Redazione RHC : 19 Novembre 2022 11:55
Il ransomware ARCrypter precedentemente sconosciuto che ha compromesso organizzazioni chiave in America Latina sta ora espandendo i suoi attacchi in tutto il mondo.
I ricercatori nel loro nuovo rapporto hanno collegato ARCrypter a un attacco a una struttura del governo cileno di ottobre che ha portato alla sospensione dell’agenzia.
Secondo gli esperti del BlackBerry Research and Intelligence Team, ARCrypter sta attualmente espandendo le sue operazioni al di fuori dell’America Latina e si rivolge a varie organizzazioni in tutto il mondo, tra cui Cina, Canada, Germania, Stati Uniti e Francia.
CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHC
Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"?
Conosci il nostro corso sul cybersecurity awareness a fumetti?
Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati.
Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Le richieste di riscatto variano e raggiungono i 5.000 dollari. Gli esperti lo spiegano dicendo che ARCrypter è un ransomware di fascia media.
BlackBerry riferisce che i primi campioni di ARCrypter sono apparsi all’inizio di agosto 2022, poche settimane prima dell’attacco in Cile.
Il vettore di attacco rimane sconosciuto, ma gli analisti sono riusciti a trovare 2 URL AnonFiles utilizzati come server remoti per ottenere un archivio “win.zip” contenente l’eseguibile “win.exe”.
Il file eseguibile è un file dropper contenente risorse BIN e HTML. L’HTML contiene la richiesta di riscatto, mentre il BIN include dati crittografati che richiedono una password.
Se viene fornita una password, il file .bin crea una directory casuale sul dispositivo compromesso per archiviare il payload della seconda fase di ARCrypter, che crea la propria chiave di registro per persistere nel sistema.
ARCrypter quindi rimuove tutte le copie shadow del volume per impedire il ripristino dei dati, modifica le impostazioni di rete per garantire una connessione stabile e quindi crittografa i file ad eccezione di determinati tipi di file.
Anche i file nelle cartelle Download e Windows vengono non crittografate per non rendere il sistema completamente inutilizzabile. Oltre all’estensione “.crypt”, i file crittografati visualizzano il messaggio “TUTTI I TUOI FILE SONO STATI CRITTOGRAFATI”.
In particolare, il ransomware afferma di rubare i dati durante i suoi attacchi, ma non dispone ancoda un sito di fuga dove questi vengono pubblicati.
Quasi nulla è noto agli operatori di ARCrypter in questo momento: le loro origini, la lingua e i potenziali legami con altre fazioni.
Sasha Levin, sviluppatore di kernel Linux di lunga data, che lavora presso NVIDIA e in precedenza presso Google e Microsoft, ha proposto di aggiungere alla documentazione del kernel regole formali per...
Google sta trasformando il suo motore di ricerca in una vetrina per l’intelligenza artificiale, e questo potrebbe significare un disastro per l’intera economia digitale. Secondo un nuovo...
Il panorama delle minacce non dorme mai, ma stavolta si è svegliato con il botto. Il 18 luglio 2025, l’azienda di sicurezza Eye Security ha lanciato un allarme che ha subito trovato eco ne...
Nel corso di un’operazione internazionale coordinata, denominata “Operation Checkmate”, le forze dell’ordine hanno sferrato un duro colpo al gruppo ransomware BlackSuit (qu...
Il Dipartimento di Giustizia degli Stati Uniti ha segnalato lo smantellamento di quattro piattaforme darknet utilizzate per la distribuzione di materiale pedopornografico. Contemporaneamente, un dicio...
Iscriviti alla newsletter settimanale di Red Hot Cyber per restare sempre aggiornato sulle ultime novità in cybersecurity e tecnologia digitale.
Copyright @ REDHOTCYBER Srl
PIVA 17898011006