211service.com
L'attacco del ransomware WannaCry avrebbe potuto essere molto peggio

Quartier generale della NSA, dove le vulnerabilità del software vengono accumulate in segreto ... e poi rubate, divulgate e scatenate su un pubblico ignaro.
Potresti aver sentito: un attacco ransomware diffuso in tutto il mondo noto come WannaCry (e WannaCrypt e WannaDecryptor) è iniziato venerdì, coinvolgendo alla fine circa 200.000 computer in 150 paesi.
Ma avrebbe potuto essere molto peggio e dobbiamo ringraziare i ricercatori della sicurezza informatica per essersi assicurati che non lo fosse.
Anche se venerdì si stava ancora diffondendo la voce che i computer di dozzine di ospedali nel Regno Unito erano stati bloccati in modo dannoso e un avviso di richiesta di riscatto pubblicato sui loro schermi, un ricercatore anonimo noto come MalwareTech stava per interrompere l'ulteriore diffusione del programma .
Come lei riportato in un affascinante post sul blog , MalwareTech aveva trovato un indirizzo URL non registrato nel codice di WannaCry. Sospettando che l'indirizzo avesse qualcosa a che fare con il modo in cui il virus comunicava, una caratteristica comune nelle botnet e in altri tipi di malware, MalwareTech ha registrato il dominio e ha osservato il traffico proveniente da migliaia di computer infetti che arrivava inondando, quasi sovraccaricando il server che ospita il dominio. Di solito questo tipo di spostamento a sproposito è uno sforzo per interrompere una botnet, ad esempio, dall'invio di comandi ai sistemi infetti.
In questo caso, il dominio si è rivelato essere un kill switch: su qualsiasi sistema che è entrato in contatto con l'URL, il virus si è spento. WannaCry stava per uscire.
Come notato da MalwareTech, tuttavia, i programmatori dannosi potrebbero facilmente alterare il codice di WannaCry per eseguire il ping di un nuovo indirizzo. E lo hanno fatto. Domenica una nuova variante stava infettando migliaia di sistemi in Russia. Anche questo è stato ridotto grazie al rapido lavoro di un ricercatore di cybersecurity .
Nel frattempo, Microsoft ha intrapreso l'insolito passo di spacciare per distribuire una patch per un difetto nella versione non supportata di Windows che WannaCry stava sfruttando. Lo era stata l'Agenzia per la sicurezza nazionale degli Stati Uniti accumulando la vulnerabilità , ma è trapelato dopo il furto dei segreti dell'agenzia da parte di un gruppo di hacker noto come Shadow Brokers.
Sfortunatamente, come abbiamo affermato in precedenza, il ransomware è diventato una forma popolare di criminalità informatica per un semplice motivo: paga . È anche difficile, anche se non impossibile, fermarsi. Oltre agli attacchi di questo fine settimana, i criminali hanno bloccato parte del sistema di trasporto pubblico di San Francisco e un ospedale di Los Angeles, in quest'ultimo caso, costringendo l'ospedale a sborsare $ 17.000 per riottenere l'accesso ai suoi file.
Allo stesso modo, gli architetti di WannaCry stavano cercando un giorno di paga veloce. Ma hanno reso abbastanza facile seguire i soldi: il codice di WannaCry conteneva gli indirizzi di tre portafogli Bitcoin. A metà pomeriggio di lunedì, un bot di Twitter che tracciava i pagamenti ai portafogli ha affermato che gli account contenevano un totale di poco più di $ 55.000.
I tre portafogli bitcoin legati #Voglio piangere ransomware ha ricevuto 209 pagamenti per un totale di 33,03734055 BTC ($ 55.426,46 USD).
— riscatto effettivo (@actual_ransom) 15 maggio 2017
Grazie a tale controllo, alcuni esperti hanno ipotizzato che chiunque ci sia dietro WannaCry non oserà provare a fare un prelievo dai portafogli, temendo che possa far saltare la loro copertura. La somma stessa potrebbe anche dar loro una pausa. Certo, sono un sacco di soldi, ma avrebbe potuto essere molto di più.
(Per saperne di più: Tecnologia malware , Los Angeles Times , BBC , Quarzo , Tenendo in ostaggio i dati: il crimine perfetto su Internet? , Due modi per fermare il ransomware nelle sue tracce )