WatchGuard Technologies ha lanciato i risultati del suo ultimo Internet Security Report, che elenca le principali tendenze relative al malware e alle minacce alla sicurezza delle reti e degli endpoint analizzate dai ricercatori del WatchGuard Threat Lab. Tra i principali focus della ricerca, emerge che il 95% del malware attuale viene diffuso tramite connessioni cifrate. Diminuisce il volume di malware sugli endpoint nonostante la crescita delle campagne e le rilevazioni di ransomware ma aumentano gli attacchi a doppia estorsione. Persistono invece vecchie vulnerabilità software come obiettivi popolari da parte degli attori delle minacce. “I dati analizzati dal nostro Threat Lab per il nuovo Internet Security Report confermano come gli attacchi di malware avanzati variano in frequenza e come le minacce informatiche complesse continuino a evolversi, richiedendo una costante vigilanza e un approccio di sicurezza stratificato per affrontarli efficacemente”, ha dichiarato Corey Nachreiner, Chief Security Officer di WatchGuard. “Non esiste una strategia unica che gli attori delle minacce impiegano nei loro attacchi e alcune minacce presentano spesso diversi livelli di rischio in momenti diversi dell’anno. Le organizzazioni devono rimanere costantemente all’erta per monitorare queste minacce e adottare un approccio di sicurezza unificato, che può essere gestito in modo efficace dai fornitori di servizi gestiti, per garantire la migliore difesa possibile.”

Internet Security Report, i numeri

Nel secondo trimestre c’è stata una leggera diminuzione dell’8% delle rilevazioni di malware sugli endpoint rispetto al trimestre precedente. Tuttavia, se si considerano le rilevazioni di malware sugli endpoint catturate da 10-50 sistemi o da 100 o più sistemi, queste rilevazioni sono aumentate rispettivamente del 22% e del 21% in volume. L’aumento delle rilevazioni su un numero maggiore di macchine indica che le campagne di malware diffuse sono cresciute dal primo al secondo trimestre del 2023. Gli attacchi a doppia estorsione da parte dei gruppi di ransomware sono aumentati del 72% rispetto al trimestre precedente, con il Threat Lab che ha identificato 13 nuovi gruppi di estorsione. Tuttavia, l’aumento degli attacchi a doppia estorsione è avvenuto contemporaneamente a una diminuzione del 21% delle rilevazioni di ransomware sugli endpoint rispetto al trimestre precedente e del 72% rispetto all’anno precedente.

Sei nuove varianti di malware tra le prime 10 rilevazioni sugli endpoint. Il Threat Lab ha registrato un notevole aumento delle rilevazioni dell’installer compromesso di 3CX, che rappresenta il 48% del volume totale delle rilevazioni nella lista delle 10 principali minacce malware del secondo trimestre. Inoltre, Glupteba, un loader multifunzione, che agisce come botnet, info-stealer e criptominer, e che sembra mirare in modo indiscriminato alle vittime in tutto il mondo, ha fatto ritorno agli inizi del 2023 dopo essere stato interrotto nel 2021. Gli attori delle minacce fanno sempre più uso di binari Windows “living off-the-land” per consegnare il malware. Nell’analizzare i vettori di attacco e il modo in cui gli attori delle minacce ottengono accesso agli endpoint, gli attacchi che sfruttano gli strumenti del sistema operativo Windows come WMI e PSExec sono cresciuti del 29%, rappresentando il 17% del volume totale, mentre il malware che utilizza script come PowerShell è diminuito del 41% in volume. Gli script rimangono il vettore di distribuzione di malware più comune con il 74% delle rilevazioni complessive. Gli exploit basati su browser sono diminuiti del 33% e rappresentano il 3% del volume totale.

I criminali informatici continuano a prendere di mira le vulnerabilità software più datate. I ricercatori del Threat Lab hanno trovato tre nuove firme nella Top 10 degli attacchi di rete per il secondo trimestre basate su vecchie vulnerabilità. Una di queste è una vulnerabilità del 2016 associata a un sistema di gestione dell’apprendimento open-source (GitHub) che è stato ritirato nel 2018. Le altre sono firme che rilevano gli overflow di numeri interi in PHP, il linguaggio di scripting utilizzato da molti siti web, e un buffer overflow del 2010 in un’applicazione di gestione HP chiamata Open View Network Node Manager. Domini compromessi su blog WordPress e servizi di abbreviazione dei link. Nella ricerca di domini malevoli, il team del Threat Lab ha riscontrato casi di siti web autogestiti (come blog WordPress) e di un servizio di abbreviazione dei link compromessi per ospitare malware o un framework di command and control del malware. Inoltre, gli attori delle minacce di Qakbot hanno compromesso un sito web dedicato a un concorso educativo nella regione Asia-Pacifico per ospitare un’infrastruttura di comando e controllo per la loro botnet.

Internet Security Report di WatchGuard: meno ransomware ma più distruttivi ultima modifica: 2023-10-11T10:48:07+02:00 da Antonino Caffo

LASCIA UN COMMENTO

Per favore inserisci il tuo commento!
Per favore inserisci il tuo nome qui