Scopri chi c’è dietro Abyss Ransomware, come funziona questo malware e quali strategie adottare per proteggere server ESXi e reti aziendali.

Nel panorama informatico odierno, la cyber gang Abyss si sta facendo strada come una delle minacce più aggressive del momento. Il gruppo, specializzato in attacchi ransomware, prende di mira soprattutto le infrastrutture virtualizzate basate su VMware ESXi, sfruttando vulnerabilità note nei dispositivi VPN e nei servizi SSH esposti online. La loro tattica segue un copione tristemente noto: infiltrarsi nelle reti aziendali, esfiltrare i dati più sensibili e poi crittografare tutto, minacciando di pubblicare le informazioni rubate se il riscatto non viene pagato.

  1. Cos’è Abyss Ransomware?
  2. Come funziona Abyss Ransomware?
  3. I principali bersagli di Abyss Ransomware
  4. Best practices contro Abyss Ransomware
abyss ransomware minaccia image

Nel corso degli ultimi mesi, Abyss ha intensificato le proprie operazioni, puntando dritto verso dispositivi di rete critici e sistemi non adeguatamente protetti. Questa escalation rende il gruppo criminale una minaccia critica per la sicurezza delle infrastrutture nel 2025. In questo articolo analizzeremo il ransomware creato dal gruppo e quali misure è possibile adottare per contrastarlo.

Cos’è Abyss Ramsonware?

Abyss Ransomware, conosciuto anche come Abyss Locker, è apparso sulla scena nel 2023, distinguendosi fin da subito per l’aggressività degli attacchi e l’attenzione rivolta a settori strategici, come finanza, sanità, manifattura e tecnologia. Secondo alcune analisi, questo sarebbe nato da una derivazione diretta del codice sorgente del ransomware HelloKitty, rielaborato per sviluppare strumenti personalizzati più efficaci.

Inizialmente focalizzato su sistemi Windows, Abyss ha poi esteso la propria attività anche agli ambienti Linux, concentrandosi in particolare sui server VMware ESXi. Il salto verso l’infrastruttura virtualizzata è avvenuto tramite il rilascio di un encryptor sviluppato appositamente per Linux, in grado di compromettere in modo mirato i sistemi critici delle aziende.

Come detto in fase di apertura, il gruppo adotta la classica tattica della doppia estorsione. Prima esfiltra i dati sensibili della vittima, poi avvia la cifratura dei sistemi. In assenza di pagamento, le informazioni vengono minacciate di pubblicazione su un portale nel dark web raggiungibile tramite rete TOR, gestito dagli stessi attori. Le operazioni del gruppo Abyss si distinguono per un livello tecnico elevato. Gli attaccanti eseguono movimenti laterali all’interno delle reti compromesse, disattivano processi strategici e impiegano algoritmi di cifratura avanzati.

Come funziona Abyss Ransomware?

Il codice sorgente di Abyss Ransomware presenta evidenti richiami a due ransomware ben noti: Babuk, da cui eredita parte dell’architettura interna, e HelloKitty, a cui si ispira per le modalità di cifratura. In particolare, impiega l’algoritmo ChaCha per criptare i dati esfiltrati e avvia la sua esecuzione creando un file di log chiamato work.log. Questo registra tutte le fasi della cifratura e viene salvato nella stessa directory in cui il ransomware è attivo.

Nella sua fase iniziale, Abyss verifica la disponibilità della libreria libcrypto.so. Se questa è presenta, ne utilizza il simbolo EVP_MD_CTX_new per inizializzare la funzione crittografica. In sua assenza, l’esecuzione si interrompe con un messaggio di errore. Per evitare conflitti in fase di criptazione, il ransomware spegne preventivamente le macchine virtuali attive. Questo processo avviene tramite tre modalità distinte:

  • Soft: tenta una chiusura ordinata della macchina virtuale;
  • Hard: interrompe l’esecuzione in modo immediato;
  • Force: forza lo spegnimento, anche a costo di lasciare la macchina in uno stato instabile.

Al termine di queste operazioni, il ransomware avvia una scansione di rete e va alla ricerca dei file associati alle macchine virtuali, escludendo esplicitamente le directory del file system. La scansione procede in modo ricorsivo sfruttando la struttura DirEnt, ignorando i file con estensioni non ritenute rilevanti. Per aumentare la propria furtività, Abyss prova a eseguire la funzione daemon, scollegandosi dal terminale attivo, sebbene non reindirizzi i flussi standard di input/output. Infine, avvia un nuovo thread tramite il metodo pthread_create, dando inizio alla fase operativa dell’infezione.

I principali bersagli di Abyss Ransomware

Gli attacchi di Abyss non sono casuali. Infatti, le sue infezioni seguono una logica precisa, con una lista di obiettivi ben selezionata, in cima a cui si trovano gli Stati Uniti d’America. Con 48 attacchi confermati, il gruppo dimostra di avere una chiara ossessione per il cuore digitale dell’economia occidentale. Tuttavia, tra le vittime accertate figurano aziende e istituzioni di Germania, Regno Unito, Canada, Svezia, Svizzera, Georgia, Italia e persino Hong Kong.

Nel mirino di Abyss ci sono principalmente settori che non possono permettersi un’interruzione. La manifattura industriale è al primo posto, seguita da finanza, sanità, costruzioni e servizi professionali. Il gruppo sceglie realtà con forte dipendenza operativa dalle infrastrutture IT, dove ogni minuto di fermo si traduce in perdite economiche e reputazionali.

Best practices contro Abyss Ransomware

Per contenere e prevenire gli attacchi di Abyss Ransomware, è fondamentale adottare misure di sicurezza mirate e aggiornate. Di seguito le strategie più efficaci per rafforzare la protezione delle infrastrutture IT.

  • Proteggere gli endpoint con soluzioni avanzate.
    È essenziale adottare software di sicurezza che combinino rilevamento comportamentale, machine learning e feed di threat intelligence. Questi strumenti permettono di bloccare in tempo reale attività sospette, come processi non autorizzati o cifrature anomale.
  • Applicare tempestivamente le patch di sicurezza.
    Tutti i dispositivi critici (VPN, firewall, server ESXi) devono essere aggiornati con le ultime patch disponibili. Vulnerabilità note, come CVE-2021-20038, vanno corrette senza ritardi, disabilitando anche servizi non essenziali e limitando l’accesso remoto.
  • Eseguire e testare backup offline.
    I backup devono essere eseguiti con regolarità e conservati offline. È altrettanto importante verificarne l’integrità e la funzionalità, per garantire un ripristino completo in caso di attacco.
  • Limitare l’accesso e rafforzare i controlli.
    L’accesso SSH deve essere consentito solo da IP attendibili. L’account root su ESXi va disabilitato, e l’autenticazione a più fattori (MFA) attivata su tutti gli account critici. IDS e IPS aiutano a rilevare movimenti laterali e tunnel SSH sospetti.
  • Segmentare la rete.
    Dividere l’infrastruttura in segmenti isolati riduce l’impatto in caso di compromissione. La segmentazione limita la propagazione del malware e protegge le risorse più sensibili.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati