Yoroi e il Sole24 ore, realizzano una dashboard sugli attacchi informatici in tempo reale.
Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
2nd Edition GlitchZone RHC 970x120 2
320×100
Yoroi e il Sole24 ore, realizzano una dashboard sugli attacchi informatici in tempo reale.

Yoroi e il Sole24 ore, realizzano una dashboard sugli attacchi informatici in tempo reale.

Redazione RHC : 29 Luglio 2021 15:38

Parliamo spesso del Ransomware su questo blog, dove nel tempo abbiamo trattato diverse cyber-gang e descritto con precisione il fenomeno della RaaS (Ransomware as a Service), una organizzazione criminale piramidale, che consente oggi di violare grandi aziende e richiedere riscatti sempre più importanti.


Christmas Sale

Christmas Sale -40%
𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀 Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Partendo dal primo Ransomware della storia, ovvero Trojan AIDS, creato dal medico Joseph Popp, siamo arrivati ai tempi recenti dove il fenomeno dell’estorsione è passata dalla modalità più semplice (prima estorsione), fino alla terza.

Queste forme variopinte di estorsione possono suddividersi appunto in:

  1. Prima estorsione: prima tecnica che consente di chiedere il pagamento di un riscatto a seguito della cifratura dei dati all’interno di un sistema informatico;
  2. Seconda estorsione: qualora la vittima si rifiuti di pagare, gli affiliati prima di lanciare il ransomware esfiltrano i dati dall’organizzazione, in modo da avere un’ulteriore arma: pubblicare i loro dati sul web;
  3. Terza estorsione: questa è una novità degli ultimi tempi. Per aumentare la pressione sull’organizzazione, i criminali informatici chiamano i giornalisti e li informano dell’attacco cyber subito dopo, oppure chiamano i loro clienti e in alcuni casi è stato rilevato l’interessamento di figure apicali delle aziende ricattandole tramite informazioni sensibili prelevate all’interno del loro pc.

Ma mentre la terza estorsione viene portata avanti da cyber-gang di élite (lo abbiamo visto nell’intervista ad UNKNOWN, la voce di REvil all’interno del forum XSS), oppure da gruppi altamente sofisticati come Darkside, la seconda estorsione, nata dalla cyber-gang Maze a fine 2019, è quella che porta maggiori vantaggi ed è quella che permette grossi guadagni con un minimo sforzo. Regola principale del cybercrime da profitto.

“Gli attacchi di questo tipo rappresentano un importante cambio di paradigma in ambito estorsione digitale”

ha spiegato al Sole 24 Ore Marco Ramilli, Ceo e Founder di Yoroi (del gruppo Tinexta Cyber).

“Nati per rispondere alla rassicurante certezza della vittima offerta da moderni sistemi di backup o disaster recovery, introducono nella fase di ricatto, la pubblicazione di documenti intimi per la vittima stessa. In questo modo la vittima non solo vede i propri sistemi informativi bloccati ma anche i propri documenti condivisi in rete. Una seconda leva psicologica estremamente significativa per ogni vittima. Ma non bisogna cedere a ricatti, non dobbiamo alimentare quel mercato che devia la giustizia digitale e per questo motivo abbiamo deciso di collaborare con Il Sole 24 Ore offrendo un set di informazioni gratuite per sensibilizzare il lettore sull’enorme frequenza di minacce digitali e sul loro andamento storico in modo da incuriosire ed allertare la sua attenzione verso ciò che più è rilevante in un preciso momento”.

Il risultato della collaborazione tra il Sole 24 ore e Yoroi (una realtà tutta italiana che si occupa di intelligence delle minacce), ha prodotto una dashboard che viene aggiornata quotidianamente, la quale riporta i principali attacchi, le tendenze e le tipologie di minacce informatiche in corso.

La dashboard consente di visualizzare con un ritardo di un giorno, la situazione globale degli attacchi ransomware, dove è possibile cliccando sulla “bolla” relativa, accedere al numero corrispondente per un dato paese. E’ possibile inoltre visualizzare, partendo dal 16 di maggio, una animazione che mostra le infezioni da ransomware globali e il loro susseguirsi nel tempo.

E’ possibile anche entrare più nel dettagli andando a filtrare gli eventi per delle specifiche cyber-gang, come abbiamo fatto noi in questo caso.

Il grafico mostra gli eventi nella scala del tempo, ed infatti andando a ricercare l’attacco di REvil alla JBS del primo di giugno 2021, risulta correttamente riportato.

E’ possibile anche visualizzare il malware che avvia l’infezione con un altro grafico, anche se si vede in maniera molto netta che si tratta principalmente di file eseguibili, o downloader che poi distribuiscono successivamente il carico utile (payload) del ransomware stesso.

Infatti, le infezioni da ransomware vengono spesse avviate utilizzando un servizio RDP esposto in maniera non corretta o vulnerabile, come riportato da CoveWare e oltretutto tale sfruttamento risulta in grande aumento, pari al 768% come dalla ricerca svolta da EST.

Come abbiamo riportato nell’analisi della RaaS, negli attacchi di alto profilo, il vettore di attacco principale spesso viene acquisito dalle cyber-gang attraverso i “broker di accesso”. Si tratta di altri attori della piramide della RaaS (descritta con precisione nell’articolo di Red Hot Cyber), i quali sono specializzati in attività offensive (penetration test), avendo come unico obiettivo quello di acquisire persistenza all’interno di una rete di una organizzazione.

Tali broker rivendono alla cyber-gang questi vettori di attacco (anche a prezzi molto alti, come ad esempio 100.000 euro per una azienda di grandissime dimensioni, come richiesto recentemente nelle underground da BlackMatter), in modo che assieme ai propri “affiliati” procedono a colpire l’organizzazione, ad es-filtrare quanti più dati possibili e quindi, lanciare il ransomware (l’ultima parte del processo di attacco).

In una recente analisi svolta da Cognyte, sono state riportate le principali CVE sfruttate nel 2021, dove svettano 3 vulnerabilità critiche di Microsoft, 2 su Microsoft Windows e una su Microsoft Office:

  1. CVE-2017-0199: Microsoft Office/WordPad Remote Code Execution Vulnerability w/Windows
  2. CVE-2017-11882: Microsoft Office Memory Corruption Vulnerability
  3. CVE-2012-0158: Microsoft Windows TreeView2 ActiveX RCI in MSCOMCTL.OCX

Dove ovviamente molte di queste sono utilizzate in allegati malevoli nelle mail di phishing.

Quello che ha realizzato Yoroi assieme al Sole 24 ore, si tratta di uno strumento molto utile, probabilmente per gli esperti di settore, che può far comprendere l’andamento delle infezioni mondiali da malware.

Immagine del sitoRedazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Ivanti risolve 4 vulnerabilità critiche in Endpoint Manager (EPM)
Di Redazione RHC - 10/12/2025

Un aggiornamento urgente è stato pubblicato da Ivanti per la sua piattaforma Endpoint Manager (EPM), al fine di risolvere un insieme di vulnerabilità significative che potrebbero permettere agli agg...

Immagine del sito
CISA avverte: bug critici in WinRAR e Windows aggiunti al KEV. Patch immediate necessarie
Di Redazione RHC - 10/12/2025

A seguito della scoperta di exploit attivi, la Cybersecurity and Infrastructure Security Agency (CISA) ha inserito due vulnerabilità critiche al catalogo Known Exploited Vulnerabilities (KEV) dell’...

Immagine del sito
Microsoft rilascia aggiornamenti urgenti per un bug zero-day di PLE sfruttato in Windows
Di Redazione RHC - 10/12/2025

Una vulnerabilità zero-day nel driver Windows Cloud Files Mini Filter (cldflt.sys) è attualmente oggetto di sfruttamento attivo. Microsoft ha provveduto al rilascio di aggiornamenti di sicurezza urg...

Immagine del sito
Vulnerabilità critica in FortiOS e altri prodotti Fortinet: aggiornamenti urgenti
Di Redazione RHC - 10/12/2025

Una vulnerabilità critica, monitorata con il codice CVE-2025-59719, riguarda le linee di prodotti FortiOS, FortiWeb, FortiProxy e FortiSwitchManager è stata segnalata da Fortinet tramite un avviso d...

Immagine del sito
Gli attacchi ransomware diminuiscono nel 2024, ma l’economia criminale rimane in espansione
Di Redazione RHC - 09/12/2025

Secondo un rapporto pubblicato di recente dal Financial Crimes Enforcement Network (FinCEN), l’attività globale del ransomware ha raggiunto il picco nel 2023, per poi crollare nel 2024. Questo calo...