Scoperta una nuova variante di ransomware specializzata nel furto di informazioni di accesso dal browser Chrome

È stato scoperto un nuovo tipo di ransomware chiamato Qilin che utilizza una tattica relativamente sofisticata e altamente personalizzabile per rubare le informazioni di accesso all'account memorizzate nel browser Google Chrome.

Il team internazionale di ricerca sulla sicurezza di Sophos X-Ops ha osservato tecniche di raccolta di credenziali durante la risposta agli incidenti di Qilin. Ciò dimostra un preoccupante cambiamento nelle tendenze operative di questa pericolosa varietà di ransomware.

Panoramica del processo di attacco

L'attacco analizzato dai ricercatori Sophos è iniziato con il malware Qilin che è riuscito ad accedere alla rete bersaglio utilizzando credenziali compromesse su un gateway VPN senza autenticazione a più fattori (MFA).

Seguì un periodo di "ibernazione" del malware durato 18 giorni, a indicare che gli hacker avevano probabilmente acquistato l'accesso alla rete tramite un broker di accesso iniziale (IAB). È possibile che Qilin abbia dedicato del tempo alla mappatura della rete, all'identificazione delle risorse chiave e alla conduzione di ricognizioni.

Dopo i primi 18 giorni, il malware si sposta lateralmente verso i controller di dominio e modifica gli oggetti Criteri di gruppo (GPO) per eseguire uno script di PowerShell ('IPScanner.ps1') su tutti i computer connessi alla rete del dominio.

Questo script viene eseguito da uno script batch ('logon.bat') ed è incluso anche nel GPO. È progettato per raccogliere le informazioni di accesso memorizzate in Google Chrome.

Lo script batch è configurato per essere eseguito (e attivare lo script PowerShell) ogni volta che un utente accede al proprio computer. Parallelamente, le credenziali rubate verranno salvate nella partizione 'SYSVOL' con il nome 'LD' o 'temp.log'.

Scoperta una nuova variante di ransomware specializzata nel furto di informazioni di accesso dal browser Chrome

Dopo aver inviato i file al server di comando e controllo (C2) di Qilin, le copie locali e i relativi registri eventi sono stati eliminati per nascondere l'attività dannosa. Infine, Qilin distribuisce il payload del ransomware e i dati crittografati sui computer compromessi.

Un altro GPO e un file di comando separato ('run.bat') vengono utilizzati anche per scaricare ed eseguire il ransomware su tutti i computer del dominio.

Scoperta una nuova variante di ransomware specializzata nel furto di informazioni di accesso dal browser Chrome

Complessità nella difesa

L'approccio di Qilin alle credenziali di Chrome crea un precedente preoccupante che potrebbe rendere più difficile la protezione dagli attacchi ransomware.

Poiché il GPO viene applicato a tutti i computer del dominio, ogni dispositivo su cui l'utente ha effettuato l'accesso è soggetto al processo di raccolta delle credenziali.

Ciò significa che lo script è in grado di rubare le credenziali da tutte le macchine del sistema, a patto che tali macchine siano connesse al dominio e abbiano un utente connesso durante l'esecuzione dello script.

Un furto di credenziali così esteso potrebbe consentire agli hacker di lanciare ulteriori attacchi, con conseguenti incidenti di sicurezza che interessano più piattaforme e servizi, rendendo gli sforzi di risposta molto più macchinosi. Ciò rappresenta anche una minaccia persistente che permane a lungo anche dopo la risoluzione dell'attacco ransomware.

Le organizzazioni possono mitigare i rischi implementando rigide policy che vietino l'archiviazione di dati segreti nei browser web. Inoltre, l'implementazione dell'autenticazione a più fattori è fondamentale per proteggere gli account da eventuali furti, anche in caso di credenziali compromesse.

Infine, l'implementazione dei principi di privilegio minimo e di segmentazione della rete può ostacolare significativamente la capacità di un agente di minaccia di diffondersi su una rete compromessa.

Sign up and earn $1000 a day ⋙

Leave a Comment

Che cosa è 1314?

Che cosa è 1314?

1314 è un numero spesso utilizzato dai giovani come codice d'amore. Tuttavia, non tutti sanno cos'è il numero 1314 e cosa significa.

Come proteggere la tua salute mentale e fisica quando ti trovi in ​​un ambiente tossico

Come proteggere la tua salute mentale e fisica quando ti trovi in ​​un ambiente tossico

Gestire situazioni tossiche può essere incredibilmente difficile. Ecco alcuni suggerimenti per aiutarti a gestire con tatto gli ambienti tossici e a mantenere la serenità.

Modi in cui la musica stimola il cervello

Modi in cui la musica stimola il cervello

La maggior parte delle persone sa che la musica non ha solo uno scopo di intrattenimento, ma ha anche molti altri benefici. Ecco alcuni modi in cui la musica stimola lo sviluppo del nostro cervello.

I nutrienti più comunemente carenti nella dieta

I nutrienti più comunemente carenti nella dieta

La dieta è molto importante per la nostra salute. Tuttavia, la maggior parte delle nostre diete è spesso carente di questi sei nutrienti importanti.

Come utilizzare lapp CK Club di Circle K per ricevere offerte interessanti

Come utilizzare lapp CK Club di Circle K per ricevere offerte interessanti

Per ricevere più velocemente le informazioni promozionali da Circle K, dovresti installare l'app CK Club. L'applicazione salva i pagamenti effettuati durante lo shopping o presso Circle K, nonché il numero di francobolli raccolti.

Instagram consentirà reel lunghi fino a 3 minuti

Instagram consentirà reel lunghi fino a 3 minuti

Instagram ha appena annunciato che consentirà agli utenti di pubblicare video Reels lunghi fino a 3 minuti, il doppio del precedente limite di 90 secondi.

Come visualizzare le informazioni sulla CPU del Chromebook

Come visualizzare le informazioni sulla CPU del Chromebook

Questo articolo ti guiderà su come visualizzare le informazioni sulla CPU e controllarne la velocità direttamente sul tuo Chromebook.

8 cose fantastiche che puoi fare con un vecchio tablet Android

8 cose fantastiche che puoi fare con un vecchio tablet Android

Se non vuoi vendere o regalare il tuo vecchio tablet, puoi utilizzarlo in 5 modi: come cornice digitale di alta qualità, lettore musicale, lettore di e-book e riviste, assistente per le faccende domestiche e come schermo secondario.

Come ottenere unghie bellissime in modo rapido

Come ottenere unghie bellissime in modo rapido

Vuoi avere unghie belle, lucide e sane in tempi rapidi. Di seguito troverai dei semplici consigli utili per avere delle unghie bellissime.

I segreti dellispirazione per i colori che solo i designer conoscono

I segreti dellispirazione per i colori che solo i designer conoscono

In questo articolo elencheremo suggerimenti ispirati al colore, condivisi dai migliori designer della community Creative Market, per consentirti di ottenere ogni volta la combinazione di colori perfetta.

Tutto ciò che ti serve per sostituire il tuo laptop con un telefono

Tutto ciò che ti serve per sostituire il tuo laptop con un telefono

È davvero possibile sostituire il computer portatile con il telefono? Sì, ma per trasformare il tuo telefono in un laptop avrai bisogno degli accessori giusti.

ChatGPT sarà presto in grado di vedere tutto ciò che accade sul tuo schermo

ChatGPT sarà presto in grado di vedere tutto ciò che accade sul tuo schermo

Una cosa importante nel video completo dell'evento è che è stata fatta una demo della futura funzionalità dell'app ChatGPT, ma non sono stati condivisi dettagli concreti. È la capacità di ChatGPT di vedere tutto ciò che accade sullo schermo del dispositivo dell'utente.

Lintelligenza artificiale sta imparando a ingannare gli umani nonostante sia stata addestrata ad essere onesta

Lintelligenza artificiale sta imparando a ingannare gli umani nonostante sia stata addestrata ad essere onesta

Secondo un nuovo studio, molte delle migliori IA, nonostante siano state addestrate ad essere oneste, imparano a ingannare durante l'addestramento e inducono sistematicamente gli utenti a credere in false credenze.

Come modificare le domande su ChatGPT

Come modificare le domande su ChatGPT

ChatGPT ora offre un'opzione per modificare le domande, così gli utenti possono modificare la domanda o il contenuto che stanno scambiando con ChatGPT.

Come riconoscere i codici QR falsi e proteggere i tuoi dati

Come riconoscere i codici QR falsi e proteggere i tuoi dati

I codici QR sembrano piuttosto innocui, finché non ne scansioni uno dannoso e ti ritrovi con qualcosa di pericoloso nel sistema. Se vuoi proteggere il tuo telefono e i tuoi dati, ecco alcuni modi per identificare i codici QR falsi.