Record drammatico negativo: circa 8,4 milioni di nuovi malware identificati nel 2017


I PC sono costantemente sotto l’assedio di malware da respingere.

Bochum (Germania). Circa 8,4 milioni, questo il bilancio dei nuovi tipi di malware per computer, o 16 diversi campioni di software dannoso al minuto nel 2017 – un nuovo record negativo. Ralf Benzmüller, portavoce esecutivo dei G DATA SecurityLabs, analizza e valuta la situazione in un articolo dettagliato.

Se da un lato è indubbio che i virus, worm e trojan presenti sul web siano numerosissimi, il volume di nuovi software dannosi prodotti risulta allarmante. All’inizio del 2017 i ricercatori G DATA avevano ipotizzato un totale di nuovi campioni di malware di circa 7,41 milioni. I nuovi tipi di applicazioni malevoli rilevate nel corso dell’intero anno ammontano esattamente a 8.400.058 superando di gran lunga, negativamente, le aspettative.

“La minaccia più eclatante e seria all’integrità dei computer è il ransomware, categoria di malware rivelatasi particolarmente produttiva nel 2017, e questo non cambierà nel 2018”, così Ralf Benzmüller, portavoce esecutivo dei G DATA Security Labs, commenta quanto emerso dalle rilevazioni. Ciò nonostante, con un posizionamento di singoli campioni di ransomware al 30°, 163° e 194° posto della classifica Malware Top 250 stilata dai ricercatori G DATA, questa tipologia di malware svolge un ruolo ancora marginale in termini di attacchi totali ai danni dei PC su scala globale.

“Il fatto che i ransomware risultino notevolmente inferiori ad altre categorie di malware e applicazioni indesiderate (PUP / adware) tra cui i ‘miner’ di criptovalute, che hanno preso il sopravvento nell’ultimo trimestre 2017, non significa che non ci si debba proteggere”, aggiunge Benzmüller, che non manca di annoverare alcune misure essenziali: aggiornare sistemi operativi e applicazioni in uso, e dotarsi di una soluzione per la sicurezza IT che protegga l’utente in modo proattivo contro le minacce.

Nel suo articolo “Malware Figures 2017” Ralf Benzmüller annovera le modalità con cui vengono condotte le ricerche dei G DATA Security Labs e riassume come viene calcolata l’incidenza di singoli malware, spiega altresì i trend che ne derivano e quali categorie di malware o PUP (potentially unwanted programs) sono preferite dai cybercriminali.

Continua a leggere

Pulizie di primavera per la rete aziendale


La primavera è il periodo ideale per fare le grandi pulizie – non solo in ambito domestico, ma anche in ufficio. G DATA fornisce alcuni spunti per ottimizzare la sicurezza dell’infrastruttura IT.

Bochum (Germania) – Le prime giornate primaverili soleggiate inducono molti a ripulire a fondo la propria abitazione. Una buona abitudine anche per gli amministratori di sistema, che avrebbero così l’occasione di controllare a fondo perimetro e processi aziendali. A supporto delle risorse deputate alla gestione dell’infrastruttura IT aziendale, G DATA ha stilato un breve elenco di misure che, qualora implementate, aumentano significativamente il livello di sicurezza della società.

Le prime giornate davvero soleggiate fanno luce anche sugli angoli più bui delle nostre abitazioni, mettendo in mostra quanto abbiamo magari trascurato durante l’inverno e invitandoci a porvi rimedio. Lo stesso dovrebbe accadere a livello aziendale, sebbene l’infrastruttura IT e le applicazioni in uso necessitino di un tipo di pulizia differente. Per chi non ha potuto provvedere già all’inizio dell’anno alla messa a punto dei sistemi IT, la primavera è un’eccellente occasione per rimettersi in pari, e anche velocemente!

“La sicurezza IT di una società deve essere pensata come processo” spiega Tim Berghoff, G DATA Security Evangelist. “È buona prassi controllare attentamente l’infrastruttura esistente con una certa frequenza e implementare una serie di provvedimenti per evitare il verificarsi di problemi significativi”.

  • Controllare i domini Active Directory: capita sovente di lasciare attivi account di impiegati che hanno lasciato l’azienda da tempo. La possibilità che questi account, obsoleti ma attivi, vengano utilizzati abusivamente per accedere alla rete aziendale è tutt’altro che remota. Prevenirne l’abuso in realtà è piuttosto semplice. Se per qualche ragione non è possibile eliminare l’account, questo andrebbe per lo meno disabilitato. Dal momento che non è consigliabile cancellare informazioni aziendali, gli account degli ex impiegati dovrebbero sempre essere disabilitati e spostati in un’unità organizzativa corrispondente.
  • Monitorare lo spazio di archiviazione: i dischi rigidi hanno una capacità e prestazioni sufficienti in previsione dell’aumento dei dati del 2018? Un sistema per il monitoraggio della rete può dare indicazioni al riguardo. Il modulo monitora costantemente l’infrastruttura e informa gli amministratori tempestivamente su eventuali minacce alla continuità del servizio di server, client e periferiche.
  • Carico della rete: monitorare la rete può essere utile anche per controllarne l’attività, alla ricerca di indicatori di eventuali compromissioni. Tra questi sono inclusi anche software potenzialmente dannosi, che potrebbero stabilire un collegamento con l’ambiente esterno all’insaputa dell’IT Manager.
  • Preparare e testare i backup: è stato implementato un piano di backup omnicomprensivo? Forse nel 2017 sono stati aggiunti archivi o sistemi non ancora integrati nel backup aziendale. E’ certo che i backup pianificati funzionino correttamente? Un test può confermare la bontà e la completezza del piano di backup adottato e garantire una notevole riduzione dello stress in caso di emergenza.
  • Aggiornare i client: anche controllare l’inventario dei software in uso sulle diverse macchine può essere utile. Un sistema di Patch Management fornisce una panoramica dei programmi installati e delle sue versioni – senza la necessità di installare ulteriori applicazioni, qualora tale modulo sia integrato in una soluzione per la sicurezza IT. Avvalersene assicura agli amministratori una visione d’insieme e, secondariamente, consente di prendere tempestivamente decisioni sull’implementazione di eventuali misure di sicurezza – come la distribuzione delle patch o l’eliminazione di software problematici.
  • Verificare i permessi dell’utente: non tutti gli utenti necessitano di accedere a qualsiasi risorsa presente sulla rete. Chi dispone di permessi più estesi di quanto effettivamente necessario per lo svolgimento del proprio lavoro potrebbe inavvertitamente compromettere la sicurezza, per esempio in caso di infezione con malware che violano le credenziali o si procurano accesso alla rete abusando dei permessi ascritti all’utente. Questi casi palesano quanto sia importante disporre di linee guida intelligibili per la gestione degli accessi. Uno strumento di Policy Management, come quello disponibile nelle soluzioni business di G DATA, può essere d’aiuto, anche in termini di compliance.
  • Disattivare le porte USB: Molti dispositivi USB vengono riconosciuti automaticamente e configurati come dispositivi di archiviazione. Molti utenti sono ancora inconsapevoli del fatto che anche lo stick USB più degno di fiducia, perché magari prestata da un amico o collega, può invece essere la chiave per infiltrare malware nella rete aziendale. Per questa ragione gli IT manager dovrebbero valutare se e su quali macchine o per quale utente o gruppo di utenti le porte USB vadano attivate o disabilitate. Anche in questo caso un policy manager può supportare l’amministratore IT nell’impostazione di permessi specifici.
  • Corsi di formazione per la sicurezza IT: Gli attacchi cyber possono andare rapidamente a buon fine se lo staff corre rischi inutili lavorando al PC o su dispositivo mobile perché non sufficientemente informato. Basta cliccare su un link di una mail di spam o aprire un allegato. Per sensibilizzare il personale alle attuali minacce per la sicurezza IT è estremamente raccomandabile condurre corsi di formazione con una certa regolarità.

Continua a leggere

Passepartout umani: perché l’ingegneria sociale è un fattore di rischio da non sottovalutare


Oltre al crescente numero di minacce informatiche generalizzate i cybercriminali si avvalgono di tecniche mirate per manipolare gli impiegati e carpire i dati di accesso alla rete aziendale.

Bochum (Germania) – Nel 2017 gli analisti G DATA hanno rilevato 16 nuovi campioni di malware al minuto. Se da un lato bisogna premunirsi contro i rischi legati alle infezioni da malware, è anche oltremodo necessario prestare attenzione alla componente umana. I criminali su internet utilizzano perfidi trucchi per accedere in modo mirato a informazioni confidenziali manipolando i membri dello staff dell’azienda – un’attività definita in gergo “ingegneria sociale”. Ecco i fattori principali a cui G DATA individua i fattori che gli IT manager non dovrebbero sottovalutare.

Le organizzazioni tendono a circoscrivere le misure di sicurezza IT alla protezione contro i vettori di attacco più comuni, che spaziano dai malware quali ransomware, trojan e virus, fino alla manipolazione delle configurazioni di sistema o attacchi DDoS. Tuttavia esiste una vulnerabilità spesso sottovalutata dagli IT manager: l’ingegneria sociale.

Impiegati trasformati in marionette

Ormai sono passati i tempi in cui il dipartimento delle risorse umane riceveva curriculum incomprensibili da parte di finti candidati. Errori di grammatica grossolani e refusi erano sufficienti per distinguere comunicazioni fasulle/pericolose da quelle legittime. Superata la curva di apprendimento, oggi i cybercriminali si preparano molto più dettagliatamente. Secondo i rilevamenti contenuti nel rapporto Social Engineering Attack Framework un attacco mirato di questo tipo è composto da addirittura sei fasi:

  • Fase 1: pianificazione dell’attacco
  • Fase 2: raccolta delle informazioni utili
  • Fase 3: preparazione
  • Fase 4: instaurazione di un rapporto con un impiegato dell’azienda
  • Fase 5: manipolazione del contatto
  • Fase 6: resoconto

Ne è un esempio il responsabile della ricerca del personale, che spesso si avvale delle piattaforme social per identificare i candidati ideali. In questo caso si parla di “scouting” (reclutamento). Una volta individuato un candidato in linea con il profilo richiesto, si prende contatto con la persona. I criminali sono a conoscenza di questa procedura di ricerca e creano falsi profili attraverso cui si propongono al manager delle risorse umane al momento opportuno. Il perpetratore mira a carpire informazioni sull’addetto HR, creando un rapporto di fiducia con la controparte, per poi inviargli una lettera motivazionale facendo riferimento allo scambio avvenuto sui social. Questo metodo risulta molto più efficace rispetto all’invio di una candidatura “spontanea” standardizzata. La comunicazione a posteriori della presa di contatto tramite i social consta di norma di un testo conciso, e di un allegato PDF con fotografia personale. Una volta aperto l’allegato, il malware viene installato sul computer. Il malvivente è riuscito a manipolare il membro dello staff e a fargli aprire il file infetto. Si potrebbe trattare di un ransomware che cifra file sensibili e che richiede un riscatto per decriptarli come di un trojan che registra la sequenza di tasti premuti dall’impiegato in fase di accesso alla rete aziendale (login e password) per poi inviarli al criminale.

L’ingegneria sociale causa ingenti danni finanziari

L’ingegneria sociale è utilizzata in tutti i casi in cui le persone possono essere manipolate e una buona metodologia può essere molto remunerativa per i cybercriminali, che guadagnano così accesso a informazioni di valore sullo staff, dati di accesso alle risorse di rete o a file confidenziali che svelerebbero segreti industriali. A tal proposito il Clusit annovera nel suo recente rapporto che nel 2017 il Cyber Espionage, cui vanno ricondotti anche i furti di proprietà intellettuale, è cresciuto su scala globale del 46. Dal momento che questi metodi di attacco stanno diventando sempre più popolari, ci si aspetta un ulteriore incremento dei danni subiti dalle aziende. “Oltre a dotarsi di soluzioni di sicurezza in grado di riconoscere proattivamente attività di sistema illegittime come quelle annoverate, condurre campagne di sensibilizzazione e corsi di formazione dello staff risulta essere un’arma vincente contro questo tipo di attacchi” conferma Giulio Vada, Country Manager di G DATA Italia.

IT manager all’erta

Innanzitutto, gli IT manager dovrebbero accertarsi del fatto che i membri del proprio staff siano a conoscenza delle tecniche di ingegneria sociale. Il team di G DATA Italia offre corsi di formazione che aiutano gli impiegati ad individuare ed evitare questa tipologia di minacce. Lo staff apprende che le email vanno lette in modo critico, che dati sensibili non devono assolutamente essere archiviati o divulgati tramite telefono e che non vanno aperti link che puntao a pagine in cui si richiede un login. Un altro strumento altrettanto importante è la protezione anti-phishing fornita dai più moderni software di sicurezza e in grado di sventare molti attacchi sul nascere. Queste suite aiutano significativamente lo staff consentendo un’elaborazione più rapida di email realmente importanti per il lavoro quotidiano. In altri termini il connubio tra formazione e soluzioni di sicurezza minimizza il rischio che un qualsiasi impiegato diventi vittima di un attacco dovuto all’ingegneria sociale provocando eventuali danni finanziari.

 

*.*

Continua a leggere

Add-on piratato di WordPress trasforma siti in dispenser di malware


Gli analisti G DATA analizzano una backdoor che viene diffusa con moderne tecniche SEO.

Bochum (Germania) – Tra gli strumenti utilizzati nella creazione di siti web, WordPress è sicuramente uno dei CMS (content management system) più noti e impiegati. Le numerose estensioni disponibili permettono di creare pagine web facilmente pur non disponendo di buone capacità di programmazione. È comunque importante prestare attenzione nello scegliere i plugin.

L’idea di creare il proprio sito internet è associata ad un’ingente quantità di lavoro manuale. La strumentazione moderna lo rende invece un gioco da ragazzi –innumerevoli i layout già “pronti all’uso” nei quali bisogna solo aggiungere testo e immagini. Molte estensioni per WordPress sono gratuite, mentre altre sono a pagamento. Un webmaster attento ai costi cerca di evitare al massimo questo genere di spese. Nel caso evidenziato in questo report, i criminali mirano a colpire i numerosi utenti WordPress che desiderano avvalersi di template gratuiti, ecco come.

Trappola gratuita?

Alcune tipologie di temi a pagamento sono molto più utilizzate di altre e non stupisce che sul web se ne possano trovare anche di piratate. Parte di queste copie contraffatte vengono fornite con “add-on” nascosti che possono creare non pochi problemi al webmaster poiché in grado di trasformare le pagine web in distributori di malware, ovviamente del tutto all’oscuro dell’amministratore del sito.

Ottimizzazione dei motori di ricerca aka SEO

Chiunque sia in possesso di un sito web desidera essere il primo sui motori di ricerca. I risultati presentati su Google si basano su diversi criteri, uno dei quali, oltre all’impiego delle giuste keyword, è la frequenza con cui la pagina valutata viene menzionata da altre pagine. Alcune società assumono uno o più dipendenti con il compito di applicare la miglior strategia per far apparire il sito il più in alto possibile nei risultati delle ricerche. Questa attività è chiamata ottimizzazione dei motori di ricerca (Search Engine Optimization – SEO). Strategie adottate anche dai cybercriminali, esistono infatti alcuni template WordPress contraffatti che integrano tecniche SEO per incrementare la distribuzione di codice malevolo, come l’ultima evoluzione della backdoor Wp-Vcd, che una volta installata su WordPress crea automaticamente un account amministratore nascosto che consente all’hacker di accedere alla piattaforma quando più gli aggrada e, per esempio, postare malware sul sito compromesso a propria discrezione.

In primo acchito la backdoor è stata riscontrata scaricando il tema ExProduct v1.0.7 dal sito “hxxp://downloadfreethemes.download” che ospita numerosissimi template WordPress (al momento dell’analisi 32.200) piratati. Ulteriori analisi hanno rivelato quanto l’autore fosse proattivo nel posizionare al meglio il template sui motori di ricerca e quanto l’algoritmo di Google sia passibile di raggiro.

Ulteriori informazioni sull’analisi

Ulteriori informazioni e dettagli tecnici su diffusione e funzionamento della backdoor sono contenute nel whitepaper reperibile in lingua inglese al link https://file.gdatasoftware.com/web/en/documents/whitepaper/G_Data_Whitepaper_Analysis_Wp_vcd.pdf

Uomo avvisato mezzo salvato

Fino a quando le persone riporranno cieca fiducia in qualunque sito web venga loro proposto, saranno potenziali vittime e ciò non cambierà in tempi brevi. Agli occhi di moltissime persone i servizi di ricerca e di posta elettronica che Google eroga da anni sono estremamente affidabili. I criminali lo sanno bene e sfruttano la situazione, riuscendo a posizionare ottimamente persino applicazioni quali “paypal generator v1.0” o “Facebook hacker v2.3 updated” nei risultati dei motori di ricerca. Il team GDATA raccomanda di prestare attenzione ai contenuti per evitare di cadere nel mirino dei criminali online.

Continua a leggere

Ransomware: come proteggersi e cosa fare in caso di attacco


 

A fronte del rapido incremento dei ransomware per le aziende è di vitale importanza difendersi e sapere cosa fare in caso di attacco. Il primo passo è non cadere nella trappola del ricatto.

Se ad un furto di dati segue un attacco ransomware, è buona cosa non seguire l’esempio di Uber. La nota società americana non ha solo confermato oltre un anno dopo il misfatto di essere stata vittima di un furto di dati ma ha persino pagato agli hacker $100.000 di riscatto.

Picco di attacchi ransomware e riscatti alle stelle

Ciò che ha fatto Uber è sicuramente l’esempio migliore di cosa non fare nel caso in cui si dovesse subire un attacco soprattutto a fronte della crescita esponenziale del malware. Basta tornare agli avvenimenti dello scorso maggio. Il ransomware WannaCry aveva infettato diverse centinaia di migliaia di computer di tutto il mondo rendendo i file illeggibili. Per poterli ripristinare, un messaggio sullo schermo intimava il pagamento di un riscatto pari a $300 in Bitcoin, che sarebbe raddoppiato nel giro di qualche giorno in caso di mancato pagamento.

L’elenco di malware simili a WannaCry è lungo. Tra i ransomware in circolazione i più noti sono Cryptowall, TeslaCrypt, Locky Ransomware, Cerber Ransomware, CTB-Locker e Petya / Not Petya. L’incremento significativo della diffusione dei ransomware negli scorsi anni è altresì indice dell’accresciuto livello di rischio per gli utenti. A ciò si aggiunge quanto rilevato da Symantec negli Stati Uniti in uno studio pubblicato nell’aprile dello scorso anno: anche le aspettative degli hacker tendono ad aumentare, nel 2015 i ransomware esigevano un riscatto medio di $294 per dispositivo, nel 2016 si superava la soglia dei $1000, un importo medio confermato di recente anche da McAfee.

Rischio ransomware: grossa preoccupazione per il mondo business

Un rischio di questo calibro non può restare incontrollato. Secondo uno studio di Intermedia, questo tipo di cyberattacco viene considerato dalle aziende come la seconda minaccia più temibile (29%), preceduto solo dal malfunzionamento dell’hardware (30%). Una ricerca condotta da Osterman Research ha evidenziato che il 54% delle aziende operanti nel settore finanziario teme estremamente questo genere di minacce, mentre le aziende di trasporti figurano all’ultima posizione con un 26%.

Non meraviglia che comunque che i ransomware spaventino le aziende a livello globale: il costo annuale di questi ransomware è salito dai 325 milioni di dollari del 2015 ai 5 miliardi del 2017.

In che modo proteggere la propria azienda dai ransomware?

Esistono misure di sicurezza di base, tra cui aggiornare regolarmente i sistemi nel tempo, impiegare software antivirus di nuova generazione, non aprire allegati sospetti o messaggi da sconosciuti, e fare di tanto in tanto back-up verso un disco esterno, che sia rimovibile o cloud. Qualora queste precauzioni non vengano messe in atto o si rivelino insufficienti: non pagare! Cedere ai ricatti degli hacker non fa altro che incentivare queste pratiche illegali. Sfortunatamente non tutti prendono a cuore questa raccomandazione. La ricerca Intermedia rivela che il 59% degli impiegati di società con oltre 1000 dipendenti vittima di ransomware, pagano loro stessi il riscatto. Tuttavia, nonostante il pagamento, una vittima su cinque non riesce a recuperare i dati cifrati.

Cosa fare nel caso di un attacco ransomware

In presenza di un ransomware le aziende possono applicare diverse misure:

  • Disconnettere i sistemi dalla rete per limitare la contaminazione
  • Lasciare accesi i computer e non cercare di riavviarli; si potrebbero perdere informazioni utili all’analisi dell’attacco
  • Informare il responsabile della sicurezza della società
  • Scoprire il nome del ransomware (una versione datata potrebbe avere un antidoto per recuperare i file). Per riuscire a farlo bisogna andare sul sito nomoreransom.org e scaricare lo strumento di decriptazione disponibile per alcuni tipi di ransomware
  • Tentare di ripristinare i dati utilizzando sistemi di back-up automatici di qualche sistema operativo o tramite il proprio sistema di back-up
  • Recuperare i file da un servizio di stoccaggio dati come Dropbox nel caso in cui il computer fosse stato sincronizzato con questo genere di servizio

Gli attacchi ransomware spesso bypassano tipologie convenzionali di protezione impiegate sulle singole postazioni di lavoro e possono andare a buon fine nonostante in azienda si tengano corsi sulle best practice di sicurezza. Stormshield Endpoint Security, con i suoi meccanismi di hardenizzazione dei sistemi operativi, offre una protezione proattiva di alto livello contro le attuali minacce digitali.

Continua a leggere

Un 2017 di fuoco: 343 nuovi malware per Android all’ora!


Con un totale di oltre tre milioni di nuovi malware per Android anche il 2017 ha mostrato il suo lato oscuro. Nel solo quarto trimestre del 2017 i G DATA Security Labs ne hanno rilevati 744.065, ossia 8225 nuovi file nocivi per i sistemi operativi Android al giorno. Nonostante si sia riscontrato un minimo calo del tasso di crescita totale anno su anno rispetto al 2016 (3.246.284), non si può dire che le minacce a cui siamo esposti siano meno elevate. Il recente caso di Meltdown e Spectre ha nuovamente evidenziato quanto sia necessario riconsiderare la sicurezza dei dispositivi mobili. Con “Project Treble”, una funzione disponibile con la più recente versione di Android, Google tenta di accelerare la distribuzione degli aggiornamenti agli utenti. Sarà la soluzione?

700mila applicazioni malevole individuate su Google Play

Nel corso dello scorso anno, Google e i produttori di soluzioni AV hanno rilevato oltre 700mila applicazioni che violano le linee guida del Play Store, il 70% in più rispetto al 2016. Tra queste le copycats, applicazioni dai contenuti inaccettabili e malware.

La statistica mostra che le applicazioni malevole riescono a raggiungere lo Store nonostante le innumerevoli funzioni di sicurezza implementate da Google. Per questo motivo gli utenti dovrebbero assolutamente installare sul proprio dispositivo una Security App, in grado di individuare per tempo le applicazioni contenenti funzioni dannose. La Security App dovrebbe essere dotata della scansione antivirus, per identificare eventuali trojan, malware e altri codici malevoli sui dispositivi Android e nelle applicazioni.

Le vulnerabilità impongono un cambiamento di rotta

Abbiamo già indicato in altri testi sull’argomento che, per gli esperti, Android è leader maximo delle vulnerabilità. Nel solo 2017 diversi sviluppatori e ricercatori hanno rilevato 842 falle nelle diverse versioni del sistema operativo firmato Google. Questo predominio si può argomentare adducendo il fatto che Android è un progetto open source, sono quindi molte le persone che hanno la possibilità di apportare modifiche e condurre ricerche sul software. Il problema tuttavia non si limita alle vulnerabilità del software ma riguarda anche e soprattutto le falle dell’hardware. Meltdown e Spectre, le gravi falle di sicurezza dei processori utilizzati anche nei dispositivi mobili, hanno mostrato ancora una volta quanto sia necessario velocizzare i processi al fine di assicurare agli utenti aggiornamenti tempestivi, poiché la maggior parte dei cyber attacchi sfrutta vulnerabilità note.

Project Treble: forse la luce in fondo al tunnel?

Gli aggiornamenti di Android costituiscono da sempre un tema spinoso – non solo dal punto di vista degli utenti. Le vulnerabilità vengono rese note sempre più frequentemente e a distanza sempre più ravvicinata e proprio gli smartphone sono maggiormente a rischio. Con la pubblicazione del nuovo Android 8.0 “Oreo” Google ha presentato il suo “Project Treble”. Gli sviluppatori Android puntano ad una distribuzione generale degli aggiornamenti più rapida, con l’intento di non limitare la ricezione tempestiva degli update ai soli modelli Pixel e Nexus.

Fino ad ora infatti era necessario rispettare cinque fasi prima della pubblicazione di un aggiornamento: il team Android metteva a disposizione un codice Open Source che i produttori di processori potevano adattare ai propri hardware specifici. Dopo di che era il turno dei produttori di smartphone, a cui veniva data la possibilità di personalizzare la nuova release. I provider che vendono propri dispositivi mobili ai clienti, avevano anch’essi l’opportunità di apportare le proprie modifiche al software. Solo allora si poteva rilasciare la nuova versione del sistema operativo. Questi processi concatenati richiedono da sempre tempi molto lunghi, con la conseguenza che gli utenti ricevono gli aggiornamenti a mesi o addirittura anni di distanza (e in alcuni casi neanche mai) rispetto al rilascio da parte del team Android.

Semplificazione dei processi

Tramite “Treble” Google ha modificato il processo e messo a disposizione una cosiddetta “interfaccia vendor” quale trait d’union tra il Framework Android-OS e gli adeguamenti del produttore. Tale interfaccia contiene tutte le informazioni specifiche rilevanti per l’hardware, come ad esempio i driver dei chipset. I produttori di smartphone possono così consegnare rapidamente gli update di Android, senza doverli adattare alle proprie esigenze.

Gli utenti avrebbero finalmente l’opportunità di beneficiare degli aggiornamenti di sicurezza più rapidamente senza doversi più preoccupare dei lunghi tempi di attesa. Sono soprattutto gli smartphone di fascia bassa a non ricevere alcuna protezione contro le vulnerabilità, sovente perché già in fase di produzione montano un software obsoleto.

Il neo: disponibilità di “Treble” a discrezione del produttore

“Project Treble” è disponibile su tutti gli smartphone che sin dalla produzione dispongono di Android Oreo. Tuttavia un aggiornamento alla versione 8.0 successivo alla produzione non garantisce la fruibilità del progetto, poiché Google lascia ai produttori la libertà di scegliere se fornire o meno la funzione con l’aggiornamento. Al momento dell’acquisto di un nuovo smartphone con sistema operativo Android, gli utenti dovrebbero quindi assicurarsi che sia dotato della versione 8.0 di Android di fabbrica e che quindi integri il “progetto Treble” by default. Così facendo, ci si assicura di fruire rapidamente delle patch di sicurezza contro falle come Spectre.[1]

[1] https://android-developers.googleblog.com/2017/05/here-comes-treble-modular-base-for.html

*.*

Continua a leggere

Cybersicurezza: quanta paura bisogna avere della macchina del caffè?


Il caffè è il carburante quotidiano dell’occidentale medio, come vivere senza? Proprio questa abitudine è risultata fatale ad un’industria petrolchimica che si è trovata ad affrontare le conseguenze di un’infezione da ransomware.

Nel luglio dello scorso anno, l’IT manager di una società petrolchimica con diverse fabbriche in Europa gestite sia in locale sia da remoto, fu contattato perché la sala di controllo locale di uno dei siti produttivi risultava fuori servizio. Una breve descrizione dell’accaduto fu sufficiente per capire che si trattava di un’infezione da ransomware (proprio uno dei tanti in circolo a metà dell’anno scorso). Per debellare il virus, l’IT manager decise inizialmente di reinizializzare tutti i sistemi formattandoli e reinstallando tutto, ma malgrado ciò poco tempo dopo i computer risultavano ancora infetti, sebbene nessuno fosse direttamente collegato alla sala di controllo locale.

Come ha fatto un semplice ransomware non targettizzato a colpire la rete di un’azienda che collabora con molti fornitori ed esperti di cybersicurezza? Sono diverse le strategie applicabili per limitare l’estensione della superficie vulnerabile. Un’attenta analisi fece luce sul rebus informatico: un paio di settimane prima era stata installata in azienda una nuova macchina del caffè di ultima generazione.

Dotata di collegamento Internet, la nuova macchina era in grado di inviare automaticamente gli ordini di rifornimento alla casa madre. Si dà il caso che per tale attività si collegasse alla stessa rete della sala di controllo locale anziché appoggiarsi a una rete wifi isolata, aprendo involontariamente le porte al malware. Fortunatamente questo incidente non ha avuto un impatto di maggiore entità sulla produttività aziendale, ma risulta molto istruttivo.

La superficie di attacco consta della somma delle potenziali aree esposte, sfruttabili per garantirsi un accesso non autorizzato a determinate risorse dell’ambiente digitale. Queste aree includono anche l’hardware di rete (tra cui i firewall), i server Web, le applicazioni esterne, i servizi di rifornimento e i dispositivi mobili che possono accedere a informazioni o servizi di valore.

Rappresentazione schematica dell’azienda al momento dell’infezione.

Qui di seguito le strategie di protezione raccomandate da Stormshield, noto produttore di soluzioni di sicurezza per reti industriali, al fine di evitare situazioni analoghe.

Soluzione numero 1: dotarsi di una soluzione per la protezione degli endpoint

Con “Endpoint Protection” ci si riferisce a software di sicurezza di consuetudine installati sulla maggior parte dei dispositivi. Il software di sicurezza può includere anche un antivirus, un firewall personale, un software antiintrusioni e altri programmi di protezione. Se i computer della sala di controllo locale fossero stati dotati di tale protezione, il ransomware non avrebbe avuto modo di diffondersi.

Soluzione numero 2: Creare una rete segmentata

La segmentazione della rete consta nel separare in sottoreti dispositivi, cablaggio e applicazioni che connettono, trasportano, trasmettono, monitorano o salvaguardano i dati. Ciò garantisce una maggior discrezionalità nel trattamento di ogni singolo segmento, permettendo di applicare soluzioni di sicurezza più forti laddove fosse necessario e limitando l’impatto di una possibile infezione malware o qualsiasi altro comportamento malevolo ad un singolo frammento della rete.Con una rete di questo tipo due segmenti separati non possono comunicare tra di loro, il virus non avrebbe quindi potuto raggiungere i computer della sala di controllo locale e la macchina del caffè avrebbe potuto fare solo ciò che le riesce meglio: il caffè.

Soluzione numero 3: implementare una migliore protezione perimetrale e attivare un’ispezione profonda dei pacchetti

La Deep Packet Inspection o DPI monitora e filtra pacchetti di dati all’interno della rete aziendale non appena passano il punto di controllo. Ne esamina possibilmente anche lo header al fine di rilevare discordanze con il protocollo, virus, spam o intrusioni, utilizzando anche criteri aggiuntivi per stabilire se il pacchetto è legittimo o meno.Tale meccanismo di filtro del firewall avrebbe evitato ogni tipo di connessione tra la sala di controllo centrale e la macchina del caffè. Anche qualora fosse stato necessario collegare le due, tale connessione sarebbe stata monitorata tramite Deep Packet Inspection. In entrambi i casi il virus sarebbe stato scartato per direttissima, proprio come un caffè dal sapore terribile.

Soluzione numero 4: implementare il controllo della comunicazione tra le applicazioni di rete

Il controllo della comunicazine tra le applicazioni di rete consente di autorizzare esclusivamente il passaggio di un set di comandi o messaggi predefiniti, anche nel caso in cui gli altri non vengano bloccati dal filtro DPI perché legittimi a livello di protocollo. Questo doppio controllo avrebbe bloccato la trasmissione del ransomware ai sistemi della sala di controllo locale.

Soluzione numero 5: smettere di bere caffè

Questa soluzione è facile, e si può riferire anche a chi beve te. Se però venissero messi in pratica i consigli sopracitati, non dovrebbe essere necessario arrivare fino a questo punto… Caffè con o senza zucchero?Conclusione: come proteggere la propria azienda dalla macchina del caffè?

Stormshield raccomanda di implementare tutte le soluzioni di difesa possibili. Più strategie di tutela vengono applicate, più si limita la superficie di attacco e si riduce il potenziale impatto di una minaccia informatica.

Continua a leggere