Blog sulla sicurezza informatica e l’informazione dei sistemi

Andrea Biraghi, Cyber Security manager e direttore della divisione Security and information Systems, lavora da anni per il mantenimento della sicurezza dei sistemi informativi. In una società sempre più digitalizzata ed interconnessa è divenuto ormai indispensabile prendere atto delle minacce esistenti nella rete Internet: solo un costante impegno ed aggiornamento rendono possibile affrontare e combattere i Cyber criminali e riprendersi in fretta dalla loro violazioni. La posta in gioco è alta e la sicurezza dei servizi web è fortemente legata al nostro sviluppo economico: basti pensare al rapido aumento delle connessioni, degli utenti, l’aumento del valore di numerose transazioni effettuate attraverso le reti, la crescita delle imprese legate al commercio elettronico.

Month: October 2020

Attacchi informatici alle infrastrutture: le nuove strategie del gruppo hacker russo Energetic Bear

Il gruppo di hacker, Energetic Bear, tra i più furtivi della Russia, autore di numerosi attacchi informatici alle infrastrutture critiche, sembra che sta gettando una vasta rete per trovare obiettivi utili prima delle elezioni USA. Gli esperti di intelligence e sicurezza hanno confermato che gli attacchi alle infrastrutture potrebbero essere mirati al furto di dati con l’obiettico di intaccare la fiducia nelle istituzioni.

L’allerta dell’Fbi parla di minacce avanzate da parte di hacker di stato per compromettere gli obiettivi del governo degli Stati Uniti.

Gli hacker di stato russi

Gli attori delle minacce stanno impiegando nuovi TTP per aiutare a raggiungere i loro obiettivi di lunga data di sopravvivenza del regime, accelerazione economica, superiorità militare, operazioni di informazione e spionaggio informatico.

Andrea Biraghi – Gli Hacker di Stato e gruppi ransomware raffinano le tattiche per infliggere più danni nel 2021

Gli hacker russi hanno iniziato a muoversi da Settembre, quando gli hacker statali russi hanno iniziato a aggirarsi intorno a decine di sistemi informatici statali e locali americani.

Attacchi informatici: le analisi degli attacchi del gruppo APT russo

Christopher C. Krebs, il direttore della Cybersecurity and Infrastructure Security Agency, che ha emesso l’avviso insieme con l’F.B.I., ha affermato che il gruppo sta cercando di eseguire una scansione delle vulnerabilità. Un atto preparatorio per garantirsi l’accesso al momento del bisogno. Non avendo quindi le prove che il gruppo possa compromettere l’integrità dei dati elettorali, l’intelligence crede che il loro obiettivo possa essere quello di mantenere dei punti d’appoggio nelle reti informatiche statunitensi.

‘Gli attacchi e le intrusioni del settembre 2020 hanno preso di mira stati e contee, sollevando preoccupazione.

Il gruppo Energetic Bear ha violato in passato negli ultimi cinque anni ha violato la rete elettrica, gli impianti di trattamento delle acque e persino le centrali nucleari, tra cui una in Kansas. Ha violato inoltre i sistemi Wi-Fi all’aeroporto internazionale di San Francisco e almeno altri due aeroporti della costa occidentale nel mese di marzo.

L’ALERT di Fbi e della Cybersecurity and Infrastructure Security Agency, riporta l’analsi degli attacchi.

Il gruppo APT sponsorizzato dalla Russia sta ottenendo le credenziali dell’utente e dell’amministratore per stabilire l’accesso iniziale, consentire il movimento laterale una volta all’interno della rete e individuare risorse di alto valore per estrarre i dati. In almeno un compromesso, l’attore APT ha attraversato lateralmente una rete vittima SLTT e ha avuto accesso a documenti relativi a:

Configurazioni di rete sensibili e password.

Procedure operative standard (SOP), come la registrazione all’autenticazione a più fattori (MFA).

Istruzioni IT, come la richiesta di reimpostazione della password.

Fornitori e informazioni sugli acquisti.

Stampa di badge di accesso.

Alert (AA20-296A)

Leggi anche:

Andrea Biraghi – Gli Hacker di Stato e gruppi ransomware raffinano le tattiche per infliggere più danni nel 2021,

La Cyberwar nel 2020: cyber sabotaggi e nemici invisibili.


HEH botnet: il nuovo malware che attacca i dispositivi IoT

HEH è la botnet appena scoperta che attacca i sistemi connessi a Internet utilizzando il protocollo Telnet sulle porte 23/2323 e si diffonde lanciando attacchi brut-force.

Cosa sappiamo sino ad ora?

Su SecurityAffairs si legge che la nuova botnet è stata scoperta dai ricercatori Netlab, la divisione di sicurezza di rete del gigante tecnologico cinese Qihoo 360. HEH, secondo le prime analisi, conterrebbe il codice per cancellare tutti i dati dai sistemi infetti, come router, dispositivi IoT e server.

HEH botnet le analisi dei ricercatori di sicurezza

In una panoramica, sul blog di Netlab, si legge che HEH botnet – questo è il nome dato perché sembra essere il nome del progetto all’interno del codice – è scritto in linguaggo GO e utilizza il protocollo P2P proprietario. Sulla base del risultato di analisi di go_parser di Jia Yu – che si trova su GitHub l’esempio HEH catturato è stato costruito da Go 1.15.1. L’esempio contiene tre moduli funzionali: modulo di propagazione, modulo di servizio HTTP locale e modulo P2P.

/mnt/c/Users/brand/go/src/heh/attack.go
/mnt/c/Users/brand/go/src/heh/commands.go
/mnt/c/Users/brand/go/src/heh/structFun.go
/mnt/c/Users/brand/go/src/heh/cryptotext.go
/mnt/c/Users/brand/go/src/heh/httpserver.go
/mnt/c/Users/brand/go/src/heh/killer.go
/mnt/c/Users/brand/go/src/heh/main.go
/mnt/c/Users/brand/go/src/heh/network.go
/mnt/c/Users/brand/go/src/heh/peerlist.go
/mnt/c/Users/brand/go/src/heh/portkill.go
/mnt/c/Users/brand/go/src/heh/services.go
/mnt/c/Users/brand/go/src/heh/telnet.go

Fonte: NetLab Blog – HEH, a new IoT P2P Botnet going after weak telnet services

Gli esempi acquisiti sono stati originariamente scaricati ed eseguiti da uno script Shell dannoso denominato wpqnbw.txt, che scarica ed esegue i programmi dannosi per le diverse architetture CPU. Gli script dannosi sarebbero ospitati su pomf.cat,

HEH BOTNET

I ricercatori di sicurezza – con la società cinese Qihoo 360 – dicono di aver individuato una nuova botnet IoT codificata con un comando per cancellare i dispositivi infetti. Ma si tratta di una prima analisi, su una botnet relativamente nuova – probabilmente nelle sue prime fasi di sviluppo – e i ricercatori di Netlab non possono ancora dire se “l’operazione di pulizia” del dispositivo è intenzionale o se è solo una routine di autodistruzione mal codificata. La cancellazione di tutte le partizioni riguarda anche il firmware o il sistema operativo del dispositivo, questa operazione ha il potenziale per bloccare i dispositivi, fino a quando il firmware o i sistemi operativi non vengono reinstallati.

Queto però non esclude che se questa funzione venisse attivata potrebbe portare alla distruzione, al blocco o al malfunzionamento di migliaia di dispositivi. Di quali dispositivi si parla? Router di casa, dispotitivi smart e IoT , server Linux e via dicendo. La botnet infatti può infettare qualsiasi cosa – utilizzando il protocollo Telnet sulle porte 23/2323 debolmente protette – ma il malware HEH funzionerebbe solo su piattaforme NIX. Heh utilizza un dizionario di password con 171 nomi utente e 504 password per tentare di prendere in consegna i dispositivi, come i router, che eseguono telnet.

L’analisi completa su NetlabBlog – HEH, a new IoT P2P Botnet going after weak telnet services

Leggi di più su DifesaSicurezza.com: P2P è il futuro delle botnet?

Cybersecurity: dispositivi medici, reti IT medicali e sanità digitale

La cybersecurity dei dispositivi medici e delle reti IT medicali è sempre più importante in quanto i dati e le informazioni sui cittadini rappresentano oggi una nuova ed estesa superficie d’attacco per i gruppi di criminal hackers. Il settore sanitario è in effetti uno dei settori più critici a riguardo – costituendo parte dell’infrastruttura nazionale critica – ove la sicureza delle reti e dei dispositivi risulta ora cruciale per garantire la continuità dei servizi.

Tenendo a mente gli attacchi a livello di stato-nazione, bisogna oggi chiedersi se questi stessi aggressori – che prendono di mira dispositivi e reti per entrare nelle organizzazioni e fare spionaggio industriale – stanno oggi esplorando i dispositivi medici come un modo per inibire la nostra risposta medica in caso di emergenza.

Un importante contributo per comprendere la situazione sanitaria in materia di sicurezza informatica lo ha dato il rapporto Clusit 2019: il settore sanitario è, ogni giorno, sempre più bersagliato a livello globale. Una carenza che nel breve e nel lungo termine rappresenta un serio problema.

Cybersecurity: dispositivi medici e tecnologia IoT

Come scrive Agenda Digitale, secondo l’Agenzia europea per la sicurezza delle reti e dell’informazione (ENISA), quando i componenti di Internet of Things (IoT) supportano le funzioni principali degli ospedali – smart hospitals – la sicurezza delle reti e dei sistemi informativi diventano automaticamente questioni critiche.

Questi dispositivi medici in rete e altre tecnologie mobili per la salute (mHealth) sono un’arma a doppio taglio: hanno il potenziale per svolgere un ruolo di trasformazione nell’assistenza sanitaria, ma allo stesso tempo possono diventare un veicolo che espone i pazienti e gli operatori sanitari alla sicurezza e rischi per la sicurezza informatica come violazioni, malware e vulnerabilità ad accessi non autorizzati. I problemi di sicurezza del paziente – lesioni o morte – legati alle vulnerabilità di sicurezza dei dispositivi medici collegati in rete sono una preoccupazione fondamentale; dispositivi medici compromessi potrebbero anche essere utilizzati per attaccare altre parti della rete di un’organizzazione.

Andrea Biraghi – Convergenza tra sicurezza informatica e fisica: nuova efficienza ed efficacia

Tra le vulnerabilità più sfruttate vi sono gli aggiornamenti non protetti – o implementati in modo errato – del firmware: quindi non crittografati, senza controllo sulla loro integrità, o assenza di metadatai che trasemttono informazioni sulla versione. Christopher Gates parla di tutte le vulnerabilità in un’intervista rilasciata a HelpNetSecurity, dal titolo “How to build up cybersecurity for medical devices”.

Compito del software è soddisfare dei criteri base di sicurezza ed efficacia, senza causare rischi inaccettabili. Il software, che è parte integrante del dispositivo medico, deve essere così incluso nel piano di gestione del rischio, assciurandosi che sia stato sviluppato secondo le regole.

Preparing for physical and cyber security convergence by Andrea Biraghi

“Preparing for physical and cyber security convergence“, Issue 8, scritto da Andrea Biraghi per Longitude, Ottobre 2020.

A comprehensive security strategy in today’s threat environment calls for solutions that take both physical and cyber-security into account, because cyber threats are physical threats too. By thinking of cyber-physical security in a unified way, leaders can invest in advanced digital technology making their network and facilities safer.

Cyber & Physical security Convergence

The physical, real world is becoming more and more saturated with objects that have a computational capacity and that communicate with the network, with each other or with users / citizens. Virtually everything, in the near future, will be interconnected and will have to collect information, make autonomous decisions and respond to predefined stirrings.

In this technology-rich scenario, the components of the real world interact with the cyberspace through sensors, computers, communication systems, quickly leading us towards what has been called the Cyber-Physical World (CPW ) convergence. Flows of information are continuously exchanged between the physical and cyber world, adapting this converged world to human behavior and social dynamics. Eventually, humans remain at the center of this world, since information relating to the context in which they operate is the key element in adapting CPW applications and services. On the other hand, a wave of (human) social networks and structures are now the protagonists of a new way of communicating and computing paradigms.

Concerning this limitless world and linked scenarios, it is important to delve deeper into some of the security issues, challenges and opportunities, because physical security is increasingly looped to cyber security.

Physical and cyber security convergence and the Internet of things

Preparing for physical and cyber security convergence

By 2020 there will be more than 230 billion active intelligent objects (known as IoT – Internet of Things), 24.4 billion of them will be directly connected to the net- work; each of us is already completely immersed in a technological landscape on which we depend for many elementary actions during the day: for example the car navigator system to move around, the mobile phone or applications to order online shopping and so on.

However, people hardly stop to reflect on the fact that there are also many other elements of their life that absolutely depend on the cyber world. Just to give a few examples in the world of transport, almost all the newly built subways, high-speed trains, aircraft landings in conditions of poor visibility, are all governed by computers that manage the systems to which they are dedicated in an absolutely “human less” way. The subways are therefore “driver less”, the train driver is present only to manage emergencies, in the airplanes the landing with fog is managed by a ground-based automatic system that communicates with the control systems of the plane allowing it to land even without seeing the runway.

We can therefore easily understand the tricky correlation between cyber and physical security of passengers. If someone had the ability to violate any of these systems it could cause damage to human life, thus instantly short-circuiting the cyber and physical world. It is only a first example of how the two realities have now collapsed into a new single universe.

Cyber Security and OT and IT Convergence

Now shift your attention to healthcare, which by technological advances, has allowed us to increase average life expectancy all over the world, not only thanks to drugs but also to electronic devices. Pacemakers and implanted defibrillators that inform doctors in real time about the behavior of your heart and that react to every problem by stimulating the muscle to restart or change pace, all these devices communicate continuously from inside your body with a small box on the outside, in turn connected with the doctor who is treating you. These networked medical devices and other mobile health (mHealth) technologies are a double-edged sword: they have the potential to play a transformational role in health care but at the same time they can become a vehicle that exposes patients and health care providers to safety and cybersecurity risks such as being hacked, being infected with malware and being vulnerable to unauthorized access.

Patient safety issues – injury or death – related to networked medical device security vulnerabilities are a critical concern; compromised medical devices also could be used to attack other portions of an organization’s network.

Cyber Attacks on Critical Infrastructure: the virtual warfare

As a further risk scenario for citizens, it is worth analyzing the so-called “essential services” such as water, electricity, gas, which are vital for daily life. All networks that allow your home to receive its own water, electricity and gas, are automatic systems, consisting of sensors, actuators and computers that allow to manage and regulate the flow, pressure, voltage to give everyone an efficient and continuous service. However, the fact that these networks are spread throughout the territory and therefore are so extensive, exposes them to possible attacks that have the purpose of in- terrupting the public service. The temporary lack of light isn’t just a “nuisance” it could involve a real risk to human life. The lack of home heating gas in a northern European nation could easily entail a real risk of hypothermia.

As there is a history of cyber security and virtual warfare becoming real war, with real impact on human life, it may be interesting to report some examples of what really happened (and continues to happen) in the world of critical infrastructures.

In 2005, with the attack, allegedly performed by the United States and Israel, on Iranian nuclear power plants, on centrifuges aimed to enrich uranium in order to develop an atomic bomb, we discovered that even infrastructure considered unassailable from the point of view of cyber security, namely nuclear power plants, were absolutely exposed to attacks. This sabo- tage took place through a malware called Stuxnet and it has been the most advanced used on nuclear infrastructure so far. The malware infected the systems that run the spinning machines and modified the rotation of speed of centrifuges continuously. This compromised the enrichment process and caused severe damage to the plant, with the centrifuges spinning at enormous speed and suddenly slamming on the brakes. The primary intention of the attackers was to slow down Tehran’s nuclear program by destroying the plant, possibly to gain time to complete diplomatic negotiations.

The attackers decided to limit the hit only to the centrifuges, but potentially they could have decided to raise the level of the attack to the total destruction of the nuclear plant.

Don’t make the mistake of thinking that this is something that could have only happened in the past, assuming that today’s cyber security systems allow to fully guarantee the functioning and protection of networks. The reality is that while on one hand the level of cyber protection is now much higher, on the other hand, the refinement of the attacks has also grown ex- ponentially, forcing a security escalation that seems to never end.

Today, for example, Israel turns out to be one of the most attacked nations. By attacking Israeli critical infrastructures, cyber terrorism wants to strike at Jewish citizens and therefore through cyber attacks to threaten real, physical life using this as a lever for geopolitical reasons. Israel is attacked 1,000 times a minute by cyber-terrorists who are largely targeting the country’s infrastructure: water, electricity, communications, and other important services. While the hackers have so far failed to mount a meaningful attack on major systems that might leave Israelis without power, there’s no guarantee it can’t happen in the future.

In fact, the odds are with the cyber-terrorists, at least as far as the Israeli Electric Company (IEC) is concerned, because the company is subject to be- tween 10,000 and 20,000 cyber-attacks each day.

The IEC is treating these attacks as a security emergency, with a 24/7 deployment of top security staff, military-style strategies to outwit, thwart, or fight back against attackers, in order to ensure that attacks do not disable the IEC’s ability to keep the energy flowing.

Cyber security convergence: integrated electronic-cyber warfare is crucial

A cyber-war can inflict the same type of damage as a conventional war. If you want to hit a country severely you hit its power and water supplies. Cyber technology can do this without firing a single bullet. Cybersecurity in this case, is not about saving information or data, it’s about securing the different life systems regulated by computers. It is useful, here, to recall that NATO itself between 2014 and 2016 brought the domains of operations from 4 (land, air, sea, space) to 5, adding the cyber battlefield. It is proof that today cyber-protection cannot be ignored in the safeguard of nations because of the repercussions for the health and safety of citizens.

NATO also reached this decision following the campaign of attacks in Estonia, when in April and May 2007, it became the target of several coordinated cyber attacks. Over a three-week period, government and parliamentary portals, ministries, news outlets, internet service providers, major banks, and small businesses were all targeted, predominantly by a Distributed Denial of Service (DDoS). The offensive coincided with the Estonian government’s decision to relocate the ‘Bronze Soldier Memorial’ in Tallinn, which led to significant civil disturbance in both Estonia and Rus- sia. The vast majority of malicious network traffic was of Russian-language origin and seemed politically motivated. The Russian government denied any involvement, however, the cyber attacks were accompanied by hostile political rhetoric by Russian officials, unfriendly economic measures, and refusal to cooperate with the Estonian investigation in the aftermath of the attacks, all of which likely to have encouraged the perpetrators. The attacks caused some disruption and economic cost to Estonia, but more importantly, they exposed Estonia’s vulnerabilities, and demonstrated the potential of cyber war to cause lasting damage if intended.

Following these attacks, Jaap de Hoop Scheffer, NATO Secretary General (2004-2009), declared:

“These cyber attacks have a security dimension without any doubt and that is the reason that NATO expertise was sent to Estonia to see what can and should be done. […] Does this have a security implication? Yes, it does have a security implication. Is it relevant for NATO? Yes, it is relevant for NATO. It is a subject which I am afraid will stay on the political agenda in the times to come.”

Jaap de Hoop Scheffer, NATO Secretary General

We can only confirm that the Secretary General was absolutely right and today more than ever the issue of cyber security is one of the top priorities for every government, not only for the economic aspects related to financial fraud or the theft of intellectual property that impoverishes a state, but above all because the digitalization of all critical infrastructures and the ubiquitous diffusion of objects connected to the network exponentially increases the potential surface exposed to cyber attacks that can easily have repercussions and impact on the very life of their citizens.

To conclude, we are much more interconnected, we have many more services and “comforts” thanks to the spread of digital technology, but at the same time we are much less safe.

You may be interested to read:

Building up business agility, Longitude, Issue #106, by Andrea Biraghi. Post Covid-19 disruption knocks companies for transformation. That puts CEOs in pressure to take initiatives for leading the age. Envisioning organization requires hard-core decisions as it is all about the business reinvention.

Come costruire una vera agilità aziendale | Andrea Biraghi: sfide e opportunità post Covid