Attaccanti Legati alla Cina Diffondono il Ransomware StormEncryptor Tramite una Presunta Falla di Sicurezza in N-central

Attaccanti Legati alla Cina Diffondono il Ransomware StormEncryptor Tramite una Presunta Falla di Sicurezza in N-central

Un ransomware di nuova identificazione chiamato StormEncryptor viene implementato da un gruppo di hacker legato alla Cina, probabilmente sfruttando una vulnerabilità nella piattaforma di gestione remota N-central. I proprietari di siti web e i team IT dovrebbero controllare i propri sistemi e applicare patch immediatamente.

Una nuova variante di ransomware chiamata StormEncryptor è stata collegata a un gruppo di hacker con base in Cina e probabilmente viene distribuita attraverso una debolezza di sicurezza in N-central, uno strumento di monitoraggio e gestione remota utilizzato da molti fornitori di servizi IT. La scoperta, riportata da ricercatori di cybersecurity, evidenzia il crescente pericolo rappresentato dagli attaccanti che prendono di mira gli stessi strumenti su cui i team IT fanno affidamento per gestire e proteggere i sistemi dei clienti. N-central consente ai fornitori di servizi gestiti (MSP) di monitorare, aggiornare e risolvere problemi su computer e server da remoto per più clienti da un'unica console. Se gli attaccanti riescono a compromettere quella console o a sfruttare una vulnerabilità nel software, possono potenzialmente inviare codice malevolo, come ransomware, a ogni rete di clienti gestita da quel fornitore.

Il ransomware è un tipo di software malevolo che blocca o crittografa i file della vittima, rendendoli illeggibili finché non viene pagato un riscatto, di solito in criptovaluta. StormEncryptor sembra seguire questo modello, crittografando i dati e chiedendo un pagamento per la chiave di decrittazione. I dettagli esatti su come opera StormEncryptor, come l'importo del riscatto o il metodo di crittografia, non sono stati forniti nella fonte, ma il nome suggerisce un focus sull'aggressiva crittografia dei file attraverso una rete. Per i proprietari di siti web e le aziende, gli attacchi ransomware sono particolarmente devastanti perché possono mettere fuori uso i siti web, corrompere i database e fermare le operazioni per giorni o settimane.

Il probabile vettore di attacco è una falla in N-central. Una falla software, o vulnerabilità, è un errore nel codice che gli attaccanti possono sfruttare per ottenere accesso non autorizzato o eseguire comandi. N-central è uno strumento potente perché ha accesso amministrativo a molti computer contemporaneamente. Questo lo rende un bersaglio attraente: una singola vulnerabilità può permettere a un attaccante di passare da un MSP compromesso a dozzine o centinaia dei suoi clienti. La fonte non specifica l'esatta vulnerabilità o se una patch sia disponibile, ma la frase "probabilmente tramite una falla in N-central" indica che i ricercatori sospettano che gli attaccanti abbiano usato una debolezza non corretta nel software per installare StormEncryptor. L'attribuzione alla Cina suggerisce un gruppo ben finanziato, ma la preoccupazione immediata per i team IT non è la nazionalità dell'attaccante, ma il fatto che uno strumento di gestione ampiamente utilizzato sia stato abusato.

Per i proprietari di siti web che non usano N-central direttamente, il rischio esiste comunque. Il vostro fornitore di hosting o il vostro fornitore IT potrebbe usare software di gestione remota come N-central per mantenere il vostro server o il backend del sito web. Se quel fornitore viene compromesso, il ransomware potrebbe essere inviato al vostro sito web o server senza alcuna azione diretta da parte vostra. Questo è il motivo per cui gli attacchi alla supply chain, dove gli attaccanti prendono di mira un fornitore di servizi per raggiungere molti clienti contemporaneamente, sono diventati una grande preoccupazione nella cybersecurity. Uno strumento di gestione compromesso può bypassare le difese tradizionali perché l'attività malevola sembra provenire da un amministratore fidato.

Per ridurre il rischio da questa e minacce simili, è essenziale mantenere tutti gli strumenti di gestione remota e di amministrazione IT aggiornati con le ultime patch di sicurezza. Se la vostra organizzazione usa N-central o qualsiasi piattaforma simile, applicate gli aggiornamenti immediatamente e verificate che non siano stati creati account o attività non autorizzati. Le aziende che non hanno il tempo o l'esperienza per monitorare costantemente questi strumenti possono beneficiare di servizi IT incentrati sulla sicurezza come AEU-I, che fornisce gestione dell'infrastruttura e consulenza per aiutare a identificare e chiudere le vulnerabilità prima che gli attaccanti possano sfruttarle. Anche i backup offline regolari sono fondamentali: se il ransomware colpisce, avere un backup pulito consente di ripristinare il sito web e i dati senza pagare il riscatto.

Questo incidente serve da promemoria che gli operatori di ransomware stanno sempre più prendendo di mira la supply chain del software e l'infrastruttura di gestione. Invece di attaccare i siti web uno per uno, cercano un singolo punto debole che dia loro accesso a molte vittime contemporaneamente. Rimanendo informati su minacce come StormEncryptor e adottando misure proattive per proteggere gli strumenti di gestione remota, i proprietari di siti web e i team IT possono ridurre significativamente la loro esposizione a questi attacchi costosi.

Come Proteggerti

  1. Se la tua azienda o il tuo fornitore IT usa N-central o qualsiasi strumento di gestione remota, chiedi loro di installare immediatamente gli ultimi aggiornamenti di sicurezza.
  2. Fai copie di backup regolari dei file del tuo sito web e dei database, e conserva almeno una copia offline o su un servizio separato in modo da poter ripristinare in caso di attacco ransomware.
  3. Usa password forti e uniche e attiva l'autenticazione a due fattori per qualsiasi account che controlla il tuo sito web, server o strumenti di gestione.
  4. Monitora il tuo sito web e server per cambiamenti inaspettati, come nuovi account amministratore, file sconosciuti o crittografia improvvisa dei contenuti.
  5. Se ricevi una richiesta di riscatto o noti che i tuoi file sono bloccati, scollega il computer o server interessato da internet e contatta un professionista prima di pagare qualsiasi cosa.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza