L’Osservatorio sulla Cybersecurity ha rilevato la pubblicazione di un post del gruppo denominato “Qilin”, che rivendica il furto di dati ai danni dell’azienda Network Communications Group.
L’azienda Network Communications Group (Regno Unito) offre una gamma di soluzioni di comunicazione, IT e sicurezza. Tra i servizi offerti ci sono telefonia cloud e on-premise, comunicazioni mobili, comunicazioni unificate e integrazioni CRM. Forniscono anche connettività ad alta velocità, Wi-Fi, linee dedicate e supporto IT aziendale. Nel settore della sicurezza, offrono sistemi di videosorveglianza (CCTV), controllo degli accessi e sistemi di gestione degli ingressi.
Secondo quanto affermato da Qilin, il gruppo sarebbe riuscito ad ottenere circa 210 GB di dati sensibili appartenenti all’azienda, divulgandone già l’1%. I dati compromessi potrebbero includere dati di contatto, di fatturazione, configurazioni dei sistemi di comunicazione e sicurezza, e potenzialmente informazioni private sui clienti se queste fossero memorizzate nei loro sistemi. Inoltre, i dati relativi alle soluzioni IT e ai servizi di sicurezza forniti potrebbero essere compromessi, mettendo a rischio la sicurezza e l’efficienza operativa delle aziende clienti.
Qilin: un ransomware versatile
Si distingue per le sue tecniche avanzate, capacità cross-platform e attacchi mirati. Inoltre, ha dei samples scritti in Go (Golang) e Rust, linguaggi di programmazione noti per la loro efficienza e compatibilità cross-platform. Questo permette a Qilin di essere facilmente compilato su vari sistemi operativi, inclusi Windows e Linux, aumentando la sua versatilità e portata. Ecco alcune delle sue peculiarità:
- Primary vectors: il metodo più utilizzato è il phishing, oppure il Remote Desktop Protocol (RDP), mirato a configurazioni RDP deboli o esposte;
- Movimento laterale: grazie alla privilege escalation, Qilin scansiona la rete alla ricerca di ulteriori obiettivi, utilizzando l’enumerazione della rete per identificare altri sistemi, condivisioni e servizi, e impiegando tecniche di credential dumping per estrarre password e altri dettagli di autenticazione;
- offuscamento ed evasione: rinomina le funzioni, altera i flussi di controllo e cripta le stringhe, rendendolo difficile da rilevare utilizzando Indicatori di Compromissione (IoC) meno evidenti;
- Crittografia robusta: Qilin combina crittografia simmetrica e asimmetrica per bloccare i file. Prima utilizza la crittografia simmetrica per crittografare i file con una chiave generata casualmente. Poi, questa chiave simmetrica viene crittografata con una chiave RSA pubblica, assicurando che solo gli attaccanti, che possiedono la corrispondente chiave RSA privata, possano decriptarla;
- Estensione dei file crittografati: il gruppo offre opzioni di personalizzazione, inclusa la possibilità di modificare le estensioni dei nomi dei file.
