Redazione RHC : 6 Maggio 2022 19:14
Lo specialista di sicurezza informatica e cacciatore di bug John Page, noto come il creatore del progetto MalVuln, ha affermato di aver trovato una serie di vulnerabilità nel comune ransomware.
Questi bug possono essere utilizzati per interrompere il malware e fermare la fase più pericolosa dell’attacco: l’effettiva crittografia dei file.
Analizzando il codice del ransomware Conti, riproposto da REvil e recentemente introdotto da Black Basta, LockBit e AvosLocker, Page, noto anche con l’alias hyp3rlinx, ha scoperto che tutti i malware presentavano problemi di un tipo o dell’altro.
Distribuisci i nostri corsi di formazione diventando un nostro Affiliato
Se sei un influencer, gestisci una community, un blog, un profilo social o semplicemente hai tanta voglia di diffondere cultura digitale e cybersecurity, questo è il momento perfetto per collaborare con RHC Academy. Unisciti al nostro Affiliate Program: potrai promuovere i nostri corsi online e guadagnare provvigioni ad ogni corso venduto. Fai parte del cambiamento. Diffondi conoscenza, costruisci fiducia, genera valore.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Ad esempio, i campioni di ransomware si sono rivelati vulnerabili al dirottamento delle DLL, che di solito viene utilizzato dagli aggressori per iniettare codice dannoso in applicazioni legittime.
Per ogni campione di malware studiato, il ricercatore ha presentato un report che descrive il tipo di vulnerabilità scoperta, allegando l’hash del campione, un exploit PoC e un video dimostrativo del suo funzionamento.
Page osserva che il dirottamento delle DLL funziona solo su sistemi Windows e sfrutta il modo in cui le applicazioni trovano e caricano i file DLL di cui hanno bisogno nella memoria.
A causa di una convalida insufficiente, un programma può caricare una DLL dall’esterno della sua directory, con conseguente escalation dei privilegi o esecuzione di codice indesiderato.
Nel caso di Conti , REvil , LockBit , Black Basta , LockiLocker e AvosLocker, l’ exploit consente di eseguire codice che blocca il malware prima che inizi la crittografia.
Il video riportato sopra mostra un tale attacco eseguito su un rasnomware REvil.
Il ricercatore osserva che è probabile che anche altre famiglie di ransomware siano interessate da queste e simili vulnerabilità.
Il ricercatore ritiene che per proteggersi da queste famiglie di ransomware, sia possibile inserire una speciale DLL dive gli hacker possono eseguire malware, ad esempio, in una directory di rete con dati importanti.
Dopo aver scaricato un tale exploit, il processo ransomware deve essere completato prima che la crittografia possa iniziare.
A soli 13 anni, Dylan è diventato il più giovane ricercatore di sicurezza a collaborare con il Microsoft Security Response Center (MSRC), dimostrando come la curiosità e la perseveranza...
Secondo un nuovo rapporto del gruppo per i diritti umani Amnesty International, pubblicato dopo quasi due anni di ricerche sulla situazione, la Cambogia resta un punto caldo sulla mappa mondiale della...
Hunters International, il gruppo responsabile di uno dei più grandi attacchi ransomware degli ultimi anni, ha annunciato ufficialmente la cessazione delle sue attività. In una dichiarazione ...
I ricercatori di Okta hanno notato che aggressori sconosciuti stanno utilizzando lo strumento di intelligenza artificiale generativa v0 di Vercel per creare pagine false che imitano qu...
Google è al centro di un’imponente causa in California che si è conclusa con la decisione di pagare oltre 314 milioni di dollari agli utenti di smartphone Android nello stato. Una giu...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006