Non ha nulla a che vedere con il paese immaginario dell’America Meridionale.

Piuttosto, Eldorado è un Ransomware-as-a-Service che ha esordito sia distribuendo versioni per Linux e Windows sia promuovendo sul dark web il proprio programma di affiliazione, mirando ad attrarre partner esperti. Già decine le compagnie, tra l’Europa (Italia compresa) e gli Stati Uniti, vittime di cybergang che utilizzano Eldorado. Ed è l’immobiliare il settore più esposto alla nuova minaccia informatica.
Vediamo quindi di cosa si tratta.

Eldorado ransomware
  1. Cyber minaccia flessibile e multipiattaforma
  2. Ransomware che colpisce Windows e Linux
  3. Immobiliare nelle mire dei criminal hacker
  4. Misure per la mitigazione dei rischi

Cyber minaccia flessibile e multipiattaforma

È in grado di sfruttare le capacità di cross-compilazione dei programmi scritti in Golang (il linguaggio di programmazione multipiattaforma fruibile su Windows, Linux e Mac, per la creazione di binari nativi auto-contenuti) e di criptare i file su reti condivise impiegando il Server Message Block (SMB), un protocollo di condivisione di file di rete che permette alle applicazioni tanto di leggere e scrivere da/su file quanto di richiedere servizi da programmi server all’interno di una rete.

E ancora, può eliminare le copie shadow del volume ad un dato momento, rendendo complesso il recupero dei dati criptati. Infine, riesce a criptare file di sistemi critici, autodistruggendosi dopo il cyber attacco per evitare di venire rilevato. In tutti i casi esposti il rimando è al devastante Ransomware-as-a-Service Eldorado – nulla a che vedere con la leggenda, diffusasi in America verso il 1540, della città perduta nella foresta – che ha già mietuto vittime tra varie aziende di Paesi e comparti differenti.

Ransomware che colpisce Windows e Linux

Eldorado – che, come anticipato, rientra a pieno titolo nel “RaaS”, modello di business del cybercrime in cui gli sviluppatori di ransomware vendono il proprio codice ransomware o malware ad “affiliati”, che a loro volta lo impiegano per lanciare i propri ransomware – veicola attacchi Living off the Land (LotL) – ovvero lo stesso modus operandi del gruppo 8Base –, poiché eludono il rilevamento e diminuiscono la probabilità di essere rintracciati.

Non utilizzando malware esterni, bensì impiegando strumenti nativi e legittimi già presenti sui sistemi infetti – tra gli esempi citiamo Windows WMI (concede agli amministratori di monitorare e controllare sia i sistemi locali sia quelli remoti) e PowerShell (permette ai professionisti IT di configurare i sistemi e automatizzare le attività amministrative dalla riga di comando su Windows, Linux oppure MacOS) – questa tipologia di cyber attacco altamente configurabile e nocivo consente ai criminal hacker di muoversi lateralmente o criptare risorse all’interno di una rete. Le misure di sicurezza tradizionali faticano dunque a individuarli, in ragione del fatto che fanno leva su strumenti affidabili.

Immobiliare nelle mire dei criminal hacker

La cybersecurity nel settore immobiliare è una sfida da non sottovalutare; parliamo infatti di un comparto che sta attraversando una fase di rilevante trasformazione, pungolato dal crescente aumento delle frodi documentali. Con l’incremento dell’accesso a strumenti di grafica sempre più sofisticati e alle disponibilità di dati personali in Rete, le truffe online sono aumentate in frequenza e complessità.

Un esempio tangibile è rappresentato proprio da Eldorado, che ha già fatto registrare decine di incidenti tra l’Europa e gli Stati Uniti. Il settore più coinvolto? È proprio l’immobiliare. Anche in Italia, dove la cyber gang Eldorado Blacklock ha rivendicato un attacco informatico a un’azienda storica del settore, pubblicando sul proprio sito underground la treeview dei file – liberamente scaricabili –, esfiltrati alle vittime. E chiedendo un riscatto da pagare in Bitcoin.

Misure per la mitigazione dei rischi

Qualora fosse necessario ribadirlo, il Ransomware-as-a-Service “Eldorado” conferma che il panorama dei ransomware è in costante sviluppo (insieme all’emergere di sempre più complessi programmi di affiliazione) e costituisce una seria minaccia per la sicurezza delle aziende. Ragione per cui le organizzazioni devono restare vigili, attraverso un approccio proattivo, per mitigare i rischi.

In particolare: implementando l’autenticazione a più fattori, mantenendo i software aggiornati per circoscrivere il numero di vulnerabilità e approntando l’Endpoint Detection and Response, una soluzione di sicurezza integrata che fornisce funzionalità più avanzate rispetto ai tradizionali antivirus e anti-malware. Facendo leva su analisi comportamentale, intelligenza artificiale e apprendimento automatico, l’EDR esplicita infatti il suo ruolo cardine sia nel fornire una visibilità approfondita sia nel restituire una risposta efficiente agli incidenti di sicurezza degli endpoint.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati