Skip to main content
Threat Intelligence

Che cos'è il ransomware a doppia estorsione?

Le tattiche di doppia estorsione aumentano la pressione sulle vittime. Comprendi come funziona questo metodo e le strategie per mitigarne l'impatto.

Di SentinelOne
Che cos'è il ransomware a doppia estorsione?

La doppia estorsione è una tattica utilizzata dagli attaccanti ransomware in cui non solo cifrano i dati, ma minacciano anche di divulgarli. Questa guida esplora come funziona la doppia estorsione, le sue implicazioni per le vittime e le strategie di prevenzione.

Scopri l'importanza dei backup dei dati e della pianificazione della risposta agli incidenti. Comprendere la doppia estorsione è fondamentale per le organizzazioni per proteggere le proprie informazioni sensibili.

La doppia estorsione evidenzia la crescente sofisticazione delle minacce informatiche, sottolineando la necessità di un approccio olistico alla cybersecurity che comprenda difese robuste contro il ransomware, un'attenta protezione dei dati, e strategie di risposta agli incidenti.

Una breve panoramica della doppia estorsione

La doppia estorsione è una sofisticata tattica di minaccia informatica che negli ultimi anni ha rimodellato il panorama degli attacchi ransomware. Questa strategia malevola prevede che i criminali informatici non solo cifrino i dati di una vittima, ma rubino anche informazioni sensibili prima della cifratura, tenendole di fatto in ostaggio. Se la vittima si rifiuta di pagare il riscatto per decifrare i propri dati, gli attaccanti minacciano di divulgare pubblicamente o vendere le informazioni rubate, aumentando la posta in gioco e le conseguenze dell'attacco.

La doppia estorsione è emersa per la prima volta come tendenza evidente nel panorama ransomware intorno al 2019, con la comparsa di varianti note come Maze e REvil. Questi gruppi criminali informatici hanno riconosciuto l'enorme valore dei dati che stavano compromettendo e hanno iniziato a richiedere riscatti aggiuntivi, in genere in criptovaluta, sotto la minaccia di esporre tali dati. Questo approccio innovativo ha aumentato significativamente la pressione finanziaria sulle vittime e ha reso più probabile che si conformassero alle richieste estorsive.

Oggi gli attacchi di doppia estorsione sono diventati allarmantemente diffusi. I criminali informatici li utilizzano per colpire un'ampia gamma di organizzazioni, dalle piccole imprese alle grandi aziende e persino alle istituzioni governative. I dati rubati includono spesso informazioni sensibili dei clienti, proprietà intellettuale proprietaria e documenti interni riservati, rendendo le potenziali conseguenze dell'esposizione ancora più gravi.

Per difendersi dagli attacchi di doppia estorsione, le organizzazioni devono adottare una strategia di cybersecurity completa che includa un solido rilevamento e prevenzione delle minacce, backup regolari dei dati, formazione dei dipendenti sul riconoscimento dei tentativi di phishing e un piano di risposta agli incidenti (IRP) ben definito.

Comprendere come funziona la doppia estorsione

La doppia estorsione è una tecnica di attacco informatico complessa e insidiosa che combina il furto di dati con le tattiche ransomware tradizionali. Da un punto di vista tecnico, il processo prevede diverse fasi distinte:

Accesso iniziale e ricognizione

Gli attaccanti utilizzano vari metodi come email di phishing, lo sfruttamento di vulnerabilità software o il furto di credenziali per ottenere l'accesso iniziale alla rete della vittima. Una volta all'interno, effettuano attività di ricognizione per identificare obiettivi di alto valore e individuare repository di dati sensibili.

Tecniche di esfiltrazione dei dati

Gli attaccanti impiegano tecniche avanzate, come SQL injection, inclusione remota di file o abuso di strumenti legittimi, per esfiltrare dati sensibili dalla rete della vittima. Possono utilizzare compressione dei dati, cifratura o offuscamento per eludere il rilevamento.

Classificazione ed estrazione dei dati

Utilizzando script automatizzati o processi manuali, gli attaccanti classificano ed estraggono informazioni sensibili. Questi dati possono includere informazioni di identificazione personale (PII), registri finanziari, proprietà intellettuale o documenti riservati. Gli attaccanti possono impiegare tecniche di parsing e indicizzazione dei dati per individuare in modo efficiente i dati di valore.

Staging dei dati e stealth

I dati esfiltrati vengono predisposti in aree nascoste o meno monitorate della rete per evitare il rilevamento. Gli attaccanti possono utilizzare cifratura o steganografia per occultare la presenza dei dati rubati e mantenere un basso profilo.

Cifratura dei dati con algoritmi robusti

Dopo l'esfiltrazione, gli attaccanti avviano il componente ransomware. Impiegano algoritmi di cifratura robusti, come AES-256, per cifrare file e sistemi critici all'interno della rete della vittima. Questa cifratura è tipicamente asimmetrica, con una chiave pubblica per la cifratura e una chiave privata detenuta dall'attaccante per la decifratura.

Nota di riscatto e richiesta di criptovaluta

Gli attaccanti consegnano una nota di riscatto, spesso sotto forma di file di testo o immagine, ai sistemi della vittima. Questa nota contiene dettagli sulla richiesta di riscatto, istruzioni di pagamento e una scadenza. Gli attaccanti richiedono comunemente il pagamento in criptovalute come Bitcoin o Monero per mantenere l'anonimato.

Notifica di doppia estorsione

In un attacco di doppia estorsione, insieme alla tradizionale nota di riscatto, gli attaccanti informano la vittima di aver esfiltrato dati sensibili. Questa notifica enfatizza le conseguenze della mancata conformità. Gli attaccanti possono fornire prove del furto di dati, come elenchi di file o estratti, per convalidare le proprie affermazioni.

Minacce di esposizione dei dati

Gli attaccanti minacciano di divulgare pubblicamente i dati rubati su internet o su forum underground se il riscatto non viene pagato entro il termine specificato. Questa minaccia aggiunge una pressione significativa sulla vittima affinché soddisfi le richieste di riscatto, poiché l'esposizione dei dati può comportare conseguenze legali, sanzioni normative e danni reputazionali.

Verifica del pagamento e comunicazione

Per facilitare il tracciamento del pagamento e la decifratura, gli attaccanti forniscono un indirizzo univoco di wallet Bitcoin a cui la vittima deve inviare il riscatto. Dopo aver ricevuto il pagamento, lo verificano sulla blockchain e comunicano con la vittima tramite canali cifrati.

Consegna della chiave di decifratura

Dopo la verifica positiva del pagamento, gli attaccanti consegnano la chiave di decifratura alla vittima. Questa chiave è necessaria per decifrare i file e i sistemi che sono stati cifrati durante la fase ransomware. Gli attaccanti possono fornire strumenti di decifratura o istruzioni su come utilizzare la chiave.

Pulizia post-attacco

Dopo aver ricevuto il riscatto, gli attaccanti possono rimuovere la propria presenza dalla rete della vittima, eliminando eventuali strumenti, backdoor o tracce dell'attacco. Tuttavia, non vi è alcuna garanzia che non tornino per ulteriori estorsioni o attacchi.

Risposta e mitigazione

Le organizzazioni che affrontano un attacco di doppia estorsione devono prendere decisioni critiche in merito al pagamento del riscatto o alla ricerca di alternative. Devono inoltre segnalare l'incidente alle forze dell'ordine e avviare le procedure di risposta agli incidenti, incluso il ripristino dei sistemi e il rafforzamento delle misure di sicurezza per prevenire attacchi futuri.

Callout Background Image Gradient

Migliorare l'intelligence sulle minacce

Scoprite come il servizio di caccia alle minacce WatchTower di SentinelOne può far emergere maggiori informazioni e aiutarvi a superare gli attacchi.

Esplorare i casi d'uso della doppia estorsione

Gli attacchi di doppia estorsione sono diventati una minaccia inquietante nel panorama della cybersecurity, spingendo le aziende a rafforzare le proprie difese per mitigare i rischi associati a questa tattica insidiosa. Ecco alcuni casi d'uso reali della doppia estorsione, la loro rilevanza e le misure che le aziende stanno adottando per proteggersi da questi rischi:

L'attacco ransomware Maze

Gli operatori del ransomware Maze sono stati pionieri della tecnica della doppia estorsione. Hanno preso di mira aziende, cifrato i loro dati e poi minacciato di pubblicare online informazioni sensibili a meno che non venisse pagato un riscatto.

  • Rilevanza – Questo attacco ha attirato notevole attenzione e ha portato la doppia estorsione alla ribalta, evidenziando le potenziali conseguenze della mancata conformità.
  • Misure di sicurezza – Da allora le aziende hanno aumentato la loro attenzione alla cybersecurity, adottando strategie di backup complete, monitorando le fughe di dati e migliorando le capacità di risposta agli incidenti per contrastare minacce simili a Maze.

Il gruppo ransomware REvil

REvil è noto per le sue aggressive tattiche di doppia estorsione. In un caso, ha attaccato un importante studio legale, rubando dati sensibili dei clienti e minacciando di divulgarli.

  • Rilevanza – Questo attacco ha dimostrato che anche settori non tipicamente associati a elevati rischi di cybersecurity, come i servizi legali, sono vulnerabili alla doppia estorsione. Ha sottolineato la necessità di misure di cybersecurity complete in tutti i settori.
  • Misure di sicurezza – Gli studi legali e aziende simili stanno investendo sempre più nella formazione di sensibilizzazione alla cybersecurity per i dipendenti, adottando l'autenticazione a più fattori (MFA) e migliorando la sicurezza degli endpoint per proteggersi da attacchi in stile REvil.

La campagna ransomware Ragnar Locker

Ragnar Locker ha preso di mira grandi organizzazioni, in particolare nel settore sanitario. Ha cifrato file e rubato dati dei pazienti, richiedendo un riscatto elevato.

  • Rilevanza – Il settore sanitario era già sotto pressione a causa della pandemia di COVID-19 e questi attacchi hanno ulteriormente messo a dura prova le risorse, sollevando preoccupazioni sulla privacy dei pazienti e sulla sicurezza delle infrastrutture sanitarie critiche.
  • Misure di sicurezza – Le organizzazioni sanitarie hanno rafforzato la propria postura di cybersecurity migliorando la segmentazione della rete, implementando controlli di accesso robusti e conducendo valutazioni regolari di cybersecurity per contrastare i tentativi di doppia estorsione.

L'attacco DarkTequila

DarkTequila era un trojan bancario che si è evoluto fino a includere componenti ransomware e di furto di dati. Gli attaccanti hanno preso di mira istituzioni finanziarie e reti aziendali, cifrando file ed esfiltrando dati sensibili.

  • Rilevanza – Questo attacco ha dimostrato l'adattabilità dei criminali informatici che evolvono le proprie tattiche nel tempo. Le istituzioni finanziarie, in particolare, hanno dovuto affrontare la crescente minaccia della doppia estorsione.
  • Misure di sicurezza – Le istituzioni finanziarie stanno implementando piattaforme di condivisione della threat intelligence, migliorando i programmi di formazione dei dipendenti e conducendo esercitazioni tabletop per prepararsi a potenziali attacchi di doppia estorsione.

Gruppo ransomware Cl0p

Il gruppo Cl0p ha preso di mira varie organizzazioni, comprese le università. Ha cifrato file e minacciato di divulgare online dati sensibili di ricerca accademica.

  • Rilevanza – Gli attacchi alle istituzioni educative evidenziano l'ampia portata degli obiettivi della doppia estorsione. In questo caso, la potenziale perdita di preziosi dati di ricerca rappresentava una preoccupazione significativa.
  • Misure di sicurezza – Università e istituti di ricerca stanno rafforzando le proprie difese di cybersecurity con un filtraggio email avanzato, cifratura dei dati e pianificazione della risposta agli incidenti per proteggere la propria proprietà intellettuale da attacchi simili a Cl0p.

Per proteggersi dai rischi della doppia estorsione, le aziende stanno adottando diverse misure proattive:

  • Strategie di backup complete – I backup regolari dei dati isolati dalla rete sono fondamentali. Garantiscono che le organizzazioni possano recuperare i propri dati senza pagare un riscatto.
  • Formazione dei dipendenti – La formazione di sensibilizzazione alla cybersecurity aiuta i dipendenti a riconoscere i tentativi di phishing e altre tattiche di social engineering utilizzate negli attacchi di doppia estorsione.
  • Sicurezza degli endpoint – Solide soluzioni di sicurezza degli endpoint sono essenziali per rilevare e prevenire le infezioni da malware.
  • Controlli di accesso – L'implementazione del principio del privilegio minimo (PoLP) garantisce che gli utenti dispongano del livello minimo di accesso richiesto per i loro ruoli.
  • Piani di risposta agli incidenti – Disporre di piani di risposta agli incidenti ben definiti consente alle aziende di rispondere efficacemente agli attacchi di doppia estorsione, minimizzandone l'impatto.
  • Condivisione della threat intelligence – Collaborare con i colleghi del settore e condividere threat intelligence può aiutare le aziende a rimanere informate sulle minacce emergenti e sulle tecniche di attacco.

Conclusione

Gli attacchi di doppia estorsione, in cui i criminali informatici non solo cifrano i dati ma minacciano anche di divulgare informazioni sensibili a meno che non venga pagato un riscatto, hanno aumentato la posta in gioco nell'attuale panorama delle minacce. Questi attacchi sfruttano i timori delle organizzazioni riguardo alle violazioni dei dati e alle reputazioni compromesse, spingendo molte a pagare riscatti anche quando dispongono di backup.

I casi d'uso reali della doppia estorsione sottolineano l'importanza critica della cybersecurity per le aziende di tutti i settori. Poiché gli attaccanti affinano continuamente le proprie tattiche, le organizzazioni devono rimanere vigili, adattare le proprie misure di sicurezza e adottare un approccio proattivo per proteggere i propri dati, la reputazione e i risultati economici.

FAQ sulla doppia estorsione

Il ransomware a doppia estorsione si verifica quando gli attaccanti sia crittografano i tuoi dati sia ne rubano copie prima della crittografia. Minacceranno di divulgare pubblicamente le tue informazioni sensibili se non paghi il riscatto. Questo offre loro una leva aggiuntiva perché, anche se disponi di backup per ripristinare i file crittografati, possono comunque esporre i tuoi dati rubati. È molto più pericoloso dei tradizionali attacchi ransomware.

Per prima cosa, gli attaccanti ottengono accesso alla tua rete tramite email di phishing o vulnerabilità. Trascorreranno del tempo spostandosi nei tuoi sistemi per trovare dati di valore. Prima di crittografare qualsiasi cosa, esfiltrano i file sensibili verso i propri server.

Poi distribuiscono il ransomware per crittografare i tuoi file e lasciano una nota di riscatto. Se non paghi, pubblicano i tuoi dati rubati sul dark web.

L'attacco segue sette fasi principali. La fase uno è l'identificazione della vittima e la ricognizione. La fase due consiste nell'ottenere accesso alla tua infrastruttura tramite RDP o phishing. La fase tre prevede la creazione di strumenti di accesso remoto come CobaltStrike.

La fase quattro è la scansione della rete per mappare i tuoi sistemi. La fase cinque è il movimento laterale nella tua rete. La fase sei è l'esfiltrazione dei dati e la fase sette è la crittografia e le richieste di riscatto.

No, i soli backup non possono difendere dagli attacchi di doppia estorsione. Sebbene i backup aiutino a ripristinare i file crittografati, non proteggono dal furto di dati. Gli attaccanti si sono adattati per contrastare le strategie di backup rubando prima i dati.

Anche se ripristini dai backup, possono comunque divulgare pubblicamente le tue informazioni sensibili. Hai bisogno di più livelli di protezione oltre ai soli backup per prevenire questi attacchi.

Hai bisogno di un approccio di sicurezza multilivello. Utilizza firewall, sicurezza email e strumenti di rilevamento degli endpoint per bloccare l'accesso iniziale. Implementa la segmentazione della rete per limitare i movimenti degli attaccanti. Distribuisci strumenti anti-esfiltrazione dei dati che monitorano il traffico in uscita. Forma i dipendenti a identificare i tentativi di phishing.

Utilizza l'autenticazione a più fattori e i controlli di accesso. Anche audit di sicurezza regolari e valutazioni delle vulnerabilità sono fondamentali. Monitora continuamente il traffico di rete per individuare attività sospette.

Sanità, produzione e servizi finanziari sono obiettivi primari. Gli attaccanti prendono di mira organizzazioni con dati di valore come gli ospedali, perché hanno una bassa tolleranza ai tempi di inattività. Rubano informazioni di identificazione personale, cartelle cliniche, numeri di Social Security e dati finanziari.

Anche i database dei clienti, il codice sorgente proprietario e le comunicazioni interne sono presi di mira. Gli attaccanti preferiscono organizzazioni che possono permettersi di pagare riscatti elevati.

Utilizza la crittografia dei dati per proteggere le informazioni sensibili anche se vengono rubate. Implementa strumenti di prevenzione della perdita di dati per rilevare trasferimenti non autorizzati. Distribuisci soluzioni di rilevamento e risposta degli endpoint. Crea piani di risposta agli incidenti per un contenimento rapido. Utilizza la segmentazione della rete per limitare i danni.

I test regolari dei backup e l'archiviazione sicura offsite sono essenziali. Monitora continuamente gli indicatori di compromissione. Non pagare riscatti – non c'è alcuna garanzia che gli attaccanti manterranno la parola data

Scopri di più su Threat Intelligence

Decorative background gradient

Pronto a rivoluzionare le tue operazioni di sicurezza?

Scopri come SentinelOne AI SIEM può trasformare il tuo SOC in una potenza autonoma. Contattaci oggi stesso per una demo personalizzata e scopri il futuro della sicurezza in azione.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text