
Kaspersky: criminali informatici vendono l’accesso alle aziende attraverso il Dark Web
I ricercatori di Kaspersky hanno rivelato un’elevata domanda sul dark web, non solo di dati ottenuti attraverso un attacco, ma anche di dati e servizi necessari per organizzarne uno (ad esempio, quelli necessari ad eseguire fasi specifiche di un attacco multifase). Una volta ottenuto l’accesso all’infrastruttura dell’organizzazione, l’attaccante può venderlo ad altri criminali informatici esperti, come gli operatori di ransomware. Per l’organizzazione colpita questi attacchi comportano significative perdite finanziarie e di reputazione e possono persino causare l’interruzione del lavoro e dei processi aziendali. Sia le enterprise che le PMI sono bersaglio di questi attacchi.
Gli esperti dell’azienda hanno analizzato quasi 200 post sul Dark Web, che offrivano informazioni per l’accesso iniziale ai forum delle aziende, con l’intento di definire i principali tipi di dati aziendali venduti, nonché i criteri utilizzati dai criminali informatici per valutare il prezzo dei dati di un’organizzazione. La maggior parte dei post (75%) vendeva l’accesso RDP (Remote Desktop). Si tratta di un sistema che fornisce l’accesso a un desktop o ad un’applicazione ospitata in remoto e consente ai criminali informatici di connettersi, accedere e controllare dati e risorse tramite un host remoto, come se i dipendenti di un’azienda controllassero i dati localmente.
Il costo dell’accesso iniziale varia notevolmente e può partire da un paio di centinaia di dollari per arrivare fino a centinaia di migliaia. L’elemento determinante è rappresentato dal reddito della potenziale vittima: il prezzo cresce di pari passo con il reddito. Inoltre, ad incidere sul costo delle offerte è anche il settore e il Paese in cui opera l’azienda.
L’accesso alle grandi infrastrutture aziendali costa solitamente tra i 2.000 e i 4.000 dollari, prezzi relativamente modesti, anche se non c’è un limite massimo al costo. Ad esempio, i dati di un’azienda con un fatturato di 465 milioni di dollari sono in vendita per 50.000 dollari.

Indubbiamente, una delle componenti più importanti del prezzo di accesso iniziale è la quantità di denaro che l’acquirente può potenzialmente guadagnare da un attacco. Gli operatori di ransomware sono disposti a pagare migliaia o addirittura decine di migliaia di dollari per avere l’opportunità di infiltrarsi in una rete aziendale. Spesso questi attacchi costano milioni di dollari all’azienda presa di mira. I threat actor più prolifici dell’ultimo anno hanno potenzialmente ricevuto 5,2 miliardi di dollari in trasferimenti negli ultimi tre anni.
Oltre a criptare i dati aziendali, i criminali informatici li rubano. In seguito, possono pubblicare alcuni dei dati rubati nei loro blog, principalmente come prova, ma anche per avere una maggiore influenza, minacciando di pubblicarne altri, a meno che l’azienda non paghi loro il denaro richiesto entro un determinato periodo di tempo.
La ricerca sul dark web, introdotta all’interno di Threat Intelligence Portal, consente di accedere a informazioni provenienti da una serie di fonti convalidate in tutto il mondo, permettendo alle aziende di mitigare l’impatto dei cyberattacchi e di identificare le potenziali minacce prima che si trasformino in incidenti.
