Una nuova variante di ransomware progettata per la velocità

I ricercatori di sicurezza hanno identificato una nuova variante di ransomware chiamata Spirals, in grado di crittografare un'intera rete vittima in meno di 24 ore, un arco di tempo molto più rapido di quanto richiesto in genere da molte famiglie di ransomware consolidate. La velocità è dovuta a una tecnica nota come crittografia intermittente, che il malware applica a qualsiasi file di dimensioni superiori a 5 MB. Invece di cifrare ogni byte di un file di grandi dimensioni, Spirals ne crittografa solo alcune porzioni, riducendo drasticamente il tempo di elaborazione e rendendo comunque i dati inutilizzabili senza una chiave di decrittazione.

Questa efficienza è importante perché gli operatori di ransomware hanno a lungo dovuto affrontare un compromesso: più tempo impiega un attacco per crittografare completamente una rete, maggiori sono le possibilità per i difensori di rilevare attività anomale e bloccarle prima che si verifichino danni reali. Comprimendo quella finestra temporale in un solo giorno, Spirals lascia ai team di sicurezza molto meno tempo per reagire una volta che il malware si attiva all'interno di un ambiente compromesso.

Come si sviluppa l'attacco

Una volta che Spirals ha crittografato i file su un sistema compromesso, rilascia una nota di riscatto denominata RECOVERY_SECTION.log direttamente sull'unità C:\ della vittima. La nota contiene le istruzioni per negoziare il pagamento con gli aggressori. Come molte operazioni ransomware moderne, Spirals segue un modello di doppia estorsione: oltre a bloccare i file, il gruppo che lo gestisce afferma di aver già rubato dati sensibili prima di avviare la crittografia.

Alle vittime viene concesso un termine tassativo di sei giorni per pagare, prima che gli aggressori minaccino di pubblicare pubblicamente le informazioni rubate. Questa tattica è diventata standard nell'ecosistema ransomware proprio perché funziona. Anche le organizzazioni che dispongono di backup solidi e possono ripristinare i file crittografati senza pagare un riscatto subiscono comunque la pressione della minaccia di vedere dati dei clienti, dati dei dipendenti o informazioni proprietarie apparire su un sito di leak nel dark web. Questo schema ricorda quanto accaduto nell'attacco ransomware Genesis a United Personnel, in cui un'agenzia di collocamento si è trovata di fronte alla prospettiva che centinaia di gigabyte di dati venissero esposti insieme alla crittografia stessa.

Perché una crittografia più rapida alza la posta in gioco per tutti

La finestra di attacco compressa introdotta da Spirals ha conseguenze reali che vanno oltre l'organizzazione vittima immediata. Gli incidenti ransomware comportano sempre più spesso il furto di dati personali appartenenti a clienti, pazienti o dipendenti, che non hanno un ruolo diretto nella postura di sicurezza di un'organizzazione ma sopportano il rischio a valle quando tali dati vengono esposti. I sistemi sanitari in particolare sono stati bersagli frequenti, come dimostrano episodi come la violazione ransomware iRhythm che ha esposto dati di pazienti cardiaci. Quando la crittografia avviene in ore anziché in giorni, i team di sicurezza hanno meno possibilità di isolare i sistemi colpiti prima che gli aggressori completino sia la crittografia che il furto di dati che alimenta la minaccia estorsiva.

Per gli utenti comuni di Internet, l'esito pratico di un attacco ransomware raramente cambia in base alla velocità con cui il malware ha crittografato i file. Ciò che conta di più è cosa succede ai dati personali coinvolti nella violazione. Come illustrato nella nostra analisi su cosa succede ai tuoi dati dopo una violazione, le informazioni rubate spesso circolano ben oltre il sito di leak iniziale, venendo acquistate, vendute e riutilizzate per campagne di phishing, furti di identità e attacchi di credential stuffing molto tempo dopo che i riflettori si sono spenti.

Cosa significa per te

Se sei un consumatore individuale, non devi difenderti direttamente da Spirals. Questo ransomware prende di mira le reti aziendali, non i dispositivi personali. Tuttavia, la tendenza più ampia che rappresenta (attacchi più rapidi ed efficienti con scadenze di estorsione più strette) significa che le notifiche di violazione probabilmente continueranno ad arrivare con meno preavviso e potenzialmente con una portata maggiore. Se un'azienda con cui fai affari, o un datore di lavoro, comunica un incidente legato a Spirals, prendilo seriamente e agisci rapidamente invece di aspettare di vedere se i tuoi dati compaiono da qualche parte.

Per i team IT e di sicurezza, la scadenza di esposizione di sei giorni comprime di fatto anche la tempistica di risposta agli incidenti. Rilevamento e contenimento devono avvenire rapidamente, poiché le tradizionali finestre di risposta misurate in giorni potrebbero non essere più sufficienti una volta che la crittografia stessa si completa in meno di 24 ore.

Suggerimenti pratici

Se ricevi una notifica di violazione che fa riferimento a Spirals o a una variante ransomware simile ad azione rapida, cambia immediatamente le password per tutti gli account interessati e attiva l'autenticazione a più fattori ovunque sia disponibile. Monitora gli estratti conto finanziari e i rapporti di credito per attività insolite nelle settimane successive a qualsiasi notifica, poiché i dati rubati in questi attacchi spesso non compaiono immediatamente sul web aperto. Valuta la possibilità di attivare un avviso di frode o un blocco del credito se la violazione ha coinvolto identificatori sensibili come numeri di previdenza sociale o cartelle cliniche. Le organizzazioni dovrebbero dare priorità alla segmentazione della rete e agli strumenti di rilevamento rapido, poiché la velocità di attacchi come Spirals lascia poco margine per una risposta lenta agli incidenti. Rimanere informati su quali aziende e piattaforme che utilizzi hanno comunicato incidenti rimane uno dei modi più semplici per proteggerti prima che i problemi si aggravino.