Una nuova operazione di ransomware-as-a-service è comparsa sui forum underground, e arriva con quel tipo di rifinitura che è ormai diventato uno standard nell'economia del cybercrimine. L'attore della minaccia che opera sotto lo pseudonimo EclipseSupport sta promuovendo attivamente Eclipse Ransomware, una piattaforma creata per consentire agli affiliati di condurre campagne di estorsione contro infrastrutture Windows, Linux ed ESXi senza dover possedere competenze tecniche approfondite.
Ciò che rende questo sviluppo degno di attenzione non è solo il malware in sé. È il modello di business che lo avvolge, un modello che rispecchia i prodotti software-as-a-service legittimi in quasi ogni aspetto, tranne che nelle intenzioni.
Dentro la piattaforma RaaS Eclipse Ransomware
Secondo quanto riportato sull'operazione, Eclipse Ransomware funziona come un ecosistema di affiliazione completamente gestito. Al centro c'è un pannello web amministrativo che offre agli operatori il controllo centralizzato delle campagne attive. Il pannello supporta l'accesso multiutente per i team, il che significa che i gruppi affiliati possono collaborare alle operazioni invece di lavorare isolati, e include una convalida automatica dei pagamenti per semplificare la riscossione dei pagamenti del riscatto una volta che le vittime decidono di pagare.
La registrazione delle attività in tempo reale offre ad affiliati e sviluppatori della piattaforma visibilità sull'andamento delle campagne, mentre un portale LiveChat integrato gestisce direttamente la parte più scomoda del processo: la negoziazione con le vittime. Questo tipo di strumenti di comunicazione integrati è diventato un tratto distintivo delle moderne operazioni ransomware, poiché consente ai gruppi di estorsione di fare pressione sulle vittime in tempo reale senza dipendere da app di messaggistica di terze parti o dalla posta elettronica.
Gli sviluppatori dietro Eclipse fanno anche ricorso alla doppia estorsione, una tattica che è diventata la norma nel panorama ransomware. Invece di limitarsi a cifrare i file e a chiedere un pagamento per la chiave di decrittazione, gli aggressori prima esfiltrano i dati aziendali e minacciano di pubblicarli se il riscatto non viene pagato. Questo dà alle vittime due motivi distinti per cedere, anche se dispongono di backup solidi che altrimenti consentirebbero loro di recuperare i dati senza pagare.
Puntando specificamente ad ambienti Windows, Linux ed ESXi, Eclipse si sta posizionando per colpire l'infrastruttura che sostiene gran parte delle moderne reti aziendali. ESXi in particolare è un bersaglio popolare per i gruppi ransomware perché un singolo host hypervisor compromesso può portare alla cifratura di decine di macchine virtuali in una sola volta, amplificando notevolmente i danni di una singola intrusione riuscita.
Perché le piattaforme RaaS continuano a moltiplicarsi
Il modello RaaS abbassa notevolmente la barriera all'ingresso nel cybercrimine. Invece di dover costruire da zero strumenti di cifratura, infrastrutture di negoziazione e sistemi di pagamento, gli affiliati possono noleggiare l'accesso a una piattaforma consolidata e concentrarsi esclusivamente sull'intrusione nelle reti. Gli sviluppatori, a loro volta, trattengono una percentuale dei proventi, creando un flusso di entrate ricorrente che incentiva lo sviluppo continuo di nuove funzionalità: esattamente il tipo di dinamica che ha favorito la professionalizzazione del ransomware negli ultimi anni.
Questo fa parte di uno schema più ampio in cui anche gli strumenti utilizzati inizialmente per compromettere le reti si stanno evolvendo rapidamente. Le vulnerabilità non corrette nei software ampiamente utilizzati restano uno dei punti di ingresso più comuni per gli affiliati ransomware. Tra gli esempi recenti figurano un ricercatore che ha rilasciato l'ennesimo zero-day di Windows senza alcuna correzione disponibile da parte del fornitore e un caso distinto in cui un zero-day di Windows chiamato Legacyhive è stato divulgato da un ricercatore di sicurezza frustrato. Ogni difetto non corretto rappresenta una potenziale porta d'accesso proprio per il tipo di gruppi affiliati che piattaforme come Eclipse sono progettate per supportare.
La stessa cadenza di aggiornamento di Microsoft sottolinea la portata della sfida che i difensori devono affrontare. L'azienda ha recentemente pubblicato un numero record di 570 correzioni di sicurezza in un unico rilascio del Patch Tuesday, incluse correzioni per zero-day sfruttati attivamente. Quel volume di vulnerabilità, che arriva su base quasi costante, fornisce agli affiliati ransomware una scorta continua di potenziali vettori d'attacco, soprattutto nelle organizzazioni che faticano a mantenere aggiornati i calendari di applicazione delle patch in ampi parchi di sistemi Windows e Linux.
Cosa significa per te
Se gestisci un'infrastruttura IT, in una piccola azienda o in un'impresa più grande, la comparsa di Eclipse Ransomware è un promemoria del fatto che le piattaforme ransomware-as-a-service stanno abbassando la soglia di competenze richieste agli aggressori, aumentando al contempo la sofisticazione operativa degli attacchi stessi. Gli affiliati che usano Eclipse non devono essere sviluppatori di malware: hanno solo bisogno di una via d'accesso.
Per i singoli individui, l'esposizione diretta a una piattaforma RaaS aziendale come Eclipse è limitata, ma gli effetti a catena non lo sono. Gli attacchi ransomware contro ospedali, fornitori di servizi e aziende che conservano dati dei clienti portano regolarmente alla pubblicazione o alla vendita di informazioni personali quando le richieste di doppia estorsione non vengono pagate. Ciò significa che i dati che hai condiviso con qualsiasi organizzazione che utilizza infrastrutture Windows, Linux o ESXi potrebbero finire coinvolti in un incidente futuro legato a questa piattaforma o a una simile.
Passi pratici da adottare
Le organizzazioni che gestiscono host ESXi o ambienti misti Windows e Linux dovrebbero considerare la gestione delle patch una priorità anziché un'attività di routine, poiché i sistemi non aggiornati restano il punto di ingresso più comune per gli affiliati ransomware. È altrettanto importante segmentare le reti in modo che un singolo host compromesso non possa trasformarsi nella compromissione dell'intero ambiente, in particolare per l'infrastruttura di virtualizzazione, dove la violazione di un hypervisor può avere ripercussioni su decine di macchine.
Mantenere backup offline e testati resta una delle poche difese affidabili contro l'aspetto della cifratura di questi attacchi, anche se non protegge dalla minaccia di fuga di dati su cui si basa la doppia estorsione. Ecco perché limitare i dati sensibili archiviati sui sistemi esposti a Internet e cifrare quelli che devono essere conservati conta tanto quanto la strategia di backup.
Per gli utenti comuni, la migliore difesa è indiretta ma comunque significativa: usa password uniche per ogni servizio, attiva l'autenticazione a più fattori ovunque sia disponibile e presta attenzione alle notifiche di violazione inviate dalle aziende con cui hai rapporti. La piattaforma RaaS Eclipse Ransomware è una nuova arrivata in un campo già affollato, ma i principi fondamentali per proteggersi dai suoi effetti a valle non sono cambiati.




