Simone D'Agostino : 23 Aprile 2024 11:56
In un’era di crittografia avanzata, che rende le tecniche tradizionali di intercettazione meno efficaci, i cyberattacchi si evolvono diventando sempre più sofisticati e insidiosi. Tra questi, due varianti particolarmente preoccupanti per le transazioni finanziarie nel settore commerciale sono il noto attacco “Man in the Middle” (MitM), e l’ “Adversary in the Middle” (AiTM), una minaccia ancora più avanzata che utilizza tecniche di phishing o malware per compromettere la comunicazione, spesso attraverso l’uso di proxy indiretti.
Questa minaccia inizia con un’operazione di spear phishing mirata o con l’exploit di una vulnerabilità del software all’interno di un sistema di posta elettronica aziendale. Una volta ottenuto l’accesso, un attaccante malintenzionato utilizza tecniche avanzate per eludere i filtri antispam e antimalware, inserendo regole di inoltro clandestine o creando regole automatizzate che reindirizzano le comunicazioni aziendali rilevanti ai server controllati dall’utente malintenzionato.
La fase critica di questo schema si verifica quando sono coinvolte transazioni finanziarie. Gli aggressori, ora in possesso di informazioni aziendali sensibili, possono creare una documentazione falsa che è quasi indistinguibile da quella autentica. Modificano l’IBAN nei dettagli di pagamento o nelle fatture, dirottando così i fondi aziendali sui loro conti.
CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce.
Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.
Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Al centro di questa nuova ondata di truffe digitali vi è la capacità dei cybercriminali di bypassare l’autenticazione a due fattori (2FA), specialmente quelle basate su SMS o OTP. Tramite l’uso di sofisticati kit di phishing disponibili su piattaforme di phishing-as-a-service (PhaaS), i truffatori hanno perfezionato l’arte di orchestrare attacchi mirati con precisione chirurgica. Questi attacchi, utilizzando la tecnica nota come Adversary-in-the-Middle con proxy indiretto, riescono a intercettare credenziali di accesso e token 2FA, vanificando di fatto le misure di sicurezza predisposte per proteggere gli account.
L’attacco ha inizio con l’invio di email fraudolente che mimano la provenienza da entità affidabili, in questo caso il servizio di assistenza di un gestore di posta elettronica indirizzando le vittime verso link malevoli. Questi ultimi conducono a pagine di phishing che replicano con estrema fedeltà le interfacce di login ufficiali del gestore della mail. Gli utenti, credendo di accedere ai propri account, inseriscono le loro credenziali e il codice 2FA, consegnando involontariamente ai truffatori il pieno controllo sui loro account.
Gli aggressori spesso ospitano i siti truffaldini su servizi cloud per la loro affidabilità e scalabilità. Strategie come l’uso di Fast Flux networks (che nascondono l’indirizzo IP di un server dietro a una rete di host veloci e in continua modifica) o Domain Generation Algorithms (DGA, che generano automaticamente un gran numero di nomi di dominio), complicano il rilevamento e la chiusura di questi siti da parte delle autorità.
I cookie di sessione sono piccoli file di testo che un sito web invia al browser dell’utente. Questi file sono fondamentali per mantenere uno stato tra le pagine e le visite successive. In una sessione di navigazione normale, i cookie memorizzano informazioni utili come preferenze dell’utente o dettagli di autenticazione, consentendo agli utenti di navigare senza dover inserire ripetutamente le loro credenziali.
Nel contesto di un attacco AiTM con proxy indiretto, i cookie acquisiscono un’importanza cruciale. Dopo aver ingannato una vittima inducendola a inserire le credenziali in una pagina di phishing, gli attaccanti non solo catturano username e password, ma intercettano anche i cookie di sessione.
Questo consente agli aggressori di mantenere l’accesso al servizio facendosi passare per gli utenti legittimi, agevolando azioni malevole come il furto di dati, l’accesso non autorizzato a risorse sensibili e la manipolazione di transazioni. Tra queste azioni rientra anche il “session hijacking”, un’operazione in cui l’attaccante sfrutta il cookie di sessione rubato per impersonare la vittima.
Data la sofisticatezza di questi attacchi, è essenziale adottare misure di difesa altrettanto avanzate:
Le implicazioni di tali attacchi vanno oltre la semplice perdita finanziaria. Possono compromettere relazioni commerciali di lunga data, danneggiare la reputazione e causare interruzioni significative nella catena di approvvigionamento. Ecco perché è fondamentale non solo rilevare, ma anche prevenire attivamente questi attacchi. Gli attacchi “Man in the Middle” e “Adversary in the Middle” con proxy indiretto rappresentano minacce significative che sfruttano le vulnerabilità sia umane che tecnologiche per compromettere dati sensibili e dirottare fondi. Questi attacchi, che eludono le misure di sicurezza tradizionali e avanzate, come l’autenticazione multi-fattore, richiedono una risposta coordinata che combini tecnologie all’avanguardia, rigorose politiche di sicurezza e un impegno continuo nella formazione degli utenti. Solo attraverso la vigilanza, l’innovazione costante in tecniche di difesa e la collaborazione tra le organizzazioni si può sperare di mitigare il rischio di queste sofisticate minacce informatiche, proteggendo così l’integrità finanziaria e la fiducia dei clienti nelle istituzioni finanziarie.
Negli ultimi giorni, il collettivo hacktivista italiano Anonymous Italia ha risposto agli attacchi informatici sferrati dal gruppo filorusso NoName057(16) colpendo una serie di obiettivi russi. Gli at...
Gruppo di ricerca MASSGRAVE ha presentato un Exploit chiamato TSforge che consente di attivare qualsiasi versione di Windows a partire da Windows 7, nonché tutte le edizioni di Microsof...
Su BreachForum un utente dallo pseudonimo EDRVendor ha venduto, dopo poche ore dall’annuncio, l’accesso ad una cassetta postale della polizia di stato italiana. Oltre alla mail viene off...
Team di intelligence sulle minacce di Google ha reso pubblica l’informazione sul gruppo di hacker Triplestrength, finora sconosciuto, attivo dal 2020. Il gruppo è composto da poc...
I canali Telegram degli hacker filorussi di NoName057(16) sono stati eliminati da telegram. Ma subito gli attivisti ricreano nuovi canali marchiati con il suffisso “reborn“. Ma...
Copyright @ 2003 – 2024 REDHOTCYBER Srl
PIVA 17898011006