Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Synapse: il nuovo Ransomware Veloce e Furtivo che Minaccia i Sistemi Informatici

Sandro Sana : 30 Maggio 2024 09:20

Gli esperti di CyFirma hanno scoperto un malware che si ispira a Babuk e Lambda e che evita di infettare i dispositivi in Iran

Cos’è Synapse e come funziona

Synapse è un nuovo ransomware-as-a-service (RaaS) che è stato rilevato per la prima volta nel febbraio 2024 su forum hacker. Si tratta di un malware che cripta i dati delle vittime e richiede un riscatto per il loro ripristino. Synapse si distingue per essere uno dei ransomware più rapidi attualmente in circolazione, grazie al suo algoritmo di crittografia veloce e al suo meccanismo di verifica del fuso orario e della lingua del sistema bersaglio. Se il sistema risulta basato in Iran, il ransomware interrompe la propria esecuzione, evitando così di infettare dispositivi situati in quel paese. Questa scelta potrebbe essere motivata da ragioni politiche o etiche, oppure da una semplice precauzione per evitare l’attenzione delle autorità.

Il ransomware Synapse segue un percorso articolato per compromettere i sistemi bersaglio. Ecco i principali passaggi del suo funzionamento:

  1. Distribuzione e Infezione: Il ransomware viene distribuito attraverso vari metodi, tra cui email di phishing, download drive-by e exploit kit. Una volta che il ransomware è stato scaricato ed eseguito, inizia a eseguire il suo payload dannoso.
  2. Esecuzione del Payload: Il ransomware inizia il processo di criptazione dei file. Utilizza algoritmi di crittografia avanzati per rendere inaccessibili i file dell’utente. Synapse, in particolare, implementa un algoritmo di crittografia simmetrica per criptare i dati rapidamente.
  3. Persistenza ed Evasione: Per evitare la rilevazione e garantire la persistenza nel sistema infetto, Synapse utilizza varie tecniche di offuscamento e anti-analisi. Questo può includere la terminazione di processi di sicurezza, la cancellazione dei log di sistema e la modifica delle chiavi di registro.
  4. Richiesta di Riscatto: Una volta completata la criptazione, Synapse mostra una richiesta di riscatto all’utente, solitamente sotto forma di un file di testo o una schermata di avviso. Questo messaggio contiene istruzioni su come pagare il riscatto, generalmente in criptovaluta, per ottenere la chiave di decrittazione.
  5. Comunicazione con il Server di Comando e Controllo (C2): Synapse può comunicare con un server C2 per ricevere ulteriori istruzioni, inviare dati rubati o confermare il pagamento del riscatto.
  6. Decrittazione: Se il riscatto viene pagato, i cybercriminali forniscono una chiave di decrittazione che può essere utilizzata per ripristinare i file criptati. Tuttavia, non c’è garanzia che i file vengano effettivamente recuperati.

Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?

Stiamo per avviare il corso intermedio in modalità "Live Class" del corso "Dark Web & Cyber Threat Intelligence". 
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.  
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile. 
Guarda subito l'anteprima gratuita del corso su academy.redhotcyber.com
Contattaci per ulteriori informazioni tramite WhatsApp al 375 593 1011 oppure scrivi a [email protected]



Supporta RHC attraverso:
 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.
 

Questi passaggi riflettono una struttura comune a molti ransomware, sebbene le specifiche implementazioni e tecniche possano variare. La protezione efficace contro queste minacce include l’uso di soluzioni di sicurezza robuste, la formazione degli utenti e pratiche di backup regolari. Per maggiori dettagli tecnici, è possibile consultare l’analisi completa sul sito di CyFirma.

Il ransomware utilizza la ricerca NTFS per individuare i file da criptare, impiegando l’algoritmo CHACHA8 per la crittografia. Prima di procedere, verifica la presenza di file e cartelle nella whitelist, in modo da evitare danni ai file. Inoltre, supporta la cancellazione delle copie shadow e l’auto-eliminazione, rendendo più difficile il recupero dei dati. Dopo la crittografia, Synapse rinomina i file con l’estensione .synapse, modifica gli sfondi e le icone del desktop, e cancella i dati di telemetria. Infine, lascia un messaggio di riscatto in formato txt, con le istruzioni per contattare gli operatori tramite TOR.

Screenshot dei file crittografati dal ransomware Synapse

Le connessioni con Babuk e Lambda

Synapse presenta alcune somiglianze con altri ransomware noti, come Babuk e Lambda. Gli esperti di CyFirma, una società di sicurezza informatica, hanno scoperto che Synapse cripta i dati di telemetria prima di inviarli al server di comando e controllo (C2) utilizzando una stringa di input singolare: “Chuong Dong looks like <REDACTED>!!”. Questa stringa era già stata utilizzata nel ransomware Babuk, che aveva trapelato il suo codice sorgente nel 2021. Questo suggerisce che gli sviluppatori di Synapse abbiano potuto attingere da quel codice, o che vi siano legami diretti con i suoi creatori.

Babuk era un ransomware che aveva colpito diverse organizzazioni nel 2021, tra cui la polizia di Washington DC e la Houston Rockets. Il malware si basava su un algoritmo di crittografia ellittica e utilizzava una stringa di input provocatoria per criptare i dati di telemetria. Dopo aver affermato di aver abbandonato le attività di ransomware, i responsabili di Babuk avevano pubblicato il loro codice sorgente su un forum hacker, permettendo ad altri di riutilizzarlo o modificarlo.

Inoltre, Synapse ha adottato diverse funzionalità dal Lambda Ransomware, associato al gruppo VoidCrypt. Tra queste, la capacità di evitare danni ai file, di replicarsi su dispositivi di rete e di offrire modalità flessibili con opzioni personalizzate.

Screenshot del file di testo del ransomware Synapse (“[random_string].README.txt “) (fonte pcrisck)

Lambda era un ransomware che era stato scoperto nel 2023 da Trend Micro. Il malware si caratterizzava per la sua versatilità, in quanto permetteva agli operatori di scegliere tra diverse opzioni di crittografia, di cancellazione delle copie shadow, di modifica del desktop e di creazione del messaggio di riscatto. Lambda era anche in grado di diffondersi su altri dispositivi di rete utilizzando credenziali preimpostate o brute force. Il ransomware era associato al gruppo VoidCrypt, che aveva minacciato di pubblicare i dati delle vittime su un sito di leak.

Le sfide per la difesa

Synapse rappresenta una minaccia crescente per la sicurezza dei sistemi informatici, in quanto combina velocità, furtività e versatilità. Il ransomware dispone di un server C2, di un payload builder e di un sistema di chat basato su TOR, che gli consentono di comunicare con le vittime e di gestire le operazioni. Synapse è in grado di effettuare una scansione della rete e di sfruttare credenziali preimpostate per diffondersi su altri dispositivi. Il malware utilizza anche tecniche di anti-analisi e di anti-debugging per ostacolare il lavoro dei ricercatori. Per contrastare questa minaccia, è necessario adottare misure preventive, come l’aggiornamento dei software, il backup dei dati, la formazione degli utenti e la verifica delle fonti.

Diversamente da altri ransomware, Synapse non dispone di un sito per la fuga di dati. Gli operatori preferiscono interagire con le vittime tramite TOR per negoziare il riscatto. Gli esperti di CyFirma sottolineano che l’emergere di Synapse RaaS evidenzia la continua evoluzione del panorama delle minacce ransomware. Questo nuovo malware, con il suo approccio selettivo alla crittografia e le funzionalità derivate da altri strain, rappresenta una minaccia significativa per la sicurezza informatica globale.

La necessità di investire nella sicurezza informatica

La diffusione di Synapse e di altri ransomware simili dimostra quanto sia importante investire nella sicurezza informatica come strategia per prevenire eventuali attacchi e limitare gli impatti di questi. Le organizzazioni, sia pubbliche che private, devono essere consapevoli dei rischi che corrono e delle conseguenze che possono subire in caso di violazione dei loro dati. Non solo possono perdere informazioni sensibili e riservate, ma anche danneggiare la loro reputazione, la loro produttività e la loro competitività. Inoltre, devono affrontare le richieste di riscatto, che possono essere elevate e non garantire il recupero dei dati.

Per proteggersi da queste minacce, le organizzazioni devono implementare soluzioni di sicurezza informatica efficaci e aggiornate, che possano rilevare, bloccare e rimuovere i malware. Devono anche monitorare costantemente le loro reti e i loro dispositivi, e segnalare tempestivamente eventuali incidenti. Inoltre, devono educare i loro dipendenti e i loro clienti a seguire le buone pratiche di sicurezza, come l’uso di password forti, il cambio frequente delle credenziali, l’evitamento di link e allegati sospetti, e il controllo delle fonti. Infine, devono effettuare backup regolari dei loro dati, in modo da poterli ripristinare in caso di necessità. Investire nella sicurezza informatica non è solo un atto di responsabilità, ma anche di opportunità. Le organizzazioni che dimostrano di essere sicure e affidabili possono guadagnare la fiducia dei loro stakeholder, migliorare la loro immagine e aumentare il loro valore. Al contrario, quelle che trascurano la sicurezza informatica si espongono a rischi elevati e potenzialmente irreversibili. Synapse e altri ransomware sono una sfida che richiede una risposta adeguata e tempestiva.

Sandro Sana
Membro del gruppo di Red Hot Cyber Dark Lab e direttore del Red Hot Cyber PodCast. Si occupa d'Information Technology dal 1990 e di Cybersecurity dal 2014 (CEH - CIH - CISSP - CSIRT Manager - CTI Expert), relatore a SMAU 2017 e SMAU 2018, docente SMAU Academy & ITS, membro ISACA. Fa parte del Comitato Scientifico del Competence Center nazionale Cyber 4.0, dove contribuisce all’indirizzo strategico delle attività di ricerca, formazione e innovazione nella cybersecurity.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Quando l’hacker si ferma al pub! Tokyo a secco di birra Asahi per un attacco informatico
Di Redazione RHC - 03/10/2025

Lunedì scorso, Asahi Group, il più grande produttore giapponese di birra, whisky e bevande analcoliche, ha sospeso temporaneamente le sue operazioni in Giappone a seguito di un attacco informatico c...

Criminal Hacker contro Anziani! Arriva Datzbro: Facebook e smartphone nel mirino
Di Redazione RHC - 03/10/2025

Una nuova campagna malevola sta utilizzando Facebook come veicolo per diffondere Datzbro, un malware Android che combina le caratteristiche di un trojan bancario con quelle di uno spyware. L’allarme...

Oltre lo schermo: l’evento della Polizia Postale per una vita sana oltre i social
Di Marcello Filacchioni - 03/10/2025

La Community di Red Hot Cyber ha avuto l’opportunità di partecipare a “Oltre lo schermo”, l’importante iniziativa della Polizia Postale dedicata ai giovani del 2 ottobre, con l’obiettivo di...

Ti offrono 55.000 euro per l’accesso al tuo Account dell’ufficio. Cosa dovresti fare?
Di Redazione RHC - 03/10/2025

Il giornalista della BBC Joe Tidy si è trovato in una situazione solitamente nascosta nell’ombra della criminalità informatica. A luglio, ha ricevuto un messaggio inaspettato sull’app di messagg...

Allarme CISA: il bug Sudo colpisce Linux e Unix! Azione urgente entro il 20 ottobre
Di Redazione RHC - 03/10/2025

Il Cyberspace and Infrastructure Security Center (CISA), ha recentemente inserito la vulnerabilità critica nell’utility Sudo al suo elenco KEV (Actively Exploited Vulnerabilities ). Questo di fatto...