ransomware REvil (Sodinokibi) ha rappresentato una delle minacce più sofisticate e devastanti del panorama cybercriminale.

Nato nel 2019 come ransomware-as-a-service (RaaS), ha colpito organizzazioni in tutto il mondo attraverso attacchi mirati, sfruttando vulnerabilità software e attacchi supply chain.
L’evoluzione delle sue tecniche di cifratura, evasione e doppia estorsione lo ha reso una minaccia persistente, con impatti economici multimilionari.
Questo articolo analizza in dettaglio il funzionamento di REvil, le tecniche avanzate impiegate e le migliori strategie di difesa.

REvil ransomware
  1. Introduzione
  2. Come funziona REvil
  3. Tecniche avanzate di REvil
  4. Strategie di Mitigazione e Difesa
  5. Conclusione

Come funziona REvil

Metodi di diffusione

Il ransomware REvil si diffonde attraverso diversi vettori d’attacco che sfruttano le vulnerabilità nelle reti aziendali.
Una delle tecniche più comuni è il phishing mirato, in cui gli attaccanti inviano email contenenti allegati dannosi o link a siti compromessi. Una volta che l’utente interagisce con questi contenuti, il malware si installa sulla macchina e inizia a propagarsi lateralmente nella rete.

Un altro metodo efficace è lo sfruttamento delle vulnerabilità zero-day e delle configurazioni errate nei sistemi IT. REvil ha dimostrato un’elevata capacità di adattamento, utilizzando exploit contro RDP mal configurati, VPN vulnerabili e software di gestione IT come nel celebre attacco a Kaseya VSA. Questi attacchi, noti come supply chain attack, permettono di compromettere numerose aziende attraverso un singolo fornitore di servizi.

Processo di cifratura

Una volta ottenuto l’accesso alla rete, REvil avvia una fase di ricognizione interna per individuare file critici, server e dispositivi di backup. Il malware esclude dal processo di cifratura file di sistema e cartelle essenziali per evitare il crash immediato del sistema operativo, consentendo alla vittima di visualizzare la richiesta di riscatto.

La cifratura viene eseguita con un approccio ibrido: AES-256 in modalità CBC per i file e RSA-2048 per proteggere la chiave di decrittazione. Questo schema garantisce che solo gli attaccanti, in possesso della chiave privata, possano ripristinare i dati, rendendo inutili i tentativi di decifrazione senza il pagamento del riscatto.

Persistenza ed evasione

REvil impiega avanzate tecniche di offuscamento del codice, process hollowing e injection DLL per nascondere la sua esecuzione. Disabilita antivirus e soluzioni EDR tramite modifiche alle chiavi di registro di Windows e utilizza PowerShell per eseguire comandi malevoli senza scrivere file su disco. Per aumentare la persistenza nel sistema compromesso, il ransomware modifica task scheduler e inserisce backdoor per mantenere l’accesso anche dopo riavvii o tentativi di bonifica.

Tecniche avanzate di REvil

Doppia Estorsione e pubblicazione dati

Una delle caratteristiche più pericolose di REvil è la doppia estorsione. Oltre alla cifratura dei file, il gruppo criminale esfiltra dati sensibili dalle reti delle vittime e minaccia di pubblicarli online nel caso in cui il riscatto non venga pagato.

I dati rubati vengono caricati su server nel dark web e pubblicati sul sito “Happy Blog”, gestito dal gruppo. Questa strategia obbliga molte aziende a negoziare il pagamento per evitare ripercussioni legali e danni reputazionali.

Attacchi Supply Chain

Gli attacchi alla supply chain sono un’evoluzione avanzata delle strategie di diffusione di REvil. Nel caso Kaseya VSA, il ransomware è stato distribuito a centinaia di clienti contemporaneamente attraverso un aggiornamento software compromesso. Questo dimostra l’efficacia di attaccare un unico punto critico per generare un impatto esponenziale.

Evasione e resistenza agli strumenti di sicurezza

REvil utilizza sofisticate tecniche per evitare il rilevamento, tra cui:

  • Disattivazione dei servizi di sicurezza, modificando policy di gruppo e chiavi di registro.
  • Rilevamento ambientale, per identificare ambienti di analisi sandbox e interrompere l’esecuzione in questi contesti.
  • Sideloading DLL, eseguendo codice malevolo attraverso file DLL legittimi per eludere le firme digitali di antivirus.

Strategie di mitigazione e difesa

Implementazione di una strategia Zero Trust

Il modello Zero Trust è un approccio essenziale per proteggersi da attacchi ransomware. Ogni accesso deve essere verificato, richiedendo autenticazione multi-fattore (MFA) e limitando i privilegi degli utenti per ridurre i rischi di escalation dei permessi.

Patch management e hardening dei sistemi

Aggiornare costantemente il software e ridurre la superficie di attacco è cruciale.
È essenziale disabilitare protocolli insicuri, come SMBv1 e RDP esposti, e applicare segmentazione di rete per limitare il movimento laterale del malware.

Backup sicuri e immutable storage

I backup devono essere air-gapped, ovvero isolati dalla rete principale, per evitare la loro compromissione. L’uso di immutable storage, che impedisce modifiche ai file archiviati, garantisce la possibilità di ripristinare i dati senza il rischio che vengano alterati dal malware.

Monitoraggio avanzato e threat intelligence

L’integrazione di EDR/XDR e soluzioni di Threat Intelligence permette di rilevare comportamenti sospetti prima che il ransomware possa propagarsi. Monitorare accessi anomali e anomalie nel traffico di rete aiuta a identificare attività malevole in fase precoce.

Simulazioni di incident response e red teaming

Le aziende devono eseguire simulazioni di Incident Response e attività di Red Teaming, simulando attacchi reali per testare la propria capacità di rilevamento e risposta. Questo consente di individuare lacune nella sicurezza prima che possano essere sfruttate da attori malevoli.

L’analisi di REvil ha dimostrato quanto il panorama delle minacce ransomware sia in continua evoluzione, con tecniche sempre più raffinate e mirate.
Gli attaccanti non si limitano più alla sola cifratura dei dati, ma implementano strategie di estorsione multiple e colpiscono catene di fornitura per massimizzare i danni.

Affrontare queste minacce richiede un cambio di mentalità: le aziende devono smettere di considerare la sicurezza informatica come un costo e iniziare a vederla come un investimento indispensabile per la continuità operativa. La prevenzione basata su threat intelligence, la gestione proattiva delle vulnerabilità e un piano di risposta agli incidenti ben strutturato sono elementi fondamentali per difendersi da attacchi come quelli di REvil e delle future varianti ransomware.

Mentre i gruppi criminali affinano le loro strategie, anche le organizzazioni devono adottare un approccio dinamico e resiliente alla sicurezza, sfruttando tecnologie avanzate e una solida cultura della cybersecurity. Solo così sarà possibile ridurre l’impatto delle minacce informatiche e garantire la protezione degli asset digitali nel lungo termine.


    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati