Tag: APT

Quale gruppo di hacker sta attaccando la vostra rete aziendale? Non tirate a indovinare… verificate!

Circa quattro anni fa, la cybersicurezza è diventata una pedina della geopolitica. I politici di tutti i partiti e di tutte le nazionalità si incolpano a vicenda per ostili operazioni di spionaggio informatico e, allo stesso tempo (sembra ironico ma non lo è) gli strumenti informatici (armi) in loro possesso per attaccare altri paesi diventano ogni giorno più potenti. Nel fuoco incrociato delle baruffe geopolitiche ci sono le compagnie indipendenti di sicurezza informatica, che hanno le capacità e il coraggio di smascherare questa pericolosissima buffonata.

Perché tutto ciò? È tutto molto semplice…

In primo luogo, utilizziamo ancora il termine fresco/romantico/sci-fi/Hollywood/glamour “cyber'”, coniato quando è sorto questo fenomeno. Un aggettivo che fa vendere, non solo prodotti ma anche notizie. Ed è popolare, anche tra i politici: una comoda distrazione, data la sua popolarità e il suo essere di moda, quando c’è bisogno di un elemento per sviare l’attenzione su altro, il che può accadere spesso.

In secondo luogo, il mondo “cyber” è molto tecnico, la maggior parte della gente non lo capisce. Di conseguenza i media, quando trattano di qualcosa a riguardo e cercano sempre più click sulle loro storie, sono in grado di pubblicare di tutto, anche quando si tratta di notizie non del tutto vere (o completamente false), pochi lettori se ne accorgono. Quindi. quello che si ottiene sono un sacco di storie sui giornali che affermano che questo o quel gruppo di hacker di questo o quel paese è responsabile di questo o quel cyber attacco imbarazzante, costoso, dannoso e scandaloso. Ma si può credere a tutto questo?

In generale, è difficile capire in cosa credere. Alla luce di quanto detto, è davvero possibile attribuire con precisione la responsabilità di un attacco informatico?

La risposta va divisa in due parti:

Dal punto di vista tecnico, i cyberattacchi possiedono una serie di caratteristiche particolari, ma un’analisi imparziale del sistema può stabilire solamente quanto un attacco sembri opera di questo o quel gruppo hacker.

Tuttavia, che il gruppo hacker possa appartenere alla sotto-unità di intelligence militare 233, al National Advanced Defense Research Projects Group, o alla Joint Strategic Capabilities and Threat Reduction Taskforce (nessuno di questi nomi esiste, potete evitare di cercare su Google), è un aspetto politico, e qui la probabilità di manipolazione dei fatti è vicina al 100%. Si passa da conclusioni tecniche, basate su prove accurate a.… predire il futuro. Ed è un compito che lasciamo alla stampa, ne stiamo alla larga. Nel frattempo, curiosamente, la percentuale di “api politiche” che si immergono nel miele della sicurezza informatica più pura e che si basa sui fatti, cresce a dismisura con l’avvicinarsi di importanti eventi politici, proprio come quello che si terrà tra cinque mesi!

Conoscere l’identità del gruppo hacker responsabile di un attacco rende la lotta molto più facile: si può attuare una risposta agli incidenti adeguata e con dei rischi minimi per il business.

Quindi sì, l’attribuzione politica è qualcosa che noi evitiamo. Ci atteniamo all’aspetto tecnico: è nostro dovere ed è ciò che facciamo come azienda. E lo facciamo meglio di chiunque altro, oserei aggiungere modestamente. Teniamo d’occhio tutti i grandi gruppi di cybercriminali e le loro operazioni (più di 600), e non prestiamo alcuna attenzione a quale potrebbe essere la loro affiliazione politica. Un ladro è un ladro, e dovrebbe andare in carcere sempre. Ora, finalmente, a più di 30 anni da quando mi sono avventurato in questo “gioco”, dopo aver raccolto senza sosta così tanti dati sui crimini digitali, ci sentiamo pronti a condividere quello che abbiamo in mano, a fin di bene.

Abbiamo lanciato un nuovo fantastico servizio rivolto agli esperti di sicurezza informatica. Si chiama Kaspersky Threat Attribution Engine. Analizza i file sospetti e determina da quale gruppo di cybercriminali proviene un determinato attacco informatico. Conoscerne l’identità rende molto più facile la lotta: è possibile prendere decisioni informate sulle contromisure, elaborare un piano d’azione, definire le priorità e, nel complesso, è possibile dare una risposta adeguata all’incidente con un rischio minimo per l’azienda.

Interfaccia di Kaspersky Threat Attribution Engine

 

 

Continua a leggere:Quale gruppo di hacker sta attaccando la vostra rete aziendale? Non tirate a indovinare… verificate!

Una trappola irresistibile per i malware

Non ho visto il sesto film di Mission Impossible, e non credo che lo vedrò. Ho visto il quinto (in uno stato zombie durante un lungo viaggio a casa dopo una dura settimana di lavoro) solo perché una scena era stata girata nel nostro nuovo e moderno ufficio di Londra. Si trattava di un capitolo di troppo di Mission Impossible, film che non sono per niente il mio stile. Botte, spari, schianti, esplosioni, stupore, rabbia. Nah, io preferisco qualcosa di più impegnativo, intellettualmente stimolante e semplicemente più interessante. Dopotutto, il mio tempo è limitato e prezioso.

Sto davvero insultando Tom Cruise e compagnia, vero? Aspettate. In realtà, devo riconoscere il merito di almeno una scena fatta molto bene (voglio dire, che risulta essere intellettualmente stimolante e semplicemente interessante). Si tratta della scena nella quale i buoni devono far sì che uno dei cattivi tradisca i suoi compagni, o una cosa del genere. Per far ciò, mettono in scena un ambiente falso in un “ospedale” con la “CNN” che annuncia in “TV” un Armageddon nucleare. Contento del fatto che il suo manifesto apocalittico fosse stato diffuso al mondo intero, il cattivo consegna i suoi compagni (o era un codice di accesso?) come d’accordo con gli interrogatori. Ups, ecco lo spezzone.

Perché mi piace tanto questa scena? Perché, in realtà, dimostra adeguatamente uno dei metodi per rilevare minacce informatiche sconosciute! Effettivamente, esistono molti metodi, che cambiano a seconda dell’area di applicazione, efficacia, uso di risorse e altri parametri (scrivo spesso qui a proposito di ciò). Ce n’è uno che spicca sempre: l’emulazione (di cui ho parlato molto qui).

Come nel film MI, un emulatore introduce l’oggetto investigato in un ambiente artificiale isolato, spingendolo a rivelare il suo carattere dannoso.

Continua a leggere:Una trappola irresistibile per i malware

Cyber-paleontologia: incredibile, vero? E i risultati ancora di più

Ciao a tutti!

Iniziamo parafrasando un postulato filosofico piuttosto conosciuto: “È la professione degli uomini a determinare il loro essere sociale o è il loro essere sociale a determinare la loro professione?” Sembra che questa domanda (per meglio dire, il quesito originale) sia oggetto di acceso dibattito da oltre 150 anni. E, grazie alla nascita e alla diffusione di Internet, questo dibattito continuerà a esistere per altri 150 anni e oltre. Dal punto di vista personale, non ho uno schieramento preciso, anzi, per esperienza personale, opto per un dualismo tra professione ed esistenza, dal momento che un fattore influisce sull’altro, in tanti modi e in maniera costante.

Verso la fine degli anni Ottanta, è nata la virologia informatica in risposta alla crescente proliferazione di programmi dannosi. Avanzando velocemente di trent’anni, la virologia si è evoluta (o, per meglio dire, si è unita ad altri campi relazionati) in industria della cybersicurezza, che spesso influisce sullo sviluppo dell’esistenza Information Technology: grazie alla concorrenza inevitabile, sopravvivono quelle tecnologie dotate della miglior protezione.

Nei trent’anni trascorsi dagli anni Ottanta, noi in quanto aziende antivirus abbiamo ricevuto soprannomi di qualsiasi tipo, a volte anche abbastanza sgradevoli. Ma, secondo la mia umile opinione, il più accurato in questi ultimi anni è sicuramente quello di cyber paleontologi.

Il nostro settore ha imparato a combattere epidemie di massa, sia in modo proattivo (abbiamo protetto gli utenti, ad esempio, dalle grandi epidemie degli ultimi anni, WannaCry ed ExPetr) o come reazione a un evento (mediante l’analisi di minacce con dati su cloud e i tempestivi aggiornamenti). Tuttavia, quando si tratta di attacchi mirati, c’è ancora moltissima strada da fare per l’intero nostro settore: solo poche aziende hanno la maturità tecnica necessaria (e le risorse) per poter gestire questi attacchi e se aggiungiamo un incrollabile impegno a contrastare qualsiasi cybercriminale, indipendentemente da dove provenga o dalle sue motivazioni, allora rimane solo un’azienda in gioco, Kaspersky Lab naturalmente! (Tutto ciò mi ricorda una frase di Napoleon Hill: “sull’ultimo piolo, la scala per il successo non è mai affollata”) Non c’è da meravigliarsi se siamo soli (sull’ultimo piolo della scala), perché per mantenere questo impegno incrollabile di esporsi letteralmente a tutto e a tutti è di gran lunga più costoso rispetto al non farlo. E si incorre in moooolti più problemi per via degli ultimi avvenimenti geopolitici; tuttavia la nostra esperienza dimostra che è questa la strada giusta da percorrere, e gli utenti ci appoggiano investendo i propri soldi nei nostri prodotti.

Un’operazione di cyberspionaggio è in realtà un progetto molto complesso, costoso, che richiede tempo e tecnologie avanzate. Ovviamente, gli autori di tali operazioni si infastidiscono molto quando vengono acciuffati e molti di loro pensano di potersi sbarazzare degli sviluppatori “indesiderati” grazie a diversi metodi di manipolazione dei media. E ci anche altre teorie simili:

Ma sto divagando…

Queste operazioni di cyberspionaggio possono passare inosservate per anni, perché i loro creatori hanno molto a cuore il proprio investimento kit: attaccano solo pochi obiettivi accuratamente selezionati (niente attacchi di massa, più facili da individuare), testano l’attacco sui prodotti di sicurezza informatica più diffusi, cambiano velocemente le proprie tattiche se necessario e così via. Ovviamente è facile dedurre che molti degli attacchi mirati che sono stati individuati in realtà non sono altro che la punta dell’iceberg. E l’unico modo davvero efficace per smascherare questi attacchi è grazie alla cyber paleontologia, ovvero una raccolta di dati meticolosa e a lungo termine, dati  che servono per ottenere il quadro generale della situazione. Per fare ciò è necessaria la cooperazione di esperti di altre aziende, bisogna individuare e analizzare anomalie e, come risultato finale, sviluppare tecnologie di protezione adeguate.

Nel campo della cyber paleontologia ci sono due specializzazioni: le indagini ad hoc (dopo aver individuato, per caso o intenzionalmente, un’anomalia) e le indagini operative sistemiche (processo pianificato di analisi del panorama IT aziendale).

Gli evidenti vantaggi della cyber paleontologia operativa sono altamente apprezzati dalle grandi aziende (che siano aziende private o governative, obiettivo principale degli attacchi mirati. Tuttavia, non tutte le aziende hanno l’opportunità o l’abilità di svolgere operazioni di cyber paleontologia in proprio, perché gli esperti che se ne occupano non sono così tanti (si tratta di una specializzazione di nicchia) e ovviamente assumerli implica un costo importante.  E invece noi di Kaspersky abbiamo tanti di questi talenti a disposizione e in tutto il mondo (nomi di un certo rilievo e dall’incredibile esperienza). Per questo, grazie alla nostra forza in questo settore e per rispondere alla grande necessità sperimentata dalle aziende nostre clienti,  seguendo la legge della domanda e dell’offerta, abbiamo deciso di proporre un nuovo servizio sul mercato: Kaspersky Managed Protection. Continua a leggere:Cyber-paleontologia: incredibile, vero? E i risultati ancora di più