Le tensioni geopolitiche e la più grande guerra in Europa da decenni hanno definito il panorama dei malware nel 2022.
Recorded Future acquisisce informazioni sulle minacce globali da Internet, dal dark web e da fonti tecniche da oltre un decennio. L’azienda combina questa grande quantità di dati con l’intelligenza artificiale e l’esperienza umana per individuare tempestivamente le minacce e fornire informazioni utili ai professionisti della sicurezza.
Toby Wilmington, Manager – Sales Engineering di Recorded Future, ha fornito la sua analisi del panorama dei malware nella prima metà del 2022 durante una sessione al Cyber Security & Cloud Expo Europe di quest’anno.
“Stiamo iniziando a vedere il mondo diventare un riflesso di Internet”, afferma Wilmington. “Quindi le operazioni di influenza, le cose che stanno succedendo online, stanno iniziando ad avere un impatto geopolitico o cinetico, ad esempio le bombe che vengono sganciate”.
Recorded Future sta ottenendo i suoi dati dai rapporti dei fornitori di sicurezza, dalle piattaforme di comunicazione come Telegram e Discord, dai social media e altro ancora.
Con le sue capacità di raccolta del dark web, l’azienda è in grado di vedere di cosa stanno parlando gli attori delle minacce in modo che possano aiutare i bravi ragazzi a stare al passo. Tali informazioni potrebbero includere quale malware viene venduto, quali riscatti vengono richiesti e quali strumenti di test di penetrazione vengono utilizzati.
Inoltre, Recorded Future sta introducendo dati di analisi del traffico di rete per vedere chi è colpito dagli attacchi informatici, quali tecnologie vengono prese di mira, quale infrastruttura viene utilizzata e a chi può essere attribuita.
Tutti questi dati vengono raccolti in tempo reale per fornire un quadro molto più completo del panorama del malware di quanto fosse tradizionalmente possibile. Di conseguenza, la sicurezza informatica può diventare molto più proattiva che reattiva.
Dopo l’invasione russa dell’Ucraina, hanno iniziato a circolare nove varianti distinte del malware Wiper progettate per interrompere le operazioni del paese in difesa.
Secondo Wilmington, le varianti del malware sono diventate sempre più semplicistiche nel tempo, il che “sembrava mostrare che il governo ostile godeva di meno tempo e meno risorse per sviluppare malware contro obiettivi geopolitici chiave. Stiamo vedendo stati nazione che vogliono isolare paesi specifici e ridurre le operazioni”, aggiunge Wilmington.
Ransomware
Il ransomware continua anche ad affliggere i team di sicurezza globali.
Conti è una delle forme più famigerate di ransomware a causa della velocità con cui crittografa i dati e si diffonde ad altri sistemi. Nel maggio 2021, l’attacco ransomware Conti al servizio sanitario irlandese ha provocato settimane di interruzione con un costo previsto di 100 milioni di dollari.
Quando la Russia ha invaso l’Ucraina, il Gruppo Conti ha annunciato il suo sostegno alla Russia. Tuttavia, circa 60.000 messaggi dai registri delle chat interne sono trapelati da una persona anonima che ha indicato il proprio sostegno all’Ucraina, insieme al codice sorgente e ad altri file utilizzati dal gruppo.
Nell’aprile di quest’anno, il ransomware Conti è stato utilizzato contro il governo del Costa Rica in un’intrusione di cinque giorni. L’8 maggio, il Costa Rica è stato costretto a dichiarare un’emergenza nazionale poiché l’intrusione si era estesa a più enti governativi.
Wilmington afferma che l’attacco Conti al Costa Rica è stato attivato “come parte di uno scioglimento che ha consentito ai singoli membri di supportare altre bande di ransomware”.
Nonostante Conti abbia fatto notizia, Wilmington afferma che gli operatori più prolifici sono quelli dietro le famiglie di ransomware Lockbit 3.0 e Hive.
Recorded Future ha identificato che il gruppo ransomware FIN7 ha creato una falsa azienda di sicurezza informatica chiamata Bastion Secure per reclutare specialisti IT e distribuire strumenti di sfruttamento PoS. Sebbene si pensi che anche il gruppo sia russo, Wilmington osserva che una tale tattica è spesso impiegata dalla Corea del Nord.
Un tipo di malware comune di cui Recorded Future ha visto un “aumento reale” nell’uso negli ultimi anni sono gli infostealer. Queste informazioni rubate vengono quindi vendute sul dark web.
Wilmington sottolinea che gli infostealer prendono un’impronta digitale dal tuo browser e quindi tutto ciò che viene fatto in quella finestra verrà preso e le persone possono quindi acquistarlo online.
“Posso dire: ‘Se compro questa credenziale per $ 20, a cosa mi dà accesso? E viene fornito anche con un cookie di sessione in modo che io possa effettivamente andare in giro?'”, spiega Wilmington.
Secondo Wilmington, Raccoon Stealer è stato uno dei più popolari infostealer quest’anno. Tuttavia, “è andato in pausa” nel marzo 2022.
Gli attori delle minacce sono quindi passati da Raccoon a Mars Stealer, MetaStealer, BlackGuard, RedLine e Vidar. Alla fine del primo semestre 2022, Raccoon Stealer 2.0 è emerso e ha raggiunto nuovamente la popolarità.















