Il rapido cambiamento nei comportamenti dei cybercriminali e la diffusione del lavoro da remoto richiedono una sicurezza sempre più predittiva e multilivello

Milano — Agosto 4, 2020 —

Sophos, leader globale nella sicurezza informatica di ultima generazione, ha pubblicato oggi sul blog dei suoi SophosLabs una ricerca in più parti che fa il punto sul ransomware, analizzando le nuove tecniche anti-rilevamento tipiche degli attacchi WastedLocker che utilizzano il memory-mapped I/O per criptare i file.

Un articolo integrativo approfondisce gli aspetti legati alla messa a punto di strategie sempre più avanzate per eludere i sistemi di sicurezza, fornendo un’analisi svolta su più mesi e relativa a come i cybercriminali abbiano saputo sviluppare e far evolvere le loro tattiche e procedure (TTPs) dall’attacco ransomware Snatch del dicembre 2019.

Nella serie di articoli messa a punto dai ricercatori di Sophos vengono inoltre condivisi i 5 segnali di allarme che indicano che l’azienda sta per essere colpita dal ransomware e viene spiegato perché tali attacchi continuino a riproporsi.

“La verità è che il ransomware non sta affatto scomparendo: in Sophos abbiamo visto gang come quelle responsabili di WastedLocker portare a un livello superiore le loro tecniche di elusione e trovare sempre nuovi metodi per bypassare gli strumenti anti-ransomware basati sull’analisi comportamentale. 
Si tratta di una nuova tipologia di criminali che si sporcano le mani, utilizzando nuove tecniche per disabilitare manualmente il software come mossa anticipatoria a un attacco ransomware in piena regola. Anche altre azioni, come ad esempio l’esfiltrazione di dati e la disabilitazione dei backup sono precursori di questo genere di attacco. Più a lungo i cybercriminali riescono a restare all’interno della rete, più danni potranno causare” ha commentato Chester Wisniewski, principal research scientist di Sophos. “Per tutte queste ragioni, l’intelligenza umana e la capacità di reazione sono componenti chiave per rilevare e neutralizzare i segnali preliminari di un attacco. Le aziende devono conoscere i trend in crescita e devono rafforzare il proprio perimetro disabilitando gli strumenti di accesso da remoto come quelli di Remote Desktop Control al fine di prevenire l’accesso indesiderato alla rete, che rappresenta il comune denominatore di molti attacchi ransomware presi in esame da Sophos.”

La combinazione di cambiamenti nei comportamenti dei cybercriminali e ambienti di lavoro sempre più ibridi e caratterizzati da un crescente ricorso al remote working a causa dell’emergenza COVID19, rende necessario che le aziende mettano la sicurezza IT al primo posto. Sarà altresì fondamentale implementare soluzioni di sicurezza predittive, in grado cioè di anticipare avversari in costante evoluzione, pronti a cogliere tutte le opportunità offerte da un perimetro aziendale in costante ampliamento e con confini sempre più labili.

La ricerca in più parti messa a punto da Sophos include:

  • Il vero volto del ransomware: l’estorsione diventa social
  • Le tecniche di WastedLocker frutto di un retaggio conosciuto
  • Corsa agli armamenti del ransomware: sempre più incentrata sull’elusione dei sistemi di sicurezza
  • 5 indizi che l’azienda sta per essere vittima di un attacco ransomware
  • Ransomware: perché non è solo una moda passeggera

Consigli per una difesa efficace:

  • Disabilitare qualunque strumento di RDP per negare l’accesso alla rete ai malintenzionati
  • Se si rende necessario un accesso RDP, implementarlo attraverso una connessione VPN
  • Mettere a punto un sistema di sicurezza multilivello per prevenire, proteggere e rilevare i cyberattacchi che includa funzionalità EDR e team di managed response che monitorino il network 24 ore su 24, 7 giorni su 7
  • Conoscere e tenere d’occhio i 5 segnali che preannunciano l’attacco in modo da poterlo bloccare tempestivamente

Questa ricerca è stata messa a punto dai ricercatori dei SophosLabs e del Sophos Managed Threat Response team. Per ulteriori informazioni, consultare: 
https://news.sophos.com/en-us/category/sophoslabs/sophoslabs-uncut/

Maggiori informazioni

Informazioni su Sophos

Sophos è un leader globale e innovatore di soluzioni di sicurezza avanzate per sconfiggere gli attacchi informatici. L'azienda ha acquisito Secureworks il Febbraio 2025, unendo due pionieri che hanno ridefinito l'industria della cybersicurezza con i loro servizi, tecnologie e prodotti innovativi e ottimizzati grazie all'intelligenza artificiale nativa. Sophos è ora il più grande fornitore di servizi di Managed Detection and Response (MDR), a supporto di oltre 28.000 organizzazioni. Oltre a MDR e ad altri servizi, il portfoglio completo di Sophos comprende soluzioni leader di mercato per endpoint, network, email e cloud security che interagiscono attraverso la piattaforma Sophos Central e innalzano le barriere di sicurezza. Secureworks fornisce l'innovativa Taegis XDR/MDR, anch’essa leader di mercato, l’ identity threat detection and response (ITDR), le capacità SIEM di nuova generazione, il managed risk e un ampio set di Advisory Services. Sophos vende tutte queste soluzioni attraverso partner rivenditori, Managed Service Provider (MSP) e Managed Security Service Provider (MSSP) in tutto il mondo, difendendo oltre 600.000 organizzazioni da phishing, ransomware, furto di dati, altri crimini informatici quotidiani e state-sponsored. Le soluzioni sono alimentate dall'intelligence sulle minacce acquisita storicamente e in tempo reale di Sophos X-Ops e dal Counter Threat Unit (CTU) appena aggiunto. Sophos ha sede a Oxford, Regno Unito. Ulteriori informazioni sono disponibili su www.sophos.it.