CYBERSECURITY

Allarme MegaCortex, il ransomware ispirato a Matrix

La minaccia è stata identificata da Sophos in numerosi Paesi, Italia inclusa. Probabile correlazione con infezioni preesistenti da Emotet o Qbot. La richiesta di riscatto scritta nello stile di Morpheus, tra i protagonisti del lungometraggio con Keanu Reeves

Pubblicato il 13 Mag 2019

cyber2jpg-161114151410

Un nuovo ransomware con componenti manuali simili a Ryuk e BitPaymer si sta trasformando in una seria minaccia globale. Si chiama MegaCortex e a identificarlo è stata Sophos, specialista nelle soluzioni di sicurezza per gli endpoint e per la rete. Relativamente poco noto fino a poche settimane fa, MegaCortex ha improvvisamente incrementato il proprio impatto all’inizio di maggio.

Sophos ha rilevato attacchi MegaCortex nei mercati di Stati Uniti, Canada, Argentina, Italia, Paesi Bassi, Francia, Irlanda, Hong Kong, Indonesia e Australia. I suoi creatori utilizzano strumenti automatizzati per effettuare l’attacco, e questa rappresenta un elemento di novità rispetto ad altre minacce simili.

Finora, Sophos ha scoperto attacchi automatizzati, attacchi manuali e attacchi misti, che in genere tendono maggiormente all’uso di tecniche di hacking manuale per muoversi lateralmente; con MegaCortex, Sophos ha invece evidenziato un maggiore uso dell’automazione abbinato alla componente manuale. Questa nuova formula è stata progettata per colpire un numero più ampio di vittime in poco tempo.

Chiunque sia stato infettato deve confrontarsi con una richiesta di riscatto scritta nello stile che ricorda uno dei protagonisti del film Matrix, Morpheus: “I sistemi di difesa informatica delle vostre aziende (sic) sono stati valutati, misurati e sono stati trovati carenti. La violazione è il risultato della grave negligenza dei protocolli di sicurezza. Io posso condurti fino alla soglia, ma la porta devi varcarla da solo”.

Come indicato nell’articolo condiviso da SophosLabs Uncut, “MegaCortex, il ransomware unico”, non è stata segnalata una cifra standard per il riscatto richiesto dai cybercriminali alle proprie vittime. Gli hacker chiedono alle loro vittime di inviare una e-mail a mail.com e successivamente inviano un file eseguibile sul disco rigido della vittima in grado per richiedere i “servizi” di decriptazione. La richiesta di riscatto è accompagnata dalla promessa che a pagamento effettuato l’azienda non rischierà ulteriori attacchi e, ironicamente, assicura che verrà fornita “una consulenza su come migliorare la sicurezza informatica dell’azienda”.

Sembra, secondo Sophos, che ci sia una forte correlazione tra la presenza di MegaCortex e un’infezione preesistente come Emotet o Qbot. Se i responsabili It vedono avvisi di infezioni da Emotet o Qbot, è caldamente raccomandata un’analisi accurata. Entrambi i bot possono essere utilizzati per distribuire altri malware, ed è possibile che sia così che gli attacchi MegaCortex inizino.

Sophos non ha evidenziato finora alcuna indicazione che il Remote Desktop Protocol (Rdp) sia stato usato in modo improprio per entrare nelle reti, ma sappiamo che i buchi nei firewall aziendali, che permettono alle persone di connettersi a Rdp, sono piuttosto diffusi. Sophos scoraggia fortemente questa pratica e suggerisce che qualsiasi amministratore It utilizzi macchina Rdp attraverso una Vpn.

Poiché gli attacchi sembrano indicare l’exploit della password dell’admin, si consiglia l’abilitazione dell’autenticazione a due fattori laddove possibile. Mantenere backup regolari dei dati più importanti e attuali su un dispositivo di archiviazione offline e implementare la protezione anti-ransomware, come Sophos Intercept X, per bloccare MegaCortex e i futuri ransomware è il modo migliore per evitare di dover pagare un riscatto.

“Sospettiamo che questo sia un buon esempio di quello che ultimamente chiamiamo cybercriminal pen-testing”, spiega in una nota John Shier, Senior Security Advisor di Sophos. I creatori di MegaCortex hanno adottato un approccio misto e l’hanno elevato all’ennesima potenza, aumentando il componente automatizzato per colpire più vittime. Una volta che i cybercriminali hanno le credenziali di amministrazione, non c’è modo di fermarli. Lanciare l’attacco dal proprio controller di dominio è un ottimo modo per conquistare tutta l’autorità di cui hanno bisogno per avere un impatto su tutto il sistema informatico. Le aziende devono prestare attenzione ai controlli di sicurezza di base ed eseguire valutazioni di sicurezza, prima dei criminali, per evitare che questa tipologia di attacco si traduca in minacce estremamente dannose”.

Valuta la qualità di questo articolo

La tua opinione è importante per noi!

Articoli correlati