HomeAttualitàRansomware Sodinokibi cerca i Pos

Ransomware Sodinokibi cerca i Pos

Uno dei gruppi di ransomware più prolifici e di “successo” del mondo sta ora eseguendo la scansione di reti per verificare la presenza di software per carte di credito e punti vendita (PoS) in quello che sembra essere un ulteriore metodo per guadagnare denaro dagli attacchi.

Sodinokibi – noto anche come REvil – è emerso nell’aprile 2019 ed è diventato oggi una delle famiglie di ransomware più dannose al mondo.

Già un certo numero di organizzazioni di alto profilo sono state colpite e crittografate nelle campagne di Sodinokibi, con gli aggressori che chiedevano il riscatto di centinaia di migliaia – e talvolta milioni – di euro in cambio della chiave di decrittazione.

In una percentuale significativa di casi, la vittima si sente come se non avesse altra scelta che cedere alla domanda per ripristinare la funzionalità.

Ma ora i ricercatori di Symantec hanno individuato un nuovo elemento nei recenti attacchi: gli aggressori scansionano reti compromesse in cerca di software PoS.

È possibile che gli aggressori stiano cercando di raccogliere queste informazioni come mezzo per guadagnare denaro aggiuntivo dagli attacchi, sia utilizzando direttamente le informazioni di pagamento stesse per razziare i conti correnti, sia vendendole ad altri sui forum del dark web.

Non sarebbe la prima volta che gli hacker dietro Sodinokibi hanno cercato di sfruttare i dati che hanno collezionato durante i loro attacchi; insieme al gruppo ransomware Maze, hanno minacciato di rilasciare informazioni rubate alle vittime se non pagano il riscatto – e ora stanno vendendo all’asta al miglior offerente.

“La scansione dei sistemi delle vittime per il software PoS è interessante, dal momento che questo non è in genere qualcosa che si vede accadere insieme agli attacchi ransomware mirati”, hanno scritto i ricercatori Symantec.

“Sarà interessante vedere se questa è stata solo un’attività unica in questa campagna, o se è impostata per essere una nuova tattica adottata da bande di ransomware.”

La nuova tecnica di scansione PoS di Sodinokibi è stata individuata in una campagna rivolta ai settori dei servizi, dell’alimentazione e della sanità. I ricercatori descrivono le due vittime nel settore alimentare e dei servizi come grandi organizzazioni multi-sito che gli aggressori potrebbero considerare in grado di pagare un grande riscatto.

L’organizzazione sanitaria è descritta come molto più piccola e i ricercatori suggeriscono che gli aggressori potrebbero aver scansionato le informazioni di pagamento in questo caso come mezzo per cercare di capire se c’era un altro modo per guadagnare soldi dall’attacco in caso la vittima non avesse pagato.

Qualunque sia la ragione per cui Sodinokibi sta attualmente eseguendo la scansione di informazioni su carte di credito e pagamenti, rimane ancora una forma altamente efficace di ransomware e le aziende ne sono ancora vulnerabili.

“Una cosa che è chiara è che coloro che usano Sodinokibi sono sviluppatori qualificati e non mostrano alcun segno che la loro attività possa diminuire presto”, hanno detto i ricercatori.

Sodinokibi si diffonde sfruttando una vulnerabilità zero-day di Windows che è stata effettivamente corretta nell’ottobre 2018.

Pertanto, uno dei modi migliori in cui un’organizzazione può impedire di cadere vittima di Sodinokibi – e di molti altri attacchi ransomware o malware – è garantire che la rete sia patchata con gli aggiornamenti di sicurezza più recenti per proteggere dalle vulnerabilità note.

Carlo Feder
Carlo Federhttps://www.alground.com
Consulente per la sicurezza dei sistemi per aziende ed istituti pubblici, Carlo è specializzato in gestione dati, crittografia e relazioni internazionali. E' in Alground dal 2011.
Altri articoli

TI POSSONO INTERESSARE

Ceuta, la breccia giuridica che ha aperto la porta a un’ondata migratoria senza precedenti

Ceuta, l'enclave spagnola incastonata sulla costa settentrionale del Marocco, sta vivendo tra il 29 e il 31 luglio 2026 la crisi migratoria più grave...

AI generativa e AI agentica: qual è la differenza e perché cambierà il nostro rapporto con la tecnologia

L’intelligenza artificiale generativa crea testi, immagini e codice quando riceve un comando. L’AI agentica, invece, può analizzare un obiettivo, elaborare un piano e compiere...

Odissea di Nolan diventa un’esca per falsi streaming che rubano dati e carte 

Siti in più lingue promettono la visione gratuita del film di Christopher Nolan, ma conducono a moduli che raccolgono credenziali personali e informazioni bancarie.  La...

Morte Fakir a Bologna: corteo al Pilastro, video e inchiesta

Una settimana dopo la morte di Abderrahim Fakir, Bologna torna in piazza. Nel pomeriggio di domenica 26 luglio il quartiere Pilastro ospita il corteo...

GPT-Red: l’IA di OpenAI che attacca ChatGPT per renderlo più sicuro

OpenAI ha sviluppato un’intelligenza artificiale specializzata nell’attaccare altri modelli di intelligenza artificiale. Si chiama GPT-Red e il suo compito è individuare vulnerabilità, sperimentare nuove...

Vulnerabilità WordPress “wp2shell” trovata da ChatGpt

Un bug scoperto da un ricercatore (e da un’IA) La vulnerabilità “wp2shell” nasce dall’indagine di Adam Kues, ricercatore di sicurezza presso Assetnote / Searchlight Cyber,...

Telecamere obbligatorie in auto: l’Europa ci protegge o ci sorveglia?

Dal 7 luglio 2026 tutte le nuove auto immatricolate nell’Unione Europea dovranno essere dotate di un sistema di Advanced Driver Distraction Warning, un dispositivo...

Gli Usa utilizzano droni di mare contro l’Iran. La nuova frontiera della guerra navale

Gli attacchi con droni di superficie statunitensi contro il porto iraniano di Bandar Abbas rappresentano una svolta storica nella guerra navale contemporanea, segnando la...

Stati Uniti e Iran continuano i colloqui

Donald Trump ha annunciato che Stati Uniti e Iran hanno concordato di proseguire i colloqui, ma ha dichiarato che la tregua è ormai finita,...