Non ha nulla a che vedere con il paese immaginario dell’America Meridionale.
Piuttosto, Eldorado è un Ransomware-as-a-Service che ha esordito sia distribuendo versioni per Linux e Windows sia promuovendo sul dark web il proprio programma di affiliazione, mirando ad attrarre partner esperti. Già decine le compagnie, tra l’Europa (Italia compresa) e gli Stati Uniti, vittime di cybergang che utilizzano Eldorado. Ed è l’immobiliare il settore più esposto alla nuova minaccia informatica.
Vediamo quindi di cosa si tratta.

- Cyber minaccia flessibile e multipiattaforma
- Ransomware che colpisce Windows e Linux
- Immobiliare nelle mire dei criminal hacker
- Misure per la mitigazione dei rischi
Cyber minaccia flessibile e multipiattaforma
È in grado di sfruttare le capacità di cross-compilazione dei programmi scritti in Golang (il linguaggio di programmazione multipiattaforma fruibile su Windows, Linux e Mac, per la creazione di binari nativi auto-contenuti) e di criptare i file su reti condivise impiegando il Server Message Block (SMB), un protocollo di condivisione di file di rete che permette alle applicazioni tanto di leggere e scrivere da/su file quanto di richiedere servizi da programmi server all’interno di una rete.
E ancora, può eliminare le copie shadow del volume ad un dato momento, rendendo complesso il recupero dei dati criptati. Infine, riesce a criptare file di sistemi critici, autodistruggendosi dopo il cyber attacco per evitare di venire rilevato. In tutti i casi esposti il rimando è al devastante Ransomware-as-a-Service Eldorado – nulla a che vedere con la leggenda, diffusasi in America verso il 1540, della città perduta nella foresta – che ha già mietuto vittime tra varie aziende di Paesi e comparti differenti.
Ransomware che colpisce Windows e Linux
Eldorado – che, come anticipato, rientra a pieno titolo nel “RaaS”, modello di business del cybercrime in cui gli sviluppatori di ransomware vendono il proprio codice ransomware o malware ad “affiliati”, che a loro volta lo impiegano per lanciare i propri ransomware – veicola attacchi Living off the Land (LotL) – ovvero lo stesso modus operandi del gruppo 8Base –, poiché eludono il rilevamento e diminuiscono la probabilità di essere rintracciati.
Non utilizzando malware esterni, bensì impiegando strumenti nativi e legittimi già presenti sui sistemi infetti – tra gli esempi citiamo Windows WMI (concede agli amministratori di monitorare e controllare sia i sistemi locali sia quelli remoti) e PowerShell (permette ai professionisti IT di configurare i sistemi e automatizzare le attività amministrative dalla riga di comando su Windows, Linux oppure MacOS) – questa tipologia di cyber attacco altamente configurabile e nocivo consente ai criminal hacker di muoversi lateralmente o criptare risorse all’interno di una rete. Le misure di sicurezza tradizionali faticano dunque a individuarli, in ragione del fatto che fanno leva su strumenti affidabili.
Immobiliare nelle mire dei criminal hacker
La cybersecurity nel settore immobiliare è una sfida da non sottovalutare; parliamo infatti di un comparto che sta attraversando una fase di rilevante trasformazione, pungolato dal crescente aumento delle frodi documentali. Con l’incremento dell’accesso a strumenti di grafica sempre più sofisticati e alle disponibilità di dati personali in Rete, le truffe online sono aumentate in frequenza e complessità.
Un esempio tangibile è rappresentato proprio da Eldorado, che ha già fatto registrare decine di incidenti tra l’Europa e gli Stati Uniti. Il settore più coinvolto? È proprio l’immobiliare. Anche in Italia, dove la cyber gang Eldorado Blacklock ha rivendicato un attacco informatico a un’azienda storica del settore, pubblicando sul proprio sito underground la treeview dei file – liberamente scaricabili –, esfiltrati alle vittime. E chiedendo un riscatto da pagare in Bitcoin.
Misure per la mitigazione dei rischi
Qualora fosse necessario ribadirlo, il Ransomware-as-a-Service “Eldorado” conferma che il panorama dei ransomware è in costante sviluppo (insieme all’emergere di sempre più complessi programmi di affiliazione) e costituisce una seria minaccia per la sicurezza delle aziende. Ragione per cui le organizzazioni devono restare vigili, attraverso un approccio proattivo, per mitigare i rischi.
In particolare: implementando l’autenticazione a più fattori, mantenendo i software aggiornati per circoscrivere il numero di vulnerabilità e approntando l’Endpoint Detection and Response, una soluzione di sicurezza integrata che fornisce funzionalità più avanzate rispetto ai tradizionali antivirus e anti-malware. Facendo leva su analisi comportamentale, intelligenza artificiale e apprendimento automatico, l’EDR esplicita infatti il suo ruolo cardine sia nel fornire una visibilità approfondita sia nel restituire una risposta efficiente agli incidenti di sicurezza degli endpoint.



