Milano — 五月 13, 2019 —

Sophos, leader globale nella sicurezza degli endpoint e della rete, ha identificato un nuovo malware: MegaCortex, relativamente poco noto fino al 1° maggio, quando ha improvvisamente incrementato il proprio impatto.

Sophos ha rilevato attacchi MegaCortex negli Stati Uniti, Canada, Argentina, Italia, Paesi Bassi, Francia, Irlanda, Hong Kong, Indonesia e Australia. Il ransomware ha componenti manuali simili a Ryuk e BitPaymer, ma i creatori utilizzano anche strumenti più automatizzati per effettuare l'attacco, e questa rappresenta un elemento di novità.

Finora, Sophos ha scoperto attacchi automatizzati, attacchi manuali e attacchi misti, che in genere tendono maggiormente all'uso di tecniche di hacking manuale per muoversi lateralmente; con MegaCortex, Sophos ha invece evidenziato un maggiore uso dell'automazione abbinato alla componente manuale. Questa nuova formula è stata progettata per colpire un numero più ampio di vittime in poco tempo.

Chiunque sia stato infettato deve confrontarsi con una richiesta di riscatto scritta nello stile che ricorda il personaggio di Matrix Morpheus: “I sistemi di difesa informatica delle vostre aziende (sic) sono stati valutati, misurati e sono stati trovati carenti. La violazione è il risultato della grave negligenza dei protocolli di sicurezzaIo posso condurti fino alla soglia, ma la porta devi varcarla da solo”. 

Come indicato nell'articolo condiviso da SophosLabs Uncut, “MegaCortex, il ransomware ‘unico’”, non è stata segnalata una cifra standard per il riscatto richiesto dai cybercriminali alle proprie vittime. Gli hacker chiedono alle loro vittime di inviare un'e-mail a mail.com e successivamente inviano un file eseguibile sul disco rigido della vittima in grado per richiedere i "servizi" di decriptazione. La richiesta di riscatto è accompagnata dalla promessa che a pagamento effettuato l’azienda non rischierà ulteriori attacchi e, ironicamente, assicura che verrà fornita "una consulenza su come migliorare la sicurezza informatica dell’azienda".

A fronte di questo episodio, Sophos ha condiviso una serie di considerazioni e suggerimenti:

  • Sembra che ci sia una forte correlazione tra la presenza di MegaCortex e un'infezione preesistente come Emotet o Qbot. Se i responsabili IT vedono avvisi di infezioni da Emotet o Qbot, è caldamente raccomandata un’analisi accurata. Entrambi i bot possono essere utilizzati per distribuire altri malware, ed è possibile che sia così che gli attacchi MegaCortex inizino.
  • Sophos non ha evidenziato finora alcuna indicazione che il Remote Desktop Protocol (RDP) sia stato usato in modo improprio per entrare nelle reti, ma sappiamo che i buchi nei firewall aziendali, che permettono alle persone di connettersi a RDP, sono piuttosto diffusi. Sophos scoraggia fortemente questa pratica e suggerisce che qualsiasi amministratore IT utilizzi macchina RDP attraverso una VPN.
  • Poiché gli attacchi sembrano indicare l’exploit della password dell’admin, si consiglia l’abilitazione dell'autenticazione a due fattori laddove possibile.
  • Mantenere backup regolari dei dati più importanti e attuali su un dispositivo di archiviazione offline è il modo migliore per evitare di dover pagare un riscatto.
  • Implementare la protezione anti-ransomware, come Sophos Intercept X, per bloccare MegaCortex e i futuri ransomware.

"Sospettiamo che questo sia un buon esempio di quello che ultimamente chiamiamo cybercriminal pen-testing. I creatori di MegaCortex hanno adottato un approccio misto e l’hanno elevato all’ennesima potenza, aumentando il componente automatizzato per colpire più vittime. Una volta che i cybercriminali hanno le credenziali di amministrazione, non c'è modo di fermarli. Lanciare l'attacco dal proprio controller di dominio è un ottimo modo per conquistare tutta l'autorità di cui hanno bisogno per avere un impatto su tutto il sistema informatico. Le aziende devono prestare attenzione ai controlli di sicurezza di base ed eseguire valutazioni di sicurezza, prima dei criminali, per evitare che questa tipologia di attacco si traduca in minacce estremamente dannose" John Shier, Senior Security Advisor, Sophos

关于 Sophos

Sophos 是全球领先的先进安全解决方案提供商和创新者,全面安全解决方案涵盖托管式侦测与响应 (MDR) 和事件响应服务,以及广泛的端点、网络、电子邮件和云安全技术。作为最大的纯网络安全厂商之一,Sophos 为全球超过 600,000 家企业和超过 1 亿用户提供防御主动攻击对手、勒索软件、网络钓鱼、恶意软件等威胁的保护。Sophos 的服务和产品通过 Sophos Central 管理控制台连接,并得到公司内部的跨领域威胁情报部门 Sophos X-Ops 的支持。Sophos X-Ops 情报优化整个 Sophos Adaptive Cybersecurity Ecosystem 自适应网络安全生态体系,包括一个中央数据湖,为客户、合作伙伴、开发人员和其他网络安全与信息技术供应商提供一组丰富的开放 API。Sophos为需要完全托管的安全解决方案的组织提供网络安全即服务。客户还可以直接利用 Sophos 的安全运行平台管理其网络安全,或者采用混合方法,为内部团队补充 Sophos 服务(包括威胁追踪与修复)。Sophos 通过世界各地的经销商合作伙伴和托管服务供应商 (MSP) 销售。Sophos 总部位于英国牛津。如欲了解更多信息,请访问 www.sophos.com