REvil%2C+LockBit+o+AvosLocker%3A+anche+i+malware+piangono
cellulariit
/revil-lockbit-o-avoslocker-anche-i-malware-piangono/amp/
Notizie

REvil, LockBit o AvosLocker: anche i malware piangono

Published by
Antonino Gallo

Finalmente una notizia che, se confermata, fa gioire gli utenti, e aziende, tartassati da più di un anno a dall’infestare dei malware, ransonware. Virus in generale. Stavolta, per fortuna, sarebbero loro ad avere dei bug, delle vulnerabilità che li potrebbero rendere, finalmente, innocui.

Malware – Adobe Stock

Gli hacker, si sa, sfruttano comunemente le vulnerabilità nelle reti aziendali per ottenere l’accesso ai dati, ma a quanto pare stavolta la situazione è inversamente proporzionata. Un ricercatore, infatti, ha ribaltato la situazione trovando exploit nei ransomware e malware più comuni, distribuiti di recente.

I malware provenienti da famigerate operazioni di ransomware come Conti, il rianimato REvil, il nuovo arrivato Black Basta, l’altamente attivo LockBit o AvosLocker, presentavano tutti problemi di sicurezza che potevano essere sfruttati per fermare la fase finale e più dannosa dell’attacco, la crittografia dei file.

Un codice exploit che deve essere compilato in una DLL con un nome specifico

Hacker – Adobe Stock

Analizzando i ceppi di malware di queste bande di ransomware, hyp3rlinx, così è noto sui social, Twitter nel particolare, ha scoperto dei campioni vulnerabili al dirottamento delle DLL: proprio un metodo solitamente sfruttato dagli aggressori per iniettare codice dannoso in un’applicazione legittima.

Per ogni malware analizzato, il ricercatore ha fornito un report che descrive chiaramente il tipo di vulnerabilità rilevata, l’hash del campione, un exploit proof-of-concept (PoC) e un video dimostrativo. Il dirottamento DLL funziona solo su sistemi Windows e sfrutta il modo in cui le applicazioni cercano e caricano in memoria i file DLL (Dynamic Link Library) di cui hanno bisogno.

Un programma con controlli insufficienti può caricare una DLL da un percorso esterno alla sua directory, elevando i privilegi o eseguendo codice indesiderato. Per i campioni di ransomware vulnerabili di Conti, REvil, LockBit, Black Basta, LockiLocker e AvosLocker, il hyp3rlinx afferma che il loro exploit consente di eseguire il codice per “controllare e terminare la pre-crittografia del malware“.

Per sfruttare le vulnerabilità del malware il ricercatore ha creato un codice exploit che deve essere compilato in una DLL con un nome specifico in modo che il codice dannoso lo riconosca come proprio e lo carichi per iniziare a crittografare i dati.

Per difendersi da queste famiglie di ransomware, hyp3rlinx afferma che la DLL può essere collocata in un luogo in cui è probabile che i criminali informatici eseguano il loro ransomware, ad esempio un percorso di rete con dati importanti. Una volta caricata la DLL dell’exploit, il processo del ransomware dovrebbe terminare prima di avviare l’operazione di crittografia dei dati.

Il ricercatore osserva che mentre il malware può terminare le soluzioni di sicurezza sulla macchina compromessa, non può fare nulla contro le DLL poiché sono solo file archiviati sul disco dell’host, inerti fino al caricamento. Fosse, fosse, la volta buona…

Published by
Antonino Gallo

Recent Posts

  • Samsung

Galaxy nel mirino: l’aggiornamento che Samsung ha rilasciato fa discutere

Per moltissimi modelli di Samsung Galaxy forse si è conclusa finalmente la questione relativa agli…

31 minuti ago
  • Apple

WhatsApp è in arrivo su Apple Watch: potrai chattare direttamente dal tuo smartwatch

WhatsApp è l'applicazione più diffusa sui dispositivi al giorno d'oggi, ma su Apple Watch non…

3 ore ago
  • Xiaomi

Xiaomi porta in Italia un gadget che trasforma le foto in ricordi reali, e costa meno del previsto

Finalmente è arrivato anche in Italia un gioiellino di casa Xiaomi, un accessorio molto interessante…

5 ore ago
  • Apple

A che riparazioni hanno diritto gli utenti Apple? Un nuovo dispositivo si aggiunge alla lista

Siete utenti Apple e avete paura ad acquistare i nuovi dispositivi, per il pericolo di…

5 ore ago
  • Promozioni

Black Friday, NordVPN gratis: come ottenerla facilmente, la guida

Arriva il Black Friday anche per NordVPN. L’azienda che fornisce VPN per Gaming e non…

6 ore ago
  • Apple

Con iOS 26.1 cambia tutto: Apple ora ti lascia fare ciò che prima era impossibile

Grandiosa apertura da parte della Mela morsicata, con l'introduzione all'interno di iOS 26.1 che rende…

16 ore ago