Home News News Sicurezza Botnet dirottata: catturate 300.000 credenziali, molte dall’Italia.

Donazioni

Ti è piaciuto questo articolo? Fai una donazione di all'autore affinché ne scriva altri!
[suggerimento: offri 1€ o 2€ - PayPal trattiene circa 0.40€]

Servizi

Elenco dei Professionisti e Consulenti ICT
L'avvocato risponde
Libri Consigliati
Cerco e Offro Lavoro ICT

Sponsor

GALLACCI.COM

I più attivi

Dati e punteggi dell'ultimo anno

Rodolfo Giometti Rodolfo Giometti
123 articoli
32.018 punti totali
Calogero Bonasia Calogero Bonasia
86 articoli
12.712 punti totali
Giovanna Casamassima Giovanna Casamassima
15 articoli
0.716 punti totali
Nanni Bassetti Nanni Bassetti
14 articoli
0.453 punti totali
Luigi Carbone Luigi Carbone
7 articoli
0.194 punti totali

I più votati

  1. Rodolfo Giometti
    - 100%
  2. Calogero Bonasia
    - 100%
  3. Luigi Carbone
    - 100%
  4. Nanni Bassetti
    - 100%

Web Partner

CFI - Computer Forensics Italy
Better Software 2010
Area Networking
ILIT match 2010
TechnologyBIZ
WorkCity

Ci hanno visitato

Oggi:772
Ieri:1218
Totali (14/04/09):183063

I nostri numeri

Articoli pubblicati: 331
Iscritti al portale: 255
Iscritti all'Elenco: 124
Iscritti ML Discussioni: 220
Iscritti ML Articoli: 15
Iscritti ML Lavoro: 104
Botnet dirottata: catturate 300.000 credenziali, molte dall’Italia. Stampa E-mail
(1 voto, media 5.00 di 5)
News - News Sicurezza
Scritto da Luigi Carbone   

Da: appuntidigitali.it

 

La scorsa settimana ha avuto una certa risonanza la notizia che un gruppo di ricerca della University of California a Santa Barbara fosse riuscito ad entrare, all’inizio di quest’anno, nel cuore di una grossa botnet ed avesse così ottenuto un’enorme mole di dati riservati.

La botnet in questione si chiama Torpig (o Sinowal, Anserin, Mebroot), dal nome del malware che la controlla, il quale è specializzato nella cattura di dati personali e informazioni finanziarie degli utenti Windows.

 

Il cuore del malware consiste in un rootkit, Mebroot, che si inserisce nel Master Boot Record dell’hard disk così da eseguirsi in fase di boot, prima che il sistema operativo venga caricato, per massimizzare invasività e invisibilità ad anti-virus e simili.

Una volta infettata la macchina, il bot contatta ad intervalli di 20 minuti un server di Comando e Controllo (C&C) da cui riceve istruzioni e a cui passa i dati catturati, tra cui credenziali di accesso per Web-mail, FTP, POP3, SMTP, HTTP, password di Windows ed in pratica tutto ciò che viene digitato su tastiera, compresi messaggi su forum e chat, vista la presenza di un keylogger.

Torpig è solito diffondersi attraverso siti di drive-by download.

I ricercatori, come spiegano nel loro report, sono riusciti a dirottare il traffico della botnet sfruttando il modo in cui essa riceve comandi. Similmente a Conficker, infatti, Torpig genera una lista di domini con cui prova a comunicare (i server C&C), il primo che risulterà attivo potrà far eseguire operazioni a piacimento alla botnet, in particolare potrà catturare i dati che essa colleziona.

Siccome i domini che contatterà sono predicibili, e alcuni di essi non sono stati ancora registrati dai gestori della botnet, i ricercatori sono riusciti a registrarli al loro posto, prendendo così il controllo della botnet stessa per 10 giorni, dopo i quali i controllori “ufficiali” hanno cambiato il modo in cui Torpig cerca i server di C&C.

Durante quest’arco di tempo i ricercatori della UCSB hanno raccolto 70GB di dati tra cui quasi 300.000 credenziali di accesso (coppie username e password (cifrate e non)) provenienti da 53.000 distinti computer infetti, di cui 173.000 password univoche.

Hanno poi deciso di testare la robustezza di queste password, dandole in pasto al celebre password cracker John the Ripper, e riuscendo a recuperare circa 70.000 password in soli 75 minuti: più del 40%!

Hanno inoltre constatato che il 28% delle vittime erano solite riutilizzare le credenziali per accedere a siti differenti, risultato, purtroppo, assolutamente in linea con i dati snocciolati a marzo da Sophos sulle cattive abitudini degli utenti in fatto di password.

Ma l’aspetto forse più preoccupante di Torpig è la sua specialità nel catturare credenziali di accesso a servizi di online banking o numeri di carte di credito e non fa certo piacere constatare che l’Italia è al secondo posto in tutte le statistiche di credenziali rubate elencate nel report.

Al primo posto dei paesi con il maggior numero di host infetti da Torpig troviamo gli USA con 55.000 vittime, al secondo c’è l’Italia con 47.000 e al terzo la Germania con 24.000.

Per quanto riguarda il numero di credenziali per l’accesso a servizi di istituzioni finanziarie catturate dai ricercatori durante i 10 giorni di dirottamento della botnet, i dati parlano di 4.300 account per 60 diverse istituzioni negli USA, 1.500 account per 34 istituzioni in Italia, per un totale di 8.300 account considerando tutti i paesi. Al primo posto delle istituzioni troviamo PayPal (1.800), al secondo Poste Italiane (800) e al terzo Capital One (300).

I numeri di carta di credito catturati sono stati circa 1700, di cui il 49% dagli USA e il 12% dall’Italia.

Particolarmente sconcertante è il caso della cattura di 30 numeri di carta di credito da un singolo utente che si è rilevato poi essere un dipendente di un call center in lavoro da casa propria, mentre i numeri appartenevano ai clienti dell’azienda di cui lui era dipendente.

È un po’ come in auto: tu puoi essere il guidatore più prudente del mondo, ma il rischio che uno ti venga addosso non lo puoi gestire.

I ricercatori hanno ovviamente passato i dati ai soggetti coinvolti che hanno provveduto ad avvertire le proprie vittime.

Ricordo che in questi casi tutte le belle scritte che campeggiano sui siti di online commerce come “questo sito è protetto con SSL a 128 bit”, sono assolutamente inutili. Con Torpig (e tanti altri malware), la cattura della password avviene direttamente sul computer dell’utente, non quando viene trasferita sulla Rete.

In particolare, è risultato che il 38% delle password catturate fossero state ottenute dal password manager dei browser, piuttosto che da una sessione di login vera e propria.

Come è ovvio che sia, i ricercatori hanno affermato che la maggior parte delle vittime della botnet fossero utenti con sistemi malamente mantenuti e password facilmente indovinabili (ricordo che Conficker, oltre che sfruttano vulnerabilità in Windows, si diffonde anche, in LAN, indovinando le password delle condivisioni di rete).

Questo evidenzia come il problema del malware sia essenzialmente un problema culturale: “benché la gente sia istruita e capisca bene concetti come la sicurezza fisica e le necessità di mantenimento di un’auto, non comprende appieno le conseguenza di un comportamento irresponsabile durante l’uso di un computer.”



di Alberto Trivero

 

Purtroppo è difficile aggiungere opinioni a questa news, purtroppo sappiamo tutti come un utente "casalingo", ma delle volte anche amministratori di sistema, scelgono le proprie password.

 

Aggiungi commento


Codice di sicurezza
Aggiorna

 

PageRank Checking Icon

Settembre 2010
D L M M G V S
29 30 31 1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 1 2

Sondaggi

busyCaricamento Sondaggio...

Ultimi Commenti