EternalRocks, minaccia a orologeria con gli exploit di WannaCry



[ZEUS News - www.zeusnews.it - 25-05-2017]

virus frattale

Questo è un articolo su più pagine: ti invitiamo a leggere la pagina iniziale
WannaCry/WanaCryptor, attacco ransomware planetario

Il nuovo malware EternalRocks utilizza EternalBlue e DoublePulsar, i due exploit della National Security Agency (NSA) rivelati dallo ShadowBrokers hacking group e utilizzati dal famoso ransomware WannaCry, ma anche altri cinque exploit simili: EternalChampion, EternalRomance, EternalSynergy, ArchiTouch e SMBTouch. La maggior parte di questi exploit prende di mira il Microsoft Server Message Block (SMB), che gestisce la condivisione degli accessi tra i nodi di una rete.

EternalRocks, dopo aver infettato l'obiettivo, ha un ciclo di installazione che si divide in due fasi. Nella prima il malware scarica il TOR client per utilizzarlo come un canale di comunicazione e per raggiungere il suo Command & Control (C&C) server.

Il C&C server, sorprendentemente, non manda una risposta immediata ma dopo 24 ore e questa potrebbe essere una tattica per bypassare le analisi di sicurezza e le sandbox. Una volta che il C&C server risponde, invia il file zip shadowbrokers.zip che contiene gli exploit NSA. Una volta spacchettato, EternalRocks scansiona internet alla ricerca di sistemi con la porta 445 aperta, che utilizza per l'infezione virale.

EternalRocks al contrario di WannaCry sembra non avere nessun payload maligno ma la sua abilità a propagarsi velocemente a causa della sua componente infettiva significa che i sistemi infettati possono subire gravi conseguenze nel momento in cui il malware venisse armato.

Al momento il malware non blocca i PC, non invia file corrotti, non crea botnet, ma lascia comunque i computer infetti e vulnerabili a comandi remoti. Il fatto che questa minaccia non abbia neanche un interruttore di emergenza, renderebbe molto più difficile fermare l'attacco.

EternalRocks utilizza gli stessi exploit di WannaCry: gli amministratori di sistema e gli utenti dovrebbero patchare immediatamente i loro sistemi, se non lo hanno già fatto.

Ti invitiamo a leggere la pagina successiva di questo articolo:
Le app Android per difendersi da WannaCry sono truffe di sciacalli

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA