Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Banner Ransomfeed 970x120 1
HackTheBox 320x100 1
Chaos Ransomware: “Cambiare Rotta”! Una nuova minaccia distruttiva per l’Italia

Chaos Ransomware: “Cambiare Rotta”! Una nuova minaccia distruttiva per l’Italia

24 Maggio 2024 15:27

È risaputo che esiste un generatore di ransomware Chaos basato su GUI (riporta il Cert-AgID), che consente di personalizzare facilmente un ransomware attraverso una serie di opzioni. Il recente campione scoperto da SonicWall, per il quale non ha fornito alcun IoC, sembra essere stato creato utilizzando proprio questo builder. Purtroppo, non è ancora chiaro come il malware venga distribuito sui computer delle vittime.

L’eseguibile, di cui il CERT-AGID è venuto in possesso grazie alle ricerche di MalwareHunterTeam, è un file .NET quasi identico agli altri campioni di Chaos Ransomware.

All’avvio, il malware verifica se è già in esecuzione (AlreadyRunning). In caso contrario, avvia la scansione dei file per crittografarli (lookForDirectories). Fondamentalmente, il malware esegue una scansione di tutte le unità del sistema, ad eccezione dell’unità C:, dove individua specifiche directory che possono essere ricorsivamente crittografate (encryptDirectory) senza compromettere il sistema operativo. Se l’unità individuata è diversa da C:, viene crittografato l’intero contenuto dell’unità.


Cyber Offensive Fundamentale Ethical Hacking 02

Avvio delle iscrizioni al corso Cyber Offensive Fundamentals
Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Nel metodo encryptDirectory è presente un’eccezione: viene effettuata una verifica sulle dimensioni del file, se è inferiore a 2.117.152 byte viene invocato il metodo EncryptFile.

Il metodo EncryptFile sopra riportato riceve il percorso di un file come input, verifica che l’estensione rientri in una delle 229 ritenute valide, e lo cripta utilizzando l’algoritmo AES.

In sintesi, il processo comprende i seguenti passaggi:

  • Legge tutti i byte dal file specificato e li memorizza in un array di byte (bytesToBeEncrypted).
  • Genera una password casuale di lunghezza 20 caratteri utilizzando il metodo CreatePassword e la converte in una sequenza di byte utilizzando la codifica UTF-8.
  • Cifra l’array di byte bytesToBeEncrypted utilizzando l’algoritmo AES con la password generata precedentemente, ottenendo un nuovo array di byte cifrati (inArray).
  • Salva la password criptata RSA e i dati criptati nel file originale. La password criptata viene generata tramite la funzione RSAEncrypt, utilizzando la chiave pubblica RSA integrata. I dati cifrati vengono convertiti in una stringa Base64.
  • Il file originale viene quindi rinominato aggiungendo un’estensione casuale di 4 caratteri.

In breve, EncryptFile crifra un file utilizzando l’algoritmo AES e protegge la password AES cifrandola con l’algoritmo RSA.

In linea generale, l’entrypoint elenca tutte le funzionalità eseguite sin dall’avvio, ciascuna descritta in modo mnemonico.

È interessante notare che il malware verifica se viene eseguito con privilegi di amministratore tramite la funzione checkAdminPrivilage. In caso affermativo esegue le seguenti operazioni:

  • Effettua un tentativo di eliminare le copie shadow mediante la funzione deleteShadowCopies.
  • Se fattibile, disabilita la modalità di ripristino del sistema tramite la funzione disableRecoveryMode.
  • Prova a rimuovere il catalogo di backup utilizzando la funzione deleteBackupCatalog.

In conclusione, i file cifrati non possono essere recuperati in quanto la nota di riscatto non fornisce alcuna istruzione su come contattare i criminali (gli unici in possesso della chiave privata) o su come procedere per il recupero dei file, anzi, indicano che “non c’è modo di recuperarli“.

private static string[] messages = new string[] { "----------------------------------------------------CAMBIARE ROTTA RANSOMWARE", "", "L'ITALIA DEV'ESSERE PUNITA PER LA SUA ALLEANZA CON LO STATO FASCISTA", "DI ISRAELE, QUESTO MALWARE E' STATO PROGRAMMATO DA MARXISTI-LENINISTI-MAOISTI", "PER DIFFONDERE IL PENSIERO ANTISIONISTA. DEI PALESTINESI STANNO MORENDO PER", "LE TUE AZIONI, IO UCCIDERO' I TUOI FILE. NON C'E' MODO DI RECUPERARLI. ", "", "", "PALESTINA LIBERA", "ITALIA UNITA ROSSA E SOCIALISTA", "" };

La nota, scritta in lingua italiana, associa il ransomware a un messaggio politico, con riferimenti al conflitto tra Israele e Palestina. Questo dimostra che il ransomware non è stato creato con l’intento di ottenere profitto finanziario, ma per essere distruttivo e per promuovere una determinata azione politica o ideologica.

Dopo aver completato il processo di cifratura, viene impostata un’immagine (una foto presa dal web) come sfondo del desktop e viene aperta la nota informativa.

Indicatori di Compromissione

Per facilitare le azioni di contrasto della campagna fraudolenta, di seguito vengono riportati gli IoC identificati, che sono stati già condivisi con le PA accreditate al Flusso IoC del CERT-AgID.

{
    "03633b51-cb86-4f0b-884b-42c1e35c57cf": {
        "event_id": 16150,
        "created_at": "2024-05-24T10:20:24.981788+00:00",
        "updated_at": "2024-05-24T10:20:25.009052+00:00",
        "name": "Cambiare Rotta Ransomware",
        "description": "",
        "subject": null,
        "tlp": "0",
        "campaign_type": "malware",
        "method": "unknown",
        "country": "italy",
        "file_type": [
            "exe"
        ],
        "theme": null,
        "malware": "CambiareRotta",
        "phishing": null,
        "via": "email",
        "tag": [],
        "ioc_list": {
            "md5": [
                "db5c28ec647afd894c01422584d551a5"
            ],
            "sha1": [
                "fa0b5ebcb983509eebc7222725792976fad2aca8"
            ],
            "sha256": [
                "524a898e18999ceac864dbac5b85fa2f14392e389b3c32f77d58e2a89cdf01c4"
            ],
            "imphash": [],
            "domain": [],
            "url": [],
            "ipv4": [],
            "email": []
        },
        "email_victim": [],
        "ioca_version": "1.0",
        "organization": "cert-agid"
    }
}

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoCybercrime
Caso AGCOM Cloudflare. Il Cloud è potere: quando la sicurezza nazionale è in mano alle Big Tech
Redazione RHC - 11/01/2026

Nel mondo di oggi la tecnologia non è più un mero strumento di efficienza o comodità, ma una leva geopolitica di primaria importanza. L’accesso a infrastrutture digitali, piattaforme cloud e sistemi di comunicazione non è…

Immagine del sitoCybercrime
Internet c’è, ma non funziona: la nuova trappola dei governi per controllarci tutti
Redazione RHC - 11/01/2026

Immaginate una situazione in cui Internet sembra funzionare, ma i siti web non si aprono oltre la prima schermata, le app di messaggistica sono intermittenti e le aziende sono in continuo cambiamento. Secondo gli autori…

Immagine del sitoCultura
Ritrovato dopo 50 anni: il raro nastro UNIX V4 rivive al Computer History Museum
Redazione RHC - 10/01/2026

Recentemente, una bobina di nastro magnetico è rimasta in un normale armadio universitario per mezzo secolo, e ora è improvvisamente diventata una scoperta di “archeologia informatica del secolo“. Un nastro con la scritta “UNIX Original…

Immagine del sitoCybercrime
La maxi-fuga di dati che spaventa Instagram: 17,5 milioni di profili circolano nel DarkWeb
Redazione RHC - 10/01/2026

Un massiccio archivio digitale contenente le informazioni private di circa 17,5 milioni di utenti Instagram sembrerebbe essere finito nelle mani dei cybercriminali. Qualche ora fa è stato segnalato l’allarme dopo che diversi utenti su Reddit…

Immagine del sitoCyber Italia
Cybercrime in Italia: il report della Polizia Postale racconta un 2025 sotto attacco
Redazione RHC - 10/01/2026

A nome di tutta la redazione di Red Hot Cyber, desideriamo rivolgere un sentito ringraziamento alla Polizia Postale e per la Sicurezza Cibernetica per il lavoro quotidiano svolto con professionalità, competenza e profondo senso dello…