ransomware Wannacry, un esempio che sottolinea la pericolosità dei malware di Stato: è difficile tenere segreti strumenti di questo tipo indefinitamente. Se poi cadono nelle mani sbagliate, offrono ai cybercriminali i nostri dati più riservati e sensibili su un piatto d’argento. Ecco perché da sempre G DATA si impegna nella sua “no backdoor policy”, non abbiamo nessuna intenzione di cambiare posizione al riguardo e di dibattiti sull’utilizzo di backdoor da parte dello Stato ne abbiamo visti tanti.

Ad oggi le iniziative del Dipartimento di Giustizia tedesco così come lo stesso Ministero dell’Interno non hanno ancora fornito argomentazioni conclusive sulle modalità di applicazione di ipotetiche misure senza che queste compromettano l’intero ecosistema della sicurezza IT e la privacy: troppo sproporzionati a nostro avviso gli effetti collaterali negativi rispetto ai potenziali benefici (anche di misure utili).

G DATA confida e si augura che il nuovo governo si impegnerà a chiarire qualsiasi malinteso e a sostenere la reputazione della Germania quale Paese con la legislazione più rigida a livello mondiale in termini di privacy e protezione dei dati, oltre che a respingere ogni tentativo di indebolimento degli attuali standard di sicurezza.

L'articolo Sicuro è sicuro proviene da Data Manager Online.

]]>
Tutti parlano di «exploit», ma di cosa si tratta esattamente? https://www.datamanager.it/2017/11/tutti-parlano-exploit-cosa-si-tratta-esattamente/ Fri, 10 Nov 2017 10:21:43 +0000 http://www.datamanager.it/?p=134742 Immaginate che il recinto del vostro giardino sia danneggiato. Forse vi è noto che la recinzione presenti delle brecce o forse non ancora. Una cosa è certa: qualsiasi malintenzionato può avvalersene per fare irruzione nel vostro giardino e farsi strada verso casa vostra utilizzando i vostri attrezzi da giardino. Analogamente ciò accade con le falle […]

L'articolo Tutti parlano di «exploit», ma di cosa si tratta esattamente? proviene da Data Manager Online.

]]>
Immaginate che il recinto del vostro giardino sia danneggiato. Forse vi è noto che la recinzione presenti delle brecce o forse non ancora. Una cosa è certa: qualsiasi malintenzionato può avvalersene per fare irruzione nel vostro giardino e farsi strada verso casa vostra utilizzando i vostri attrezzi da giardino. Analogamente ciò accade con le falle di sicurezza sul vostro computer: i cybercriminali mirano a scovarne il più possibile per condurre i propri attacchi

Come funziona un attacco con exploit?

Gli exploit sono piccoli programmi che individuano e sfruttano falle nella sicurezza. Il malware, come per esempio un ransomware, viene caricato solo in un secondo momento (“Payload”). Ecco come avviene un attacco.

1. Identificare le vulnerabilità
Gli exploit possono essere nascosti in un documento Word o essere scaricati automaticamente semplicemente visitando una pagina web. Cercano quindi punti attaccabili nell’applicazione con
cui sono stati scaricati (lettori di documenti, browser web ecc.).

2. Depositare un codice malevolo
Quando gli exploit trovano una vulnerabilità adatta, collocano un codice malevolo da qualche parte nella memoria del vostro computer.

3. Manipolazione dei processi delle applicazioni
Un’applicazione funziona compiendo tanti piccoli processi che hanno luogo in successione. L’avvio di un processo dipende dalla conclusione corretta del precedente, un
flusso stabilito esattamente nel codice di programmazione.Gli exploit sono programmati per modificare la sequenza originale in modo da dirottare il flusso dell’applicazione sul codice
manipolato. Ne consegue che non viene eseguito il normale codice dell’applicazione, bensì il codice dannoso infiltrato in precedenza.

4. Attivazione
Una volta attivato il malware può accedere alle funzioni del programma in cui è penetrato e a tutte le funzioni generalmente accessibili del sistema operativo. Quindi l’exploit raccoglie informazioni sul sistema e può scaricare ulteriori codici maligni da Internet.

5. Scaricamento del malware
A questo punto ransomware, trojan bancari o altri malware vengono scaricati sul computer.

Come arrivano gli exploit sul mio computer?

Gli exploit si diffondono prevalentemente in due modi. Nel primo caso si scaricano sul computer navigando, celati dagli altri contenuti della pagina web che si sta visitando. Nel secondo caso si celano nei documenti allegati alle e-mail, in chiavette USB, su hard disk esterni e simili.

EXPLOIT “DRIVE-BY”

Lo scaricamento di exploit “drive-by” avviene “di passaggio” senza che l’utente se ne accorga. A tale scopo i cybercriminali manipolano direttamente i banner pubblicitari sulle pagine web o i server a cui sono collegati in modo piuttosto subdolo: tale trucco viene utilizzato anche su pagine affidabili. Basta un click sulla pubblicità per avviare il download in background. Il programma dannoso scaricato cerca quindi vulnerabilità nel browser o tra i plug-in.

L’infezione “drive-by” è quella più utilizzata per diffondere exploit kit. I kit consistono in una raccolta di exploit con obiettivi multipli. Molti kit presentano spesso strumenti per attaccare Flash, Silverlight, PDF Reader e browser web come Firefox e Internet Explorer.

EXPLOIT NEI FILE

Questa modalità di infezione è la più utilizzata per attaccare aziende. Gli exploit vengono diffusi sistematicamente attraverso PDF manipolati e allegati alle e-mail. Il file si presenta come una fattura o un’inserzione ma contiene exploit che dopo l’apertura sfruttano le vulnerabilità di Adobe Reader. Lo scopo di tali attacchi solitamente è lo spionaggio (APT).

Perché le applicazioni sono soggette a vulnerabilità?

Chi sviluppa software scrive righe su righe di codice in diversi linguaggi di programmazione. Spesso i programmatori si avvalgono di librerie di codici messe a disposizione da altri sviluppatori. Con la grande quantità di codici di programmazione e la crescente complessità delle applicazioni sfuggono immancabilmente degli errori.

Una volta venuti a conoscenza delle vulnerabilità insite nel codice delle proprie applicazioni, i produttori di software diffondono una versione “riparata” del programma (“Patch”), scaricabile dagli utenti che fanno uso del software.

Come mi difendo dagli exploit?

Per chiudere il maggior numero di falle possibili, al fine di ridurre quanto più possibile la superficie d’attacco, è consigliabile installare gli aggiornamenti del software per i programmi più importanti. È altresì essenziale dotarsi di una soluzione di sicurezza di nuova generazione in grado di riconoscere gli exploit zero-day, come le suite G DATA, una funzione che sopperisce al fatto che il più delle volte passano diverse settimane tra la scoperta della falla e il rilascio/ installazione di una patch sul dispositivo vulnerabile. Va da sé infatti che il periodo tra l’individuazione di una falla non nota al produttore da parte dei cybercriminali e la distribuzione di una patch sia ovviamente il più pericoloso.

L'articolo Tutti parlano di «exploit», ma di cosa si tratta esattamente? proviene da Data Manager Online.

]]>