Redazione RHC : 31 Marzo 2025 07:09
Gli specialisti della sicurezza hanno scoperto delle vulnerabilità sul sito underground del gruppo BlackLock e hanno hackerato l’infrastruttura degli aggressori. Le azioni degli analisti hanno portato al crollo virtuale del gruppo. Il gruppo BlackLock (noto anche come El Dorado) stava rapidamente guadagnando forza sulla scena della criminalità informatica dalla primavera del 2024 e alla fine dell’anno era già tra i primi dieci estorsori più attivi.
Una vulnerabilità nel sito web di BlackLock si è rivelata critica: un errore di inclusione di file locali consentiva a soggetti esterni di accedere a file nascosti del server interno. Utilizzando il bug, i ricercatori hanno ottenuto dati sulla configurazione, sui registri, sull’accesso SSH, sulla cronologia dei comandi e su altri controlli sensibili. Una delle scoperte più importanti è stata la presenza di registri di testo contenenti credenziali di accesso e password copiate, comprese quelle ripetute su più account di gruppo.
Oltre alle configurazioni, è stato possibile accedere all’infrastruttura in cui erano archiviati i dati rubati. Si è scoperto che gli estorsori utilizzavano 8 account di servizi cloud MEGA creati tramite indirizzi YOPmail temporanei. Per contattare le vittime è stato utilizzato il servizio di posta elettronica anonimo Cyberfear.
Iscriviti GRATIS alla RHC Conference 2025 (Venerdì 9 maggio 2025)
Il giorno Venerdì 9 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà
la RHC Conference 2025. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico.
La giornata inizierà alle 9:30 (con accoglienza dalle 9:00) e sarà interamente dedicata alla RHC Conference, un evento di spicco nel campo della sicurezza informatica. Il programma prevede un panel con ospiti istituzionali che si terrà all’inizio della conferenza. Successivamente, numerosi interventi di esperti nazionali nel campo della sicurezza informatica si susseguiranno sul palco fino alle ore 19:00 circa, quando termineranno le sessioni. Prima del termine della conferenza, ci sarà la premiazione dei vincitori della Capture The Flag prevista per le ore 18:00.
Potete iscrivervi gratuitamente all'evento utilizzando questo link.
Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Lo studio ha fornito dati dettagliati sulle vittime e sugli attacchi pianificati. Sono stati confermati almeno 46 casi di compromissione, tra cui quelli di organizzazioni nei settori sanitario, della difesa, dell’istruzione, dell’informatica, dell’elettronica e della pubblica amministrazione. Ma il numero effettivo delle vittime potrebbe essere molto più alto.
Nel dicembre 2024, Resecurity ha iniziato a monitorare attivamente le attività del gruppo e nel febbraio 2025 ha contattato uno dei responsabili del programma di affiliazione BlackLock. Ciò ha consentito di ottenere campioni dannosi di ransomware per diversi sistemi operativi, consentendo di studiare le tattiche e gli strumenti in modo più approfondito. Due giorni dopo, un membro del gruppo iniziò improvvisamente a discutere di un possibile “exit” della cybergang ransomware.
Lo sviluppo degli eventi portò a un vero e proprio crollo. Nel marzo 2025, i siti darknet di BlackLock e dei loro partner di Mamona furono deturpati da un altro gruppo ransomware: DragonForce. Gli hacker hanno reso pubblica la corrispondenza interna, compresi i messaggi tra partecipanti e vittime, minando così la fiducia nei precedenti operatori. Secondo gli analisti, tali azioni potrebbero costituire un vero e proprio attacco da parte dei concorrenti oppure una falsa flag, ovvero una manipolazione volta a distogliere l’attenzione.
L’analisi di vecchi campioni del ransomware ha mostrato che i codici di BlackLock e DragonForce sono quasi identici. Ciò potrebbe indicare un trasferimento del progetto a un nuovo proprietario o una stretta integrazione tra i due gruppi. È possibile che DragonForce abbia assorbito la struttura BlackLock insieme ai suoi partner per rafforzare la propria posizione nel mercato ombra.
A causa di un fallimento di vasta portata, continue perdite, vulnerabilità e interventi delle forze dell’ordine, Resecurity ritiene che BlackLock non si riprenderà mai. L’uscita dei partner e la perdita di fiducia hanno distrutto il progetto. Allo stesso tempo, DragonForce sembra aumentare la sua influenza e potrebbe presto intensificare significativamente le sue campagne dannose.
Il 28 marzo 2025, un utente del noto forum di cybersecurity BreachForums, con lo pseudonimo ThinkingOne, ha rivelato quello che potrebbe essere il più grande data breach mai registrato nel mondo ...
Quando Jeffrey Goldberg dell’Atlantic ha fatto trapelare accidentalmente un messaggio di gruppo privato di alti funzionari statunitensi su un possibile attacco contro gli Houthi nello Yemen, ha...
Ogni mese diventa sempre più evidente: le password non funzionano più. Gli hacker hanno imparato a eludere anche la protezione a due fattori sfruttando sessioni rubate e milioni di dati comp...
La pseudonimizzazione è una tecnica di protezione dei dati definita dall’art. 4(5) del GDPR. Consiste nella trasformazione dei dati personali in modo tale che non possano più essere a...
Una telefonata da un numero italiano. Una voce registrata che informa circa la ricezione del curriculm vitae e invita a salvare il numero e scrivere su WhatsApp per parlare di un’offerta di lav...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006