Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
970x20 Itcentric
HackTheBox 320x100 1
Yoroi e il Sole24 ore, realizzano una dashboard sugli attacchi informatici in tempo reale.

Yoroi e il Sole24 ore, realizzano una dashboard sugli attacchi informatici in tempo reale.

29 Luglio 2021 15:38

Parliamo spesso del Ransomware su questo blog, dove nel tempo abbiamo trattato diverse cyber-gang e descritto con precisione il fenomeno della RaaS (Ransomware as a Service), una organizzazione criminale piramidale, che consente oggi di violare grandi aziende e richiedere riscatti sempre più importanti.


Cyber Offensive Fundamentale Ethical Hacking 02

Avvio delle iscrizioni al corso Cyber Offensive Fundamentals
Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Partendo dal primo Ransomware della storia, ovvero Trojan AIDS, creato dal medico Joseph Popp, siamo arrivati ai tempi recenti dove il fenomeno dell’estorsione è passata dalla modalità più semplice (prima estorsione), fino alla terza.

Queste forme variopinte di estorsione possono suddividersi appunto in:

  1. Prima estorsione: prima tecnica che consente di chiedere il pagamento di un riscatto a seguito della cifratura dei dati all’interno di un sistema informatico;
  2. Seconda estorsione: qualora la vittima si rifiuti di pagare, gli affiliati prima di lanciare il ransomware esfiltrano i dati dall’organizzazione, in modo da avere un’ulteriore arma: pubblicare i loro dati sul web;
  3. Terza estorsione: questa è una novità degli ultimi tempi. Per aumentare la pressione sull’organizzazione, i criminali informatici chiamano i giornalisti e li informano dell’attacco cyber subito dopo, oppure chiamano i loro clienti e in alcuni casi è stato rilevato l’interessamento di figure apicali delle aziende ricattandole tramite informazioni sensibili prelevate all’interno del loro pc.

Ma mentre la terza estorsione viene portata avanti da cyber-gang di élite (lo abbiamo visto nell’intervista ad UNKNOWN, la voce di REvil all’interno del forum XSS), oppure da gruppi altamente sofisticati come Darkside, la seconda estorsione, nata dalla cyber-gang Maze a fine 2019, è quella che porta maggiori vantaggi ed è quella che permette grossi guadagni con un minimo sforzo. Regola principale del cybercrime da profitto.

“Gli attacchi di questo tipo rappresentano un importante cambio di paradigma in ambito estorsione digitale”

ha spiegato al Sole 24 Ore Marco Ramilli, Ceo e Founder di Yoroi (del gruppo Tinexta Cyber).

“Nati per rispondere alla rassicurante certezza della vittima offerta da moderni sistemi di backup o disaster recovery, introducono nella fase di ricatto, la pubblicazione di documenti intimi per la vittima stessa. In questo modo la vittima non solo vede i propri sistemi informativi bloccati ma anche i propri documenti condivisi in rete. Una seconda leva psicologica estremamente significativa per ogni vittima. Ma non bisogna cedere a ricatti, non dobbiamo alimentare quel mercato che devia la giustizia digitale e per questo motivo abbiamo deciso di collaborare con Il Sole 24 Ore offrendo un set di informazioni gratuite per sensibilizzare il lettore sull’enorme frequenza di minacce digitali e sul loro andamento storico in modo da incuriosire ed allertare la sua attenzione verso ciò che più è rilevante in un preciso momento”.

Il risultato della collaborazione tra il Sole 24 ore e Yoroi (una realtà tutta italiana che si occupa di intelligence delle minacce), ha prodotto una dashboard che viene aggiornata quotidianamente, la quale riporta i principali attacchi, le tendenze e le tipologie di minacce informatiche in corso.

La dashboard consente di visualizzare con un ritardo di un giorno, la situazione globale degli attacchi ransomware, dove è possibile cliccando sulla “bolla” relativa, accedere al numero corrispondente per un dato paese. E’ possibile inoltre visualizzare, partendo dal 16 di maggio, una animazione che mostra le infezioni da ransomware globali e il loro susseguirsi nel tempo.

E’ possibile anche entrare più nel dettagli andando a filtrare gli eventi per delle specifiche cyber-gang, come abbiamo fatto noi in questo caso.

Il grafico mostra gli eventi nella scala del tempo, ed infatti andando a ricercare l’attacco di REvil alla JBS del primo di giugno 2021, risulta correttamente riportato.

E’ possibile anche visualizzare il malware che avvia l’infezione con un altro grafico, anche se si vede in maniera molto netta che si tratta principalmente di file eseguibili, o downloader che poi distribuiscono successivamente il carico utile (payload) del ransomware stesso.

Infatti, le infezioni da ransomware vengono spesse avviate utilizzando un servizio RDP esposto in maniera non corretta o vulnerabile, come riportato da CoveWare e oltretutto tale sfruttamento risulta in grande aumento, pari al 768% come dalla ricerca svolta da EST.

Come abbiamo riportato nell’analisi della RaaS, negli attacchi di alto profilo, il vettore di attacco principale spesso viene acquisito dalle cyber-gang attraverso i “broker di accesso”. Si tratta di altri attori della piramide della RaaS (descritta con precisione nell’articolo di Red Hot Cyber), i quali sono specializzati in attività offensive (penetration test), avendo come unico obiettivo quello di acquisire persistenza all’interno di una rete di una organizzazione.

Tali broker rivendono alla cyber-gang questi vettori di attacco (anche a prezzi molto alti, come ad esempio 100.000 euro per una azienda di grandissime dimensioni, come richiesto recentemente nelle underground da BlackMatter), in modo che assieme ai propri “affiliati” procedono a colpire l’organizzazione, ad es-filtrare quanti più dati possibili e quindi, lanciare il ransomware (l’ultima parte del processo di attacco).

In una recente analisi svolta da Cognyte, sono state riportate le principali CVE sfruttate nel 2021, dove svettano 3 vulnerabilità critiche di Microsoft, 2 su Microsoft Windows e una su Microsoft Office:

  1. CVE-2017-0199: Microsoft Office/WordPad Remote Code Execution Vulnerability w/Windows
  2. CVE-2017-11882: Microsoft Office Memory Corruption Vulnerability
  3. CVE-2012-0158: Microsoft Windows TreeView2 ActiveX RCI in MSCOMCTL.OCX

Dove ovviamente molte di queste sono utilizzate in allegati malevoli nelle mail di phishing.

Quello che ha realizzato Yoroi assieme al Sole 24 ore, si tratta di uno strumento molto utile, probabilmente per gli esperti di settore, che può far comprendere l’andamento delle infezioni mondiali da malware.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Pietro Melillo 300x300
Membro e Riferimento del gruppo di Red Hot Cyber Dark Lab, è un ingegnere Informatico specializzato in Cyber Security con una profonda passione per l’Hacking e la tecnologia, attualmente CISO di WURTH Italia, è stato responsabile dei servizi di Cyber Threat Intelligence & Dark Web analysis in IBM, svolge attività di ricerca e docenza su tematiche di Cyber Threat Intelligence presso l’Università del Sannio, come Ph.D, autore di paper scientifici e sviluppo di strumenti a supporto delle attività di cybersecurity. Dirige il Team di CTI "RHC DarkLab"
Aree di competenza: Cyber Threat Intelligence, Ransomware, Sicurezza nazionale, Formazione

Articoli in evidenza

Immagine del sitoCyber News
Allarme CISA: exploit in corso contro VMware vCenter. Rischio RCE senza autenticazione
Redazione RHC - 25/01/2026

La vulnerabilità critica recentemente aggiunta al catalogo delle vulnerabilità note sfruttate (KEV) dalla Cybersecurity and Infrastructure Security Agency (CISA) interessa il Broadcom VMware vCenter Server e viene attivamente sfruttata dagli hacker criminali per violare le…

Immagine del sitoCyber News
“Ho rubato 120.000 Bitcoin”: la confessione dell’hacker di Bitfinex che ora vuole difendere il cyberspazio
Agostino Pellegrino - 25/01/2026

La storia di Ilya Lichtenstein, l’hacker responsabile di uno degli attacchi informatici più grandi mai compiuti contro le criptovalute, appare come un episodio di una serie TV, eppure è assolutamente reale. Dopo essere stato rilasciato,…

Immagine del sitoCyber News
AGI: i CEO di Google e Anthropic lanciano l’allarme a Davos – il mondo non sarà pronto!
Redazione RHC - 24/01/2026

Se c’erano ancora dubbi sul fatto che le principali aziende mondiali di intelligenza artificiale fossero d’accordo sulla direzione dell’IA, o sulla velocità con cui dovrebbe arrivarci, questi dubbi sono stati dissipati al World Economic Forum…

Immagine del sitoCyber News
Un browser funzionante creato con l’AI con 3 milioni di righe di codice: svolta o illusione?
Redazione RHC - 24/01/2026

Una settimana fa, il CEO di Cursor, Michael Truell, ha annunciato un risultato presumibilmente straordinario. Ha affermato che, utilizzando GPT-5.2, Cursor ha creato un browser in grado di funzionare ininterrottamente per un’intera settimana. Questo browser…

Immagine del sitoCyber News
NoName057(16) colpisce l’Italia 487 volte negli ultimi 3 mesi: l’ondata DDoS non si ferma
Redazione RHC - 24/01/2026

L’Italia si conferma uno degli obiettivi principali della campagna di attacchi DDoS portata avanti dal gruppo hacktivista NoName057(16). Secondo quanto dichiarato direttamente dal collettivo, il nostro Paese ha subito 487 attacchi informatici tra ottobre 2024…