Gli specialisti della sicurezza delle informazioni dell’AhnLab Security Emergency Response Center (ASEC) affermano che FARGO, insieme a GlobeImposter, sono i ransomware più popolari utilizzati per attaccare i server MS-SQL.
In precedenza, questo malware era conosciuto con altri due nomi:
Mallox: perché il ransomware ha aggiunto l’estensione “.mallox” ai file;
TargetCompany: è il nome che i ricercatori Avast hanno dato al malware nel loro rapporto di febbraio.
Secondo la piattaforma ID Ransomware, la famiglia di ransomware FARGO è attualmente piuttosto attiva.
Advertising
Attività di FARGO negli ultimi 30 giorni (Fonte ID Ransomware).
Secondo i ricercatori, la catena di infezione inizia con il download del file .NET da parte del processo MS-SQL utilizzando cmd.exe e powershell.exe. Il file scaricato carica malware aggiuntivo, quindi genera ed esegue un file BAT che disabilita determinati processi e servizi.
Successivamente, il malware si inietta in AppLaunch.exe e tenta di eliminare la chiave di registro, che viene utilizzata per eliminare tutti i processi che tentano di cancellare le copie shadow in Windows utilizzando vssadmin.exe.
Inoltre, il malware disabilita il ripristino e termina tutti i processi associati ai database per rendere il loro contenuto disponibile per la crittografia.
Elenco dei processi uccisi da FARGO.
Tuttavia, il malware non crittografa alcuni programmi e directory per non rendere il sistema completamente inoperativo.
E i file che possono essere crittografati ottengono l’estensione “.Fargo3”, dopo di che FARGO crea una richiesta di riscatto (“RECOVERY FILES.txt”).
Nota di riscatto
Le vittime sono minacciate di pubblicare i file rubati sul canale Telegram degli operatori di ransomware se non pagano un riscatto.
Gli esperti avvertono che i database sono molto spesso compromessi da dizionario e attacchi di forza bruta. Gli account con password deboli sono a rischio. Inoltre, gli aggressori sfruttano vulnerabilità note che potrebbero non essere corrette.
Pertanto, si consiglia agli amministratori del server MS-SQL di installare tutti gli aggiornamenti di sicurezza più recenti per MS-SQL e di modificare le password con password più efficaci.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Ritorna lunedì 18 e martedì 19 maggio la Red Hot Cyber Conference 2026, l’evento gratuito creato dalla community di Red Hot Cyber, che si terrà a Roma in Via Bari 18, presso il Teatro Italia. L’iniziativa è pensata per promuovere la cultura della sicurezza informatica, dell’innovazione digitale e della consapevolezza del rischio cyber. Rappresenta un punto di incontro tra professionisti, studenti, aziende e appassionati del settore, offrendo contenuti tecnici, workshop e momenti di confronto ad alto valore formativo.
L’edizione 2026 si svolgerà a Roma nelle giornate del 18 e 19 maggio presso il Teatro Italia e includerà attività formative, sessioni pratiche e la tradizionale Capture The Flag. L’evento è completamente gratuito, ma la partecipazione è subordinata a registrazione obbligatoria tramite i canali ufficiali, al fine di garantire una corretta organizzazione e gestione degli accessi.
Le iscrizioni saranno disponibili a partire dal 16 marzo 2026 attraverso la piattaforma Eventbrite, dove sarà possibile registrarsi ai diversi percorsi dell’evento: workshop, conferenza principale e competizione CTF. I link ufficiali di registrazione saranno pubblicati sui canali di Red Hot Cyber e costituiranno l’unico punto valido per la prenotazione dei posti all’evento.