Rispetto alla maggioranza degli attacchi informatici, basati sull’impiego di exploit o malware, il “LotL” sfrutta gli strumenti e le applicazioni già presenti nel sistema di destinazione. Per finalizzare l’attività malevola ed eludere qualsiasi rilevamento.
Un “tipo di attacco basato su strumenti nativi preinstallati nel sistema operativo”.
Così il Rapporto Clusit 2024 sulla sicurezza ICT in Italia in merito al Living off the Land, tipologia di cyberattacco che ha conquistato sempre più terreno grazie alla sua peculiarità: rispetto alla maggioranza degli attacchi basati sull’impiego di exploit o malware, infatti, il “LotL” fa leva sugli strumenti e sulle applicazioni già presenti nel sistema di destinazione.
Per poi insinuarsi e portare a termine le azioni nocive.
In questo articolo analizzeremo le peculiarità, il modus operandi e come difendersi da questa insidiosa minaccia.

- Sfruttare gli strumenti nativi
- Anatomia di un attacco Living off the Land
- Violazioni di dati personali
Sfruttare gli strumenti nativi
Nel complesso universo dell’hacking, gli attaccanti percorrono strade innovative per infiltrarsi nei sistemi informatici ed eludere il rilevamento. Anche facendo leva su un’ampia gamma di strumenti e software legittimi per condurre attività dannose. È il caso della modalità di attacco Living off the Land che – rispetto alla maggioranza degli attacchi informatici basati sull’impiego di exploit o malware – sfrutta gli strumenti e le applicazioni preinstallati nel sistema operativo. È il caso di PowerShell (tecnologia impiegata per accedere ed eseguire operazioni su un terminali da remoto), Windows Management Instrumentation (l’infrastruttura per i dati e le operazioni di gestione nei sistemi operativi basati su Windows) oppure PsExec (tool che permette agli amministratori l’esecuzione di processi su sistemi remoti).
Gli attacchi Living off the Land – espressione inglese che corrisponde a “vivere dei prodotti della propria terra” – ricordano l’attività di un agricoltore: come questi può godere di una determinata autonomia alimentare grazie ai prodotti che ha seminato, così un attacco LotL si rende autosufficiente. Non si basa su un software malevolo “esterno”, bensì individua nel sistema da colpire tutti gli strumenti di cui necessita.
Anatomia di un attacco Living off the Land
Uno dei più noti attacchi “LotL” è stato, tra il 2016 e il 2017, Petya/NotPetya, tipologia di malware il cui nome rievoca uno dei satelliti sovietici del film di James Bond “GoldenEye”. Una bomba atomica in grado di deflagrare ad una bassa orbita, creando un impulso elettromagnetico che disturba qualsiasi comunicazione e apparato elettronico. Ebbene, nelle sue prime fasi il malware si è propagato attraverso un attacco alla supply chain, pregiudicando numerosi sistemi in Ucraina. L’approccio Living off the Land è stato successivamente applicato sia per diffondere il malware attraverso le reti sia per scansionare terminali e risorse informatiche con l’intento di sottrarre dati sensibili. L’iter tipico di un cyberattacco LotL prevede tre step:
Incursione
veicolata attraverso l’exploit di una vulnerabilità RCE (Remote Code Execution), cui fa seguito l’esecuzione del codice malevolo direttamente in memoria. Di prassi si tratta di un e-mail con allegato infetto.
Persistenza
una volta che il computer è compromesso, l’attacco informatico (spesso, appunto, perpetrato dai criminali come Spear phishing) avanza, accedendo al sistema e restando all’interno per un lasso di tempo prolungato.
Payload
quest’ultimo step vede l’impiego dei Dual use tools, ovvero l’utilizzo per finalità malevole di applicazioni lecite. Un criminal hacker potrebbe agire anche scaricando (e installando) tool addizionali legittimi.
I criminali informatici puntano sugli attacchi LotL per due ragioni: sfuggono al rilevamento e diminuiscono il rischio di essere individuato. Una strategia di basso profilo che permette loro di celarsi per un lasso di tempo maggiore. È bene sottolineare che gli esiti di un attacco LotL possono essere devastanti per le vittime: oltre a causare danni finanziari, tali iniziative malevole pongono a rischio anche la reputazione dell’azienda, ledono la fiducia dei clienti e (non da ultimo) prevedono sforzi importanti per il rispristino completo delle funzionalità.
Violazioni di dati personali
Un caso specifico che testimonia l’efficacia della minaccia Living off the Land è l’attacco a una nota agenzia di controllo dei crediti statunitense.
Nell’occasione, i criminali informatici hanno fatto leva su una vulnerabilità nel software Apache Struts, un framework legittimo impiegato dal sistema di gestione dei dati dell’istituto, ottenendo l’accesso illegale ai dati personali di 145 milioni di persone.
Si è trattato di uno dei più impressionanti data breach di sempre (i fatti risalgono al 2017), considerando la mole di utenti colpiti e la tipologia di dati esfiltrati. Tra quest’ultimi: numeri di carta di credito e di previdenza sociale, dati di conti bancari, informazioni su prestiti e debiti, patenti di guida, indirizzi di residenza.
Una commissione di inchiesta governativa ha stilato un’accurata redazione sull’accaduto, individuando le principali cause alla base della violazione dei dati. Su tutte: carenze nella gestione delle vulnerabilità e delle patch, assenza di un asset inventory per l’acquisizione di una conoscenza “proattiva” dell’infrastruttura, database non crittografati, deresponsabilizzazione del personale impiegato.



