Nel panorama informatico attuale, gli attacchi ransomware stanno diventando sempre più subdoli e pericolosi.
Inoltre, l’introduzione del modello Ransomware-as-a-Service (RaaS) ha contribuito ad amplificare notevolmente la portata di questa minaccia.
Grazie al RaaS, infatti, chiunque può lanciare un attacco ransomware acquistando semplicemente il software malevolo all’interno del dark web, senza il bisogno di possedere competenze tecniche.

RansomHub cybergang

Nel nostro blog abbiamo trattato molte volte il fenomeno del Ransomware-as-a-Service, concentrandoci anche su come i cybercriminali hanno utilizzato questa strategia di buisness come fonte di guadagno. Questa volta vogliamo riprendere l’argomento parlandovi di RansomHub, un nuovo gruppo ransomware che dalla sua comparsa fino ad oggi ha colpito circa seicento vittime in cinquanta Paesi diversi, Italia compresa.
Ma andiamo con ordine, e procediamo ad analizzare nel dettaglio:

Le origini di RansomHub

RansomHub ha debuttato all’inizio di febbraio 2024, in un periodo in cui altri gruppi hacker, come ALPHV e LockBit, cessavano le loro attività.
Questo gli ha permesso di sfruttare il vuoto lasciato dai suoi concorrenti per guadagnare rapidamente popolarità all’interno del dark web.
RansomHub è infatti riuscito ad attirare affiliati di alto profilo, provenienti proprio da ALPHV e LockBit, attraverso messaggi pubblicati su vari forum del dark web, tra cui:

  • RAMP
  • Exploit.in
  • XSS

Inoltre, per velocizzare le sue operazioni, il collettivo hacker ha acquistato il codice sorgente di Knight, messo in vendita su RAMP dall’omonima cybergang, anch’essa defunta.

Inizialmente, il ransomware distribuito presentava funzionalità simili a quelle offerte dagli altri gruppi RaaS. Il 18 luglio 2024, tuttavia, è stata rilasciata una variante in grado di cifrare i dati da remoto sfruttando il protocollo SFTP. La pubblicazione di questa nuova versione si è poi rivelata essere una mossa strategica attuata da RansomHub per evitare potenziali danni d’immagine. Infatti, le aziende di cybersecurity avevano da poco iniziato a pubblicare dei report riguardanti la cybergang.

Il modus operandi di RansomHub

RansomHub adotta la tecnica della doppia estorsione, diventata particolarmente diffusa negli ultimi anni. Essa consiste nell’esfiltare i file presenti nel dispositivo dell’utente prima di cifrarli. In questo modo la vittima viene ulteriormente messa sotto pressione, poiché rischia di vedere i propri dati sensibili pubblicati in rete in caso di mancato pagamento. I principali bersagli di RansomHub sono aziende ed enti governativi di alto profilo che operano in settori critici come:

  • Salute;
  • Finanza;
  • Telecomunicazioni;
  • Trasporti;
  • Energia;
  • Fornitura di acqua potabile;
  • Artigianato;
  • Agricoltura.

Il gruppo ransomware propone inoltre un modello di pagamento particolarmente vantaggioso: la cybergang, infatti, è disposta a prendere solo il 10% dei guadagni ottenuti dai suoi affiliati, lasciando loro il restante 90%.

Chi sceglie di affiliarsi a RansomHub, tuttavia, deve rispettare delle regole ben definite:

  • È vietato attaccare obiettivi che si trovano in Corea del Nord, Cina, Romania, Cuba e nella regione del CIS (Commonwealth of Independent States);
  • Gli account che aggiungono falsi obiettivi o restano inattivi a lungo vengono bannati;
  • È proibito colpire nuovamente utenti o organizzazioni che hanno già pagato il riscatto;
  • La cifratura di file appartententi ad ospedali no-profit è vietata, ma è consentito richiedere il riscatto;
  • Una volta ricevuto il pagamento del riscatto, bisogna rispettare tutti i termini concordati durante le negoziazioni con la vittima.

Dinamica dell’attacco ransomware

Il ransomware sviluppato da RansomHub è in grado di infettare i seguenti sistemi:

  • Windows;
  • Linux;
  • VMware ESXi.

Il software malevolo può inoltre propagarsi attraverso una rete interna, propagadosi autonomamente attraverso host raggiungibili con credenziali fornite.
Inoltre, può disabilitare le interfacce di rete di un endpoint prima del processo di cifratura o entrare in Safe Mode (per i sistemi Windows) prima del processo dicifratura.

La prima fase dell’attacco consiste nell’ottenere account compromessi tramite Initial Access Broker (IAB).
Per le operazioni di Initial Access vengono sfruttate vulnerabilità note presenti in sistemi come:

  • Apache Active MQ (CVE-2023-46604);
  • Atlassian Confluence Data Center and Server (CVE-2023-22515);
  • Citrix ADC (CVE-2023-3519);
  • F5 BIG-IP (CVE-2023-46747);
  • Fortinet FortiOS (CVE-2023-27997);
  • Fortinet FortiClientEMS (CVE-2023-48788).

Successivamente, gli attaccanti eseguono una ricognizione sugli external remote services.
Il punto di ingresso più utilizzato è un Remote Desktop Protocol (RDP) rilasciato su un server Windows accessibile al pubblico, sprovvisto di sistemi di autenticazione multifattore. Per stabilire il collegamento con il Remote Desktop Protocol vengono utilizzate reti VPN pubbliche (come Windscribe), nodi TOR ed indirizzi IP malevoli.

Fatto ciò, i cybercriminali proseguono con l’attacco senza inserire ulteriori backdoor. In alcuni casi, possono utilizzare tool di Remote Monitoring and Management (RMM), come AteraAgent e Splashtop, per stabilire un accesso persistente alla rete della vittima.

A questo punto, il processo di ricognizione della rete diventa particolarmente semplice.
Per eseguire questa operazione, gli attaccanti sfruttano strumenti integrati di Active Directory, come l’applet Active Directory Users and Computers, insieme a servizi di ricognizione di rete. Inoltre, utilizzano anche il tool Netscan, distribuito attraverso una tecnica di lateral tool transfer. Questo permette di ottenere informazioni dettagliate sulla rete compormessa in modo da pianificare ulteriori violazioni. Una volta dentro la rete, gli attaccanti iniziano a cercare di dati sensibili da estrapolare, come file salvati nei server, dati finanziari e documenti di ufficio.

Prima della cifratura, i cybercriminali archiviano i dati salvati nella rete e li caricano su un file remoto condiviso. Per esfiltrare i file, utilizzano il tool rclone e poi li trasferiscono su Mega. Dopo aver completato l’esfiltrazione, gli attaccanti rimuovono i token di accesso per Mega in maniera tale da oscurare le proprie tracce.

Infine, una volta che tutti i dati sono stati cifrati, il ransomware si propaga automanticamente nella rete compromessa e viene lanciato su ogni host presente al suo interno. Ogni file cifrato avrà un’estensione casuale composta da una stringa alfanumerica di sei caratteri; inoltre, viene anche rilasciato un file di testo che contiene le istruzioni necessarie per il pagamento del riscatto.

Le operazioni di RansomHub in Italia

Nemmeno il nostro Paese è stato risparmiato dagli attacchi eseguiti da RansomHub. Le dinamiche dell’attacco si sono rivelate analoghe a quelle descritte in precedenza: il gruppo hacker ha trafugato e successivamente esfiltrato una grande quantità di file contenenti informazioni sensibili.

Le vittime venivano successivamente intimate a pagare il riscatto se non volevano rischiare di vedere i loro dati pubblicati sul dark-web.

Conclusioni

La maggior parte degli attacchi ransomware è stata causata anche da una scarsa preparazione delle aziende nella protezione contro gli attacchi informatici. È fondamentale, pertanto, di implementare adeguati protocolli di sicurezza in modo tale da prevenire potenziali attacchi ransomware. In particolare, alcune linee guida che si raccomanda di seguire sono:

  • Utilizzare protocolli di sicurezza come le one-time-password (OTP) e l’autenticazione multifattore (MFA) per i propri external remote services
  • Tenere i propri programmi costantemente aggiornati con le utlime patch di sicurezza
  • Effettuare periodicamente dei back-up dei propri file
  • Monitorare costantemente il traffico della propria rete in modo tale da individuare potenziali attività anomale
  • Eseguire penetration test e vulnerability assessment nei propri sistemi per idenitificare eventuali vulnerabilità sfruttabili dai cybercriminali

RansomHub non è l’unico gruppo emergente da tenere d’occhio: profili simili stanno costruendo Lynx, Inc Ransom, BlackSuit e Alpha Team.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati