Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Incidente informatico a Postel. I dati sono stati pubblicati su Telegram

Chiara Nardini : 31 Agosto 2023 08:44

L’incidente informatico avvenuto all’azienda italiana Postel, nelle ultime settimane ha scatenato una grande attenzione mediatica ed oggi siamo arrivati all’epilogo di quello che è un classico attacco ransomware, ma in modo differente dal solito.

Anche AgID si era messa in moto in relazione a dei Tweet di vari esperti di sicurezza. Subito dopo, Postel aveva pubblicato un comunicato stampa, circa l’accaduto, seguito da una comunicazione agli interessati che abbiamo visto qualche giorno fa.

Come i nostri lettori sanno, un incidente ransomware si articola in due fasi. La prima è la richiesta di riscatto per la decifratura dei dati (prima estorsione). La seconda è la richiesta di riscatto per evitare che la cyber gang pubblichi i dati esfiltrati dalle infrastrutture IT dell’azienda colpita (seconda estorsione).

Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)

Il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi (o persone di qualsiasi età) alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:

  • Creare Un Sistema Ai Di Visual Object Tracking (Hands on)
  • Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake
  • Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy?
  • Come Hackerare Un Sito WordPress (Hands on)
  • Il Cyberbullismo Tra Virtuale E Reale
  • Come Entrare Nel Dark Web In Sicurezza (Hands on)

  • Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
    Per ulteriori informazioni, scrivi a formazione@redhotcyber.com oppure su Whatsapp al 379 163 8765


    Supporta RHC attraverso:


    Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

    Ma la pubblicazione dei dati questa volta è avvenuta in una maniera del tutto diversa dal solito che analizzeremo in questo articolo.

    La pubblicazione dei dati sul DLS di Medusa ransomware

    La cyber gang Medusa ransomware, la quale aveva rivendicato diversi giorni fa l’attacco informatico all’azienda di Poste Italiana – precisamente nel giorno di ferragosto – aveva promesso la pubblicazione dopo 8gg di countdown, ma tale pubblicazione non è avvenuta nelle consuete “procedure” sul proprio DLS.

    Immagine che riporta la pubblicazione dei dati sul data leak site di Medusa allo scadere del countdown che non ha permesso lo scarico dei dati

    Siccome da diversi giorni l’amministratore di Medusa sta parlando di “ampliamenti infrastrutturali”, sembrerebbe che la pubblicazione dei dati – probabilmente a causa della paura di qualche intrusione illecita nei loro backend – sia stata rimandata ad altri canali underground. E così di fatto è successo dopo qualche giorno.

    Alla data della scadenza del countdown, Medusa ha solo pubblicato un messaggio che riportava che qualora si volessero scaricare i dati, occorreva scrivere al supporto di Medusa attraverso il loro indirizzo TOX. Nello specifico TOX è un messanger, viene utilizzato da diverse cybergang ransomware per comunicare in modo sicuro.

    Per qualche giorno silenzio

    Per qualche giorno non abbiamo più sentito parlare di tutto questo e molti si chiedevano cosa fosse successo dei dati pubblicati di Postel.

    Alcune testate giornalistiche per generare hype attorno alla vicenda hanno anche pubblicato degli articoli con titolo “Postel, il gruppo criminale Medusa ha pubblicato i dati rubati”, ma di fatto tali dati non circolavano nelle underground.

    Molte persone ci hanno chiesto perchè RHC non ha pubblicato nulla su questa vicenda? La nostra risposta è stata che non era stata effettuata alcuna pubblicazione se non il cambiamento del post di Medusa con lo stato “Published”. Di fatto i dati non erano stati ancora esposti e c’era poco da aggiungere

    Ma tutto questo è cambiato nelle ultime ore come vedremo di seguito.

    I dati di Medusa circolano ora sui canale underground di Telegram

    Come abbiamo detto prima, l’amministrazione di Medusa non ha pubblicato tali dati sui canali consueti, probabilmente per paura di infiltrazioni all’interno dei canali privati della gang o probabilmente per problemi di natura “infrastrutturale”.

    Ricordiamo che la pubblicazione di una quantità così considerevole di dati all’interno di un data leak site genera problemi di performance notevoli sulle infrastrutture soprattutto al momento del download da parte dei visitatori. Abbiamo già visto tali problemi in passato che hanno colpito i DLS di BlackCat e LockBit che poi sono dovuti migrare su una nuova infrastruttura più performante.

    Ritornando a noi, da qualche ora iniziano a circolare su Telegram i dati di Postel dove nello specifico, alcuni canali hanno riportato il seguente messaggio seguito da diversi file in formato archivio contenenti diversi GB di dati.

    Ciao comunità. Oggi esamineremo la fuga di dati di Postel. Un'altra azienda del settore informatico che si impegna a fornire servizi ma non è in grado di garantire una sicurezza minima dei propri dati, per non parlare dei dati dei clienti.
    
    Come pensa che si possa organizzare una gara tra le aziende IT su quale azienda pubblicherà più dati dei propri clienti? Scrivi la tua opinione nei commenti. 
    
    Qualche parola sull'azienda: “Postel SpA offre in vendita software per computer. La Società fornisce prodotti software e servizi di gestione, tra cui gestione dei documenti, marketing diretto, software di e-procurement e servizi correlati.
    Screenshot di un canale Telegram underground che riporta la pubblicazione dei dati di Postel pubblicato su linkedin da Giuseppe Silvio L’Abbate, Dirigente Nazionale FAILP Cisal – componente Ente Bilaterale per la Formazione e Riqualificazione Professionale

    I dati contenuti nel data leak

    Ancora non sappiamo i dati cosa contengono, in quanto si tratta di decine di GB da scaricare e da analizzare. Sicuramente abbiamo avuto accesso all’alberatura dei file e quindi ai nomi stessi dei file e tutto lascia presagire ad una perdita di dati che farà parlare a lungo.

    Stiamo verificando se all’interno della community qualcuno dei nostri analisti voglia procedere ad effettuare questo lungo lavoro per effettuare una analisi completa dei dati e darne evidenza.

    Come nostra consuetudine, lasciamo sempre spazio ad una dichiarazione dell’azienda qualora voglia darci degli aggiornamenti su questa vicenda che saremo lieti di pubblicarla con uno specifico articolo dando risalto alla questione.

    RHC monitorerà l’evoluzione della vicenda in modo da pubblicare ulteriori news sul blog, qualora ci fossero novità sostanziali. Qualora ci siano persone informate sui fatti che volessero fornire informazioni in modo anonimo possono accedere utilizzare la mail crittografata del whistleblower.

    Chiara Nardini
    Esperta di Cyber Threat intelligence e di cybersecurity awareness, blogger per passione e ricercatrice di sicurezza informatica. Crede che si possa combattere il cybercrime solo conoscendo le minacce informatiche attraverso una costante attività di "lesson learned" e di divulgazione. Analista di punta per quello che concerne gli incidenti di sicurezza informatica del comparto Italia.

    Lista degli articoli

    Articoli in evidenza

    Attenti italiani! Una Finta Multa da pagare tramite PagoPA vuole svuotarti il conto

    Una nuova campagna di phishing sta circolando in queste ore con un obiettivo ben preciso: spaventare le vittime con la minaccia di una multa stradale imminente e gonfiata, apparentemente proveniente d...

    Italia sarai pronta al Blackout Digitale? Dopo La Spagna l’attacco informatico alla NS Power

    Negli ultimi giorni, NS Power, una delle principali aziende elettriche canadesi, ha confermato di essere stata vittima di un attacco informatico e ha pubblicato degli update all’interno della H...

    Sicurezza è Lavoro: dal cantiere al cloud, dobbiamo proteggere chi costruisce l’Italia!

    1° Maggio, un giorno per onorare chi lavora, chi lotta per farlo in modo dignitoso e chi, troppo spesso, perde la vita mentre svolge la propria mansione. Nel 2025, l’Italia continua a pian...

    Buon World Password Day! Tra MIT, Hacker, Infostealer e MFA. Perchè sono così vulnerabili

    Domani celebreremo uno degli elementi più iconici – e al tempo stesso vulnerabili – della nostra vita digitale: la password. Da semplice chiave d’accesso inventata negli anni...

    Benvenuti su Mist Market: dove con un click compri droga, identità e banconote false

    Ci sono luoghi nel web dove la normalità cede il passo all’illecito, dove l’apparenza di un marketplace moderno e funzionale si trasforma in una vetrina globale per ogni tipo di rea...