Redazione RHC : 19 Novembre 2022 11:55
Il ransomware ARCrypter precedentemente sconosciuto che ha compromesso organizzazioni chiave in America Latina sta ora espandendo i suoi attacchi in tutto il mondo.
I ricercatori nel loro nuovo rapporto hanno collegato ARCrypter a un attacco a una struttura del governo cileno di ottobre che ha portato alla sospensione dell’agenzia.
Secondo gli esperti del BlackBerry Research and Intelligence Team, ARCrypter sta attualmente espandendo le sue operazioni al di fuori dell’America Latina e si rivolge a varie organizzazioni in tutto il mondo, tra cui Cina, Canada, Germania, Stati Uniti e Francia.
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure se solamente un curioso, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Le richieste di riscatto variano e raggiungono i 5.000 dollari. Gli esperti lo spiegano dicendo che ARCrypter è un ransomware di fascia media.
BlackBerry riferisce che i primi campioni di ARCrypter sono apparsi all’inizio di agosto 2022, poche settimane prima dell’attacco in Cile.
Il vettore di attacco rimane sconosciuto, ma gli analisti sono riusciti a trovare 2 URL AnonFiles utilizzati come server remoti per ottenere un archivio “win.zip” contenente l’eseguibile “win.exe”.
Il file eseguibile è un file dropper contenente risorse BIN e HTML. L’HTML contiene la richiesta di riscatto, mentre il BIN include dati crittografati che richiedono una password.
Se viene fornita una password, il file .bin crea una directory casuale sul dispositivo compromesso per archiviare il payload della seconda fase di ARCrypter, che crea la propria chiave di registro per persistere nel sistema.
ARCrypter quindi rimuove tutte le copie shadow del volume per impedire il ripristino dei dati, modifica le impostazioni di rete per garantire una connessione stabile e quindi crittografa i file ad eccezione di determinati tipi di file.
Anche i file nelle cartelle Download e Windows vengono non crittografate per non rendere il sistema completamente inutilizzabile. Oltre all’estensione “.crypt”, i file crittografati visualizzano il messaggio “TUTTI I TUOI FILE SONO STATI CRITTOGRAFATI”.
In particolare, il ransomware afferma di rubare i dati durante i suoi attacchi, ma non dispone ancoda un sito di fuga dove questi vengono pubblicati.
Quasi nulla è noto agli operatori di ARCrypter in questo momento: le loro origini, la lingua e i potenziali legami con altre fazioni.
Giovedì 8 maggio, la Red Hot Cyber Conference 2025 ospiterà un’intera giornata dedicata ai ragazzi con i Workshop Hands-on (organizzati in collaborazione con Accenture Italia). Si tra...
Nelle ricognizioni nel mondo dell’underground e dei gruppi criminali svolte dal laboratorio di intelligence delle minacce DarkLab di Red Hot Cyber, ci siamo imbattuti all’interno di un D...
Nella giornata di oggi, la banda di criminali informatici di FUNKSEC rivendica all’interno del proprio Data Leak Site (DLS) un attacco informatico all’università italiana di Modena ...
L’attacco informatico a X, il social network di Elon Musk, ha scatenato una vera e propria caccia ai responsabili. Dopo le dichiarazioni dello stesso Musk, che ha attribuito l’attacco a ...
Le reti wireless IEEE 802.11, meglio note come Wi-Fi, sono il cuore pulsante della connettività moderna. Da soluzione di nicchia per uso domestico a pilastro tecnologico per l’Internet del...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006