
Gli specialisti della sicurezza hanno scoperto delle vulnerabilità sul sito underground del gruppo BlackLock e hanno hackerato l’infrastruttura degli aggressori. Le azioni degli analisti hanno portato al crollo virtuale del gruppo. Il gruppo BlackLock (noto anche come El Dorado) stava rapidamente guadagnando forza sulla scena della criminalità informatica dalla primavera del 2024 e alla fine dell’anno era già tra i primi dieci estorsori più attivi.
Una vulnerabilità nel sito web di BlackLock si è rivelata critica: un errore di inclusione di file locali consentiva a soggetti esterni di accedere a file nascosti del server interno. Utilizzando il bug, i ricercatori hanno ottenuto dati sulla configurazione, sui registri, sull’accesso SSH, sulla cronologia dei comandi e su altri controlli sensibili. Una delle scoperte più importanti è stata la presenza di registri di testo contenenti credenziali di accesso e password copiate, comprese quelle ripetute su più account di gruppo.
Oltre alle configurazioni, è stato possibile accedere all’infrastruttura in cui erano archiviati i dati rubati. Si è scoperto che gli estorsori utilizzavano 8 account di servizi cloud MEGA creati tramite indirizzi YOPmail temporanei. Per contattare le vittime è stato utilizzato il servizio di posta elettronica anonimo Cyberfear.
Lo studio ha fornito dati dettagliati sulle vittime e sugli attacchi pianificati. Sono stati confermati almeno 46 casi di compromissione, tra cui quelli di organizzazioni nei settori sanitario, della difesa, dell’istruzione, dell’informatica, dell’elettronica e della pubblica amministrazione. Ma il numero effettivo delle vittime potrebbe essere molto più alto.
Nel dicembre 2024, Resecurity ha iniziato a monitorare attivamente le attività del gruppo e nel febbraio 2025 ha contattato uno dei responsabili del programma di affiliazione BlackLock. Ciò ha consentito di ottenere campioni dannosi di ransomware per diversi sistemi operativi, consentendo di studiare le tattiche e gli strumenti in modo più approfondito. Due giorni dopo, un membro del gruppo iniziò improvvisamente a discutere di un possibile “exit” della cybergang ransomware.
Lo sviluppo degli eventi portò a un vero e proprio crollo. Nel marzo 2025, i siti darknet di BlackLock e dei loro partner di Mamona furono deturpati da un altro gruppo ransomware: DragonForce. Gli hacker hanno reso pubblica la corrispondenza interna, compresi i messaggi tra partecipanti e vittime, minando così la fiducia nei precedenti operatori. Secondo gli analisti, tali azioni potrebbero costituire un vero e proprio attacco da parte dei concorrenti oppure una falsa flag, ovvero una manipolazione volta a distogliere l’attenzione.
L’analisi di vecchi campioni del ransomware ha mostrato che i codici di BlackLock e DragonForce sono quasi identici. Ciò potrebbe indicare un trasferimento del progetto a un nuovo proprietario o una stretta integrazione tra i due gruppi. È possibile che DragonForce abbia assorbito la struttura BlackLock insieme ai suoi partner per rafforzare la propria posizione nel mercato ombra.
A causa di un fallimento di vasta portata, continue perdite, vulnerabilità e interventi delle forze dell’ordine, Resecurity ritiene che BlackLock non si riprenderà mai. L’uscita dei partner e la perdita di fiducia hanno distrutto il progetto. Allo stesso tempo, DragonForce sembra aumentare la sua influenza e potrebbe presto intensificare significativamente le sue campagne dannose.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CybercrimeLa falla di sicurezza in WinRAR, emersa durante la scorsa estate, ha mostrato una diffusione maggiore rispetto alle aspettative. Diverse organizzazioni, sia criminali comuni che gruppi APT finanziati da nazioni, stanno sfruttando attivamente questa vulnerabilità,…
CybercrimeIl forum RAMP (Russian Anonymous Marketplace), uno dei principali punti di riferimento del cybercrime underground internazionale, è stato ufficialmente chiuso e sequestrato dalle forze dell’ordine statunitensi. La notizia è emersa dopo che il dominio associato…
DirittiOggi è il 28 gennaio e, come ogni anno da un bel po’ di tempo a questa parte, ci ritroviamo a celebrare la Giornata europea della protezione dei dati. È una roba che nasce nel…
Cyber NewsUn aggiornamento di sicurezza è stato rilasciato dai responsabili della manutenzione di OpenSSL, la libreria crittografica, al fine di risolvere circa una dozzina di vulnerabilità che includono, tra gli altri, errori logici e corruzioni di…
CyberpoliticaNon è la prima iniziativa che spunta su questo fronte, ultimamente. Anzi, se ne sentono diverse, una dopo l’altra. Ed è quasi inevitabile: autonomia tecnologica e sicurezza nazionale stanno diventando un terreno sempre più battuto,…