Industrial Spy è un nuovo gruppo ransomware che ha avviato le sue attività a patire da Aprile del 2022.
In diversi casi, il gruppo è stato visto esfiltrare i dati e procedere con un riscatto, mentre successivamente è stato visto utilizzare la crittografia per bloccare le infrastrutture.
Industrial Spy è nato come un mercato per le estorsioni di dati, dove al suo interno, i criminali informatici possono mettere in vendita differenti informazioni, anche acquisite tramite impiegati infedeli (insider) presenti all’interno di grandi aziende.
Advertising
La gang ha pubblicizzato il suo mercato tentando di incentivare altri criminali informatici con metodi non convenzionali, come ad esempio l’utilizzo di specifici adware.
Nota sulla promozione del mercato della fuga di dati di Industrial Spy
Dopo queste prime campagne promozionali, il gruppo ha introdotto il proprio ransomware, per creare attacchi in classica doppia estorsione, combinando il furto di dati con la crittografia dei file.
Sembra anche che il gruppo di minacce abbia iniziato le sue scorribande utilizzando il noto Cuba ransomware per un breve periodo, prima di sviluppare il proprio ransomware a partire da maggio del 2022.
Form di creazione account sul sito di Industrial Spy
Il gruppo esfiltra e vende dati sul proprio data leak site (DLS) presente nel dark web e il ransomware utilizza una combinazione di RSA e 3DES per crittografare i file.
Tale sito risulta raggiungibile dalla rete Onion e protegge la sua visibilità da una form di autenticazione. Pertanto per accedervi occorrerà creare un account specifico.
Advertising
Schermata del sito nelle underground della cybergang
Industrial Spy manca di molte caratteristiche comuni presenti nelle moderne famiglie di ransomware come l’anti-analisi e l’offuscamento, questo è perché si tratta di un gruppo relativamente recente e non ha affinato le sue tattiche tecniche e procedure, a differenza dei ransomware d’elite come LockBit o BlackCat.
Sfondo del desktop impostato dal binario di promozione del mercato di Industrial Spy
Il gruppo di minacce aggiunge costantemente circa due o tre vittime al mese sul proprio portale di fuga di dati.
Esistono due eseguibili principali associati a Industrial Spy. Il primo binario non implementa alcuna funzionalità distruttiva, mentre il secondo esegue la crittografia dei file. Il primo è stato distribuito principalmente utilizzando crack, adware e altri caricatori di malware come dicevamo in precedenza.
Dati di aziende italiane scaricabili dal sito di Industrial Spy
E’ stato osservato che questi binari vengono distribuiti con altri loader o infostealer che coinvolgono SmokeLoader, GuLoader e Redline Stealer.
La famiglia di ransomware Industrial Spy è relativamente semplice e parti del codice sembrano essere in fase di sviluppo anche se non ci sono molti campioni di ransomware Industrial Spy che sono stati osservati.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Membro e Riferimento del gruppo di Red Hot Cyber Dark Lab, è un ingegnere Informatico specializzato in Cyber Security con una profonda passione per l’Hacking e la tecnologia, attualmente CISO di WURTH Italia, è stato responsabile dei servizi di Cyber Threat Intelligence & Dark Web analysis in IBM, svolge attività di ricerca e docenza su tematiche di Cyber Threat Intelligence presso l’Università del Sannio, come Ph.D, autore di paper scientifici e sviluppo di strumenti a supporto delle attività di cybersecurity. Dirige il Team di CTI "RHC DarkLab"
Aree di competenza:Cyber Threat Intelligence, Ransomware, Sicurezza nazionale, Formazione
Dopo il successo delle scorse edizioni, Red Hot Cyber è lieta di annunciare una nuova live-class del corso "Dark Web & Cyber Threat Intelligence". A differenza dei corsi e-learning pre-registrati, queste lezioni online in tempo reale, condotte dal professor Pietro Melillo, offrono un’esperienza formativa interattiva e coinvolgente, ideale per approfondire i contenuti e affrontare casi pratici.
Le Live Class sono progettate per garantire un apprendimento mirato e personalizzato, con un massimo di 14 partecipanti per sessione. Questo consente di adattare il percorso formativo alle esigenze specifiche, ma anche di mantenere alta la qualità: i posti sono limitati e nelle scorse edizioni sono andati in sold-out due settimane prima dell’inizio. Prenota subito per assicurarti il tuo posto!
Docente: Pietro Melillo, PhD presso l’Università del Sannio e docente presso IUSI University
Livello: Intermedio
Durata: 15 ore in Live Class con docente dal vivo
Prerequisiti: Navigazione Internet e conoscenze base di sicurezza informatica
Certificazione : Cyber Threat Intelligence Professional (CTIP) previo superamento dell’esame finale
Opportunità post-corso: Accesso al laboratorio operativo DarkLab per attività pratiche di intelligence
Al termine del corso, potrai accedere all’esclusivo Laboratorio di Intelligence DarkLab, un ambiente operativo dove mettere in pratica le competenze acquisite. Sarà l’occasione per sperimentare attività di investigazione nel Dark Web, analisi delle minacce e redazione di report di intelligence e ricerche approfondite.