WannaCry ha un cugino più redditizio che estrae criptovaluta per i suoi padroni

Quartier generale della NSA, l'agenzia ritenuta essere dietro la creazione degli exploit EternalBlue e DoublePulsar.





Gli stessi exploit che hanno permesso all'attacco ransomware WannaCry di diffondersi così rapidamente sono stati utilizzati per impostare uno schema di mining di criptovalute illecito. E sicuramente ne è valsa la pena per gli hacker.

Alla fine della scorsa settimana, il mondo è stato colpito da un ransomware che ha bloccato i computer in ospedali, università e aziende private, chiedendo Bitcoin in cambio della decifrazione dei file. È stato in grado di diffondersi così velocemente grazie a un difetto di Windows armato dall'Agenzia per la sicurezza nazionale degli Stati Uniti nota come EternalBlue e una porta sul retro chiamata DoublePulsar. Purtroppo, gli strumenti sono stati inavvertitamente persi e sono trapelati perché l'NSA ha ritenuto saggio accumularli per un uso futuro.

WannaCry è stato interrotto da un rapido lavoro per conto di ricercatori dedicati alla sicurezza. Ma durante le indagini sull'attacco, la società di sicurezza Proofpoint ha trovato che un altro malware, chiamato Adylkuzz, utilizzi gli stessi exploit per diffondersi nei dispositivi Windows insicuri della parola.



Questo particolare hack è passato inosservato da aprile. Questo perché, a differenza di WannaCry, che richiede attenzione per ottenere denaro direttamente da un utente, Adylkuzz installa semplicemente un software e quindi prende in prestito le risorse di un PC. Quindi inizia a estrarre la criptovaluta poco conosciuta chiamata Monero usando il tuo computer. Lo fa in background, con gli utenti potenzialmente inconsapevoli della sua presenza, anche se forse un po' frustrati perché i loro computer sono più lenti del solito.

Ha senso che EternalBlue e DoublePulsar vengano utilizzati in questo modo, ha affermato Nolen Scaife, ricercatore di sicurezza presso l'Università della Florida. La combinazione di exploit consente agli aggressori di caricare praticamente qualsiasi tipo di malware su macchine compromesse. È importante sottolineare che potrebbe essere qualsiasi cosa: potrebbero essere keylogger, per esempio, ha detto Revisione della tecnologia del MIT . Ma quello che stiamo vedendo è che gli aggressori lo usano ovunque questo guadagni di più.

È interessante notare, tuttavia, che è l'attacco che fino ad ora è passato inosservato ad essersi assicurato la maggior parte del bottino. Il tentativo di WannaCry di estorcere denaro in cambio dello sblocco di file crittografati è solo arrivato $ 80.000 al momento della scrittura —probabilmente perché Bitcoin, la valuta che gli autori di WannaCry richiedono, lo è difficile da usare . Nel frattempo una stima suggerisce che l'attacco di Adylkuzz avrebbe già potuto raccogliere fino a $ 1 milione .



In un certo senso, Adylkuzz è meno problematico di WannaCry. È certamente meno apertamente distruttivo. Ma solleva un motivo di preoccupazione più urgente: se è in esecuzione da aprile, quanti altri strumenti della NSA trapelati sono stati utilizzati per eseguire attacchi che finora sono passati inosservati? Resta sintonizzato: potrebbero esserci altri in arrivo.

(Per saperne di più: Punto di prova , Reuters , L'attacco del ransomware WannaCry avrebbe potuto essere molto peggio , Gli esperti di sicurezza concordano: la NSA è stata violata, il governo dovrebbe continuare ad accumulare bug del software? )

nascondere