Kaspersky Lab/ lo spam a ottobre: Babbo Natale, truffe ed esoterismo


Secondo l'ultimo spam report di Kaspersky Lab, durante il mese di ottobre gli spammer hanno utilizzato il tema delle vacanze, il nome di noti fornitori di servizi di telecomunicazioni e le notizie riguardanti il conflitto in Siria. Sono state, inoltre, individuate offerte per servizi di esoterismo, come incantesimi d’amore. E’ stato anche rilevato un aumento del 6,6% nelle e-mail indesiderate e nel malware, che nel mese di ottobre ha costituito il 72,5% del traffico mondiale di posta elettronica. 

Il Trojan fraudolento rimane il programma nocivo più diffuso attraverso l’e-mail. Questo Trojan imita una pagina HTML di phishing e la distribuisce via e-mail, utilizzando notifiche simili a quelle inviate dalle principali banche, negozi e altri servizi online. Una volta che gli utenti si imbattono nel sito, sono portati ad inserire le proprie credenziali, che vengono immediatamente inoltrate ai truffatori, mettendo a rischio le informazioni personali delle vittime. 

Il Trojan Fareit, un programma nocivo progettato per rubare i dati di login e le password dai computer infetti, si è posizionato al secondo posto nella classifica di ottobre, mentre Bagle ha guadagnato il terzo posto. Come la maggior parte dei worm di posta (virus stealth), si auto riproduce e si diffonde a tutti gli indirizzi presenti nella rubrica della vittima ed è in grado di scaricare altri programmi nocivi sul computer infetto, senza che la vittima ne sia consapevole. 

Per distribuire i programmi dannosi, i truffatori utilizzano sempre più i nomi delle più note aziende di telecomunicazioni. Nel mese di settembre, hanno utilizzato il nome della britannica BT Group per distribuire il Trojan downloader Dofoil. Ad ottobre, hanno colpito l’operatore di telecomunicazioni nazionale canadese. Un archivio ZIP allegato conteneva il Trojan Zbot, un programma nocivo progettato per rubare le credenziali bancarie degli utenti. I criminali informatici utilizzano le tecnologie rootkit che permettono loro di nascondere al sistema i propri file e i processi eseguibili (ma non ai programmi antivirus). 


Tatyana Shcherbakova, Senior Spam Analyst di Kaspersky Lab, ha commentato: “In molti casi l’invio di spam di massa con un allegato nocivo ha come obiettivo i dati personali degli utenti. I truffatori sono alla ricerca di metodi sempre nuovi per ingannare gli utenti e stanno espandendo costantemente la lista di nomi di aziende per mettere in atto le loro truffe. Gli utenti dovrebbero essere molto cauti con qualsiasi email che contenga un allegato eseguibile .exe o un archivio ZIP. I contenuti delle email devono essere sempre analizzati. Ogni volta che viene chiesto di aprire un allegato, bisognerebbe prestare molta attenzione e scansionare l'allegato con l'aiuto di un programma antivirus”. 

Durante il mese di ottobre, Kaspersky ha registrato mailing di spam che offrivano alcuni servizi inusuali: formule magiche e incantesimi d’amore. Ma mentre chi offriva servizi esoterici era più fantasioso, i produttori di chiavette USB a forma di Babbo Natale erano a corto di idee: gli spammer hanno utilizzato la stessa formula dello scorso anno, cambiando solo la provenienza nel campo “From” e aggiungendo il link che reindirizzava a nuovi siti. 

La grave situazione in Siria è stata attivamente sfruttata dagli spammer per diffondere le truffe attraverso le “lettere nigeriane”. Nel mese di ottobre, abbiamo continuato a registrare nuovi esempi di email fraudolente. Ad esempio, in un mailing di massa un fantomatico membro del gruppo “Missione per la pace” in Siria sperava in una relazione con il destinatario della email. Di fronte a questo innocente tentativo di amicizia, dopo aver guadagnato la fiducia della vittima, il “nuovo amico” veniva subito colpito da un problema che solo un trasferimento di denaro poteva risolvere. 

L’Asia (56,4%) è rimasta il paese leader nella classifica delle fonti di spam nel mese di ottobre, nonostante un lieve calo dell’attività da parte degli spammer (-2,4 punti percentuali). Il Nord America si è posizionato al secondo posto dopo aver distribuito il 19% dello spam globale. Nel frattempo la quota dell’Europa dell’Est è salita di 3,8 punti percentuali, con una media del 16% e arrivando alla terza posizione. Il Trojan-Spy.html.Fraud.gen è rimasto il programma maligno più diffuso. 


Fraud.gen appartiene ad una famiglia di programmi Trojan che utilizzano la tecnologia spoofing: questi Trojan imitano pagine HTML e vengono distribuiti via e-mail, apparendo sotto forma di notifiche dalle principali banche commerciali, e-store, servizi vari, ecc. Il Trojan-PSW.Win32.Fareit.amdp è arrivato al 2° posto nella valutazione. Questo programma maligno è progettato per rubare login e password da computer compromessi. Esso non registra battute, ma una volta eseguito guarda attraverso il registro e i file di sistema per la memorizzazione di dati riservati.

Email-Worm.Win32.Bagle.gt è arrivato al 3° posto. Questo worm di posta elettronica è un file eseguibile distribuito sotto forma di allegati e-mail. Come la maggior parte worm di posta elettronica si auto-prolifera a gli indirizzi nella rubrica della vittima. Può anche scaricare altri programmi dannosi su un computer a insaputa dell'utente. Per diffondere messaggi dannosi, Email-Worm.Win32.Bagle.gt utilizza la propria libreria SMTP. 

Nel mese di ottobre, la percentuale di email phishing nel traffico di spam globale ha rappresentato lo 0,027%.Questa classificazione si basa sulle rilevazioni dei componenti anti-phishing di Kaspersky Lab, che vengono attivati ​​ogni volta che un utente tenta di cliccare su un link di phishing, indipendentemente dal fatto che il collegamento è in una mail di spam o su una pagina web. Gli obiettivi più attraenti per gli attacchi di phishing non variano in modo significativo rispetto al mese precedente. 

I siti di social networking hanno continuato ad essere in cima alla lista con il 28,2%. La Top 3 comprende anche Email e Instant Messaging Services (18,9%, in crescita di 0,8 punti percentuali) e motori di ricerca (16,1%, in crescita di 0,9 punti percentuali). La percentuale di servizi finanziari ed E-pay (15,4%) è aumentata di 0,5 punti percentuali, mantenendo questa categoria al 4° posto. La versione completa dello spam report per il mese di ottobre 2013 è disponibile su http://www.securelist.com/en/analysis/204792313/Spam_in_October_2013

Security: italiani si tutelano male, 67% non cambia spesso password


Percepiamo come pericoloso il furto delle nostre informazioni personali, riteniamo che il rischio maggiore di queste sottrazioni sia online, ma continuiamo a proteggerci in modo elementare e a volte contraddittorio. Il 67 percento di noi, ad esempio, non cambia le proprie password di frequente. Soprattutto, siamo poco consapevoli della dimensione del patrimonio dei nostri dati personali.

Kaspersky, in 3° trimestre 2013 picco spam nocivo colpisce dati utenti


La percentuale di spam nel traffico totale di email durante il terzo trimestre dell’anno ha raggiunto una percentuale pari al 68,3%, scendendo di 2,4 punti percentuali rispetto al secondo trimestre. Allo stesso tempo, la proporzione dello spam nocivo è cresciuta più di 1,5 volte. La maggior parte dei programmi nocivi distribuiti tramite email hanno colpito gli account degli utenti, le password e le informazioni finanziarie riservate. Lo spam festivo nel mese di settembre è stato principalmente in inglese ed è stato dedicato a Halloween.

Microsoft Patch day novembre: otto bollettini fissano 19 vulnerabilità


Microsoft in occasione del suo Patch Day di Novembre ha rilasciato otto aggiornamenti di sicurezza per fissare 19 vulnerabilità nel suo software, che non includono la falla zero-day nel browser di Internet Explorer già sfruttata attivamente. Separatamente, Adobe ha rilasciato alcuni aggiornamenti critici che risolvono almeno due falle di sicurezza nel suo software Flash Player. Tre degli 8 aggiornamenti che Microsoft ha rilasciato sono contrassegnati come "critico", cioè vulnerabilità che possono essere sfruttate da malware o malfattori in remoto senza alcun aiuto da parte degli utenti di Windows, mentre i restanti come "importanti". 

Tra le patch critiche vi è un aggiornamento per Internet Explorer che ripara almeno due falle nel browser di default di Windows (incluso IE 11) e includono tutte le edizioni del sistema operativo, da Windows XP SP3 a Windows 8.1. I bollettini critici attirano sempre più l'attenzione, ma i 5 bollettini che sono di livello importante non devono essere ignorati. Anche se la valutazione più bassa significa che di solito la gravità di un exploit è minore o le probabilità di cadere preda di un attacco sono ridotte (ad esempio, perché l'attaccante deve indurre l'utente a compiere un'azione), le conseguenze possono essere comunque devastanti. Di seguito i bollettini sulla sicurezza di novembre in ordine di gravità.

MS13-088 - Aggiornamento cumulativo per la protezione di Internet Explorer (2888505). Questo aggiornamento per la protezione risolve dieci vulnerabilità segnalate privatamente in Internet Explorer. Le più gravi vulnerabilità possono consentire l'esecuzione di codice in modalità remota se un utente visualizza una pagina Web appositamente predisposta con Internet Explorer. Un utente malintenzionato che riesca a sfruttare la più grave di queste vulnerabilità può ottenere gli stessi diritti utente dell'utente corrente. Gli utenti con account configurati in modo da disporre solo di diritti limitati sul sistema potrebbe essere inferiore rispetto a quelli che operano con privilegi di amministrazione. 

• MS13-089 - Una vulnerabilità in Windows Graphics Device Interface (GDI) può consentire l'esecuzione di codice remoto (2876331). Questo aggiornamento per la protezione risolve una vulnerabilità segnalata privatamente in Microsoft Windows. La vulnerabilità può consentire l'esecuzione di codice in modalità remota se un utente visualizza o si apre un file appositamente predisposto in WordPad di Windows Scrivi. Un utente malintenzionato che sfrutti questa vulnerabilità può ottenere gli stessi diritti utente dell'utente corrente. Gli utenti con account configurati in modo da disporre solo di diritti limitati sul sistema potrebbe essere inferiore rispetto a quelli che operano con privilegi di amministrazione.


MS13-090 - Aggiornamento cumulativo per la protezione dei kill bit ActiveX (2900986). Questo aggiornamento per la protezione risolve una vulnerabilità segnalata privatamente che viene attualmente sfruttata. Esiste una vulnerabilità nel controllo ActiveX InformationCardSigninHelper Class (CVE-2013-3918). La vulnerabilità può consentire l'esecuzione di codice in modalità remota se un utente visualizza una pagina Web appositamente predisposta con Internet Explorer, creando il controllo ActiveX. Gli utenti con account configurati in modo da disporre solo di diritti limitati sul sistema potrebbe essere inferiore rispetto a quelli che operano con privilegi di amministrazione.

• MS13-091 - Alcune vulnerabilità in Microsoft Office possono consentire l'esecuzione di codice in modalità remota (2885093). Questo aggiornamento per la protezione risolve tre vulnerabilità segnalate privatamente in Microsoft Office. Le vulnerabilità possono consentire l'esecuzione di codice in modalità remota se un file di documento di WordPerfect appositamente predisposto viene aperto in una versione interessata di Microsoft Office. Un utente malintenzionato che riesca a sfruttare le vulnerabilità più gravi può ottenere gli stessi diritti utente dell'utente corrente. Gli utenti con account configurati in modo da disporre solo di diritti limitati sul sistema potrebbe essere inferiore rispetto a quelli che operano con privilegi di amministrazione.

MS13-092 - Una vulnerabilità in Hyper-V può consentire di privilegi più elevati (2893986). Questo aggiornamento per la protezione risolve una vulnerabilità segnalata privatamente in Microsoft Windows. La vulnerabilità può consentire l'elevazione dei privilegi se un utente malintenzionato passa un parametro di funzione appositamente predisposto in un hypercall da una macchina virtuale in esecuzione esistente al hypervisor. La vulnerabilità potrebbe consentire negazione del servizio per l'host Hyper-V se l'attaccante passa un parametro di funzione appositamente predisposto in un hypercall da una macchina virtuale in esecuzione esistente al hypervisor.


MS13-093 - Una vulnerabilità nel driver di funzioni ausiliario di Windows può consentire l'intercettazione di informazioni personali (2875783). Questo aggiornamento per la protezione risolve una vulnerabilità segnalata privatamente in Microsoft Windows. La vulnerabilità può consentire l'intercettazione di informazioni personali se un utente malintenzionato accede al sistema interessato da un utente locale, ed esegue un'applicazione appositamente predisposta sul sistema che è stato progettato per consentire all'attaccante di ottenere informazioni da un account con privilegi superiori. Un utente malintenzionato deve disporre di credenziali di accesso valide ed essere in grado di accedere in locale per sfruttare questa vulnerabilità.

MS13-094 - Una vulnerabilità in Microsoft Outlook può consentire l'intercettazione di informazioni personali (2894514). Questo aggiornamento per la protezione risolve una vulnerabilità divulgata pubblicamente in Microsoft Outlook. La vulnerabilità può consentire l'intercettazione di informazioni personali se un utente apre o visualizza in anteprima un messaggio di posta elettronica appositamente predisposto con una versione interessata di Microsoft Outlook. Un utente malintenzionato che sfrutti questa vulnerabilità può verificare le informazioni di sistema, come ad esempio l'indirizzo IP e le porte TCP aperte, dal sistema di destinazione e di altri sistemi che condividono la rete con il sistema di destinazione.

MS13-095 - Una vulnerabilità in Firme digitali può consentire attacchi di tipo Denial of Service (2868626). Questo aggiornamento per la protezione risolve una vulnerabilità segnalata privatamente in Microsoft Windows. La vulnerabilità può consentire negazione del servizio quando un servizio web interessata elabora un appositamente predisposto certificato X.509. L'aggiornamento per la protezione risolve la vulnerabilità correggendo il modo in cui i certificati X.509 appositamente predisposti vengono gestiti in Microsoft Windows. Per visualizzare questa vulnerabilità come voce standard nell'elenco CVE, vedere il codice CVE-2013-3869.

Oltre alle patch di sicurezza, Microsoft ha rilasciato alcuni aggiornamenti che risolvono diversi problemi in Windows 8.1 e Windows RT 8.1. Microsoft consiglia a coloro che hanno disabilitato l'update automatico, di scaricare le patch manualmente e installarle da Windows Update. A corollario, Microsoft ha rilasciato come di consueto una versione aggiornata dello strumento di rimozione malware giunto alla versione 5.6, per consentire l'eliminazione di software dannosi dai computer che eseguono Windows 8, Windows 7, Windows Vista, Windows Server 2003, Windows Server 2008 o Windows XP. Il prossimo appuntamento con il patch day è per martedì 10 dicembre 2013.

Studio IBM rivela best practice dei Chief Information Security Officer


IBM ha pubblicato i risultati dell’edizione 2013 dell’IBM Chief Information Security Officer Assessment, che ha valutato approfonditamente tre aree che interessano i responsabili della security, tra cui business practice, maturità tecnologica e metriche per la sicurezza. Lo studio si basa sul know-how dei responsabili della sicurezza di IBM, esperti nel delineare una serie di prassi che aiutino a definire il ruolo del security officer. 

Con le nuove opportunità offerte dalle tecnologie emergenti, come l’adozione del cloud e del mobile computing, cresce il rischio per i dati. Di fronte alle minacce sofisticate perpetrate dagli hacker, il ruolo del Chief Information Security Officer (CISO) all’interno delle organizzazioni sta diventando sempre più strategico. Oggi il CISO deve essere sia un esperto di tecnologia che un business leader, con la capacità di affrontare i timori, consigliare nel modo più opportuno, così come di gestire tecnologie complesse. 

Per aiutarli a proteggere meglio la loro organizzazione e comprendere come si posiziona il loro ruolo rispetto a quello di altri CISO, lo studio IBM CISO Assessment 2013 individua prassi e comportamenti che possono rafforzare il ruolo dei responsabili della sicurezza delle informazioni. Lo studio di quest’anno ha rivelato risultati, prassi d’avanguardia e una serie di limiti con cui si confrontano anche i leader della sicurezza più maturi. Dall’analisi in profondità di tre aree - business practices, maturità tecnologica e metriche di sicurezza – emerge un percorso che funge da guida per i CISO, sia nuovi che esperti.

Business practice: affinché il loro ruolo abbia un autentico impatto, gli intervistati sottolineano la necessità di una visione, di una strategia e di politiche di business solide, di una gestione del rischio completa e di relazioni di business efficaci. Anche comprendere i timori dei vertici aziendali è essenziale. I responsabili della sicurezza più maturi incontrano regolarmente il consiglio di direzione e i vertici aziendali, migliorando così le relazioni. In questi incontri, i principali argomenti di discussione comprendono l’identificazione e la valutazione dei rischi (59 percento), la soluzione dei problemi e delle richieste di budget (49 percento) e l’implementazione di nuove tecnologie (44 percento). La sfida in questo caso è riuscire a gestire i vari timori aziendali per la sicurezza.

Maturità tecnologica: la sicurezza del mobile computing è al primo posto fra le tecnologie di sicurezza “implementate più di recente”, adottata da un quarto dei responsabili della sicurezza negli ultimi 12 mesi. E sebbene la privacy e la sicurezza in un ambiente cloud siano sempre motivo di preoccupazione, i tre quarti (76 percento) hanno realizzato servizi per la sicurezza del cloud: tra i più diffusi, il monitoraggio e l’audit dei dati, unitamente a gestione delle identità federate e degli accessi (entrambi al 39 percento).

www.flickr.com/photos/ibm_media/10409084795

Anche se il cloud e il mobile computing continuano a essere oggetto di grande attenzione in molte organizzazioni, le tecnologie fondamentali su cui si concentrano i CISO sono gestione delle identità e degli accessi (51%), prevenzione delle intrusioni e scansione delle vulnerabilità della rete (39%) e sicurezza del database (32%). La principale sfida del mobile computing rispetto alla sicurezza è andare oltre le fasi iniziali e pensare meno alla tecnologia e più alla strategia e alle politiche. 

Meno del 40% delle organizzazioni ha adottato politiche di risposta specifiche per i dispositivi personali o una strategia aziendale per il BYOD (bring-your-own-device), ossia la possibilità per i dipendenti di utilizzare i propri dispositivi sul lavoro. Questa lacuna viene tuttavia riconosciuta, infatti la definizione di una strategia aziendale per il BYOD (39%) e una politica di risposta agli incidenti per i dispositivi personali (27%) sono le prime due aree di cui si prevede lo sviluppo per i prossimi 12 mesi.

Metriche per la sicurezza: i responsabili della sicurezza usano le metriche soprattutto per indirizzare il budget e per argomentare nuovi investimenti in tecnologia. In alcuni casi, usano le misurazioni come aiuto per sviluppare priorità strategiche per l’organizzazione della sicurezza. In generale, però, le metriche tecniche e gestionali sono tuttora concentrate sulle problematiche operative. Ad esempio, oltre il 90 percento degli intervistati tiene traccia del numero di incidenti di sicurezza, della perdita o furto di record, dati o dispositivi e dello stato delle verifiche e della conformità: aspetti fondamentali che tutti i responsabili della security dovrebbero seguire. 

Un numero molto minore di intervistati (12 percento) inserisce metriche di business e sicurezza nel processo di rischio aziendale, anche se i CISO affermano che l’impatto della sicurezza sul rischio aziendale nel suo complesso è il loro più importante fattore di successo. “È evidente, rispetto a quanto emerge da questo studio, che i responsabili della sicurezza devono concentrarsi sulla ricerca di un delicato equilibrio tra sviluppare una strategia di gestione del rischio e della sicurezza che sia olistico e adottare funzionalità avanzate e strategiche, quali mobilità e BYOD”, spiega David Jarvis, autore della relazione e manager presso l’IBM Center for Applied Insights (CAI).

Informazioni sulla ricerca
L’IBM Center for Applied Insights, in collaborazione con IBM Security Systems e IBM Security Services, ha condotto interviste di dettaglio con dirigenti di alto livello, responsabili della sicurezza delle informazioni nelle rispettive organizzazioni. L’obiettivo delle interviste era individuare prassi e comportamenti specifici, in grado di rafforzare il ruolo e l’influenza di altri responsabili della sicurezza.

Per mantenere la continuità, gli intervistati sono stati arruolati dal pool di partecipanti alla ricerca del 2012 (l’80 percento delle persone arruolate erano precedenti partecipanti), ponendo l’accento sui responsabili della sicurezza più maturi. Gli intervistati provenivano da una vasta gamma di settori e da quattro Paesi. Più dell’80 percento era associato a grandi imprese e circa un terzo aveva budget di sicurezza superiori a 1 milione di dollari. Per accedere allo studio integrale, visitare il sito: ibm.com/ibmcai/ciso

IBM Security
IBM fornisce la competenza, le capacità, i servizi e la tecnologia fondamentali per ridurre il costo e la complessità di proteggere le infrastrutture IT per i clienti. Le soluzioni IBM vanno dalla pianificazione e progettazione, all’implementazione, test, monitoraggio e gestione di ambienti multi-vendor. Per informazioni su IBM visitare www.ibm.com/security o partecipare alla conversazione e seguire @IBMSecurity su Twitter. Visitare il Security Intelligence Blog di IBM su www.securityintelligence.com