Nell’ultimo trimestre del 2024 è cresciuto l’uso di web shell per sfruttare vulnerabilità online, mentre gli attacchi ransomware sono stati in leggero calo.
Autore: Redazione SecurityOpenLab
Aumentano gli attacchi alle applicazioni web, calano quelli ransomware e pre-ransomware. È telegraficamente questa la situazione fotografata dall’ultimo report trimestrale di Cisco Talos riferito agli ultimi tre mesi del 2024. Più nel dettaglio, gli esperti hanno annotato un aumento significativo nell'uso di web shell da parte dei threat actor: il 35% degli incidenti ha messo in atto proprio queste tecniche per sfruttare vulnerabilità note o applicazioni web non aggiornate. Inoltre, l'accesso iniziale tramite lo sfruttamento di applicazioni esposte è diventato predominante e ormai denota una inversione di marcia rispetto ai trimestri precedenti, in cui predominava l'uso di account validi.
Le web shell sono una chiara dimostrazione della versatilità degli attaccanti nello sfruttamento di server web vulnerabili come punto d'ingresso negli ambienti delle vittime. Le tecniche che sono state osservate variavano per funzionalità e per le applicazioni web di cui abusano di volta in volta. In diverse catene di attacco è stata rilevata l'installazione di una web shell denominata "401.php", basata sul progetto open-source Neo-regeorg pubblicato su GitHub. In un altro incidente, gli attaccanti hanno sfruttato il fuzzer web "Fuzz Faster U Fool" per eseguire attacchi brute force su applicazioni web mirati all’individuazione di credenziali e directory nascoste.
Ransomware, pre-ransomware ed estorsioni basate sul furto di dati hanno rappresentato quasi il 30% degli interventi nel quarto trimestre, in leggera flessione rispetto al 40% del trimestre precedente. Tra le varianti osservate, Talos IR ha rilevato per la prima volta il ransomware Interlock, oltre ai ben noti BlackBasta e RansomHub. In molti di questi casi l’analisi forense ha permesso di determinare il tempo di permanenza degli attaccanti all'interno dei sistemi compromessi (dwell time), che è stato incluso fra 17 e 44 giorni circa.