HomeAttualitàCloud storage: il ransomware si insinua tra le crepe della sicurezza

Cloud storage: il ransomware si insinua tra le crepe della sicurezza

Nel 66% dei bucket di archiviazione cloud si trovano dati sensibili esposti a minacce sempre più sofisticate. Gli attaccanti non forzano le porte: usano le chiavi fornite dagli stessi strumenti di sicurezza cloud.

Il cloud non è un rifugio sicuro. È il messaggio allarmante che arriva dall’ultimo rapporto sulle minacce cloud pubblicato da Unit 42 di Palo Alto Networks. Secondo l’analisi, circa due terzi dei bucket di archiviazione cloud contengono dati sensibili, esponendoli al rischio concreto di attacchi ransomware. Una minaccia che si sta evolvendo rapidamente e che sfrutta, paradossalmente, proprio le funzionalità di sicurezza messe a disposizione dai provider

La nuova generazione di ransomware

Non si tratta più di semplici file bloccati da un virus. Gli attacchi più recenti mirano a colpire direttamente le infrastrutture cloud, sfruttando meccanismi nativi di crittografia e configurazioni errate o lasciate ai valori di default.

Brandon Evans, consulente per la sicurezza e istruttore certificato del SANS Institute, spiega di aver osservato personalmente due casi recenti in cui gli aggressori hanno condotto un attacco ransomware utilizzando esclusivamente strumenti legittimi forniti dal cloud stesso. Nessun malware, nessun exploit. Solo un uso mirato delle API di sicurezza.

Un esempio è la campagna resa nota da Halcyon, dove i cybercriminali hanno utilizzato SSE-C (Server Side Encryption with Customer-Provided Keys), uno dei metodi di crittografia disponibili per Amazon S3, per bloccare ogni bucket bersaglio. In pratica, hanno caricato i dati crittografati utilizzando chiavi sotto il loro pieno controllo, rendendoli inaccessibili ai legittimi proprietari.

Qualche mese prima, il consulente Chris Farris aveva dimostrato la fattibilità di un attacco simile, sfruttando le chiavi KMS (Key Management Service) con materiale esterno. L’aspetto inquietante? Il tutto è stato realizzato usando semplici script generati da ChatGPT.

“È evidente che questa tematica è al centro dell’interesse, sia da parte dei ricercatori che degli attori malevoli”, osserva Evans. E i numeri del rapporto Unit 42 confermano che la superficie d’attacco è ampia e tutt’altro che protetta.

Perché il cloud non basta

Il problema principale è l’errata percezione di sicurezza. Molti utenti e organizzazioni associano il cloud a un ambiente intrinsecamente protetto, dove i dati sono al sicuro per default. Ma non è così.

“Le prime soluzioni cloud con cui la maggior parte delle persone entra in contatto sono servizi come OneDrive, Dropbox o iCloud”, spiega Evans. “Questi spesso offrono il ripristino dei file abilitato di default. Ma non è il caso di Amazon S3, Azure Storage o Google Cloud Storage. Qui è responsabilità dell’utente abilitare protezioni come backup o versioning.”

Il principio della “shared responsibility” – la responsabilità condivisa tra cliente e provider – spesso viene ignorato. E gli aggressori lo sanno bene.

Le raccomandazioni del SANS Institute

Per contrastare questa nuova forma di ransomware cloud-native, il SANS Institute propone una serie di linee guida concrete:

1. Capire davvero i controlli di sicurezza del cloud. Non basta sapere che esistono. Bisogna comprenderne il funzionamento, i limiti, e soprattutto non dare nulla per scontato. Ogni servizio ha le sue logiche, e ciò che è automatico in una piattaforma, può essere completamente assente in un’altra.

2. Bloccare i metodi di crittografia ad alto rischio. Funzionalità come SSE-C e le chiavi KMS con materiale esterno danno all’utente – e potenzialmente all’attaccante – il pieno controllo sulla chiave. Per questo, è fondamentale imporre l’uso di metodi più sicuri tramite policy di Identity and Access Management (IAM), come SSE-KMS con chiavi gestite interamente su AWS.

3. Abilitare backup, versioning e object lock. Questi strumenti possono fare la differenza tra un disastro e un recupero rapido. Tuttavia, non sono attivi di default in nessuno dei principali provider cloud. Attivarli e configurarli correttamente è una scelta strategica che richiede consapevolezza.

4. Gestire il ciclo di vita dei dati. Le misure di sicurezza hanno un costo. E ogni gigabyte archiviato ha un prezzo. I provider permettono di creare policy automatiche per l’eliminazione dei dati non più necessari. Ma attenzione: gli aggressori possono usare queste stesse policy contro l’organizzazione, per minacciare la cancellazione definitiva dei dati e forzare il pagamento del riscatto, come già accaduto in campagne precedenti.

Una battaglia in pieno svolgimento

Il panorama che emerge è quello di un campo di battaglia ancora in fase di definizione. Da un lato, strumenti potenti e flessibili messi a disposizione dai provider cloud. Dall’altro, attaccanti sempre più abili nel piegarli ai propri scopi.

La sfida non è tecnologica, ma culturale. Occorre abbandonare l’illusione che il cloud “pensi a tutto” e iniziare a trattarlo per quello che è: uno strumento. E come ogni strumento, può fare del bene o del male, a seconda di chi lo usa e di come lo si configura.

Il messaggio è chiaro: non è sufficiente salire sul cloud. Bisogna sapere guidare.

Seguiamo questa storia: iscriviti a questo articolo. Riceverai aggiornamenti in tempo reale non appena vengono pubblicati
Alex Trizio
Alex Triziohttps://www.alground.com
Da sempre appassionato di informatica e nuove tecnologie. Si avvicina al mondo dell’open source e partecipa attivamente allo sviluppo del sistema operativo Linux, approfondendo sempre di più il settore di sviluppo e ingegneria software, collaborando con aziende statunitensi. Contemporaneamente, avvia e amplia studi sulla comunicazione e sul comportamento sociale e della comunicazione non verbale. Questi progetti lo portano a lunghe collaborazioni all’estero, dove approfondisce le interazioni fra software ed essere umano, che sfociano nella specializzazione in intelligenza artificiale. I molti viaggi in Medio Oriente aumentano la passione per la politica e la geopolitica internazionale. Nel 2004, osserva lo sviluppo dei social network e di una nuova fase del citizen journalism, e si rende conto che le aziende necessitano di nuovi metodi per veicolare i contenuti. Questo mix di elevate competenze si sposa perfettamente con il progetto di Web Reputation della madre, Brunilde Trizio. Ora Alessandro è Amministratore e Direttore strategico del Gruppo Trizio.
Altri articoli

TI POSSONO INTERESSARE

Militari nel partito di Vannacci: cosa verifica la Procura

La Procura militare di Roma verifica la presenza di appartenenti alle Forze armate nella struttura di Futuro Nazionale. Ecco che cosa prevede realmente la legge.

I nuovi Geran a reazione cambiano la guerra nei cieli dell’Ucraina

La Russia impiega sempre più droni Geran a reazione contro l’Ucraina: sono più veloci, difficili da intercettare e progettati per saturare la difesa aerea.

Il Texas ferma i data center: dietro il boom dell’IA cresce la domanda elettrica fantasma

Il Texas sospende le nuove connessioni dei data center e controlla centinaia di gigawatt di richieste. La domanda energetica dell’IA è reale, ma una parte dei progetti potrebbe esistere soltanto sulla carta.

Il drone di Lipsia apre una nuova fase dello scontro tra Europa e Russia

Berlino attribuisce alla Russia il fallito attentato con drone esplosivo all’aeroporto di Lipsia-Halle. L’Europa reagisce, Mosca nega e lo scontro diplomatico entra in una fase nuova.

Arena-M lo scudo di Mosca che doveva rendere invincibili i carri armati russi

Un T-72B3A avanza lentamente nei pressi di Maiak, nel Donetsk. Sulla torretta spicca una corona di sensori e piccoli lanciatori: è l'Arena-M, il sistema...

Il Patto della Mecca e il debutto turco da protagonista

Come l'accordo tra Riad, Ankara e Islamabad ridisegna gli equilibri del Medio Oriente e perché la Turchia non potrà davvero essere la nuova America...

Putin mette alla prova la NATO tra cyberattacchi, droni

Da Washington arriva un allarme che rimescola gli equilibri della sicurezza euro-atlantica. Secondo nuovi rapporti dell'intelligence statunitense citati dal Wall Street Journal, il presidente...

Ceuta, la breccia giuridica che ha aperto la porta a un’ondata migratoria senza precedenti

Ceuta, l'enclave spagnola incastonata sulla costa settentrionale del Marocco, sta vivendo tra il 29 e il 31 luglio 2026 la crisi migratoria più grave...

AI generativa e AI agentica: qual è la differenza e perché cambierà il nostro rapporto con la tecnologia

L’intelligenza artificiale generativa crea testi, immagini e codice quando riceve un comando. L’AI agentica, invece, può analizzare un obiettivo, elaborare un piano e compiere...