Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
TM RedHotCyber 970x120 042543
Crowdstrike 320×100
Acid Rain. Il wiper che spazza via router, satelliti e centrali eoliche.

Acid Rain. Il wiper che spazza via router, satelliti e centrali eoliche.

Redazione RHC : 4 Aprile 2022 15:19

Nel febbraio 2022 è stato rivelato un attacco informatico ad un satellite di comunicazione che ha causato enormi danni all’Ucraina e all’Europa. Tale attacco è stato causato dal nuovo malware di tipo wiper chiamato “Acid Rain”.

Il 24 febbraio, il satellite di comunicazione ‘KA-SAT’ gestito dal provider di servizi Internet Viasat è stato colpito da un attacco informatico, che ha colpito l’Ucraina e altri paesi europei.

Il malware, ha spazzato via migliaia di modem e router Viasat KA-SAT, lasciando molti ucraini senza servizi Internet e interrompendo le comunicazioni per oltre 5.000 turbine eoliche in Germania.


Rhc Conference Sponsor Program 2

Sponsorizza la prossima Red Hot Cyber Conference!
Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference
Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico. 
Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un pacchetto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale. 
Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Secondo la società di sicurezza SentinelOne, l’attacco informatico ha utilizzato un malware che l’azienda ha chiamato “Acid Rain“.

Il malware ha la capacità di forzare i nomi dei file sui dispositivi e rimuoverli.

La causa che ha portato ad identificare Acid Rain come causa degli hack precedentemente riportati, è stato un file chiamato “ukrop” che è stato caricato su VirusTotalil 15 marzo.

Quando viene decompresso, questo file binario distrugge l’intero file system del router o modem compromesso. Inoltre, la memoria come la memoria flash e la scheda SD/MMC, i dati come i dispositivi a blocco virtuale verranno anche essi cancellati e infine, viene riavviato il dispositivo per renderlo completamente inutilizzabile.

I ricercatori di SentinelOne hanno commentato su AcidRain:

“Questo file binario cancella completamente i file sul file system e vari dispositivi di archiviazione noti”.

Poiché si presume che il nome del file “ukrop” derivi dall’abbreviazione “Ukr aine Operation” o dal nome dispregiativo “Ukrop” che i russi usano per riferirsi agli ucraini, Sentinel One è “Ukrain One”.

AcidRain potrebbe essere stato sviluppato pensando ad un attacco contro l’Ucraina.

Una portavoce di Viasat ha detto a Bleeping Computer

“Il rapporto di SentinelOne sui binari ukrop è coerente con i fatti contenuti nel nostro rapporto sui risultati degli incidenti”.

Secondo Bleeping Computer, questa è la settima volta che un malware di tipo wiper viene identificato in Ucraina dall’inizio del 2022.

SHA2569b4dfaca873961174ba935fddaf696145afe7bbf5734509f95feb54f3584fd9a
SHA186906b140b019fdedaaba73948d0c8f96a6b1b42
MD5ecbe1b1e30a1f4bffaf1d374014c877f
Nomeukrop
MagiaELF MSB a 32 bit eseguibile, MIPS, MIPS-I versione 1 (SYSV), collegato staticamente, strippato
Visto per la prima volta15-03-2022 15:0

Come funziona AcidRain

Il funzionamento di AcidRain è relativamente semplice e richiede un bruteforce, questo potrebbe significare che gli aggressori non abbiano familiarità con i dettagli del firmware di destinazione degli apparati e che lo strumento risulta generico e riutilizzabile.

Il file binario esegue una pulizia approfondita del filesystem. Se il codice è in esecuzione con root, AcidRain esegue una sovrascrittura ricorsiva iniziale ed elimina i file dal filesystem.

In seguito, tenta di distruggere i dati nei seguenti file del dispositivo di archiviazione:

Targeted Device(s)Description
/dev/sd*A generic block device
/dev/mtdblock*Flash memory (common in routers and IoT devices)
/dev/block/mtdblock*Another potential way of accessing flash memory
/dev/mtd*The device file for flash memory that supports fileops
/dev/mmcblk*For SD/MMC cards
/dev/block/mmcblk*Another potential way of accessing SD/MMC cards
/dev/loop*Virtual block devices

Questo wiper esegue questa iterazione sui file del dispositivo (ad es. mtdblock0 – mtdblock99), apre i file e li sovrascrive con un massimo di 0x40000 byte di dati oppure (nel caso del file del dispositivo /dev/mtd*) utilizza il seguenti IOCTLS per cancellarlo: MEMGETINFO, MEMUNLOCK, MEMERASE e MEMWRITEOOB. 

Per assicurarsi che questo sia stato eseguito correttamente, gli sviluppatori hanno predisposto l’esecuzione di fsyncsyscall.

Quando viene utilizzato il metodo di sovrascrittura al posto degli IOCTL, viene copiata un’area di memoria inizializzata come matrice di numeri interi a 4 byte che iniziano 0xffffffffe in modo che decrementano a ciascun indice. 

Questo corrisponde a ciò che altri avevano visto e analizzato su Twitter.

Il codice per entrambi i metodi di cancellazione è il seguente:

Una volta completati i vari processi di pulizia, il dispositivo viene riavviato.

In questo modo il dispositivo viene reso inutilizzabile.

Una stranezza interessante

Nonostante quello che l’invasione ucraina ci ha insegnato, il malware wiper è relativamente raro. Ancora di più il malware wiper rivolto a router, modem o dispositivi IoT.

Il caso più notevole è VPNFilter, un malware modulare rivolto ai router SOHO e ai dispositivi di archiviazione QNAP, scoperto da Talos. Questo è stato seguito da un atto d’accusa dell’FBI che ha attribuito l’operazione alla Russia (APT28, in particolare). 

Più recentemente, la NSA e la CISA hanno attribuito VPNFilter a Sandworm (a un diverso attore di minacce della stessa organizzazione, il GRU della Federazione Russa) poiché il National Cyber ​​Security Center (NCSC) del Regno Unito lo ha descritto come il successore di VPNFilter, Cyclops Blink .

VPNFilter includeva un’impressionante gamma di funzionalità sotto forma di plug-in distribuiti selettivamente sui dispositivi infetti. La funzionalità spazia dal furto di credenziali al monitoraggio dei protocolli SCADA Modbus. Tra i suoi numerosi plug-in, includeva anche funzionalità per cancellare e bloccare i dispositivi, nonché DDoS verso determinati target.

Conclusioni

Mentre consideriamo quello che è forse il più importante attacco informatico nell’attuale invasione russa dell’Ucraina, ci sono molte domande aperte. 

Nonostante la dichiarazione di Viasat affermi che non vi è stato alcun attacco alla catena di approvvigionamento o uso di codice dannoso sui router interessati, si paventa l’ipotesi che gli aggressori abbiano distribuito AcidRain (e forse altri binari e script) su questi dispositivi per condurre le loro operazioni.

Anche se non possiamo collegare definitivamente AcidRain a VPNFilter (o al più grande cluster di minacce Sandworm), notiamo una valutazione di confidenza media delle somiglianze di sviluppo non banali tra i loro componenti e speriamo che la comunità di ricerca continui a contribuire con i propri risultati nello spirito di collaborazione che ha permeato il settore dell’intelligence sulle minacce nell’ultimo mese.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Notepad++ sotto attacco! Come una DLL fasulla apre la porta ai criminal hacker
Di Manuel Roccon - 05/11/2025

Nel mese di Settembre è uscita una nuova vulnerabilità che riguarda Notepad++. La vulnerabilità è stata identificata con la CVE-2025-56383 i dettagli possono essere consultati nel sito del NIST. L...

Immagine del sito
Pericolo per gli utenti OneDrive: le DLL infette si nascondono nei file condivisi
Di Redazione RHC - 05/11/2025

Gli aggressori stanno utilizzando una tecnica avanzata che implica il caricamento laterale di DLL tramite l’applicazione Microsoft OneDrive. In questo modo riescono ad eseguire codice malevolo senza...

Immagine del sito
Furto del Louvre: Windows 2000 e Windows XP nelle reti oltre che a password banali
Di Redazione RHC - 04/11/2025

I ladri sono entrati attraverso una finestra del secondo piano del Musée du Louvre, ma il museo aveva avuto anche altri problemi oltre alle finestre non protette, secondo un rapporto di audit sulla s...

Immagine del sito
Trump non vuole esportare i chip Nvidia. La Cina risponde: “Tranquilli, facciamo da soli”
Di Redazione RHC - 04/11/2025

Reuters ha riferito che Trump ha detto ai giornalisti durante un’intervista preregistrata nel programma “60 Minutes” della CBS e sull’Air Force One durante il viaggio di ritorno: “I chip pi�...

Immagine del sito
Hanyuan-1: il computer quantistico cinese che funziona a temperatura ambiente e sfida gli USA
Di Redazione RHC - 04/11/2025

Il primo computer quantistico atomico cinese ha raggiunto un importante traguardo commerciale, registrando le sue prime vendite a clienti nazionali e internazionali, secondo quanto riportato dai media...