██████╗ ███████╗████████╗██╗██████╗ ███████╗██████╗ ██╗ █████╗
██╔══██╗██╔════╝╚══██╔══╝██║██╔══██╗██╔════╝██╔══██╗██║██╔══██╗
██████╔╝█████╗ ██║ ██║██████╔╝█████╗ ██║ ██║██║███████║
██╔══██╗██╔══╝ ██║ ██║██╔═══╝ ██╔══╝ ██║ ██║██║██╔══██║
██║ ██║███████╗ ██║ ██║██║ ███████╗██████╔╝██║██║ ██║
╚═╝ ╚═╝╚══════╝ ╚═╝ ╚═╝╚═╝ ╚══════╝╚═════╝ ╚═╝╚═╝ ╚═╝
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
Ransomware
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
Un mwbwransomware è un tipo di mwcamalware che limita l'accesso del dispositivo che infetta, richiedendo un riscatto (mwcqransom in inglese) da pagare per rimuovere la limitazione. Ad esempio alcune forme di ransomware bloccano il sistema e mwcgintimano all'utente di pagare per sbloccare il sistema, altri invece mwcwcifrano i file dell'utente chiedendo di pagare per riportare i file cifrati in chiaro.
Inizialmente diffusi in mwdqRussia, gli attacchi con ransomware sono ora perpetrati in tutto il mondo.cite-ref-tw-russia-1-0[1]cite-ref-fbi-2-0[2]cite-ref-ic3-3-0[3] Nel giugno 2013, la casa software mwggMcAfee, specializzata in software di sicurezza, ha rilasciato dei dati che mostravano che nei primi tre mesi del 2013 erano stati registrati 250mwgw 000 diversi tipi di ransomware, più del doppio del numero ottenuto nei primi tre mesi dell'anno precedente.cite-ref-infoworld-mcafeeransom-4-0[4] mwiaCryptoLocker, un mwiqworm ransomware apparso alla fine del 2013, ha ottenuto circa 3 milioni di dollari prima di essere reso innocuo dalle autorità.cite-ref-cl-takedown-5-0[5]
Contents
• Storia
• Reveton
• WannaCry
• Lockbit
• RaaS
• Note
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
Storia
Il primo ransomware noto fu il mwkqtrojan mwkgAIDS, noto anche come "PC Cyborg", scritto nel 1989 dal biologo Joseph Popp, che eseguiva un payload il quale mostrava all'utente un messaggio in cui si diceva che la licenza di un qualche software installato era scaduta, criptava i file dell'hard disk e obbligava l'utente a pagare 189 dollari alla "PC Cyborg Corporation" per sbloccare il sistema. Popp fu dichiarato mwkwincapace di intendere e di volere e non fu processato, ma promise di devolvere i proventi del malware alla ricerca per la cura dell'mwlaAIDS.cite-ref-tr-extortion-6-0[6] L'idea di usare la crittografia a chiave pubblica per tali attacchi fu introdotta nel 1996 da Adam L. Young e Moti Yung. I due credevano che il trojan AIDS fosse poco efficace perché usava la mwmqcrittografia simmetrica, e per esercizio di stile presentarono un criptovirus per il mwmgMacintosh SE/30 che usava algoritmi mwmwRSA e mwnaTEA. Young e Yung definirono questo attacco un'"estorsione crittovirale", un attacco virus dichiarato, che appartiene alla classe di attacchi definita mwnqcrittovirologia e definisce sia gli attacchi manifesti sia quelli nascosti.cite-ref-young-7-0[7]
Nel maggio 2005, alcuni esempi di estorsioni via ransomware divennero celebricite-ref-8[8], entro metà 2006, mwpwworm come Gpcode, TROJ.RANSOM.A, Archiveus, Krotten, Cryzip, e MayArchive cominciarono a usare schemi di criptazione RSA molto più sofisticati, con chiavi di dimensione sempre maggiore. Gpcode.AG, identificato nel giugno 2006, era criptato con una chiave pubblica RSA a 660 bit.cite-ref-9[9] Nel giugno 2008, fu scoperta una variante nota come Gpcode.AK. Era ritenuta impossibile da decrittare senza uno sforzo computazionale mwradistribuito combinato, dal momento che utilizzava una chiave RSA a 1024 bit.cite-ref-zdnet-2-10-0[10]cite-ref-securityfocus-11-0[11]cite-ref-washingtonpost-12-0[12]cite-ref-kapersky-13-0[13]
I ransomware a criptazione ritornarono famosi verso la fine del 2013 grazie alla diffusione di mwvgCryptoLocker, che usava la piattaforma di valuta virtuale mwvwBitcoin per incassare il denaro del riscatto. Nel dicembre 2013, mwwaZDnet stimò (basandosi su informazioni relative alle transazioni su Bitcoin), che tra il 15 ottobre e il 18 dicembre gli operatori di CryptoLocker avevano incassato circa 27 milioni di dollari dagli utenti infetti.cite-ref-zdnet-bitcoinprice-14-0[14] A sua volta CryptoLocker ha ispirato una serie di imitatori (che attaccarono nei mesi successivi), tra cui CryptoLocker 2.0, CryptoDefense (quest'ultimo tuttavia, conteneva inizialmente una grossa falla che faceva sì che la chiave privata venisse memorizzata nel sistema infetto in un file modificabile dall'utente, dal momento che usava le mwxqAPI per la criptazione incluse in Windows),cite-ref-computerworld-cryptodefense-15-0[15]cite-ref-pcworld-torrentlocker-16-0[16]cite-ref-eset-cl2-17-0[17]cite-ref-tm-newcl-18-0[18] e un worm prodotto per mwbgNetwork Attached Storage mwbwSynology scoperto nell'agosto 2014.cite-ref-extech-synologycrypto-19-0[19]
Nell'agosto 2010, le autorità russe arrestarono dieci individui legati a un worm ransomware noto come WinLock. A differenza dei worm Gpcode precedenti, WinLock non usava meccanismi di criptazione, ma limitava l'accesso al sistema mostrando immagini pornografiche, e chiedeva agli utenti di mandare un SMS di pagamento (che costava circa 10 dollari) per ottenere il codice che permetteva di sbloccare i loro computer. La truffa colpì numerosi utenti in tutta la Russia e nei paesi vicini, fruttando al gruppo più di 16 milioni di dollari.cite-ref-pcw-russia-20-0[20]cite-ref-21[21]
Nel 2011 apparve un worm ransomware che imitava la notifica di attivazione prodotto di Windows, informando l'utente che l'installazione del sistema andava riattivata perché "[l'utente era] vittima di frode". Veniva quindi offerta l'opzione di attivazione online (come accade normalmente nel processo di attivazione di Windows), ma che si rivelava poi non disponibile, e costringeva quindi l'utente a telefonare a uno di sei possibili numeri internazionali per inserire il codice a 6 cifre. Nonostante il malware affermasse che la chiamata fosse gratuita, essa veniva instradata verso un operatore truffa in una nazione con elevate tariffe telefoniche, che metteva la chiamata in attesa, addebitando all'utente elevati costi dovuti a lunghe chiamate internazionali.cite-ref-cw-ranactivate-22-0[22]
Nel febbraio 2013 apparve un worm ransomware basato sull'mwgwexploit kit Stamp.EK: il malware venne distribuito attraverso siti internet ospitati da mwhaservizi di hosting come mwhqSourceForge e mwhgGitHub che affermavano di offrire "falsi scatti di nudo" di varie celebrità.cite-ref-tnw-fakenudepics-23-0[23] Nel luglio 2013 emerse un ransomware specifico per mwiwmacOS, che mostrava una mwjapagina web che accusava l'utente di aver scaricato materiale pornografico. A differenza dei worm simili che operavano su Windows, non bloccava l'intero computer, ma semplicemente sfruttava alcuni comportamenti del browser stesso (mwjqmwjgclickjacking) per impedire la normale chiusura delle pagine con un click.cite-ref-tnw-osxransom-24-0[24]
Sempre nel luglio 2013, un uomo di 21 anni della mwlaVirginia (il cui computer conteneva effettivamente foto pornografiche di una ragazza minorenne con cui aveva intrattenuto comunicazioni inopportune), si consegnò alla polizia dopo essere stato ingannato da un ransomware che mostrava un falso messaggio dell'mwlqFBI che lo accusava di possedere materiale mwlgpedopornografico. Un'indagine fece emergere le foto incriminanti e l'uomo fu accusato di mwlwabusi su minori e possesso di materiale pedopornografico.cite-ref-ars-cpvirginia-25-0[25]
Funzionamento
I ransomware tipicamente si diffondono come i mwngtrojan, dei malware mwnwworm, penetrando nel sistema attraverso, ad esempio, un file scaricato o una vulnerabilità nel servizio di rete. Il software eseguirà poi un mwoapayload, che ad esempio mwoqcripterà i file personali sull'hard disk.cite-ref-young-7-1[7]cite-ref-young-2-26-0[26]cite-ref-young-3-27-0[27] I ransomware più sofisticati utilizzano sistemi ibridi di criptazione (che non necessitano di condivisione di chiavi fra i due utenti) sui documenti della vittima, adottando una mwrgchiave privata casuale e una mwrwchiave pubblica fissa. L'autore del malware è l'unico a conoscere la chiave di decriptazione privata. Alcuni ransomware eseguono un mwsapayload che non cripta, ma è semplicemente un'applicazione che limita l'interazione col sistema, agendo sulla mwsqshell di mwsgWindows e rendendola non operativa e controllata dal malware stesso,cite-ref-kaspersky-german-28-0[28] o addirittura modificando il mwtwmaster boot record e/o la tabella di partizione (il che impedisce l'avvio del sistema operativo finché non viene riparata).cite-ref-kaspersky-mbr-29-0[29]
I mwvqpayload dei ransomware fanno anche uso di mwvgscareware per estorcere denaro all'utente del sistema. Il payload potrebbe ad esempio mostrare notifiche che credibilmente potrebbero essere state inviate dalla mwvwpolizia federale o da varie compagnie, le quali affermano falsamente che il sistema sia stato usato per attività illegali o che contenga materiale illegale, mwwapornografico o mwwqpiratato.cite-ref-pcw-russia-20-1[20]cite-ref-hsfi-ransom-30-0[30] Altri payload imitano le notifiche di attivazione prodotto di mwygWindows XP, affermando che il computer potrebbe montare una distribuzione di Windows contraffatta, che va quindi riattivata.cite-ref-cw-ranactivate-22-1[22] Queste tattiche forzano l'utente a pagare l'autore del malware per rimuovere il ransomware, sia con un programma che decritti i file criptati, sia con un codice di sblocco che elimini le modifiche fatte dal ransomware. Questi pagamenti di solito vengono effettuati tramite mwzwbonifico, con sottoscrizione via mw0aSMS,cite-ref-zdnet-31-0[31] con un pagamento online attraverso un servizio mw1qvoucher come Ukash o mw1gPaysafecard,cite-ref-tw-russia-1-1[1]cite-ref-cw-pirated-32-0[32]cite-ref-arstechnica-33-0[33] o, più recentemente, tramite mw4wBitcoin (la valuta digitale).cite-ref-computerworld-cryptodefense-15-1[15]cite-ref-ars-cryptolocker-34-0[34]
Esempi notevoli
Reveton
Reveton, uno dei più noti worm ransomware, cominciò a diffondersi nel 2012. Basato sul mw7wtrojan Citadel (che era a sua volta basato sul trojan mw8aZeus), il suo payload mostrava un avviso che sembrava provenire dalla polizia federale (da cui prese il nome "trojan della polizia"), affermando che il computer era stato utilizzato per attività illegali (ad esempio per il mw8qdownload di software pirata o di materiale pedopornografico).cite-ref-reg-reve-35-0[35] L'avviso informava l'utente che per sbloccare il loro sistema avrebbe dovuto pagare una multa usando un voucher di un servizio di credito prepagato anonimo, per esempio Ukash o Paysafecard. Per rendere maggiore l'illusione che il computer fosse sotto controllo della polizia federale, lo schermo mostrava anche l'mw9gIndirizzo IP della macchina, e alcune versioni mostravano addirittura dei filmati della mw9wwebcam del PC per far sembrare che l'utente fosse anche ripreso dalla polizia.cite-ref-tw-russia-1-2[1]cite-ref-iw-fbi-36-0[36]
Reveton si diffuse inizialmente in Europa all'inizio del 2012.cite-ref-tw-russia-1-3[1] Alcune varianti localizzate si differenziavano per il logo dell'agenzia federale mostrato, che variava in base alla nazionalità dell'utente: ad esempio le varianti usate nel Regno Unito riportavano il logo del mwaquMetropolitan Police Service, o della mwaqyPRS for Music (una mwaqcsocietà di gestione collettiva di diritti d'autore), che accusava l'utente di aver scaricato illegalmente dei file musicali, o ancora il logo della mwaqgPolice National E-Crime Unit.cite-ref-tw-pecu-37-0[37] In una dichiarazione per avvisare la popolazione riguardo al malware, la Metropolitan Police affermò che non avrebbero mai bloccato un computer in quel modo nel corso di un'indagine.cite-ref-tw-russia-1-4[1]cite-ref-hsfi-ransom-30-1[30]
Nel maggio 2012 i ricercatori della Trend Micro che investigavano su potenziali minacce scoprirono varianti destinate agli mwaryStati Uniti d'America e al mwarcCanada, il che fece pensare che gli autori potevano aver pianificato di colpire anche utenti del Nord America.cite-ref-pcw-canusa-38-0[38] Per l'agosto del 2012 una nuova variante di Reveton comparve negli USA: comunicava il dovuto pagamento di una multa di 200 dollari all'mwarwFBI, da effettuare usando una MoneyPak card.cite-ref-fbi-2-1[2]cite-ref-ic3-3-1[3]cite-ref-iw-fbi-36-1[36] Nel febbraio 2013, un cittadino russo fu arrestato a mwaskDubai dalle autorità spagnole per la sua connessione con una cerchia criminale che sfruttava Reveton; dieci altri individui furono arrestati con l'accusa di mwasoriciclaggio.cite-ref-tw-revetonarrest-39-0[39]
CryptoLocker
Questo worm ransomware a criptazione apparve nel settembre 2013: generava una coppia di chiavi RSA a 2048 bit, le caricava su un server mwatocommand-and-control e criptava i file con mwatsestensioni contenute in una particolare whitelist. Il malware minacciava poi di cancellare la chiave privata se entro tre giorni dall'infezione non fosse stato versato un pagamento tramite mwatwBitcoin o tramite voucher prepagati.
A causa della dimensione notevole delle chiavi, gli analisti, e tutti coloro colpiti dal worm, ritennero Cryptolocker estremamente difficile da eradicare.cite-ref-ars-cryptolocker-34-1[34]cite-ref-geek-cryptolocker-41-0[41]cite-ref-guardian-cryptolocker-42-0[42]cite-ref-sophos-cryptolocker-43-0[43] Anche dopo la scadenza stabilita, si poteva comunque ottenere la chiave privata utilizzando uno strumento online (il prezzo tuttavia era aumentato di 10 Bitcoins, ovvero circa 2mwau4 300 dollaricite-ref-nw-cryptolockersecondchance-44-0[44]cite-ref-pcw-moremoney-45-0[45]).
CryptoLocker fu isolato a seguito dell'annientamento del mwavgbotnet mwavkGameover ZeuS, annunciato ufficialmente dal mwavoDipartimento di Giustizia statunitense il 2 giugno 2014. Il dipartimento iscrisse al registro degli indagati l'mwavshacker russo Evgeniy Bogachev a causa del suo presunto coinvolgimento nella diffusione e sviluppo del botnet. cite-ref-cw-whambam-46-0[46]cite-ref-doj-takedown-47-0[47]
Si stima che prima della sua rimozione il malware abbia estorto almeno 3 milioni di dollari.cite-ref-cl-takedown-5-1[5]
CryptoLocker.F e TorrentLocker
Nel settembre 2014 si sviluppò una nuova ondata di malware nota con il nome di "CryptoWall" e "CryptoLocker" (slegata però dall'originale CryptoLocker, nonostante il nome, come nel caso di CryptoLocker 2.0), che colpì soprattutto utenti in mwawsAustralia. Il worm si diffondeva attraverso mwawwe-mail fraudolenti, che si mostravano come notifiche di mancata consegna di pacchi da parte della ditta postale mwaw0Australia Post; per evitare di venir identificati dagli scanner automatici che verificano se i link contenuti in una pagina conducono a malware, questa variante prevedeva che l'utente visitasse una pagina e digitasse un codice mwaw4CAPTCHA prima di scaricare il payload (mwaw8Symantec ha stabilito che questa nuova variante, nota come "CryptoLocker.F", sia slegata dal worm CryptoLocker originale, poiché ha un modo diverso di operarecite-ref-symantec-aus-48-0[48]cite-ref-smh-lockup-49-0[49]). Una vittima illustre di tale worm fu la mwaxgAustralian Broadcasting Corporation; i loro programmi in diretta sul canale di notizie ABC News 24 fu interrotto per mezz'ora e spostato negli studi di mwaxoMelbourne a causa dell'infezione di CryptoWall nei computer degli studi di mwaxsSydney.cite-ref-arn-cryptolockerf-50-0[50]cite-ref-smh-cryptowall-51-0[51]cite-ref-cso-abcnews24-52-0[52]
Un'altra forma di worm di questa ondata, TorrentLocker, conteneva inizialmente un difetto di progettazione simile a quello di CryptoDefense; usando lo stesso mwaykkeystream per ogni computer infetto, rendeva facile la risoluzione del problema. Purtroppo questo difetto venne successivamente sistemato.cite-ref-pcworld-torrentlocker-16-1[16] Si stima che prima della fine di novembre 2014, più di 9mway4 000 utenti siano stati infettati da TorrentLocker soltanto in Australia (secondi solo alla Turchia, in cui si registrarono 11 700 infezioni).cite-ref-cso-torrentlocker-53-0[53]
WannaCry
Venerdì 12 maggio 2017 ha iniziato a diffondersi in tutto il mondo un'ondata di ransomware che ha infettato oltre 230mwazy 000 computer in 150 paesi, con richieste di riscatto in BitCoin in 28 lingue differenti. Europol lo ha definito come il più grande attacco ransomware di sempre.cite-ref-54[54] L'attacco di WannaCry non si è diffuso tramite email come i precedenti, ma ha sfruttato un mwazsexploit Windows sviluppato dalla NSA e chiamato mwazwEternalBluecite-ref-55[55].
Lockbit
mwaamLockbit è unanimemente riconosciuto come il ransomware attualmente più prolifico e dannoso al mondo. Nel 2022 in testa alla classifica come numero di attacchi e danni in miliardi di euro. In Italia ben 50 procedimenti penali aperti nel 2023, tra questi attacchi al comune di Gorizia e all'Agenzia delle Entrate. Il successo grazie ad un’attività di “ransomware-as-a-service“ che concede in licenza il proprio codice agli affiliati che lanciano a loro volta gli attacchi informatici.cite-ref-56[56]
Il 19 febbraio 2024 la mwaakNational Crime Agency coordinata da mwaaoEuropol è riuscita a bloccare i siti di Lockbit battendo gli hacker sul loro stesso campo, ossia hackerandoli.cite-ref-57[57]
Riduzione
Come altre forme di malware, i software per la sicurezza potrebbero non rilevare un payload di ransomware, o, specialmente nel caso di payload che producono la criptazione dei dati, riconoscerli mentre la criptazione è già in corso o completata, soprattutto se trattasi di mwabenuove versioni sconosciute.cite-ref-yumasun-cryptolocker-58-0[58]
Se si sospetta che un attacco sia in corso o se esso viene rilevato nelle sue fasi iniziali, dal momento che la criptazione richiede qualche tempo prima di essere eseguita, la rimozione immediata del malware (un processo relativamente semplice) prima che sia del tutto completa potrebbe limitare i danni ai file.cite-ref-malwarebytes-59-0[59]cite-ref-register-60-0[60] Gli esperti di sicurezza hanno suggerito misure precauzionali per tutelarsi dai ransomware, come l'uso di software o di altre procedure di sicurezza per bloccare i payload noti prima della loro esecuzione, o il mwab8backup offline dei dati in aree non accessibili al malware.cite-ref-ars-cryptolocker-34-2[34]cite-ref-securityweek131119-61-0[61]
RaaS
Il RaaS (mwacsRansomware as a service) - è un mwacwmodello di business che rende disponibile l'attività di Ransomware come un servizio tramite forme di pagamento a tariffa fissa, o con canone di affiliazione, o con canone di licenza mwac0una tantum. Tra i vari kit a disposizione i più famosi sono: Locky, Goliath, Shark, Stampado, Encryptor, Jokeroo e mwac4Lockbit.cite-ref-62[62]cite-ref-63[63]
Mentre invece i gruppi criminali che hanno adottato questo modello sono Darkside, Blackmatter, REvil, Pinchy Spider.cite-ref-64[64]
Note
cite-note-tw-russia-11. ↑ mwaeo(mwaesmwaewEN) Dunn John E., mwae0mwae4Ransom Trojans spreading beyond Russian heartland, su mwae8news.techworld.com, TechWorld, 9 marzo 2012. mwafaURL consultato il 25 maggio 2015 mwafe(archiviato dall'mwafiurl originale il 2 luglio 2014).
cite-note-fbi-22. ↑ mwafg(mwafkmwafoEN) mwafsmwafwNew Internet scam: Ransomware..., su mwaf0fbi.gov, FBI, 9 agosto 2012. mwaf4URL consultato il 25 maggio 2015 mwaf8(mwagaarchiviato il 22 marzo 2015).
cite-note-ic3-33. ↑ mwagy(mwagcmwaggEN) mwagkmwagoCitadel malware continues to deliver Reveton ransomware..., su mwagsic3.gov, Internet Crime Complaint Center (IC3), 30 novembre 2012. mwagwURL consultato il 25 maggio 2015 mwag0(archiviato dall'mwag4url originale il 4 marzo 2017).
cite-note-infoworld-mcafeeransom-44. ↑ mwahimwahmmwahqUpdate: McAfee: Cyber criminals using Android malware and ransomware the most, su mwahuInfoWorld. mwahyURL consultato il 16 settembre 2013 mwahc(mwahgarchiviato il 2 luglio 2014).
cite-note-cl-takedown-55. ↑ mwah4mwah8mwaiaCryptolocker victims to get files back for free, BBC News, 6 agosto 2014. mwaieURL consultato il 18 agosto 2014 mwaii(mwaimarchiviato il 9 agosto 2014).
cite-note-tr-extortion-66. ↑ mwaicMichael Kassner, mwaigmwaikRansomware: Extortion via the Internet, su mwaiotechrepublic.com, TechRepublic. mwaisURL consultato il 10 marzo 2012 mwaiw(mwai0archiviato il 19 marzo 2012).
cite-note-88. ↑ mwajoSusan Schaibly, mwajsmwajwFiles for ransom, su mwaj0networkworld.com, Network World, 26 settembre 2005. mwaj8URL consultato il 17 aprile 2009 mwaka(archiviato dall'mwakeurl originale il 19 ottobre 2013).
cite-note-99. ↑ mwakuJohn Leyden, mwakymwakcRansomware getting harder to break, su mwakgtheregister.co.uk, The Register, 24 luglio 2006. mwakkURL consultato il 18 aprile 2009 mwako(mwaksarchiviato il 23 agosto 2009).
cite-note-securityfocus-1111. ↑ mwaloRobert Lemos, mwalsmwalwRansomware resisting crypto cracking efforts, su mwal0securityfocus.com, SecurityFocus, 13 giugno 2008. mwal8URL consultato il 18 aprile 2009 mwama(archiviato dall'mwameurl originale il 3 marzo 2016).
cite-note-washingtonpost-1212. ↑ mwamuBrian Krebs, mwamymwamcRansomware Encrypts Victim Files With 1,024-Bit Key, su mwamgvoices.washingtonpost.com, Washington Post, 9 giugno 2008. mwamkURL consultato il 16 aprile 2009 mwamo(mwamsarchiviato il 31 maggio 2012).
cite-note-kapersky-1313. ↑ mwam8mwanamwaneKaspersky Lab reports a new and dangerous blackmailing virus, su mwanikaspersky.com, mwanmKaspersky Lab, 5 giugno 2008. mwanqURL consultato l'11 giugno 2008 mwanu(archiviato dall'mwanyurl originale il 2 aprile 2016).
cite-note-zdnet-bitcoinprice-1414. ↑ mwanoViolet Blue, mwanwmwan0CryptoLocker's crimewave: A trail of millions in laundered Bitcoin, in mwan4ZDNet, 22 dicembre 2013. mwan8URL consultato il 23 dicembre 2013 mwaoa(mwaoearchiviato il 23 dicembre 2013).
cite-note-computerworld-cryptodefense-1515. ↑ mwaocmwaogmwaokCryptoDefense ransomware leaves decryption key accessible, su mwaoomwaosComputerworld, IDG. mwaowURL consultato il 7 aprile 2014 mwao0(mwao4archiviato l'8 aprile 2014).
cite-note-pcworld-torrentlocker-1616. ↑ mwapqmwapumwapyEncryption goof fixed in TorrentLocker file-locking malware, su mwapcPC World. mwapgURL consultato il 15 ottobre 2014 mwapk(archiviato dall'mwapourl originale il 1º giugno 2018).
cite-note-eset-cl2-1717. ↑ mwap4mwap8mwaqaCryptolocker 2.0 – new version, or copycat?, su mwaqeWeLiveSecurity, ESET. mwaqiURL consultato il 18 gennaio 2014 mwaqm(archiviato dall'mwaqqurl originale il 22 novembre 2016).
cite-note-tm-newcl-1818. ↑ mwaqgmwaqkmwaqoNew CryptoLocker Spreads via Removable Drives, su mwaqsblog.trendmicro.com, Trend Micro. mwaqwURL consultato il 18 gennaio 2014 mwaq0(archiviato dall'mwaq4url originale il 4 novembre 2016).
cite-note-extech-synologycrypto-1919. ↑ mwarimwarmmwarqSynology NAS devices targeted by hackers, demand Bitcoin ransom to decrypt files, in mwaruExtremeTech, Ziff Davis Media. mwaryURL consultato il 18 agosto 2014 mwarc(mwargarchiviato il 19 agosto 2014).
cite-note-pcw-russia-2020. ↑ mwar4Robert McMillian, mwar8mwasaAlleged Ransomware Gang Investigated by Moscow Police, su mwasepcworld.com, PC World. mwasiURL consultato il 10 marzo 2012 mwasm(mwasqarchiviato il 25 dicembre 2011).
cite-note-2121. ↑ mwasgJohn Leyden, mwaskmwasoRussian cops cuff 10 ransomware Trojan suspects, su mwasstheregister.co.uk, The Register. mwaswURL consultato il 10 marzo 2012 mwas0(mwas4archiviato il 24 ottobre 2017).
cite-note-cw-ranactivate-2222. ↑ mwatqmwatumwatyRansomware squeezes users with bogus Windows activation demand, su mwatccomputerworld.com, mwatgComputerworld. mwatkURL consultato il 9 marzo 2012 mwato(mwatsarchiviato il 29 novembre 2011).
cite-note-tnw-fakenudepics-2323. ↑ mwat8mwauamwaueCriminals push ransomware hosted on GitHub and SourceForge pages by spamming ‘fake nude pics’ of celebrities, su mwauiTheNextWeb. mwaumURL consultato il 17 luglio 2013 mwauq(mwauuarchiviato il 16 febbraio 2017).
cite-note-tnw-osxransom-2424. ↑ mwaukmwauomwausNew OS X malware holds Macs for ransom, demands $300 fine to the FBI for ‘viewing or distributing’ porn, su mwauwTheNextWeb. mwau0URL consultato il 17 luglio 2013 mwau4(mwau8archiviato il 3 gennaio 2017).
cite-note-ars-cpvirginia-2525. ↑ mwavmmwavqmwavuMan gets ransomware porn pop-up, goes to cops, gets arrested on child porn charges, su mwavyArs Technica. mwavcURL consultato il 31 luglio 2013 mwavg(mwavkarchiviato il 30 luglio 2013).
cite-note-young-2-2626. ↑ mwav0Adam Young, mwav4Building a Cryptovirus Using Microsoft's Cryptographic API, in Jianying Zhou e Javier Lopez (a cura di), mwav8Information Security: 8th International Conference, ISC 2005, mwawaSpringer-Verlag, 2005, pp.mwawe 389-401.
cite-note-young-3-2727. ↑ mwawuAdam Young, mwawymwawcCryptoviral Extortion Using Microsoft's Crypto API: Can Crypto APIs Help the Enemy?, in mwawgInternational Journal of Information Security, vol.mwawk 5, n.mwawo 2, mwawsSpringer-Verlag, 2006, pp.mwaww 67-76, mwaw0DOI:mwaw410.1007/s10207-006-0082-7.
cite-note-kaspersky-german-2828. ↑ mwaximwaxmmwaxqRansomware: Fake Federal German Police (BKA) notice, su mwaxusecurelist.com, SecureList (Kaspersky Lab). mwaxyURL consultato il 10 marzo 2012 mwaxc(archiviato dall'mwaxgurl originale il 5 febbraio 2012).
cite-note-kaspersky-mbr-2929. ↑ mwaxwmwax0mwax4And Now, an MBR Ransomware, su mwax8securelist.com, SecureList (Kaspersky Lab). mwayaURL consultato il 10 marzo 2012 mwaye(archiviato dall'mwayiurl originale il 14 aprile 2012).
cite-note-hsfi-ransom-3030. ↑ mwaygmwaykmwayoPolice warn of extortion messages sent in their name, su mwayshs.fi, mwaywHelsingin Sanomat. mway0URL consultato il 9 marzo 2012 mway4(archiviato dall'mway8url originale il 14 marzo 2012).
cite-note-cw-pirated-3232. ↑ mwaz4mwaz8mwa0aRansomware plays pirated Windows card, demands $143, su mwa0ecomputerworld.com, mwa0iComputerworld. mwa0mURL consultato il 9 marzo 2012 mwa0q(mwa0uarchiviato il 19 ottobre 2011).
cite-note-arstechnica-3333. ↑ mwa0kJacqui Cheng, mwa0omwa0sNew Trojans: give us $300, or the data gets it!, su mwa0warstechnica.com, Ars Technica, 18 luglio 2007. mwa00URL consultato il 16 aprile 2009 mwa04(mwa08archiviato il 12 settembre 2011).
cite-note-ars-cryptolocker-3434. ↑ mwa1cmwa1gmwa1kYou’re infected—if you want to see your data again, pay us $300 in Bitcoins, su mwa1oArs Technica. mwa1sURL consultato il 23 ottobre 2013 mwa1w(mwa10archiviato il 23 ottobre 2013).
cite-note-reg-reve-3535. ↑ mwa2emwa2imwa2mFake cop Trojan 'detects offensive materials' on PCs, demands money, su mwa2qtheregister.co.uk, The Register. mwa2uURL consultato il 15 agosto 2012 mwa2y(mwa2carchiviato il 2 luglio 2017).
cite-note-iw-fbi-3636. ↑ mwa20mwa24mwa28Reveton Malware Freezes PCs, Demands Payment, su mwa3ainformationweek.com, InformationWeek. mwa3eURL consultato il 16 agosto 2012 mwa3i(archiviato dall'mwa3murl originale il 18 agosto 2012).
cite-note-tw-pecu-3737. ↑ mwa3cJohn E. Dunn, mwa3gmwa3kPolice alert after ransom Trojan locks up 1,100 PCs, su mwa3onews.techworld.com, TechWorld. mwa3sURL consultato il 16 agosto 2012 mwa3w(archiviato dall'mwa30url originale il 2 luglio 2014).
cite-note-pcw-canusa-3838. ↑ mwa4eLucian Constantian, mwa4imwa4mPolice-themed Ransomware Starts Targeting US and Canadian Usersmwa4y, su mwa44pcworld.com, PC World. mwa48URL consultato l'11 maggio 2012.
cite-note-tw-revetonarrest-3939. ↑ mwa5mmwa5qmwa5uReveton 'police ransom' malware gang head arrested in Dubai, su mwa5yTechWorld. mwa5cURL consultato il 18 ottobre 2014 mwa5g(archiviato dall'mwa5kurl originale il 14 dicembre 2014).
cite-note-pcw-revetonupgrade-4040. ↑ mwa50mwa54mwa58mwa6a'Reveton' ransomware upgraded with powerful password stealer, su mwa6ePC World. mwa6iURL consultato il 18 ottobre 2014 mwa6m(mwa6qarchiviato il 23 ottobre 2014).
cite-note-geek-cryptolocker-4141. ↑ mwa6gmwa6kmwa6oDisk encrypting Cryptolocker malware demands $300 to decrypt your files, su mwa6sGeek.com. mwa6wURL consultato il 12 settembre 2013 mwa60(mwa64archiviato il 13 settembre 2013).
cite-note-guardian-cryptolocker-4242. ↑ mwa7imwa7mmwa7qCryptoLocker attacks that hold your computer to ransom, su mwa7uThe Guardian. mwa7yURL consultato il 23 ottobre 2013 mwa7c(mwa7garchiviato il 5 marzo 2017).
cite-note-sophos-cryptolocker-4343. ↑ mwa7wmwa70mwa74Destructive malware "CryptoLocker" on the loose - here's what to do, su mwa78Naked Security, Sophos. mwa8aURL consultato il 23 ottobre 2013 mwa8e(archiviato dall'mwa8iurl originale il 22 ottobre 2013).
cite-note-nw-cryptolockersecondchance-4444. ↑ mwa8ymwa8cmwa8gCryptoLocker crooks charge 10 Bitcoins for second-chance decryption service, su mwa8kNetworkWorld. mwa8oURL consultato il 5 novembre 2013 mwa8s(mwa8warchiviato il 5 novembre 2013).
cite-note-pcw-moremoney-4545. ↑ mwa9amwa9emwa9iCryptoLocker creators try to extort even more money from victims with new service, su mwa9mPC World. mwa9qURL consultato il 5 novembre 2013 mwa9u(archiviato dall'mwa9yurl originale il 6 giugno 2018).
cite-note-cw-whambam-4646. ↑ mwa9omwa9smwa9wWham bam: Global Operation Tovar whacks CryptoLocker ransomware & GameOver Zeus botnet, in mwa90mwa94Computerworld, IDG. mwa98URL consultato il 18 agosto 2014 mwa-a(archiviato dall'mwa-eurl originale il 3 luglio 2014).
cite-note-doj-takedown-4747. ↑ mwa-umwa-ymwa-cU.S. Leads Multi-National Action Against "Gameover Zeus" Botnet and "Cryptolocker" Ransomware, Charges Botnet Administrator, in mwa-gJustice.gov, U.S. Department of Justice. mwa-kURL consultato il 18 agosto 2014 mwa-o(mwa-sarchiviato il 3 settembre 2014).
cite-note-symantec-aus-4848. ↑ mwa-8mwa-amwa-eAustralians increasingly hit by global tide of cryptomalware, su mwa-isymantec.com, Symantec. mwa-mURL consultato il 15 ottobre 2014 mwa-q(archiviato dall'mwa-uurl originale il 16 giugno 2018).
cite-note-smh-lockup-4949. ↑ mwa-kBen Grubb, mwa-omwa-sHackers lock up thousands of Australian computers, demand ransom, in mwa-wSydney Morning Herald, 17 settembre 2014. mwa-0URL consultato il 15 ottobre 2014 mwa-4(mwa-8archiviato il 20 ottobre 2014).
cite-note-arn-cryptolockerf-5050. ↑ mwbammwbaqmwbauAustralia specifically targeted by Cryptolocker: Symantec, in mwbayARNnet, 3 ottobre 2014. mwbacURL consultato il 15 ottobre 2014 mwbag(mwbakarchiviato il 7 ottobre 2014).
cite-note-smh-cryptowall-5151. ↑ mwba0mwba4mwba8Scammers use Australia Post to mask email attacks, in mwbbaSydney Morning Herald, 15 ottobre 2014. mwbbeURL consultato il 15 ottobre 2014 mwbbi(mwbbmarchiviato il 16 ottobre 2014).
cite-note-cso-abcnews24-5252. ↑ mwbbcmwbbgmwbbkRansomware attack knocks TV station off air, su mwbboCSO. mwbbsURL consultato il 15 ottobre 2014 mwbbw(archiviato dall'mwbb0url originale il 12 ottobre 2016).
cite-note-cso-torrentlocker-5353. ↑ mwbcemwbcimwbcmOver 9,000 PCs in Australia infected by TorrentLocker ransomware, su mwbcqCSO.com.au. mwbcuURL consultato il 18 dicembre 2014 mwbcy(mwbccarchiviato l'11 novembre 2016).
cite-note-5454. ↑ mwbcs(mwbcwmwbc0EN) mwbc4mwbc8Cyber-attack: Europol says it was unprecedented in scale, in mwbdaBBC News, 13 maggio 2017. mwbdeURL consultato il 15 maggio 2017 mwbdi(mwbdmarchiviato il 14 maggio 2017).
cite-note-5555. ↑ mwbdcmwbdgmwbdkWannacry, ecco cos'è successo e come fermarlo | F-Hack, su mwbdof-hack.com. mwbdsURL consultato il 15 maggio 2017 mwbdw(archiviato dall'mwbd0url originale il 13 giugno 2018).
cite-note-5656. ↑ mwbeemwbeimwbemCome LockBit è diventato il re dei ransomware, su mwbeqguerredirete.it, Guerre di Rete, 9 maggio 2023.
cite-note-5757. ↑ mwbegmwbekmwbeoHackerati gli Hacker del Ransomware Lockbit, su mwbesriskcompliance.it, Risk & Compliance Platform Europe, 20 febbraio 2024.
cite-note-yumasun-cryptolocker-5858. ↑ mwbe8mwbfamwbfeYuma Sun weathers malware attack, in mwbfiYuma Sun. mwbfqURL consultato il 18 agosto 2014 mwbfu(mwbfyarchiviato l'8 ottobre 2017).
cite-note-malwarebytes-5959. ↑ mwbfoJoshua Cannell, mwbfsmwbfwCryptolocker Ransomware: What You Need To Know, last updated 06/02/2014, su mwbf0Malwarebytes Unpacked. mwbf4URL consultato il 19 ottobre 2013 mwbf8(mwbgaarchiviato il 19 ottobre 2013).
cite-note-register-6060. ↑ mwbgqJosh Leyden, mwbgumwbgyFiendish CryptoLocker ransomware: Whatever you do, don't PAY, su mwbgcThe Register. mwbggURL consultato il 18 ottobre 2013 mwbgk(mwbgoarchiviato il 18 ottobre 2013).
cite-note-securityweek131119-6161. ↑ mwbg4mwbg8mwbhaCryptolocker Infections on the Rise; US-CERT Issues Warning, su mwbheSecurityWeek, 19 novembre 2013. mwbhiURL consultato il 18 gennaio 2014 mwbhm(archiviato dall'mwbhqurl originale il 23 gennaio 2018).
cite-note-6262. ↑ mwbhgmwbhkmwbhoIl Ransomware as a Service (RaaS), in mwbhstesly.it. mwbhwURL consultato il 4 novembre 2011.
cite-note-6363. ↑ mwbiamwbiemwbiiRansomware LockBit, su mwbimkaspersky.it, 19 aprile 2023.
cite-note-6464. ↑ mwbicmwbigmwbikBlackMatter interrompe le attività (di nuovo), in mwbiopunto-informatico.it. mwbisURL consultato il 4 novembre 2021.
Bibliografia
• mwbi8Mark Russinovich, Hunting Down and Killing Ransomware (Scareware), su blogs.technet.com, Microsoft TechNet blog, 7 gennaio 2013. URL consultato l'11 febbraio 2015 (archiviato dall'url originale il 16 novembre 2015).
• mwbje(EN) Tom Simonite, Holding Data Hostage: The Perfect Internet Crime? Ransomware (Scareware), su technologyreview.com, MIT Technology Review, 4 febbraio 2015. URL consultato il 26 aprile 2022 (archiviato dall'url originale il 6 febbraio 2015).
Voci correlate
Altri progetti
Altri progetti
• Wikimedia Commons
• Wikimedia Commons contiene immagini o altri file sul ransomware
Collegamenti esterni
• citereftreccani-itRansomware, su Treccani.it – Enciclopedie on line, Istituto dell'Enciclopedia Italiana.
• citerefbritannica-com(EN) Adam Volle, Ransomware, su Enciclopedia Britannica, Encyclopædia Britannica, Inc.
• citerefopen-library(EN) Opere riguardanti ransomware, su Open Library, Internet Archive.
• citereffoldoc(EN) Denis Howe, Ransomware, in Free On-line Dictionary of Computing. Disponibile con licenza mwbj4GFDL
• mwbkaRansomware on the rise (mwbkeFBI)
• mwbkmRansomware Blog mwbkqArchiviato l'11 settembre 2016 in Internet Archive., un sito di supporto gratuito e aggiornato per vittime da ransomware, in italiano
• mwbkcIl ransomware nell'economia del cybercrime, un libro in italiano che narra l'evoluzione del Ransomware e descrive il gruppo cybercrime denominato Conti