Attacco “Codefinger”: cybercriminali bloccano i bucket S3 di Amazon con la crittografia avanzata
Negli ultimi tempi, un nuovo fronte di attacchi informatici sta seminando il panico tra le organizzazioni che utilizzano Amazon Web Services (AWS). Un gruppo di hacker, soprannominato “Codefinger” dai ricercatori di Halcyon, ha iniziato a sfruttare gli strumenti di crittografia nativi di AWS per bloccare l’accesso ai dati conservati nei bucket S3, chiedendo poi un riscatto per ripristinarli.
Il modus operandi: quando la crittografia diventa un’arma a doppio taglio
L’attacco si basa sull’utilizzo della crittografia lato server con chiavi fornite dal cliente (SSE-C), una funzionalità di AWS progettata per garantire la massima sicurezza. Tuttavia, i “Codefinger” hanno trasformato questa servizio in uno strumento di imposizione:
- Furto delle credenziali: Gli hacker sottraggono le credenziali degli account AWS delle vittime.
- Crittografia malevola: Utilizzando SSE-C, bloccano i dati con chiavi crittografiche inaccessibili alle vittime.
- Riscatto: Per riottenere le chiavi di decrittazione, le vittime devono pagare un riscatto.
La pressione sulle vittime viene intensificata con minacce di eliminazione dei file entro sette giorni e istruzioni dettagliate su come pagare il riscatto.
Un nuovo livello di complessità nel ransomware
Halcyon ha osservato due attacchi di questo tipo dall’inizio di dicembre, entrambi rivolti a sviluppatori software che utilizzano servizi nativi AWS. L’uso di SSE-C rappresenta una svolta nelle tattiche dei ransomware:
- Nessuna via d’uscita: Senza le chiavi di decrittazione fornite dai criminali, il recupero dei dati è impossibile.
- Sfruttamento delle funzionalità native: L’uso di strumenti AWS garantisce una crittografia sicura e non aggirabile, rendendo l’attacco estremamente efficace.
Implicazioni per la sicurezza cloud
Gli esperti avvertono che questa tecnica potrebbe diventare rapidamente popolare tra altri attori malevoli, espandendo ulteriormente il panorama delle minacce nel cloud. Da anni, i bucket S3 rappresentano un obiettivo comune per i cybercriminali, spesso a causa di configurazioni errate che li rendono accessibili a chiunque su internet. Ora, con questa nuova strategia, le organizzazioni affrontano un ulteriore rischio che combina furto di credenziali, crittografia avanzata e ricatto.
Come proteggersi?
AWS ha risposto rapidamente al problema, sottolineando alcune misure di sicurezza fondamentali:
- Proteggere le credenziali: Non conservare mai le credenziali in file di configurazione o nel codice sorgente.
- Monitoraggio attivo: Attivare strumenti di monitoraggio per individuare accessi sospetti e anomalie.
- Backup regolari: Implementare backup sicuri e frequenti per ridurre il rischio di perdita definitiva dei dati.
- Controlli di accesso: Limitare rigorosamente i permessi agli utenti e ai servizi.
Conclusione
La tattica dei ‘Codefinger’ segna una preoccupante evoluzione nel panorama del ransomware. L’uso di strumenti legittimi come Bitlocker di Microsoft o, come in questo caso, le funzionalità di crittografia di AWS, evidenzia quanto sofisticate e insidiose siano diventate le strategie degli attori malevoli. Le organizzazioni non possono più permettersi di ignorare queste minacce: è essenziale adottare misure preventive, formare i propri team e collaborare attivamente con i fornitori di servizi cloud per proteggere i propri dati da attacchi sempre più mirati e sofisticati.
L'articolo Attacco “Codefinger”: cybercriminali bloccano i bucket S3 di Amazon con la crittografia avanzata proviene da il blog della sicurezza informatica.