Analisi Malware — Malware moderno: tipologie, attori, TTP

Ci sono solo due tipi di aziende: quelle che sono state hackerate e quelle che non sanno di esserlo. — John Chambers.

Il malware è una minaccia sempre più sofisticata e innovativa. In questo articolo esploreremo le principali famiglie di malware moderne, gli attori che le utilizzano e i loro TTP (Techniques, Tactics and Procedures). Scopriremo come identificare questi pericoli e come prevenire le loro intrusioni.

Introduzione

La crescente sofisticazione del malware richiede un approccio più complesso nell'analisi. Questo articolo è rivolto a tecnici di sicurezza intermedi, analisti junior e professionisti della sicurezza IT che desiderano migliorare le loro competenze in analisi malware. Esploreremo le caratteristiche distintive dei malware moderni, identificheremo gli attori responsabili e forniremo una panoramica delle TTP utilizzate.

Tipologie di Malware Moderno

Ransomware

Il ransomware è uno degli strumenti più diffusi del crimine digitale. Una famiglia notevole è il Conti ransomware, che utilizza tecniche avanzate come la criptazione asincrona e l'uso di un botnet per distribuire il malware.

Indicatore Osservabile

Un indizio potente è l'apparizione di file con estensioni .contito o .crypt. Questi file sono criptati e spesso accompagnati da una richiesta di riscatto.

Trojani

I trojani rappresentano un pericolo significativo, poiché possono infiltrarsi discretamente nei sistemi utilizzando tecniche come l'infiltrazione obsoleta (e.g., CVE-2017-5638).

Indicatore Osservabile

Un esempio noto è il Emotet, che utilizza tecniche di autenticazione MFA per aggirare le protezioni. Un indicatore chiave è l'occorrenza di file con estensioni .emotet o log di accesso a siti web sospetti.

Spyware

Il spyware è spesso usato per la raccolta di informazioni personali e aziendali. Una famiglia notevole è il XAgent spyware, che utilizza tecniche avanzate come l'uso di API Windows non standard.

Indicatore Osservabile

Un indicatore chiave è l'apparizione di file con estensioni .xagent o la presenza di processi anomali con nomi complessi e non identificabili.

Adware

Il Bancos adware utilizza tecniche avanzate per modificare impostazioni dei browser senza il consenso dell'utente. Un indicatore chiave è l'apparizione di pop-ups sospetti o la modifica delle impostazioni del browser.

Indicatore Osservabile

Un esempio noto è l'occorrenza di file con estensioni .bancos o modifiche nelle impostazioni dei browser non riconducibili a interventi dell'utente.

Attori e TTP

Ransomware-as-a-Service (RaaS)

Gli attori del ransomware utilizzano piattaforme RaaS per distribuire il malware. Queste piattaforme offrono un servizio completo, inclusi supporto tecnico e gestione della criptazione.

TTP

I principali TTP includono la distribuzione di payload tramite phishing o compromissione delle credenziali, l'uso di botnet per diffondere il malware e la criptazione dei file utilizzando tecniche avanzate come la criptografia asincrona.

Cybercriminali Individuale

I cybercriminali individui spesso utilizzano trojani personalizzati per attaccare aziende specifiche. Questi attacchi sono spesso guidati da ricompense e richiedono un approccio personalizzato.

TTP

I principali TTP includono l'uso di tecniche social engineering, l'infiltrazione obsoleta (e.g., CVE-2017-5638) e l'utilizzo di botnet per distribuire il malware. Gli attacchi sono spesso personalizzati e mirano a specifici target.

APT Gruppi

Gli APT gruppi utilizzano tecniche avanzate per intrufolarsi nei sistemi aziendali. Una famiglia notevole è l'APT28, che utilizza tecniche di autenticazione MFA e l'infiltrazione obsoleta.

TTP

I principali TTP includono l'utilizzo di tecniche social engineering, l'infiltrazione obsoleta (e.g., CVE-2017-5638), l'uso di botnet per diffondere il malware e la criptazione dei file utilizzando tecniche avanzate come la criptografia asincrona.

Conclusione

La comprensione delle tipologie, degli attori e dei TTP del malware moderno è cruciale per prevenire intrusioni e rispondere efficacemente a eventuali attacchi. Gli indicatori osservabili e le tecniche di analisi avanzate possono aiutare gli analisti a identificare e contrastare questi pericoli.

FAQ

Come posso rilevare il ransomware Conti?

Controlla l'apparizione di file con estensioni .contito o .crypt, che indicano la criptazione dei tuoi dati. Verifica anche i log di accesso a siti web sospetti e contatta il supporto IT se necessario.

Quali sono gli indicatori chiave per identificare il spyware XAgent?

Guarda l'apparizione di file con estensioni .xagent o la presenza di processi anomali con nomi complessi. Verifica anche le modifiche nelle impostazioni dei browser non riconducibili a interventi dell'utente.

Come posso prevenire gli attacchi RaaS?

Mantieni i sistemi aggiornati, utilizza soluzioni antivirus e firewall robuste e segui pratiche di sicurezza avanzate come l'autenticazione MFA. Inoltre, riduci il rischio di phishing controllando le email sospette.

Vedi anche

Fonti