Caccia alle credenziali aziendali. Le nuove tattiche dei criminali informatici

Caccia alle credenziali aziendali. Le nuove tattiche dei criminali informatici

Durante la prima metà del 2021 gli esperti di Kaspersky ICS CERT hanno notato una strana anomalia nelle statistiche relative alle minacce spyware bloccate sui computer ICS. I malware utilizzati in questi attacchi appartengono a famiglie di spyware già note, tuttavia, si distinguono per il numero limitato di vittime a cui puntano, da un paio a qualche decina, e per la durata breve di ogni campione dannoso. Si tratta di una nuova serie di campagne spyware in rapida evoluzione, e il nuovo report Kaspersky ICS CERT ha individuato più di 25 mercati in cui vengono rivenduti i dati rubati. Un’analisi di 58.586 campioni di spyware bloccati sui computer ICS ha rivelato che circa il 21,2% di essi faceva parte di questa nuova serie di attacchi. Il loro ciclo di vita è limitato a circa 25 giorni, molto meno della durata di una campagna spyware ‘tradizionale’.

In Asia 1 computer su 6 è stato colpito da un sample anomalo

Sebbene ognuno di questi sample di spyware ‘anomali’ abbia vita breve e non sia ampiamente diffuso, rappresenta una quota sproporzionatamente elevata di tutti gli attacchi spyware. In Asia, ad esempio, 1 computer su 6 attaccato da spyware è stato colpito proprio da uno di questi sample anomali (il 2,1% su 11,9%). La maggior parte di queste campagne viene diffusa da un’impresa industriale all’altra tramite email di phishing. Una volta penetrato nel sistema della vittima, l’attaccante utilizza il dispositivo come server C2 (command and control) per l’attacco successivo. Con l’accesso alla mailing list della vittima, i criminali possono sfruttare i contatti di posta elettronica aziendale e diffondere ulteriormente lo spyware.

Colpite più di 2.000 organizzazioni mondiali

Secondo la telemetria di Kaspersky ICS CERT, più di 2.000 organizzazioni industriali in tutto il mondo sono state incorporate in questo sistema fraudolento, e sfruttate dai gruppi di criminali informatici per diffondere l’attacco verso altre aziende e partner commerciali.
Si stima che il numero totale di account aziendali compromessi o rubati a seguito di questi attacchi sia superiore a 7.000.

I dati sensibili finiscono nei market online

I dati sensibili ottenuti dai computer ICS spesso finiscono in vari market online. L’analisi dei mercati ha rivelato la presenza di un’elevata domanda di credenziali di account aziendali, in particolare di account RDP (Remote Desktop Protocol). Oltre il 46% di tutti gli account RDP venduti sono di proprietà di società con sede negli Stati Uniti, mentre i restanti provengono da Asia, Europa e America Latina. Quasi il 4% di tutti gli account RDP venduti (circa 2.000 account) apparteneva a imprese industriali. Un altro mercato in crescita è lo spyware-as-a-Service. Da quando i codici sorgente di alcuni noti programmi spyware sono stati resi pubblici, è cresciuta la loro disponibilità negli store online sotto forma di servizio. Gli sviluppatori vendono non solo il malware come prodotto, ma anche una licenza per sviluppare malware e avere accesso all’infrastruttura preconfigurata.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *