Redazione RHC : 29 Settembre 2022 08:00
Gli specialisti della sicurezza delle informazioni dell’AhnLab Security Emergency Response Center (ASEC) affermano che FARGO, insieme a GlobeImposter, sono i ransomware più popolari utilizzati per attaccare i server MS-SQL.
In precedenza, questo malware era conosciuto con altri due nomi:
Secondo la piattaforma ID Ransomware, la famiglia di ransomware FARGO è attualmente piuttosto attiva.
CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHC
Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"?
Conosci il nostro corso sul cybersecurity awareness a fumetti?
Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati.
Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Secondo i ricercatori, la catena di infezione inizia con il download del file .NET da parte del processo MS-SQL utilizzando cmd.exe e powershell.exe. Il file scaricato carica malware aggiuntivo, quindi genera ed esegue un file BAT che disabilita determinati processi e servizi.
Successivamente, il malware si inietta in AppLaunch.exe e tenta di eliminare la chiave di registro, che viene utilizzata per eliminare tutti i processi che tentano di cancellare le copie shadow in Windows utilizzando vssadmin.exe.
Inoltre, il malware disabilita il ripristino e termina tutti i processi associati ai database per rendere il loro contenuto disponibile per la crittografia.
Tuttavia, il malware non crittografa alcuni programmi e directory per non rendere il sistema completamente inoperativo.
E i file che possono essere crittografati ottengono l’estensione “.Fargo3”, dopo di che FARGO crea una richiesta di riscatto (“RECOVERY FILES.txt”).
Le vittime sono minacciate di pubblicare i file rubati sul canale Telegram degli operatori di ransomware se non pagano un riscatto.
Gli esperti avvertono che i database sono molto spesso compromessi da dizionario e attacchi di forza bruta. Gli account con password deboli sono a rischio. Inoltre, gli aggressori sfruttano vulnerabilità note che potrebbero non essere corrette.
Pertanto, si consiglia agli amministratori del server MS-SQL di installare tutti gli aggiornamenti di sicurezza più recenti per MS-SQL e di modificare le password con password più efficaci.
Un ex dirigente di Google lancia l’allarme: l’intelligenza artificiale è pronta a spodestare i lavoratori e trascinarci verso una distopia. Mo Gawdat, lancia l’allarme: l...
Una Panda del 2003, acquistata per appena 800 €, è diventata qualcosa di totalmente diverso, anche per noi di Red Hot Cyber! Grazie alla genialità di Matteo Errera e Roberto Za...
Mentre l’ondata di caldo e il desiderio di una pausa estiva spingono milioni di persone verso spiagge e città d’arte, i criminali informatici non vanno in vacanza. Anzi, approfittan...
Di recente, i criminali informatici si sono nuovamente concentrati su vecchie vulnerabilità presenti nelle popolari telecamere Wi-Fi e nei DVR D-Link. La Cybersecurity and Infrastructure Security...
Per decenni abbiamo celebrato il digitale come la promessa di un futuro più connesso, efficiente e democratico. Ma oggi, guardandoci intorno, sorge una domanda subdola e inquietante: e se fossimo...