Le CVE più usate nell'ultimo anno dal cybercrime. Molte di Microsoft.
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
Banner Ransomfeed 970x120 1
Redhotcyber Banner Sito 320x100px Uscita 101125
Le CVE più usate nell’ultimo anno dal cybercrime. Molte di  Microsoft.

Le CVE più usate nell’ultimo anno dal cybercrime. Molte di Microsoft.

Redazione RHC : 19 Luglio 2021 14:52

Si chiama Threat Intelligence, quella capacità di anticipare le mosse di un ipotetico aggressore informatico, attraverso ricognizioni mirate nelle underground alla ricerca di informazioni che possano isolare una determinata minaccia e quindi avviare una serie di mitigazioni di eventi dannosi all’interno dell’organizzazione.

Un”analisi recente svolta da Cognyte, ha esaminato 15 forum undeground tra gennaio 2020 e marzo 2021 producendo un rapporto sulle vulnerabilità più sfruttate e sulle vulnerabilità più menzionate dai criminali di sicurezza informatica.

“I nostri risultati hanno rivelato che non esiste una correlazione tra i due parametri, poiché i primi cinque CVE che hanno ricevuto il maggior numero di post non sono esattamente quelli maggiormente menzionati nei forum del Dark Web che abbiamo esaminato”.

Ha affermato il rapporto di Cognyte.

“Tuttavia, questo è sufficiente per capire quali CVE risultano popolari tra gli attori delle minacce sul Dark Web durante il periodo di osservazione”.

Quindi tutti si chiederanno in questo momento: quali sono le vulnerabilità più utilizzate dai criminali informatici in questo ultimo periodo?

Eccole a voi, su 6, 5 sono di casa Microsoft e una di Cytrix.

“La maggior parte dei CVE in questo elenco sono stati abusati da gruppi governativi e criminali informatici, come le bande di ransomware, durante campagne mondiali contro diversi settori”.

afferma il rapporto. Infatti le cyber-gang prediligono gli RDP mal configurati o con password predicibili banali, ma qualora non riescono a trovarli o violarli, hanno vulnerabilità ancora “fertili” da sfruttare come ZeroLogon, SMBGhosto il vecchio BlueKeep, vulnerabilità collegata proprio al servizio di Remote Desktop di Microsoft Windows.

In particolare, tutte le minacce CVE su cui si concentrano ancora gli attori sono vecchie, il che significa che l’applicazione del patch management e la mitigazione di base avrebbero potuto fermare molti attacchi prima che questi acquisissero persistena.

Il rapporto ha aggiunto che il CVE-2012-0158 di 9 anni è stato sfruttato dagli attori delle minacce durante la pandemia di COVID-19 nel 2020, il che “indica che le organizzazioni non applicano patch ai loro sistemi e non mantengono una posizione di sicurezza resiliente”.

ZeroLogon è un ottimo esempio. La falla nel software di Microsoft consente di accedere ai controller di dominio e violare tutti i servizi di identità di Active Directory. L’applicazione delle patch a ZeroLogon è stata così lenta che Microsoft ha annunciato a gennaio che avrebbe iniziato a bloccare l’accesso al dominio Active Directory ai sistemi senza patch.

Nel marzo 2020, Microsoft ha corretto la seconda critica vulnerabilità dell’elenco, ovvero la CVE-2020-0796, ma ad ottobre 100.000 sistemi Windows erano ancora vulnerabili.

Il CVE preferito dai forum in lingua russa era il CVE-2019-1981 (Citrix Application Delivery Controller ADC). I forum cinesi parlano invece maggiormente della CVE-2020-0796. C’era un legame tra CVE-2020-0688 e CVE-2019-19781 nei forum underground in lingua inglese. E i forum turchi si sono concentrati su CVE-2019-6340.

I ricercatori hanno poi aggiunto che la metà dei forum monitorati erano di lingua russa. Attinenze con il ransomware?

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
React Server: Nuovi bug critici portano a DoS e alla divulgazione del codice sorgente
Di Redazione RHC - 12/12/2025

La saga sulla sicurezza dei componenti di React Server continua questa settimana. Successivamente alla correzione di una vulnerabilità critica relativa all’esecuzione di codice remoto (RCE) che ha ...

Immagine del sito
700.000 record di un Registro Professionale Italiano in vendita nel Dark Web
Di Redazione RHC - 11/12/2025

Un nuovo allarme arriva dal sottobosco del cybercrime arriva poche ore fa. A segnalarlo l’azienda ParagonSec, società specializzata nel monitoraggio delle attività delle cyber gang e dei marketpla...

Immagine del sito
L’EDR è inutile! Gli hacker di DeadLock hanno trovato un “kill switch” universale
Di Redazione RHC - 11/12/2025

Cisco Talos ha identificato una nuova campagna ransomware chiamata DeadLock: gli aggressori sfruttano un driver antivirus Baidu vulnerabile (CVE-2024-51324) per disabilitare i sistemi EDR tramite la t...

Immagine del sito
DDoSia e NoName057(16): le indagini di RHC confermate dal Dipartimento di Giustizia USA
Di Redazione RHC - 11/12/2025

Quanto avevamo scritto nell’articolo “Codice Patriottico: da DDoSia e NoName057(16) al CISM, l’algoritmo che plasma la gioventù per Putin” su Red Hot Cyber il 23 luglio scorso trova oggi pien...

Immagine del sito
Supply chain: Notepad++ rafforza la sicurezza dopo un grave incidente di dirottamento del traffico
Di Redazione RHC - 11/12/2025

Notepad++ è spesso preso di mira da malintenzionati perché il software è popolare e ampiamente utilizzato. Una vulnerabilità recentemente scoperta nell’editor di testo e codice open source Notep...