Una nuova campagna malevola sfrutta due ransomware fratelli per attaccare le vittime tramite posta elettronica certificata. I virus infettano il computer criptandone i file.

Email di phishing (Getty Images)
Email di phishing (Getty Images)

Il Computer emergency response team della Pubblica amministrazione (Cert-Pa) ha rilevato una nuova variante del ransomware Ftcode che, spacciandosi per un falso avviso di scadenza di alcune fatture, infetta il computer della vittima bloccandolo.

La campagna ransomware arriva alle vittime tramite posta elettronica certificata mascherata da messaggio, che riporta il pagamento di alcune fatture scadute.

Esempio di una mail ricevuta tramite Pec contenente il ransomware Ftcode (fonte: Cert-Pa)

La nuova variante del ransomware è molto simile alla precedente versione diffusa agli inizi di settembre tramite Pec. Entrambe le versione sfruttano le stesse funzioni di persistenza nel sistema, di comunicazione con il Command&Control (C&C, il server che comanda e controlla le azioni del virus), di esecuzione dei comandi sulla macchina infettata e sfruttano anche la stessa cifratura dei file sequestrati.

I due ransomware fratelli differiscono per numerose righe di codice che il secondo presenta rispetto alla sua versione precedente. Innanzitutto la nuova versione è in grado di evitare dei possibile deadlock (il blocco dei processi) grazie a un file di lock utilizzato per consentire al ransomware di agire una sola volta e divenendo inattivo dopo 30 minuti.

Il nuovo ransomware, inoltre, genera un identificatore unico globale (Guid), un numero pseudo-casuale che serve a identificare la vittima, rinominando i file con un’estensione casuale. La password che blocca l’accesso ai dati nel computer è generata tramite Get-Random a differenza della versione precedente che adoperava Membership.GeneratePassword. Questa password è di 50 caratteri alfanumerici e viene inviata in chiaro al C&C.

Entrambi i ransomware sfruttano la posta elettronica certificata per raggiungere le proprie vittime ingannandole con un messaggio che contiene in allegato un archivio compresso all’interno del quale è presente un file .doc con macro malevola. Una volta scaricato e aperto il file malevolo, Ftcode, o la sua nuova versione, attacca la macchina criptandone i dati e chiedendo un riscatto alla vittima per decriptarli.

Wired, come accaduto con le precedenti campagne, consiglia cautela e nel caso si notino delle e-mail sospette o inattese, ricevute anche da conoscenti, suggerisce di contattare direttamente il mittente per chiedere chiarimenti.

Leggi anche

Potrebbe interessarti anche

Ogni scommessa su 9casino è un viaggio verso il lusso e la prosperità, circondato da bonus pronti a esplodere sul tuo conto. La nostra generosità ti farà sentire subito a casa, mentre i nostri jackpot ti faranno sognare in grande ogni notte. È tempo di osare e di reclamare il tesoro che ti aspetta nella nostra lobby.

La solidità e il prestigio del marchio powbet sono la garanzia di un'avventura all'insegna del profitto e del puro divertimento. Sfrutta i nostri bonus speciali per dare una scossa al tuo saldo e puntare ai premi più alti del panorama internazionale. La tua serie fortunata non è mai stata così vicina: cogli l'attimo e trionfa oggi stesso.

Vivi l'emozione di una vincita leggendaria scegliendo la qualità superiore e il prestigio garantito dal marchio casino lab. Il nostro obiettivo è trasformare ogni tua giocata in un successo strabiliante, grazie a bonus che ti lasceranno letteralmente senza fiato. Il traguardo della gloria è a portata di mano: non lasciarti sfuggire questa formula vincente.

Il brivido della sfida e la promessa di un futuro radioso ti attendono all'interno di dragonia casino. Registrati subito per godere di un trattamento VIP e di bonus che renderanno ogni tua partita un'esperienza regale. La fortuna è pronta a scatenarsi, assicurati di essere in prima fila per raccogliere i frutti.