Analisi del Lynx ransomware. Tecniche di attacco, funzionamento del malware e strategie di difesa per proteggere reti e dati aziendali.

Lynx è un gruppo ransomware emerso nel 2024 e considerato da diversi analisti una possibile evoluzione o ridenominazione dell’operazione INC. Il collettivo opera secondo il modello Ransomware-as-a-Service (RaaS), fornendo agli affiliati strumenti di cifratura, accesso ai siti di pubblicazione dei dati sottratti e supporto operativo. Dalla sua comparsa, Lynx ha rivendicato circa 300 attacchi. Attraverso un programma di affiliazione e strumenti in continuo sviluppo, il gruppo è riuscito a ritagliarsi rapidamente uno spazio nel panorama ransomware internazionale.

  1. Come agisce il ransomware Lynx
  2. Analisi tecnica di Lynx
  3. Come difendersi da Lynx
lynx ransomware tecniche attacco image

Come agisce il ransomware Lynx

Secondo diverse analisi di sicurezza, il gruppo Lynx ottiene l’accesso iniziale alle reti delle vittime principalmente attraverso e-mail di phishing contenenti allegati malevoli o link infetti. In altri casi sfrutta credenziali valide di account amministratore, una tecnica molto diffusa nelle operazioni ransomware. Una volta ottenuto l’accesso alla rete, il malware stabilisce la propria persistenza tramite attività pianificate e modifiche al registro di sistema. Successivamente elimina le copie shadow dei backup e tenta di disattivare i programmi antivirus, rendendo più difficile il recupero dei dati e il rilevamento dell’infezione.

Per il movimento laterale all’interno della rete, Lynx utilizza i protocolli RDP e SMB, sfruttando le condivisioni di file per individuare altri sistemi da compromettere. In alcuni casi il ransomware si diffonde attraverso cartelle condivise verso altri dispositivi collegati alla stessa infrastruttura.

Dal punto di vista crittografico, Lynx utilizza Curve25519 Donna per lo scambio delle chiavi e AES-128 per la cifratura dei file. Al termine dell’attacco il malware modifica lo sfondo del desktop e distribuisce la sua nota di riscatto (ransom note) sui sistemi compromessi, completando la fase finale dell’operazione.

Analisi tecnica di Lynx

Come abbiamo potuto vedere, Lynx è un ransomware progettato per automatizzare diverse fasi dell’attacco, dalla compromissione dei sistemi alla cifratura dei dati. Una volta eseguito, il malware configura le proprie opzioni operative e avvia una serie di attività mirate a rendere più efficace il processo di cifratura.

Interruzione di processi essenziali

Tra le prime operazioni eseguite vi è la terminazione di processi e servizi che potrebbero interferire con l’attacco, come software di backup, database o strumenti di gestione dei file. Il ransomware analizza i processi in esecuzione e interrompe quelli presenti in una lista di target, aumentando così la probabilità di ottenere accesso esclusivo ai file da cifrare. In modo simile, vengono individuati e arrestati alcuni servizi di sistema che potrebbero bloccare l’accesso ai dati.

Cifratura dei file

Prima di procedere alla cifratura, Lynx verifica di avere permessi di scrittura sui file. Se necessario tenta di ottenere privilegi più elevati per modificare autorizzazioni e proprietà dei file o delle cartelle. In alcuni casi il malware cerca anche di chiudere i processi che stanno utilizzando determinate risorse, liberando i file per la successiva modifica.

Per accelerare l’attacco, il ransomware utilizza un’architettura multi-thread e operazioni di I/O asincrono, che permettono di cifrare numerosi file in parallelo. Il malware esegue quindi una scansione ricorsiva delle cartelle locali e delle condivisioni di rete, escludendo alcune directory di sistema per evitare problemi di stabilità del sistema operativo.

La cifratura dei file avviene spesso con una strategia parziale, in cui solo alcune porzioni dei file vengono cifrate secondo uno schema a blocchi. Questo metodo consente di ridurre il tempo necessario per completare l’attacco pur rendendo i file inutilizzabili. I dati vengono cifrati con chiavi simmetriche generate durante l’attacco e protette tramite meccanismi di crittografia a chiave pubblica.

Eliminazione dei backup e richiesta di riscatto

Durante le fasi finali dell’operazione, Lynx elimina le copie shadow e i punti di ripristino per ostacolare il recupero dei dati. Il malware estende inoltre la propria attività alle condivisioni di rete e ad altre risorse accessibili dall’host compromesso, aumentando la superficie dell’attacco. Una volta completata la cifratura, il ransomware lascia sui sistemi compromessi una nota di riscatto, modifica lo sfondo del desktop e in alcuni casi tenta di stampare il messaggio sulle stampanti disponibili, con l’obiettivo di informare la vittima e avviare la richiesta di pagamento.

Come difendersi da Lynx

Operando secondo il modello Ransomware-as-a-Service, le tecniche di Lynx variano a seconda degli affiliati che conducono gli attacchi. Per questo motivo le difese devono concentrarsi soprattutto sui principali vettori di accesso, poiché phishing e credenziali compromesse restano tra le modalità di intrusione più frequenti. È quindi essenziale implementare l’autenticazione multi-fattore su tutti i servizi esposti e monitorare eventuali fughe di credenziali, affiancando queste misure a filtri anti-phishing efficaci e a programmi di formazione per aiutare gli utenti a riconoscere i tentativi di attacco.

Allo stesso tempo, segmentazione della rete e controlli di accesso rigorosi possono limitare la capacità del ransomware di propagarsi all’interno dell’infrastruttura. I sistemi di backup devono inoltre essere isolati dall’ambiente di produzione, così da evitare che vengano cifrati durante un’infezione. Un monitoraggio costante di endpoint e rete permette di individuare segnali sospetti, come escalation di privilegi, cancellazione delle shadow copies o interruzione di servizi di backup e database.

Poiché molte campagne ransomware adottano la doppia estorsione, con il furto dei dati prima della cifratura, è necessario rafforzare anche la protezione delle informazioni sensibili. Limitare i flussi di dati non necessari, monitorare il traffico in uscita e applicare la cifratura ai dati a riposo può ridurre l’impatto di eventuali esfiltrazioni. Ma ogni organizzazione deve sempre disporre di un piano di risposta agli incidenti specifico per ransomware, testato e aggiornato periodicamente. Procedure chiare per il contenimento dell’attacco, la comunicazione e la gestione operativa della crisi consentono di ridurre i tempi di inattività e affrontare l’incidente in modo più controllato.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati