
Redazione RHC : 25 Settembre 2022 08:00
La società di sicurezza Arctic Wolf ha avvertito che il gruppo ransomware Lorenz sta sfruttando una vulnerabilità critica nei dispositivi VoIP Mitel MiVoice per infiltrarsi nelle reti aziendali.
Lorenz è attivo almeno dal 2021 ed è impegnato nella consueta doppia estorsione: non solo crittografare i file sui computer delle sue vittime, ma anche rubare i dati delle aziende colpite, per poi minacciare di rilasciarli se non ricevono un riscatto.
Lo scorso anno, al gruppo è stato attribuito un attacco al provider EDI Commport Communications e quest’anno i ricercatori hanno registrato l’attività di Lorenz negli Stati Uniti, in Cina e in Messico, dove gli hacker hanno attaccato le piccole e medie imprese.

Sponsorizza la prossima Red Hot Cyber Conference! Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico. Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un pacchetto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale. Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Come riferiscono ora gli analisti di Arctic Wolf , il gruppo di hacker sfrutta la vulnerabilità CVE-2022-29499, scoperta e corretta nel giugno 2022.
Questo bug nei dispositivi VoIP Mitel MiVoice consente l’esecuzione remota di codice arbitrario (RCE) e la creazione di una reverse shell sulla rete della vittima.
Le soluzioni Mitel VoIP sono utilizzate da organizzazioni e governi in settori mission-critical in tutto il mondo. Secondo l’esperto di sicurezza delle informazioni Kevin Beaumont, ci sono attualmente più di 19.000 dispositivi esposti su Internet.
In generale, le tattiche di Lorenz sono simili a quelle descritte nel report dell’azienda CrowdStrike, che ha scoperto questo bug e monitorato il ransomware che lo utilizzava. Quindi, dopo la compromissione iniziale, Lorenz distribuisce una copia dello strumento open source Chisel per il tunneling TCP sulla rete dell’azienda interessata e la utilizza per spostarsi lateralmente.
Allo stesso tempo, gli esperti di Arctic Wolf notano che dopo che un dispositivo Mitel è stato compromesso, gli hacker aspettano circa un mese e solo allora iniziano a sviluppare ulteriormente il loro attacco.
I ricercatori scrivono che gli hacker utilizzano strumenti ben noti e ampiamente utilizzati per creare un dump di credenziali e la successiva ricognizione. Il gruppo inizia quindi il movimento laterale utilizzando le credenziali compromesse (incluse quelle di un account amministratore del dominio).
Prima di crittografare i file della vittima, Lorenz ruba le informazioni utilizzando l’applicazione di condivisione file FileZilla. BitLocker viene utilizzato per crittografare i file della vittima in seguito.
Redazione
Google si avvicina alla presentazione ufficiale di Gemini 3.0, il nuovo modello di intelligenza artificiale destinato a rappresentare uno dei passaggi più rilevanti nella strategia dell’azienda. Se...

La sicurezza del Louvre è di nuovo sotto accusa dopo che alcuni burloni sono riusciti a ingannare le guardie e ad appendere il loro dipinto nella stessa stanza della Monna Lisa. Il duo belga Neel e S...

Il servizio di pagamento Checkout.com è stato vittima di un tentativo di estorsione: il gruppo ShinyHunters ha affermato di aver avuto accesso a dati aziendali e ha chiesto un riscatto. Un’indagine...

I XV Giochi Nazionali della Cina si sono aperti con uno spettacolo che ha unito sport e tecnologia. Tra i protagonisti, robot capaci di suonare antichi strumenti di bronzo, sistemi di intelligenza art...

Un worm auto-propagante, denominato IndonesianFoods, è stato scoperto in npm. Genera nuovi pacchetti ogni sette secondi. Secondo Sonatype, il malware ha già creato oltre 100.000 pacchetti e questo n...