ALPHV, noto anche come BlackCat o Noberus, è una variante di ransomware altamente sofisticata scritta in linguaggio Rust.
Questo ransomware è noto per essere uno dei primi a utilizzare Rust, un linguaggio di programmazione particolarmente sicuro e performante, che gli conferisce una capacità di esecuzione rapida e una maggiore resistenza alle difese tradizionali.

ALPHV è impiegato in operazioni di Ransomware as a Service (RaaS), il che significa che i suoi sviluppatori offrono il malware a terzi (noti come affiliati) in cambio di una percentuale del riscatto.

ALPHV BlackCat
  1. Obiettivi e metodi di infiltrazione
  2. Settori di interesse
  3. Caratteristiche tecniche di ALPHV BlackCat
  4. Tecniche di evasione e persistenza
  5. Tattiche, tecniche e procedure (TTP) di ALPHV BlackCat
  6. Impatto sugli obiettivi
  7. Rilevamento e difesa contro ALPHV BlackCat
  8. L’autopropagazione di ALPHV BlackCat

Obiettivi e metodi di infiltrazione

ALPHV è progettato per colpire una varietà di sistemi operativi, tra cui Windows, Linux e VMWare ESXi, rendendolo estremamente versatile. Questo ransomware ottiene l’accesso iniziale principalmente sfruttando vulnerabilità in applicazioni esposte al pubblico, oppure utilizzando account di dominio validi che potrebbero essere stati compromessi in precedenti attacchi. Questo approccio ibrido permette al ransomware di infiltrarsi in ambienti aziendali complessi e difficili da difendere.

Settori di interesse

Il ransomware ALPHV BlackCat ha dimostrato un particolare interesse per i settori professionali, scientifici e tecnici, con un’attenzione speciale rivolta agli studi legali e ai servizi giuridici. Tuttavia, ALPHV non si limita a questi settori: anche le aziende manifatturiere e altre industrie critiche sono state prese di mira, rendendo chiaro che la minaccia non si ferma davanti a nessun settore.

Caratteristiche tecniche di ALPHV BlackCat

Uno degli elementi distintivi di ALPHV è la sua capacità di crittografia avanzata. Può essere configurato per utilizzare sia AES (Advanced Encryption Standard) che ChaCha20, due algoritmi di crittografia estremamente potenti e difficili da decifrare senza la chiave corretta. Questo garantisce che i file delle vittime siano completamente bloccati, e che il recupero dei dati sia quasi impossibile senza pagare il riscatto.

Inoltre, ALPHV è in grado di:

  • Eliminare le copie shadow dei volumi (usate per il backup e il ripristino),
  • Terminare processi e servizi critici all’interno dei sistemi attaccati,
  • Arrestare macchine virtuali su server ESXi, causando interruzioni operative significative.

Questa capacità di interruzione sistematica rende ALPHV un’arma potente per i criminali informatici, poiché aumenta la pressione sulle vittime affinché paghino il riscatto.

Tecniche di evasione e persistenza

Per evitare il rilevamento, ALPHV utilizza una serie di tecniche avanzate.
Tra queste, la più comune è la disabilitazione degli strumenti di sicurezza esistenti sui sistemi attaccati. Inoltre, modifica i processi di sistema, rendendo più difficile per gli strumenti di monitoraggio identificare e fermare l’attacco in corso.

Una delle tattiche più insidiose è la capacità di ALPHV di autopropagarsi all’interno delle reti aziendali.
Utilizzando strumenti come PsExec, il ransomware può eseguire comandi su host remoti all’interno della stessa rete locale, accelerando la diffusione e massimizzando i danni.

Tattiche, tecniche e procedure (TTP) di ALPHV BlackCat

ALPHV segue un approccio metodico che garantisce il successo degli attacchi.
Ecco alcune delle principali tecniche mappate al framework MITRE ATT&CK:

  • TA0001: Initial Access
    • T1190: exploit di applicazioni esposte pubblicamente.
    • T1078: utilizzo di account validi compromessi.
  • TA0002: Execution
    • T1059: interprete di comandi e scripting per eseguire codice malevolo.
  • TA0003: Persistence
    • T1078: uso persistente di account validi.
  • TA0005: Defense Evasion
    • T1562: disabilitazione delle difese di sicurezza.
  • TA0006: Credential Access
    • T1558: furto di ticket Kerberos.
    • T1552: compromissione di archivi di password.
  • TA0040: Impact
    • T1490: inibizione del ripristino di sistema.
    • T1486: cifratura dei dati per arrecare danno.

Impatto sugli obiettivi

L’impatto degli attacchi ALPHV BlackCat è devastante. Il ransomware non solo crittografa file importanti, ma elimina anche le copie shadow dei volumi per impedire il recupero dei dati tramite backup locali. Inoltre, termina processi critici e arresta le macchine virtuali, provocando un’interruzione significativa delle operazioni aziendali. Queste tattiche hanno l’obiettivo di forzare le vittime a pagare il riscatto richiesto, che può arrivare a cifre considerevoli, solitamente richieste in Bitcoin o Monero.

Rilevamento e difesa contro ALPHV BlackCat

Le organizzazioni devono adottare una strategia di difesa proattiva per contrastare attacchi come quelli di ALPHV. Tra le misure consigliate troviamo:

  • Applicazione regolare di patch per eliminare vulnerabilità note nei software.
  • Protezione avanzata degli endpoint, che includa strumenti per il rilevamento e la risposta a minacce (EDR).
  • Formazione continua dei dipendenti su temi di sicurezza informatica e su come riconoscere tentativi di phishing o attacchi di ingegneria sociale.
  • Implementazione di una piattaforma di rilevamento delle minacce basata su intelligenza artificiale, come Vectra AI, che permette di rilevare in modo rapido e preciso comportamenti anomali nelle reti aziendali.

L’autopropagazione di ALPHV BlackCat

Un altro aspetto pericoloso di ALPHV BlackCat è la sua capacità di autopropagarsi all’interno di una rete compromessa. Questo significa che, una volta penetrato in un sistema, il ransomware può diffondersi ad altri dispositivi connessi utilizzando strumenti come PsExec, che permette di eseguire comandi su altri host della rete locale. Questo tipo di propagazione può rapidamente moltiplicare i danni, colpendo più server e dispositivi critici.

Il ransomware ALPHV/BlackCat rappresenta una delle minacce più gravi per le organizzazioni moderne. La sua capacità di colpire diversi sistemi operativi, di evadere le difese e di provocare interruzioni massicce lo rende un avversario formidabile. Le aziende devono essere pronte ad affrontare queste minacce con misure di sicurezza avanzate, la formazione del personale e l’uso di strumenti di rilevamento basati sull’intelligenza artificiale. Con la crescita continua delle minacce informatiche, è essenziale che le organizzazioni restino vigili e implementino strategie difensive per proteggere i propri dati e garantire la continuità operativa.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati