Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

Italia non aver paura del ransomware. Andiamo tutti a scuola di Crisis Management

Massimiliano Brolli : 14 Luglio 2022 07:00

Autore: Massimiliano Brolli

Contrariamente a quanto succede in Italia, molte aziende estere non hanno paura degli incidenti informatici e riescono a diffondere all’interno delle proprie pagine web dei comunicati che informano passo passo gli utenti su come l’azienda sta affrontando una crisi informatica, senza alcuna paura.

Con trasparenza.

Il caso di APETITO

Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Questo caso che analizzeremo è molto recente e parla dell’azienda APETITO in Gran Bretagna, la quale si occupa di fornire pasti ad organizzazioni (ospedali, case di cura, mense scolastiche e anziani), la quale ha diffuso fin dal 26 giugno informazioni sull’attacco informatico che si è palesato oggi, esattamente 20 giorni dopo con una pubblicazione fatta nelle underground da Hive ransomware.

Il comunicato emesso, ha avuto ben 5 aggiornamenti dall’azienda, che ha raccontato fin dal giorno successivo all’attacco informatico cosa stava facendo per rispondere alla crisi.

Oggi, 13 luglio (mentre sto scrivendo), viene pubblicato per la prima volta da Hive Ransomware un post sul suo data leak site (DLS), dove si evince che l’azienda era stata violata e rimasta vittima del ransomware.

Pubblicazione effettuata sul DLS di Hive Ransomware il 13 luglio 2022 alle 16:07

Ora invece vediamo il primo comunicato emesso da APETITO. Si tratta del 26 giugno del 2022, ovvero ben 20 giorni prima che Hive ransomware avesse pubblicato il suo post sul suo DLS.

Inoltre, tale comunicato è stato aggiornato con cadenza, fornendo ben 5 aggiornamenti verso i propri clienti, tutti firmati del suo CEO.

Sono tutti matti?


Non hanno paura della web & brand reputation?

Comunicato emesso il 26 giugno da APETITO con 5 successivi aggiornamenti firmati dal suo CEO

Cosa ha fatto APETITO

Come abbiamo avuto modo di osservare, l’azienda, ha allertato gli utenti appena si è accorta dell’incidente, 20 giorni prima che venisse pubblicato da Hive ransomware la news sul suo data leak site. La pubblicazione da parte dei cyber criminali avviene generalmente quando l’organizzazione non vuole pagare il riscatto.

Inoltre APETITO ha riportato chiaramente nella sua Home Page che l’azienda era rimasta vittima di un attacco informatico riportando: “apetito Victim of International Criminal Cyber Attack – Statement” dove al click sul link si viene rimandati al PDF dei comunicati.

Home page del sito di APETITO dove viene riportato in evidenza il link al comunicato e la notizia dell’attacco cyber

Alcune riflessioni sulla crisis management

A questo punto prendiamo in esame due approcci completamente divergenti:

  • Primo approccio: approccio trasparente (Approccio APETITO) : immediatamente, dopo l’incidente informatico, l’azienda emette dei comunicati stampa cadenzati, informando i propri clienti dell’avvenuto incidente informatico. Vengono quindi informati i clienti di quali sono gli impatti immanenti e successivi sull’erogazione del servizio, quali sono stati i danni, cosa sta facendo l’azienda per rispondere all’attacco informatico. Inoltre vengono fornite indicazioni sui successivi aggiornamenti relativi all’evoluzione della crisi che si succederanno che saranno su base giornaliera.
  • Secondo approccio: approccio “in preda al panico” (Approccio classico italiano): Non si emette alcun comunicato relativo all’incidente informatico nemmeno dopo la pubblicazione nelle underground della violazione e nemmeno dopo che la stampa ha pubblicato informazioni in anteprima sul possibile incidente informatico. Dopo una settimana dalla pubblicazione della violazione nelle underground, a ridosso della pubblicazione dei dati, viene emesso un comunicato che minimizza la fuoriuscita delle informazioni e che riporta il difficile approvvigionamento di questi dati e che non sono di natura sensibile (anche se lo sono).

Ore pensiamo che entrambi gli approcci vengono messi in atto da due aziende che vendono lo stesso prodotto e tu sei il cliente di una delle due.

Se tu fossi un cliente di queste due aziende, quale ti darebbe più fiducia?

A quale delle due aziende affideresti i tuoi dati personali?

Ovviamente la prima, oppure mi sbaglio?

Imparare la crisis management prima che sia troppo tardi

Spesso dimentichiamo che ogni azienda privata deve dar conto ai propri clienti, mentre una pubblica amministrazione deve dar conto ai suoi cittadini e ai suoi elettori. Tutto questo deve avvenire prima di dar conto al proprio consiglio di amministrazione, al top management e alle successive guerre di palazzo.

Il secondo approccio che abbiamo visto, significa che in Italia non sappiamo fare “Crisis Management” negli incidenti di sicurezza informatica e la dobbiamo imparare.

Ma senza inventarci nulla di nuovo e di trascendentale, si potrebbe impararla osservando chi riesce a farla meglio di noi e magari riesce a trarre un vantaggio dalla crisi stessa e tornare in pista più forte che mai.

Non pensate che voi non rimarrete vittima di un incidente informatico e che nessuno è interessato ai vostri dati.

Oggi tutti avranno il proprio incidente di sicurezza informatica. L’unica incognita è solo quando.

Pertanto impariamo la “crisis management”, in quanto oggi questa “materia”, è uno tra i pilastri portanti nella risposta agli incidenti informatici e soprattutto nella risposta al ransomware e prima o poi capiterà che dovremo metterla in atto.

E che questo articolo sia uno spunto di riflessione per tutti.

Massimiliano Brolli
Responsabile del RED Team e della Cyber Threat Intelligence di una grande azienda di Telecomunicazioni e dei laboratori di sicurezza informatica in ambito 4G/5G. Ha rivestito incarichi manageriali che vanno dal ICT Risk Management all’ingegneria del software alla docenza in master universitari.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Skitnet: Il Malware che Sta Conquistando il Mondo del Ransomware

Gli esperti hanno lanciato l’allarme: i gruppi ransomware stanno utilizzando sempre più spesso il nuovo malware Skitnet (noto anche come Bossnet) per lo sfruttamento successivo delle ...

Bypass di Microsoft Defender mediante Defendnot: Analisi Tecnica e Strategie di Mitigazione

Nel panorama delle minacce odierne, Defendnot rappresenta un sofisticato malware in grado di disattivare Microsoft Defender sfruttando esclusivamente meccanismi legittimi di Windows. A differenza di a...

Falso Mito: Se uso una VPN, sono completamente al sicuro anche su reti WiFi Aperte e non sicure

Molti credono che l’utilizzo di una VPN garantisca una protezione totale durante la navigazione, anche su reti WiFi totalmente aperte e non sicure. Sebbene le VPN siano strumenti efficaci per c...

In Cina il CNVD premia i migliori ricercatori di sicurezza e la collaborazione tra istituzioni e aziende

Durante una conferenza nazionale dedicata alla sicurezza informatica, sono stati ufficialmente premiati enti, aziende e professionisti che nel 2024 hanno dato un contributo significativo al National I...

Quando l’MFA non basta! Abbiamo Violato il Login Multi-Fattore Per Capire Come Difenderci Meglio

Nel mondo della cybersecurity esiste una verità scomoda quanto inevitabile: per difendere davvero qualcosa, bisogna sapere come violarlo. L’autenticazione multi-fattore è una delle co...