Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
UtiliaCS 970x120
320x100 Itcentric
Swascan: il report sulle botnet italian del 2021.

Swascan: il report sulle botnet italian del 2021.

Redazione RHC : 25 Gennaio 2022 13:59

Nel 2021 il Security Operation Center di Swascan, tramite la piattaforma proprietaria di Cyber Threat Intelligence, ha identificato oltre 95mila dispositivi infetti (zombie o bot) facenti parte di botnet. Parliamo di malware che potenzialmente hanno anche funzionalità di spyware: copiano e rubano tutto quello che l’utente digita sulla tastiera.

Cos’è Una Botnet?

Per comprendere i rischi associati a questi dati, dobbiamo fare un passo indietro e comprendere come opera una botnet.

Una botnet (abbreviazione di “rete di robot”) è una rete di dispositivi – pc, notebook, cellulari, tablet, apparati IOT quali gli elettrodomestici di ultima generazione – infettati da malware. Tutti questi bot sono sotto il controllo di un unico aggressore che può controllarli ed eseguire dei comandi a totale insaputa del legittimo proprietario. Ogni singola macchina sotto il controllo dei criminali informatici prende il nome di bot.


Banner 600x900 Betti Rha Cybersecurity Awareness

Cybersecurity Awareness per la tua azienda? Scopri BETTI RHC!

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Red hot cyber ha sviluppato da diversi anni una Graphic Novel, l'unica nel suo genere nel mondo, che consente di formare i dipendenti sulla sicurezza informatica attraverso la lettura di un fumetto.
Scopri di più sul corso a fumetti di Red Hot Cyber. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Da un’unica interfaccia, l’attaccante può comandare ogni dispositivo della sua botnet per eseguire simultaneamente un’azione criminale coordinata.La dimensione di una botnet (molte sono composte da milioni di bot) permette all’attaccante di eseguire azioni su larga scala. Poiché le botnet rimangono sotto il controllo di un aggressore remoto, le macchine infettate possono essere spente, avviate,riavviate, ricevere aggiornamenti e cambiare il loro comportamento in pochi istanti.

Come Si Diffonde Una Botnet

I malware che trasformano il computer in un bot sono come qualsiasi altro malware;

  • Possono diffondersi, ad esempio, attraverso azioni di social engineering (il malware è all’interno di un allegato ricevuto via e-mail o di una mobile app);
  • Attraverso azioni più complesse, sfruttando vulnerabilità di altri software, vulnerabilità trovate, magari, grazie all’utilizzo della botnet stessa, utilizzata per fare la scansione di altri computer, alla ricerca dei punti deboli.

Una volta che il destinatario apre il file dannoso sul suo computer o comunque viene infettato, il bot “fa rapporto” al server di comando e controllo dove il bot-herder può dettare i comandi ai computer infetti o estrapolarne dati sensibili a suo piacimento, dati che includono spesso e volentieri le credenziali.

B939cf 4bc9b6c7a459409b9ea489f2e2299b2e Mv2 B939cf Ff2b9d86ddf54ce7ac7af6ea1a8fe3b0 Mv2

Le Credenziali

Come accennato uno dei compiti delle botnet è quello di raccogliere le credenziali degli utenti: nickname, nomi utenti, password, pin code e quant’altro viene usato per accedere ai propri profili social, alle proprie mail sia aziendali che private, alla VPN aziendale per lavorare da remoto, al proprio conto corrente bancario e alla propria carta di credito.Ma anche se spesso sentiamo parlare di credenziali compromesse, il rischio che scaturisce dal furto di credenziali tramite Botnet è più alto, non solo per gli account di singoli privati,ma anche per gli account aziendali. Questo perché sono i nostri dispositivi ad essere stati compromessi da un malware. È una minaccia completamente endogena al nostro device.

Social Networks

Swascan ha osservato e identificato numerose botnet all’opera sul territorio del nostro Paese.Durante l’analisi sono stati identificati 95.991 dispositivi italiani compromessiche si sono connesse al social più diffuso del mondo.I dati fanno riferimento, in particolare, ai dispositivi che – mentre erano sotto il controllo di botnet – si erano connessi a “it-it.facebook.com”.Questo è un indicatore importante: Il livello di diffusione di utenti del popolare social network permette infatti di contestualizzare il numero di dispositivi “infetti” associati e dunque anche le relative credenziali, potenzialmente compromesse. Siamo di fronte, quindi, ad oltre 95mila utenti che – inconsciamente – hanno potenzialmente utilizzato il proprio device per inserire credenziali, mentre erano sotto osservazione. Facebook è stato, in un certo senso, il canarino nella miniera…

I Rischi Cyber

Ovviamente nessuna responsabilità è ascrivibile a Facebook, che è stata usata semplicemente come indicatore. Piuttosto, le responsabilità ricadono sui singoli utenti. Ed infatti,le conseguenze di rendere disponibili a livello pubblico e semi pubblico credenziali di accesso ai social espone ogni utente ad attacchi informatici di diverso tipo:

  1. Account take Over: furto dell’identità
  2. Ricatto
  3. Attività di social engineering nei confronti dei contatti social

Non dobbiamo dimenticare che, nel caso specifico, parliamo di dispositivi infettati da un malware che copia tutto e che permette all’attaccante di poter avere accesso a ogni dato e a ogni comando digitato.

Di conseguenza non parliamo solo delle credenziali di Facebook, ma potenzialmente di qualsiasi credenziale abbiamo usato per altri sociali o per altri servizi, quali l’home banking; inoltre oltre le credenziali, anche i nostri documenti, le foto, le nostre immagini e i nostri video salvati sul dispositivo, o magari su un nostro cloud, possono essere evidentemente sotto il totale controllo del criminale.

I Rischi Per Le Aziende

dispositivi infettati sono anche quelli che usiamo spesso per lavoro. Quindi possono essere a disposizione degli attaccanti anche le credenziali di accesso ai sistemi web-mail, ai sistemi di connessione remota e anche a documenti riservati, esponendo le aziende per le quali operiamo a rischi di:

Le Botnet Nelle Regioni Italiane

Dagli oltre 95mila device,Il SOC Swascan ha isolato e analizzato il 24% degli IP che sono

stati suddivisi per area geografica:

B939cf E4d74c217eba404ba016088e3b9900ba Mv2

Logicamente, maggiore sarà il numero di abitanti della regione, maggiore sarà la diffusionedelle botnet.

Il risultato della ricerca conferma un rischio altissimo per numerosi utenti privati che – a loro in- saputa– stanno esponendo la propria identità digitale, ma allo stesso tempo un rischio concreto per le aziende. Le botnet – reti di computer infettati da un malware e controllate dai criminali informatici – tra le varie funzioni, sono in grado di registrare tutto quello che digita un utente sul proprio dispositivo.Questa situazione potrebbe tradursi concretamente in un elevato rischio di attacchi ransomware. Le botnet fanno leva su vulnerabilità molto conosciute e sul social engineering per attaccare i singoli utenti.

Utilizzare dove possibile l’autenticazione a due fattori è un’ottima prima misura.

Altre best practice da non dimenticare sono:

  1. Mantenere il sistema operativo aggiornato;
  2. Non aprire file da fonti sconosciute o sospette;
  3. Scansionare tutti i file scaricati prima di eseguirli;
  4. Non cliccare su link sospetti;
  5. Installare un programma antivirus scelto da vendor affidabili e riconosciuti.

B939cf 772b6e94f81045dd8e3faf19beb964b5 Mv2

L’approccio migliore per aumentare la resilienza del perimetro passa per i tre pilastri della Cyber:

Sicurezza Predittiva

  1. Identifica le minacce aziendali fuori dal perimetro aziendale operando a livello di Web, Darkweb e Deep Web.
  2. Ricerca eventuali minacce emergenti.
  3. Effettua attività di Early Warning.
  4. Fornisce le evidenze alla Sicurezza Preventiva.
  5. Indica le aree di attenzione alla Sicurezza Pro attiva.

Sicurezza Preventiva

  1. Verifica e misura il Rischio Cyber.
  2. Definisce i piani di remediation.
  3. Indica il Rischio esposto al Layer di Sicurezza Pro attiva.
  4. Fornisce le aree di Investigazione alla Sicurezza Predittiva.

Sicurezza Proattiva

  1. Identifica le minacce cyber che operano nel perimetro aziendale.
  2. Contrasta e blocca gli attacchi informatici.
  3. Gestisce i Cyber Inciden.
  4. Fornisce le evidenze alla Sicurezza Preventiva.
  5. Indica le aree di investigazione alla Sicurezza Predittiva.

B939cf 57dffc84c7c34db1b50927dfc1e26773 Mv2

La ricerca svolta da Swascan si è basata su siti contenenti dati e numeriche fonti di ricerche OSINT e CLOSINT tramite Threat Intelligence. Questa pubblicazione non rappresenta necessariamente lo stato dell’arte – data la natura transitoria delle fonti – e Swascan si riserva la prerogativa di aggiornamento periodico.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Intel rilascia patch urgenti per la nuova variante Spectre
Di Redazione RHC - 19/10/2025

I ricercatori di VUSec hanno presentato un articolo intitolato “Training Solo”, che mette in discussione i principi fondamentali della protezione contro gli attacchi Spectre-v2. In precedenza si r...

Immagine del sito
Blockchain a rischio! La minaccia quantistica è una corsa contro il tempo
Di Redazione RHC - 19/10/2025

La corsa alla supremazia quantistica si sta trasformando in una corsa alla sopravvivenza delle criptovalute. Se i computer quantistici raggiungeranno la potenza promessa, saranno in grado di violare l...

Immagine del sito
Attacco Informatico agli aereoporti europei: Everest Ransomware rivendica l’attacco
Di Redazione RHC - 18/10/2025

Il 20 settembre scorso abbiamo riportato di un attacco informatico che ha paralizzato diversi aeroporti europei tra cui Bruxelles, Berlino e Londra-Heathrow. Si è trattato di un attacco alla supply c...

Immagine del sito
I detenuti hackerano il carcere: pene ridotte, fondi trasferiti e visite non autorizzate
Di Redazione RHC - 18/10/2025

Il sistema penitenziario rumeno si è trovato al centro di un importante scandalo digitale: i detenuti di Târgu Jiu hanno hackerato la piattaforma interna dell’ANP e, per diversi mesi, hanno gestit...

Immagine del sito
Usare una VPN per vedere contenuti per adulti? In Wisconsin sarà un reato
Di Redazione RHC - 18/10/2025

Le autorità del Wisconsin hanno deciso di andare oltre la maggior parte degli altri stati americani nel promuovere la verifica obbligatoria dell’età per l’accesso a contenuti per adulti. L’AB ...