Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
LECS 970x120 1
Enterprise BusinessLog 320x200 1
I figli di REvil e Darkside si stanno preparando! Scopriamo Haron e BlackMatter.

I figli di REvil e Darkside si stanno preparando! Scopriamo Haron e BlackMatter.

28 Luglio 2021 14:56

Da quando la criminalità informatica ha compreso che il ransomware è più remunerativo di altre attività illecite, come il traffico di droga (oltre ad essere molto più sicuro), mese dopo mese abbiamo assistito ad una “escalation” continua di grandi obiettivi e richieste di riscatti milionari.

Non abbiamo fatto in tempo a dire che REvil era scomparso (senza ancora comprenderne le reali motivazioni, o se sia stata una forzatura “politica”), che ecco altri gruppi Ransomware si fanno sotto dicendo che colpiranno obiettivi di grande portata.

Saranno sempre gli stessi dei precedenti gruppi sotto altri nomi oppure si tratta di nuove organizzazioni RaaS che si stanno formando da zero?

La cyber-gang Haron

Il primo gruppo si chiama Haron. Un campione del malware Haron è stato inviato per la prima volta a VirusTotal il 19 luglio. Tre giorni dopo, la società di sicurezza sudcoreana S2W Lab ha effettuato una analisi di questo nuovo gruppo in un loro post .

Il sito del gruppo si trova sul dark web dove risulta protetto da password con credenziali estremamente deboli. Una volta superata la prima pagina di accesso, c’è un elenco di presunti obiettivi, una trascrizione di alcune chat e il “Manifesto” della cyber-gang.

B939cf 8f5fbfa1a8e24dd28c3074b6aa006144 Mv2
Schermata di accesso del sito sulle darknet Haron

Come ha sottolineato S2W Lab, il layout, l’organizzazione e l’aspetto del sito sono quasi identici a quelli di Avaddon, uno tra i gruppi ransomware svanito nel nulla a giugno dopo aver inviato una chiave di decrittazione principale a BleepingComputer, in modo da consentire alle sue vittime di decifrare i loro dati, rimasti orfani di un operatore di “riscatto”.

Il motore che guida il ransomware Haron, secondo S2W Lab, è Thanos, un ransomware separato che esiste almeno dal 2019. Haron è stato sviluppato utilizzando un builder Thanos pubblicato di recente per il linguaggio di programmazione C#.

Jim Walter, un ricercatore senior sulle minacce presso la società di sicurezza SentinelOne, ha dichiarato in un messaggio di aver individuato quelle che sembrano somiglianze con Avaddon in un paio di campioni che ha recentemente iniziato ad analizzare. Ha detto che presto ne avrebbe saputo di più.

La cyber-gang BlackMatter

Il secondo gruppo è BlackMatter (da non confondere don DarkMatter, un documento pubblicato da WikiLeaks nello scandalo Vault 7 del 2017 che coinvolgeva gli strumenti di Hacking della CIA).

Il gruppo sta attualmente reclutando affiliati (collaboratori) tramite annunci pubblicati su due forum di criminalità informatica, i conosciuti forum Exploit e XSS.

Sebbene gli annunci per le operazioni di ransomware siano stati banditi sui due forum da maggio, il gruppo BlackMatter non sta pubblicizzando direttamente la sua offerta Ransomware-as-a-Service (RaaS) ma ha pubblicato annunci per il reclutamento di broker di accesso iniziale”, un termine usato per descrivere gli individui con accesso a reti aziendali violate.

I broker di accesso, sono quella parte dell’organizzazione RaaS che compromette le aziende e rivende le informazioni per l’accesso agli operatori delle RaaS, in modo da velocizzare la penetrazione all’interno dei loro sistemi. Se vuoi saperne di più leggi il funzionamento della RaaS in un nostro articolo.


B939cf Fdc599b133b04c0783f90ba5f38362d8 Mv2
Post di BlackMatter per la richiesta ai broker di accesso

Secondo gli annunci della cyber-gang, BlackMatter è interessata a lavorare con broker che possono concedergli l’accesso alle reti aziendali apicali, per aziende che hanno un fatturato di 100 milioni di dollari all’anno o più.

Secondo la banda di BlackMatter, le reti devono avere tra 500 e 15.000 host ed essere situate negli Stati Uniti, nel Regno Unito, in Canada o in Australia.

Il gruppo BlackMatter afferma di essere disposto a pagare fino a 100.000 dollari per un accesso esclusivo e funzionante a questo genere di reti di alto valore.

Il gruppo si vantava di avere la capacità di crittografare diverse versioni e architetture del sistema operativo. Ciò include sistemi come:

  • Windows (tramite SafeMode),
  • Linux (Ubuntu, Debian, CentOS),
  • endpoint virtuali VMWare ESXi 5+
  • dispositivi NAS (Network-Attached Storage) (come Synology, OpenMediaVault, FreeNAS e TrueNAS).

Proprio come la maggior parte delle gang di ransomware di alto livello oggi, BlackMater gestisce anche un sito web sul dark web, chiamato “leak site”, dove pubblicherà i dati che rubano alle loro vittime se l’azienda hackerata non accetta di pagare il riscatto.

Questo sito è ad oggi vuoto, a conferma che il gruppo BlackMatter è stato lanciato solo questa settimana e non ha ancora effettuato alcuna intrusione.

In una sezione di questo sito Web, il gruppo BlackMatter elenca anche uno serie di obiettivi che non intendono attaccare.

Questi saranno:

  • Ospedali;
  • Infrastrutture critiche (centrali nucleari, centrali elettriche, impianti di trattamento delle acque);
  • Industria petrolifera e del gas (oleodotti, raffinerie di petrolio);
  • Industria della difesa;
  • Società senza scopo di lucro;
  • Settore governativo.

In linea con la lista di Biden.

La banda BlackMatter ha riportato anche che se una vittima delle sopraindicate verrà infettata per sbaglio, provvederà a decrittografare i propri dati gratuitamente.

Questa sezione è stranamente simile a una sezione che era precedentemente disponibile sul sito delle fughe dei dati della banda Darkside, che ha cessato le operazioni dopo un attacco all’operatore di oleodotti statunitense Colonial.

Gli analisti di Recorded Future, che hanno individuato l’infrastruttura di questo nuovo gruppo all’inizio di questa settimana , hanno dichiarato che, sulla base delle prove osservate finora, ritengono che ci sia una connessione tra BlackMatter e l’ex gruppo Darkside, sebbene questa connessione sia ancora oggetto di indagine.

Fonti

https://medium.com/s2wlab/quick-analysis-of-haron-ransomware-feat-avaddon-and-thanos-1ebb70f64dc4

https://www.s2wlab.com/

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoVulnerabilità
Arriva Chronomaly: un PoC per Linux che promette Privilege Escalation su Kernel a 32 bit
Redazione RHC - 09/01/2026

Una falla di sicurezza è stata individuata all’interno di Linux, la quale può essere sfruttata in un brevissimo lasso di tempo, tant’è che il kernel comincia subito a operare con la memoria precedentemente rilasciata. Un…

Immagine del sitoCultura
9 Gennaio 2007 nasce l’iPhone: Il giorno in cui il futuro è diventato tascabile
Gaia Russo - 09/01/2026

San Francisco: 9 gennaio 2007 L’aria aveva qualcosa di strano, come quando sai che sta per succedere qualcosa ma non sai cosa. Steve Jobs era sul palco del Macworld Conference & Expo, jeans, dolcevita nero,…

Immagine del sitoCyberpolitica
Agcom multa Cloudflare: sanzione da oltre 14 milioni per violazione delle norme antipirateria
Redazione RHC - 09/01/2026

L’Autorità per le garanzie nelle comunicazioni italiana ha inflitto a Cloudflare Inc. una sanzione amministrativa superiore ai 14 milioni di euro per mancato rispetto della normativa italiana contro la pirateria online. Il provvedimento è stato…

Immagine del sitoCybercrime
L’Iran spegne Internet, ma le piazze esplodono: è rivolta aperta
Redazione RHC - 09/01/2026

I manifestanti iraniani hanno gridato e marciato per le strade fino a venerdì mattina, dopo l’appello dell’ex principe in esilio Reza Pahlavi a manifestare, nonostante la teocrazia iraniana abbia isolato il Paese da Internet e…

Immagine del sitoCybercrime
Codici QR dannosi: la nuova frontiera del phishing passa dall’HTML
Redazione RHC - 08/01/2026

Sappiamo che i criminal hacker riescono sempre a sorprenderci, e anche questa volta ci stupiscono per le innovazione e i modi che inventano per poter superare gli ostacoli, come i filtri di antispam. I criminali…