跳转到内容

Matrix: tutti i segreti del pericoloso attacco ransomware svelati nel report di Sophos

I ransomware personalizzati continuano a dominare la scena delle minacce informatiche. Il report sottolinea che il punto di accesso primario di Matrix sono i firewall con Remote Desktop Protocol attivato

Sophos (LSE: SOPH), leader mondiale per la protezione delle reti e dell’endpoint, ha presentato un’accurata analisi di Matrix, una nuova tipologia di ransomware. 

Questo malware è stato rilevato per la prima volta nel 2016 e da allora Sophos ne ha identificati ben 96 esemplari. 

Come nel caso di precedenti ransomware personalizzati, tra cui BitPaymer, Dharma e SamSam, gli hacker che attaccano i computer con Matrix si sono introdotti nelle reti aziendali sfruttando il Remote Desktop Protocol (RDP), uno strumento di accesso remoto integrato per computer Windows. Tuttavia, a differenza delle altre famiglie di ransomware, Matrix colpisce un singolo endpoint in rete, anziché diffondersi nella rete aziendale.  

I SophosLabs hanno ricostruito il codice in costante evoluzione e le tecniche utilizzate dagli aggressori, così come i metodi ritorsivi utilizzati per tentare di ottenere denaro dalle vittime. I cybercriminali hanno reso i loro attacchi sempre più evoluti aggiungendo nuovi file e script al fine di diffondere operazioni e payload diversificati sulla rete. 

Le richieste di ricatto sono incorporate nel codice di attacco, ma le vittime non sanno quanto dovranno pagare fino a quando non si mettono in contatto con gli aggressori. Nella maggior parte dei casi, gli hacker utilizzano un servizio di messaggistica istantanea anonimo e crittografato, chiamato bitmsg.me, ma adesso tale servizio è stato disattivato e i cyber criminali sono tornati a utilizzare normali account di posta elettronica per le loro comunicazioni. 

Gli hacker inviano la loro richiesta di riscatto in criptovaluta con controvalore in dollari. Questo è insolito, dato che questo tipo di richiesta viene fatta normalmente in criptomoneta: non è ancora chiaro se la richiesta di riscatto sia un tentativo per mischiare ulteriormente le carte o semplicemente un modo per speculare sulle fluttuazioni del cambio dollaro/moneta virtuale. 

Sulla base delle comunicazioni intercorse tra i SophosLabs e gli aggressori, le richieste di riscatto inizialmente erano di 2.500 dollari ma con il col passare del tempo, e forse a causa del mancato pagamento, gli hacker hanno progressivamente ridotto la cifra. 

Matrix si può considerare come il “coltellino svizzero” del mondo dei ransomware, con varianti più recenti in grado di scansionare e trovare nuovi potenziali bersagli una volta inserite nella rete. Nonostante i campioni rilevati siano ancora limitati non bisogna sottovalutare questa minaccia: Matrix si sta evolvendo velocemente e gli hacker mettono a frutto quanto imparato nel corso di ogni attacco per sviluppare nuove versioni sempre più aggressive. 

Il Threat Report 2019 di Sophos aveva già rilevato una crescente diffusione dei ransomware personalizzati ed è fondamentale che le aziende rimangano sempre vigili e che si impegnino nell’implementare tutte le soluzioni di sicurezza volte ad evitare questo tipo di minaccia. 

In particolare, Sophos raccomanda quattro mosse fondamentali per non diventare un bersaglio di Matrix e di ransomware simili: 

  • Limitare l'accesso alle applicazioni di controllo remoto come Remote Desktop (RDP) e VNC;
  • Effettuare scansioni complete e regolari in cerca di eventuali vulnerabilità, svolgendo periodici penetration test su tutta la rete;
  • Implementare l’autenticazione multifattoriale per sistemi interni sensibili, anche per i dipendenti su LAN o VPN;
  • Creare backup offline e offsite e mettere a punto un piano di disaster recovery che comprenda il ripristino di dati e sistemi per tutta l’azienda in un unico momento;

 Per ulteriori informazioni è disponibile il report completo Matrix: A Low-Key Targeted Ransomware report by Sophos.

关于 Sophos

Sophos 是全球领先的网络安全公司,凭借其人工智能驱动的平台和专家主导的服务,保护着全球 60 万家组织的安全。Sophos 根据各组织在不同安全成熟度的各式各样的需求提供支持,并与其共同成长,携手应对日益严峻的网络攻击。其解决方案结合机器学习、自动化、实时威胁情报以及来自 Sophos X-Ops 的前线真人专家的专业知识,提供 24/7 全天候高级威胁监控、侦测与响应服务。Sophos 提供行业领先的托管式侦测与响应 (MDR) 服务,同时配备一整套全面的网络安全技术组合,包括端点、网络、电子邮件和云安全、扩展式侦测与响应 (XDR)、身份辨识威胁侦测与响应 (ITDR),以及下一代 SIEM。结合专家咨询服务,这些能力帮助组织主动降低风险,并更迅速地响应,提供力求在不断变化的威胁面前保持领先所需的可见性和可扩展性。Sophos 通过全球合作伙伴生态系统进入市场,包括托管式服务提供商 (MSPs)、托管式安全服务提供商 (MSSPs)、经销商、分销商、市场集成商以及网络风险合作伙伴,为组织提供灵活的选择,使其能够在保护业务安全的同时建立值得信赖的合作关系。 Sophos 总部位于英国牛津。如欲了解更多信息,请访问 www.sophos.cn