L’Osservatorio sulla #Cybersecurity di Netgroup ha rilevato la pubblicazione di un post da parte del gruppo denominato “Nova”, che rivendica il furto di dati ai danni della Bassetti Group.
Bassetti Group, fondata nel 1992 e con sede principale a Grenoble, è un fornitore internazionale di soluzioni software per l’industria, specializzato nella gestione della conoscenza tecnica e dei dati industriali. La sua piattaforma modulare TEEXMA supporta attività come gestione materiali, qualità, manutenzione, LIMS e gestione del ciclo di vita degli asset; i clienti operano in settori ad alta criticità come aerospaziale, automobilistico, energia e chimica.
Secondo segnalazioni online attribuite al gruppo ransomware Nova, gli attaccanti avrebbero compromesso infrastrutture di Bassetti Group e sottratto circa 416 GB di dati sensibili. Nel post di rivendicazione i criminali avrebbero imposto un countdown di 2 giorni per soddisfare le loro richieste, minacciando la pubblicazione dei dati al termine del termine imposto. I dati trafugati potrebbero includere documenti tecnici e di progettazione, informazioni su prodotti e componenti, specifiche di materiali, contratti e dati dei clienti, documentazione di progetto, nonché possibili dati amministrativi e dei dipendenti collegati ai sistemi gestiti da TEEXMA.
Nova: Quando il Malware Diventa Servizio
Nova è un gruppo ransomware emerso con evidenze crescenti dal 2024–2025 e strutturato come Ransomware‑as‑a‑Service (RaaS). Opera tramite una rete di affiliati che sfruttano il suo malware e la sua infrastruttura per colpire organizzazioni in diversi settori.
Ecco alcune delle sue peculiarità:
- Modello operativo (RaaS): fornisce il malware, l’infrastruttura di comando e controllo e un pannello per gli affiliati; gli attacchi sono quindi eseguiti da terzi che ricevono la maggior parte del riscatto, mentre Nova trattiene una quota.
- Infection vectors: gli ingressi tipici includono phishing via email, exploit di servizi esposti (RDP, VPN, applicazioni web vulnerabili) e uso di credenziali compromesse; spesso la compromissione inizia con accessi a servizi non protetti o con escalation tramite exploit noti.
- Doppia estorsione e leak site: pratica la doppia estorsione — esfiltrazione dei dati seguita da cifratura — e mantiene un sito di leak dove pubblica estratti o intere porzioni di dati delle vittime che non pagano, usando la minaccia di pubblicazione come leva.
- Indicatori e comportamento tecnico: alcune varianti sono state analizzate con payload scritti in linguaggi moderni (es. Rust) e mostrano marchi/estensioni riconducibili a RALord/Nova nelle copie cifrate; inoltre usano infrastrutture di comunicazione e pannelli per coordinare affiliati e pubblicare rivendicazioni.
L’Osservatorio sulla Cybersecurity di Netgroup continuerà a monitorare la situazione e fornirà aggiornamenti non appena saranno disponibili ulteriori informazioni.
Osservatorio Netgroup Cybersecurity
Team Humans for Cybersecurity
