Ryuk è un tipo di ransomware che in genere prende di mira organizzazioni molto grandi. Il gruppo che gestisce Ryuk richiede costosi riscatti dalle sue vittime.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Ryuk è un tipo di ransomware* che gli aggressori utilizzano per estorcere denaro alle aziende dal 2018. I gruppi che gestiscono Ryuk perseguono obiettivi più grandi e chiedono riscatti più salati rispetto alla maggior parte degli aggressori ransomware. Gli attacchi di Ryuk sono insoliti in quanto comportano una notevole sorveglianza e un notevole sforzo manuale per infettare i loro bersagli. Per i tipici gruppi ransomware, investire così tanto impegno in un attacco lo rende meno conveniente.
Il gruppo presumibilmente dietro la maggior parte degli attacchi ransomware Ryuk si chiama Wizard Spider. Wizard Spider utilizza anche TrickBot, un trojan malware, ovvero un file dannoso mascherato da qualcosa di innocuo.
*Il ransomware è un software dannoso (malware) che blocca file e dati, il più delle volte tramite crittografia, e li trattiene per chiederne il riscatto. L'autore di un attacco o il gruppo che controlla il ransomware sblocca da remoto i file una volta che l'organizzazione vittima ha pagato il riscatto.
Nella maggior parte dei casi, il "virus" Ryuk entra in una rete tramite un'infezione TrickBot. TrickBot può entrare in un'organizzazione in diversi modi. L'e-mail di spam è uno dei metodi più comuni. TrickBot si diffonde anche tramite la botnet preesistente Emotet, che utilizza e-mail dannose, in particolare allegati di documenti Word, per infettare i computer.
Una volta che TrickBot infetta un dispositivo, il gruppo Wizard Spider può utilizzarlo per installare il ransomware Ryuk. Ryuk quindi si sposta lateralmente all'interno della rete, infettando quanti più dispositivi connessi possibile senza attivare gli avvisi di sicurezza.
Wizard Spider utilizza varie tecniche e exploit per diffondere l'infezione Ryuk all'interno di una rete senza essere scoperto. A volte si tratta di un processo manuale: il gruppo può eseguire da remoto script dannosi in PowerShell (un'utilità del sistema operativo Windows) o sfruttare il Remote Desktop Protocol (RDP), tra gli altri metodi.
Una volta eseguito, Ryuk crittografa i file e i dati su tutti i computer infetti, le unità di rete e le risorse di rete.
Secondo la società di sicurezza CrowdStrike, Ryuk utilizza gli algoritmi RSA-2048 e AES-256 per crittografare i file. RSA è un algoritmo di crittografia a chiave pubblica, ovvero genera una coppia di chiavi per crittografare file e dati: una chiave pubblica e una chiave privata. Wizard Spider detiene la chiave privata, impedendo alla vittima di decifrare i file autonomamente.
A differenza della maggior parte dei ransomware, Ryuk tenta attivamente di crittografare i file di sistema. Come ha osservato CrowdStrike, ha tentato di crittografare i file di avvio, il che renderebbe instabile il sistema host o lo farebbe andare in crash in caso di riavvio.
In genere, la richiesta di riscatto appare su un sistema infetto come file di testo (.txt). Ryuk genera questo file quando viene eseguito. La richiesta di riscatto spiega alle vittime come contattare gli aggressori e pagare il riscatto.
Di solito Wizard Spider richiede il pagamento in Bitcoin, spesso chiedendo riscatti pari a 100.000 dollari o più. Una città degli Stati Uniti ha pagato 460.000 dollari come riscatto in seguito all'attacco di Ryuk.
Nel 2021, gli esperti hanno stimato che Wizard Spider avesse guadagnato più di 150 milioni di dollari in riscatti.
Nel 2018, Ryuk si è diffuso su diversi giornali negli Stati Uniti tramite il software infetto Tribune Publishing. Gli attacchi hanno bloccato la stampa dei giornali per diversi giorni.
Nel 2020, l'infrastruttura IT della Universal Health Services (UHS) è stata bloccata dal ransomware Ryuk. Non è stato possibile accedere al sistema telefonico dell'organizzazione né alle cartelle cliniche dei pazienti. Ci sono volute circa tre settimane prima che l'UHS riuscisse a ripristinare i propri sistemi e le perdite stimate a causa dell'attacco sono state pari a 67 milioni di dollari.
Oltre agli ospedali UHS, nel 2020 anche diversi altri ospedali americani sono stati vittime degli attacchi ransomware Ryuk. Gli attacchi hanno crittografato dati critici, interrompendo i trattamenti e ritardando le procedure per molti pazienti.
Hermes è un tipo di ransomware diverso ma correlato, utilizzato per la prima volta nel 2017. Hermes è ampiamente diffuso nel mondo dei ransomware. Nel corso degli anni, Hermes è stato utilizzato da numerosi autori di attacchi, ma non è associato a un gruppo specifico.
Il ransomware Ryuk era basato in gran parte su Hermes. All'inizio, Ryuk condivideva gran parte del codice con Hermes, ma col tempo Wizard Spider ha modificato ulteriormente Ryuk.
Anche con questi metodi, non c'è modo di garantire che non si verifichi un attacco ransomware Ryuk, così come non è possibile prevenire al 100% qualsiasi minaccia. Tuttavia, questi accorgimenti possono ridurre notevolmente il rischio di infezione.
Per assistenza nell'implementazione di un modello di sicurezza Zero Trust, passa a Cloudflare One. Cloudflare One è una piattaforma SASE (Secure Access Service Edge) con connettività di rete diffusa e sicurezza Zero Trust integrata.