Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Buhti, il ransomware democratico. Colpisce sia Windows e Linux: ora da che parte stai?

Redazione RHC : 12 Giugno 2023 07:43

Una nuova operazione ransomware chiamata Buhti utilizza il codice trapelato delle famiglie di ransomware LockBit e Babuk per attaccare i sistemi Windows e Linux.

Gli aggressori dietro Buhti, tracciati dai ricercatori di sicurezza come Blacktail, pur non sviluppando una propria variante di ransomware, hanno creato uno strumento di estrazione dati personalizzato che viene utilizzato per ricattare le vittime. Questa tattica, tra i criminali informatici, è chiamata, come sanno tutti i nostri lettori, “doppia estorsione”.

Buhti è stato avvistato per la prima volta nel febbraio 2023 dall’Unità 42 di Palo Alto Networks. Quindi è stato identificato come ransomware basato su Go che prende di mira Linux.

Iscriviti GRATIS alla RHC Conference 2025 (Venerdì 9 maggio 2025)

Il giorno Venerdì 9 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la RHC Conference 2025. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico.

La giornata inizierà alle 9:30 (con accoglienza dalle 9:00) e sarà interamente dedicata alla RHC Conference, un evento di spicco nel campo della sicurezza informatica. Il programma prevede un panel con ospiti istituzionali che si terrà all’inizio della conferenza. Successivamente, numerosi interventi di esperti nazionali nel campo della sicurezza informatica si susseguiranno sul palco fino alle ore 19:00 circa, quando termineranno le sessioni. Prima del termine della conferenza, ci sarà la premiazione dei vincitori della Capture The Flag prevista per le ore 18:00.
Potete iscrivervi gratuitamente all'evento utilizzando questo link.

Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Un rapporto pubblicato recentemente dai ricercatori di Symantec mostra che Buhti prende di mira anche Windows, utilizzando una variante leggermente modificata di LockBit 3.0 con nome in codice “LockBit Black”

Gli hacker di Blacktail stanno utilizzando il builder LockBit 3.0 per Windows, che è stato reso pubblico da uno sviluppatore scontento di LockBit nel settembre 2022.

Il builder di LockBit è trapelato lo scorso settembre

Una volta completato l’attacco, il malware cambia lo sfondo dei computer interessati per dire alle vittime di aprire la richiesta di riscatto, mentre tutti i file crittografati ricevono l’estensione “.buhti”.

Nota di riscatto Buhti

Per attaccare Linux, gli hacker di Blacktail utilizzano un payload basato sul codice sorgente di Babuk, che è stato pubblicato su uno dei forum underground nel settembre 2021.

All’inizio di questo mese, SentinelLabs e Cisco Talos hanno segnalato casi di nuove operazioni ransomware che utilizzano Babuk per attaccare i sistemi Linux. E mentre il riutilizzo dello stesso malware è solitamente considerato un segno di qualche vincolo di risorse negli aggressori, in questo caso l’uso di Babuk da parte degli hacker è dovuto alla sua comprovata capacità di compromettere i sistemi VMware ESXi e Linux.

Symantec riferisce che gli attacchi di Buhti hanno sfruttato le vulnerabilità PaperCut NG e MF RCE recentemente divulgate, che sono state sfruttate anche dalle bande LockBit e Clop. 

In altre parole, gli aggressori si affidano a CVE-2023-27350 per installare Cobalt Strike, Meterpreter, Sliver, AnyDesk e ConnectWise sui computer di destinazione. Successivamente, gli hacker utilizzano questo software per rubare credenziali e attraversare reti compromesse, rubare file, lanciare payload aggiuntivi e molto altro.

Come notato sopra, gli hacker di questa nuova gang utilizzano il proprio strumento di esfiltrazione e una specifica strategia di penetrazione della rete, quindi difficilmente possono essere definiti semplici imitatori che utilizzano strumenti di altri hacker con modifiche minime

Lo strumento di esfiltrazione sviluppato dagli hacker è un dirottatore basato su Go che può ricevere argomenti della riga di comando che specificano le directory di destinazione sul file system. Lo strumento è progettato per rubare i seguenti tipi di file: pdf, php, png, ppt, psd, rar, raw, rtf, sql, svg, swf, tar, txt, wav, wma, wmv, xls, xml, yml, zip , aiff, aspx, docx, epub, json, mpeg, pptx, xlsx e yaml. I file vengono copiati in un archivio ZIP e successivamente trasferiti ai server Blacktail.

Blacktail e il suo ransomware Buhti sono un esempio moderno di come sia facile per gli aggressori inesperti entrare in azione utilizzando efficaci strumenti malware disponibili di dominio pubblico e causare danni significativi a molte organizzazioni.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Non sono ancora chiari i motivi del grande blackout in Spagna e Portogallo

Ancora non sono chiari i motivi che hanno causato un grave Blackout in Spagna e Portogallo nelle ultime ore. Vaste aree sono rimaste senza energia elettrica, scatenando un’ondata di speculazion...

Spagna e Portogallo al buio e sospetti di attacco informatico. NoName e DarkStorm Rivendicano

Un’improvvisa e massiccia interruzione di corrente ha colpito la Penisola Iberica, gettando vaste zone di Spagna e Portogallo al buio e causando significative interruzioni alle infras...

Cyberattacchi senza precedenti: il Report DarkMirror di DarkLab lancia l’allarme per l’Italia

Il report DarkMirror Q1 2025 di DarkLab, il laboratorio di Cyber Threat Intelligence di Red Hot Cyber, offre un’analisi dettagliata dell’evoluzione del ransomware in Italia e nel mondo. ...

Ma quale Agenda 2030! 9 reattori nucleari per un chatbot è l’altra faccia dell’intelligenza artificiale

Lo sviluppo di supercomputer per l’intelligenza artificiale sta entrando in una nuova orbita: in termini di scala, costi e consumi energetici e infrastrutture e megaprogetti. Uno studio condott...

25 Aprile: Dalla Resistenza alla Cyber Resistenza – Difendiamo la Libertà Digitale

Il 25 Aprile, data simbolo della Liberazione italiana dal fascismo, ci ricorda il valore della libertà, conquistata con il sacrificio di partigiani e combattenti. In un’era dominata dal di...