Skip to main content
  1. Concetti/

Ransomware - Crypto vs Locker, WannaCry, NotPetya

·4 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Ransomware - Mappa Globale
#

Definizione
#

Il ransomware e' malware che cifra i dati della vittima con una chiave controllata dall'attaccante, escludendola dal proprio sistema fino al pagamento di un riscatto. Il sistema operativo continua a funzionare intenzionalmente: e' necessario per mostrare la richiesta di pagamento e ricevere il pagamento stesso.

ransomware-raas-double-extortion.webp

Crypto vs Locker Ransomware
#

I due tipi principali si distinguono per dove agisce il blocco: sui file (crypto) o sull'accesso al sistema (locker).

Crypto RansomwareScreen-Locking
Cosa cifraFILE (docx, pdf, jpg...)Nulla - blocca solo accesso
OS funzionaSi' (necessario per ransom note)No (PC completamente bloccato)
File recuperabiliSolo con chiave privata o backupSi' (sono intatti)
Difficolta' rimozioneAltaMedia (Safe Mode, live USB)
Keyword esame"files encrypted", "countdown timer""locked out of device", "cannot use PC"

Come funziona il crypto ransomware
#

Il meccanismo sfrutta la crittografia asimmetrica: la chiave pubblica dell'attaccante e' incorporata nel malware, quella privata rimane sul suo server C2.

Nota critica: il ransomware non rende il sistema completamente inutilizzabile. L'OS deve girare per permettere alla vittima di vedere il ransom note e fare il pagamento. Domanda esame tipica: "Il ransomware blocca l'OS?" No, cifra i file ma l'OS funziona.

Kill Chain del Ransomware Enterprise
#

Il ransomware moderno contro le organizzazioni non e' un singolo eseguibile: e' una campagna multi-fase che puo' durare settimane tra l'accesso iniziale e la cifratura finale.

flowchart LR
    INIT["🎣 Initial Access\nPhishing / Exploit\nRDP bruteforce"]
    DROP["📦 Dropper\nStage 1 downloader\ninstalla payload"]
    RECON["🔍 Recon interna\nActive Directory\nshare, backup, DC"]
    PRIV["⬆️ Privilege Escalation\nDomain Admin\no local admin spread"]
    LAT["↔️ Lateral Movement\nPsExec, WMI, RDP\ninfetta altri host"]
    EXFIL["📤 Exfiltration\ndati sensibili rubati\n(double extortion)"]
    CRYPT["🔒 Encryption\ntutti i sistemi raggiunti\nbackup di rete compresi"]
    NOTE["💰 Ransom Note\nURL .onion, wallet BTC\ncountdown timer"]

    INIT --> DROP --> RECON --> PRIV --> LAT --> EXFIL --> CRYPT --> NOTE

Lettura diagramma: La fase piu' critica per la difesa e' tra Recon interna e Lateral Movement: e' qui che EDR e segmentazione di rete possono bloccare la propagazione prima che raggiunga tutti i sistemi. La cifratura arriva per ultima, dopo che l'attaccante ha gia' capito l'architettura e raggiunto i backup di rete.

Dwell time: tra l'accesso iniziale e la cifratura passano in media settimane o mesi. L'attaccante aspetta di aver compromise il maggior numero di sistemi possibile (inclusi i backup di rete) prima di cifrare.

Double e Triple Extortion
#

Il ransomware moderno non si limita a cifrare: aggiunge livelli di pressione per massimizzare la probabilita' di pagamento.

ransomware-raas-double-extortion.webp

WannaCry 2017
#

WannaCry e' l'esempio piu' noto di worm + ransomware: si propagava automaticamente via vulnerabilita' SMBv1, senza alcuna azione dell'utente.

ransomware-encryption-lockout.webp

Perche' WannaCry e' eccezionale: combina un worm (diffusione autonoma zero-click) con ransomware (payload). Il kill switch era un meccanismo anti-analisi involontariamente distruttivo per l'attaccante stesso.

NotPetya 2017 - Il falso ransomware
#

NotPetya si mascherava da ransomware ma era in realta' un wiper: non c'era modo di decriptare, nessuna chiave recuperabile. L'obiettivo era la distruzione, non il guadagno economico.

RaaS - Ransomware as a Service
#

Il modello di business che ha reso il ransomware un'industria criminale strutturata.

Ryuk keyword esame: file con estensione .ryk = Ryuk ransomware di Wizard Spider. Usato principalmente contro organizzazioni healthcare e municipalita'.

Strategia difensiva - 3-2-1 Rule
#

L'unica difesa affidabile contro il ransomware e' il backup. La cifratura e' matematicamente irreversibile senza la chiave privata.

security-controls-ransomware-example.webp

Perche' il backup di rete non basta: se il sistema infetto ha accesso ai backup (come share di rete), il ransomware li cifra insieme a tutto il resto. Il backup offsite o air-gapped e' l'unica garanzia.

[Dev parallel] Il ransomware fa esattamente quello che fa un openssl enc -aes-256-cbc con chiave in mano all'attaccante invece che tua. In Node.js hai probabilmente usato crypto.createCipher() per proteggere dati a riposo: il ransomware usa lo stesso primitivo crittografico, ma la chiave di decifratura finisce sul server C2 dell'attaccante. L'unica difesa non e' tecnica ma procedurale: un backup offline che il processo Node/PHP del ransomware non puo' raggiungere via path di rete. Se il tuo docker-compose.yml monta volumi su share di rete, un ransomware con accesso al container raggiunge quei volumi esattamente come qualsiasi altro processo.

Related