Perché il ransomware è ancora una minaccia nel 2025?

Quando è stata l’ultima volta che hai avuto una conversazione seria sulla sicurezza informatica che non ha toccato il tema del ransomware ?

Sappiamo tutti che si tratta di una delle minacce più persistenti e dannose in circolazione. Tuttavia, non è perché sia ​​una novità – il ransomware esiste dal 1989 – ma perché lo stiamo rendendo fin troppo facile per gli autori delle minacce.

Quest’anno, alla conferenza RSA , ho tenuto un discorso sul perché il ransomware sarà ancora una realtà nel 2025. Ho esaminato le principali sfide, la rapida evoluzione degli attacchi, il modo in cui il settore ha risposto e se gli attuali autori del ransomware stanno davvero innovando o stanno semplicemente riciclando vecchi trucchi.

Il ransomware rimane una crisi perché continuiamo a dare agli aggressori un vantaggio. Per riprendere il controllo, dobbiamo capire come abbiamo reso loro la vita così facile e cosa possiamo fare per cambiare le cose.

Come siamo arrivati ​​a questo punto? E perché non abbiamo ancora fermato il ransomware?

Gli investimenti in sicurezza informatica continuano a crescere, con una “spesa globale degli utenti finali per la sicurezza informatica destinata a raggiungere i 212 miliardi di dollari nel 2025, con un aumento del 15,1% rispetto al 2024”, secondo una nuova previsione di Gartner, Inc. Tuttavia, i costi della criminalità informatica continuano ad aumentare. Con l’FBI che ha segnalato perdite record di 16,6 miliardi di dollari nel 2024 e ha identificato 67 nuove varianti di ransomware, è chiaro che il panorama delle minacce continua a prosperare.

Come mai questo accade ancora? Con il costante aumento delle iniziative legislative e di contrasto a livello globale, nonché i progressi nelle tecnologie offensive e difensive, non dovrebbero esserci progressi?

Il fatto è che gli attacchi stanno aumentando con la stessa rapidità. Mentre i difensori cercano di spostarsi a sinistra, lo fanno anche gli aggressori, che sondano prima e si adattano più velocemente.

Ad esempio, una protezione endpoint più efficace ha spinto gli aggressori a prendere di mira i confini della rete, sfruttando le vulnerabilità di firewall, VPN, soluzioni di trasferimento file e infrastrutture cloud. Il passaggio all’autenticazione a più fattori (MFA) è stato contrastato dagli aggressori che hanno modificato le proprie strategie di ingegneria sociale per creare attacchi di “MFA fatigue”. Con il miglioramento della sicurezza dovuto al rilevamento precoce delle minacce basato sull’intelligenza artificiale, i gruppi ransomware hanno modificato le proprie tattiche per integrarsi meglio nel normale traffico di rete.

L’economia del ransomware

I continui successi hanno permesso all’economia sommersa dei criminali informatici di prosperare e investire in strumenti e tattiche ancora migliori. I gruppi più maturi ora gestiscono operazioni strutturate e professionali che reinvestono i pagamenti dei riscatti in nuovi exploit, strumenti e personale.

Si stima che gruppi di successo come RansomHub raccolgano più di 40 milioni di dollari, con profitti pari a circa 12 milioni di dollari al netto delle spese e della suddivisione con gli affiliati.

I registri delle chat trapelati da gruppi ransomware come Black Basta e Conti rivelano che spesso operano come legittime start-up tecnologiche, complete di programmi di affiliazione, team di assistenza clienti e persino bonus per i loro operatori più performanti.

Con somme a sei cifre investite in exploit – i log delle chat di Black Basta trapelati hanno confermato l’offerta di una vulnerabilità zero-day di Ivanti per 200.000 dollari – gli aggressori possono acquisire nuovi strumenti più velocemente di quanto i team di sicurezza riescano a correggere le vulnerabilità. Questo costante reinvestimento alimenta un ciclo di attacchi in continua escalation.

Le gang più affermate stanno sfruttando il RaaS come un affidabile strumento per fare soldi, consentendo a gruppi più piccoli di lanciare attacchi al di sopra del loro livello di competenza.

Più le organizzazioni sono tentate dalla via d’uscita “facile” del pagamento, più capitale hanno a disposizione i gruppi che minacciano la sicurezza informatica. Inoltre, i pagamenti elevati incoraggiano le gang ad aumentare ulteriormente le richieste di riscatto. Allo stesso tempo, pagare non garantisce il recupero dei dati rubati e gli aggressori potrebbero tornare a sfruttare le vittime precedenti.

Ma i gruppi ransomware stanno davvero innovando… o sono semplicemente pigri?

Uno dei più grandi timori che circondano le gang che commettono ransomware è la possibilità che sfruttino nuove e sconosciute tecniche di attacco.

Vediamo certamente alcune gang di alto livello investire in tecniche all’avanguardia. Tra queste, l’utilizzo di nuovi linguaggi di programmazione come Rust, Go e Nim per eludere i metodi di rilevamento tradizionali e lo sviluppo di tecniche di crittografia più potenti per rendere più difficile il recupero dei dati.

Nel frattempo, alcuni gruppi stanno esplorando ransomware basati su firmware, integrando malware in UEFI/BIOS per eludere il rilevamento. I log delle chat di Conti confermano la ricerca attiva su queste tecniche. Se adottate su larga scala, queste minacce potrebbero portare il ransomware a un nuovo livello.

Sebbene l’intelligenza artificiale sia una delle principali preoccupazioni, non è ancora diffusa nel ransomware. Principalmente perché i vecchi metodi sono ancora efficaci per i gruppi di minaccia. Tuttavia, gli aggressori utilizzano l’intelligenza artificiale per scopi di ingegneria sociale, inclusi chatbot di phishing e truffe deepfake.

Quindi, certamente c’è innovazione nel settore, almeno ai vertici. Ma quando si inizia a osservare le tendenze, è evidente che i gruppi di solito fanno solo il minimo indispensabile per rimanere un passo avanti alle loro vittime e non sperimentano come fanno le aziende all’avanguardia del settore tecnologico legittimo.

Ci sono molti campi che non stiamo esplorando. Ad esempio, ho considerato il potenziale di un attacco mirato ai chipset. Se inserisci del codice dannoso nel firmware che controlla il tuo sistema operativo, posso caricare un ransomware nella CPU ed eseguirlo dal chipset. Non c’è modo per uno strumento antivirus di individuarlo prima che si attivi all’avvio. Ma per ora lo lasciamo qui: non vogliamo dare loro idee…

In ogni caso, il fatto è che la maggior parte dei gruppi di minaccia dà priorità all’efficienza rispetto alla vera innovazione, e ci sono chiari segnali di gruppi che prendono scorciatoie ovunque possibile. Gruppi come LockBit e Conti, ad esempio, hanno preso in prestito il codice sorgente trapelato di REvil invece di scriverne uno proprio. Come dice il vecchio proverbio, “se non è rotto…”

Sebbene i gruppi siano diventati più automatizzati, in genere ampliano le operazioni esistenti anziché investire in nuovi malware e tattiche. Inoltre, i semplici attacchi di phishing continuano a rivelarsi efficaci nella maggior parte dei casi. Perché preoccuparsi di exploit avanzati e campagne basate sull’intelligenza artificiale se il tuo obiettivo non utilizza ancora l’MFA?

La lotta al ransomware inizia dalle basi

A dodici anni di distanza da attacchi come CryptoLocker, che hanno segnato la tendenza del ransomware moderno, questo rimane una minaccia critica, poiché gli aggressori continuano a sfruttare ripetutamente le stesse falle. Credenziali deboli, vulnerabilità non corrette e una scarsa pianificazione della risposta agli incidenti contribuiscono a mantenere il ransomware un’affidabile fonte di guadagno.

Le aziende devono adottare misure fondamentali per interrompere il ciclo di attacchi.

Molte aziende, ad esempio, non hanno ancora una visibilità completa della propria superficie di attacco. I team di sicurezza non possono difendere efficacemente le proprie organizzazioni senza una visibilità completa dei sistemi e la capacità di identificare dove implementare controlli che impediscano l’accesso non autorizzato, l’escalation dei privilegi e i movimenti laterali.

L’MFA, pur essendo molto efficace, viene spesso implementato e configurato in modo errato e non copre i sistemi critici, in particolare le tecnologie edge come VPN SSL, firewall e servizi cloud.

Allo stesso modo, l’applicazione di patch alle vulnerabilità è un altro aspetto critico che spesso non viene completato in modo sufficientemente rapido o approfondito, creando un’ampia finestra temporale per gli aggressori che vogliono sfruttare gli exploit prima che le correzioni vengano applicate.

All’inizio, affrontare il problema della definizione delle priorità può sembrare scoraggiante. Tra le centinaia di vulnerabilità che un’azienda può incontrare, da dove iniziare? In queste situazioni, il contesto è fondamentale, quindi un buon punto di partenza è combinare tecnologie e intelligence accurata , che forniscono il contesto necessario per stabilire le priorità di patching. Se le organizzazioni riescono a sensibilizzare l’opinione pubblica sulle vulnerabilità attivamente sfruttate e ad applicarle in modo proattivo, il rischio complessivo a cui vanno incontro sarà ridotto.

Oltre alla prevenzione, le organizzazioni devono testare le proprie capacità di risposta. Le esercitazioni “red team” e “tabletop” sono essenziali per testare l’efficacia del team nel rilevare, contenere e ripristinare un attacco. Le aziende devono sviluppare strategie di risposta e recupero dei dati che non si basino sul pagamento di riscatti, eliminando l’incentivo finanziario che spinge i gruppi a compiere attacchi.

Sebbene molte aziende abbiano già definito tutto questo sulla carta, potrebbero non aver approfondito a sufficienza la questione concreta. Cosa succede se si verifica un attacco e il principale responsabile delle decisioni è in vacanza e non ha portato il cellulare in spiaggia? Chi viene sostituito? Cosa succede dopo? Tutte queste cose devono essere pianificate e testate in dettaglio.

Quindi sì, il ransomware è ancora un problema nel 2025 e rimarrà al centro delle discussioni sulla sicurezza. Tuttavia, la sofisticatezza di questa minaccia non è così scoraggiante come potrebbe sembrare. Gli autori delle minacce sono opportunisti che prendono scorciatoie e fanno affidamento più sugli errori dei difensori che sulle proprie competenze.

Per iniziare a vincere questa battaglia, le organizzazioni non hanno bisogno di adottare misure drastiche. Devono partire dalle basi e riprendere il controllo. Non è più possibile concedere facili vittorie all’avversario.

Articolo di Christiaan Beek, Senior Director of Threat Analytics, Rapid7.

Comunicato stampa di Gartner®, Gartner prevede che la spesa globale per la sicurezza informatica crescerà del 15% nel 2025, 28 agosto 2024

GARTNER è un marchio registrato e un marchio di servizio di Gartner, Inc. e/o delle sue affiliate negli Stati Uniti e a livello internazionale e viene utilizzato nel presente documento con autorizzazione. Tutti i diritti riservati.

PUBBLICATO DA:<br>Fabrizio Bressani
PUBBLICATO DA:
Fabrizio Bressani
Managing Director, DotForce

ARTICOLI CORRELATI

L’evoluzione di Domaintools

L’evoluzione di Domaintools

Di Timothy Chen - Chief Executive Officer, Domaintools [Nuovo look, stesso impegno] Per un Internet sicuro, protetto e aperto per tutti Oggi abbiamo lanciato un aggiornamento del sito e del marchio DomainTools e un aggiornamento della piattaforma di navigazione e...