Microsoft annuncia la sconfitta di Rustock, ha infettato milioni di PC


Microsoft ha appena concluso un’importante operazione, classificata come B107, con la quale è riuscita a neutralizzare la botnet Rustock, una delle maggiori fonti di spam mondiale. Da questa botnet arrivava infatti il 39% dello spam mondiale. Dopo aver preso il controllo di oltre un milione di computer in Internet (i cosiddetti “PC zombie”), questa botnet era ormai divenuta in grado di inviare ogni giorno miliardi di messaggi di posta spazzatura ad utenti di tutta la Rete.

Poco più di un anno fa, Microsoft annunciava che la Microsoft Digital Crimes Unit (DCU) , in collaborazione con accademici ed esperti del settore, era riuscita a neutralizzare la botnet Waledac, in un'operazione denominata Operazione B49. Oggi, Microsoft è lieta d'annunciare che, sulla base delle conoscenze acquisite  con questo sforzo, è riuscita a tirar giù una delle più grandi, famose e complesse botnet nota come Rustock. Questa botnet si stima abbia infettato circa un milione di computer che operano sotto il suo controllo ed è stata riconosciuta in grado di inviare miliardi di messaggi di spam ogni giorno, tra cui false lotterie Microsoft, false offerte e prescrizione di farmaci potenzialmente pericolosi. 

Questa operazione d'alto profilo, nota come Operazione B107, è il risultato del comune sforzo tra Microsoft DCU, Microsoft Malware Protection Center e Trustworthy Computing - conosciuto come Progetto MARS (Microsoft Active Response per la Sicurezza) - che ha interrotto la botnet e iniziato ad aiutare le vittime a riprendere il controllo dei loro computer infetti. Come per Waledac, per fermare i danni causati dalla continua botnet Rustock, questa operazione ha invocato misure legali e tecniche recidendo il collegamento tra la struttura di comando e controllo della botnet e il malware che infetta i computer che operano sotto il suo controllo.

La botnet Rustock è stata ufficialmente disattivata ieri, dopo una lunga indagine durate mesi, da DCU e dai partner di Microsoft, un successo dinanzi alla US District Court per il distretto occidentale di Washington. Misure legali e tecniche hanno permesso a Microsoft di neutralizzare la botnet Waledac. Microsoft ha intentato una causa contro gli operatori anonimi della botnet Rustock, basata in parte sugli abusi di marchi di Microsoft negli bot spam. Tuttavia, l'infrastruttura Rustock è molto più complicata di Waledac, contando su indirizzi di Internet Protocol hard-coded, piuttosto che nomi di dominio e peer-to-peer che controllano i server di comando per il controllo della botnet. 

Per essere sicuri che il bot non potesse essere rapidamente spostato a nuove infrastrutture, Microsoft ha cercato e ottenuto un ordine del tribunale che gli ha permesso di lavorare con il Marshals Service degli Stati Uniti per acquisire elementi fisici di prova in loco, in alcuni casi, bloccare i server hosting colpiti per le analisi. In particolare, sono stati sequestrati i server da cinque hosting provider che operano in sette città degli Stati Uniti, tra Kansas City, Scranton, Denver, Dallas, Chicago, Seattle, Columbus e, con l'aiuto a monte da parte dei fornitori, Microsoft è riuscito a recidere gli indirizzi IP che controllavano la botnet, tagliando la comunicazione e disabilitandola.


Questa operazione è in corso e gli investigatori di Microsoft stanno ora analizzando le prove raccolte dai sequestri per poter imparare sulle operazioni botnet. I bot sono versatili, limitati solo dalla fantasia del bot-herders. È per questo che Microsoft ed i suoi partner stanno lavorando in modo così aggressivo su approcci innovativi per disabilitare rapidamente l'intera infrastruttura di una botnet, in modo che rimanga inattiva, come quando si assiste alla pulizia del malware dai computer infetti. 

Ecco come Microsoft si è avvicinato alla rimozione di Waledac e si sta attualmente avvicinando al takedown di Rustock. Microsoft continuerà a investire in operazioni simili anche in futuro nella sua missione di annientare le botnet e rendere Internet un luogo più sicuro per tutti. Tuttavia, nessuna impresa o il gruppo può raggiungere questo nobile obiettivo da solo. Si richiede la collaborazione tra industria, ricercatori universitari, le forze di polizia e i governi di tutto il mondo. In questo caso, Microsoft ha collaborato con Pfizer,  la rete di sicurezza FireEye provider ed esperti di sicurezza presso l'Università di Washington. 

Tutte e tre le dichiarazioni previste per il giudice sui pericoli rappresentati dal botnet Rustock e il suo impatto sulla comunità di Internet. Microsoft ha anche lavorato con Dutch High Tech Crime Unit all'interno della Netherlands Police Agency, per contribuire a smantellare parte della struttura di comando per il funzionamento di botnet al di fuori degli Stati Uniti. Inoltre, Microsoft ha lavorato con NC-CERT nel bloccare la registrazione dei domini in Cina che Rustock ha potuto utilizzare per il comando e server di controllo. Microsoft sta ora lavorando anche con i fornitori di servizi Internet e della Community Emergency Response Teams (CERT) in giro per il mondo per dare una mano e aiutare i proprietari dei computer colpiti a ripulire il malware Rustock dai loro PC.

Senza sforzi multi-laterali e collaborazione come questa tra pubblico e privato, un takedown di successo non sarebbe possibile. Da questa lezione tutti hanno imparato che la chiave di successo per combattere le botnet è stata la cooperazione. Le botnet sono note per essere lo strumento preferito dai cybercriminali per condurre una serie di attacchi online, utilizzando la potenza di migliaia di computer infetti in tutto il mondo per inviare spam, effettuare attacchi di tipo denial-of-service su siti web, diffusione di malware, facilitare click fraud in pubblicità online e molto altro ancora. 

Questa botnet in particolare non fa eccezione. Anche se il suo comportamento ha subito variazioni nel corso del tempo, Rustock è stato segnalato come essere una tra i maggiori spam bot al mondo, a volte in grado di inviare 30 miliardi e-mail spam al giorno. Ricercatori DCU hanno rilevato che un singolo computer infetto da Rustock è riuscito ad inviare 7.500 email di spam in soli 45 minuti - un tasso di 240.000 messaggi di spam al giorno. Inoltre, gran parte dello spam osservato proveniente da Rustock rappresenta un pericolo per la salute pubblica, a causa della pubblicità di prodotti farmaceutici contraffatti o non approvati.


Come accennato in precedenza, Pfizer dichiara di fornire le prove che il tipo di farmaci pubblicizzati attraverso questo tipo di spam possono spesso contenere principi attivi sbagliati, dosaggi non corretti o, peggio, a causa delle condizioni non sicure in cui vengono creati i i farmaci contraffatti, spesso sono contaminati da sostanze compresi i pesticidi, il piombo, la vernice per le autostrade e la cera per pavimenti, solo per citare alcuni esempi. Lo spam è fastidioso e può pubblicizzare prodotti potenzialmente pericolosi o illegali. 

È anche significativo come sia un sintomo di maggiore minaccia per la salute di Internet. Sebbene l'uso primario di Rustock sembra sia stato quello di inviare posta indesiderata, è importante notare che una botnet di grandi dimensioni può essere usata per quasi qualsiasi tipo di cybercrime. Le botnet sono potenti e, con un semplice comando, può essere inviata la password da un spambot a un ladro o attaccante DDOS. Ancora una volta, la ricerca DCU mostra che ci possono essere fino a 1 milioni di computer infettati da malware Rustock, tutti sotto il controllo della persona o delle persone che operano in rete come un esercito a distanza.

I bot-herders infettano i computer con malware in vari modi, come per esempio nel caso in cui il proprietario di un computer và su un sito-trappola con malware e fa clic su un annuncio dannoso o apre un allegato di posta elettronica infetto. I Bot-herders agiscono in modo discreto in modo che i proprietari spesso non sospettano che il proprio PC vive una doppia vita. E' come quando una gang si trova in casa di qualcuno per far uso di droga mentre i proprietari sono in vacanza e tornano a farlo ogni volta che il proprietario esce di casa, senza che il proprietario sappia nulla di ciò che è successo. 

I proprietari delle abitazioni possono meglio proteggersi con buone serrature nelle porte e sistemi di sicurezza nelle loro case. Allo stesso modo, i proprietari di computer possono essere meglio protetti da malware se eseguono l'aggiornamento del software - tra cui antivirus up-to-date e software antimalware - sui loro computer. Infine, incoraggiare ogni proprietario del computer di assicurarsi che la propria macchina non stia facendo lo sporco lavoro di qualcuno. 

Se ritenete che il vostro computer possa essere infettato da Rustock o altro tipo di malware, vi invitiamo a visitare support.microsoft.com/botnet per la libera informazione e risorse per la pulizia del computer. Come per l'operazione B107, con il vostro aiuto e la continua cooperazione pubblica e di aziende private, università e forze dell'ordine, si possono fermare i criminali che utilizzano le botnet per devastare su Internet. Per seguire la Microsoft Digital Crimes Unit per le notizie e informazioni sul lavoro proattivo per combattere le botnet e altre minacce digitali, visitare il sito www.facebook.com/MicrosoftDCU o twitter.com/MicrosoftDCU.

Bufala: l'11 maggio Roma sarà distrutta, la psicosi invade Facebook


Un terremoto devastante distruggerà Roma, la città eterna, nel prossimo 11 maggio. E' quanto predice una vecchia leggenda metropolitana, sopita per anni e diffusasi rapidamente grazie a Internet ed in particolare a Facebook, dopo la forte scossa che ha colpito il Giappone. La predizione è stata in realtà attribuita a Raffaele Bendandi, astronomo morto nel 1979, che però non vanta pubblicazioni di rilievo in ambito scientifico.

Nei giorni del terremoto giapponese, in Italia, torna a circolare una vecchia bufala. Il forte sisma che ha colpito il Giappone ha fatto riaffiorare vecchie preoccupazioni. Sta infatti facendo il giro del web la leggenda metropolitana secondo la quale tra due mesi un terremoto devastante potrebbe colpire l'Italia centrale ed in particolare Città Eterna. La previsione fa discutere, alimenta condivisioni su Facebook dove sempre più utenti allarmati si chiedono: “Sarà vero?”.


Il terremoto, al momento, c'è solo nella rete dove migliaia di utenti condividono contenuti, postano commenti su blog, incollano link e ovviamente creano gruppi su Facebook. In molti sul web chiamano in causa l'astronomo e sismologo Raffaele Bendandi, morto nel 1979, che avrebbe predetto una scossa a Roma per il mese di maggio. Bendandi, romagnolo nato nel 1893, era noto come "l'uomo dei terremoti" in base ad una sua teoria (mai riconosciuta dagli scienziati) basata sul fatto che la Luna e gli altri pianeti, insieme al Sole, sono la causa dei movimenti della crosta terrestre.

Ciò che alimenta la "paura" delle migliaia di persone che su Internet non sembrano darasi pace, è che tra le varie predizioni di Bendandi sembra ci sia anche quella del terremoto in Friuli del 1976 e quello del 1924 di Senigallia. Così si combatte il timore di un futuro che si scontra con profezie da fine del mondo, chiamando in causa popoli scomparsi, leggende fuoriuscite dal cassetto e rivivendo quel brivido da Apocalisse che neanche l'avvento del 2000 con il suo “Millennium Bug” è riuscito ad accontentare.


E così la presunta previsione del terremoto a Roma sta invece continuando a tenere banco nelle discussioni dei romani al bar, a scuola, in metropolitana.  E anche in rete ci si divide tra scettici convinti e apocalittici disposti a credere che in fondo ci sia qualcosa di vero. Il sisma che dovrebbe colpire Roma si aggirerebbe intorno all’11° della scala Mercalli, devastante, distruttivo che raderebbe Roma e parte dell’Italia centrale al suolo. Il giorno del terremoto varia tra l'11, il 12 e il 13 maggio.

C'è chi sposta di poco l'orizzonte geografico e profetizza la possibile scossa sismica in un punto non precisato dei Castelli Romani tra il 5 e il 15 maggio ma c'è anche chi invece 'punta' sul 2012. Diverse reazioni dunque, come quella del gruppo su Facebook “11 maggio 2011 pic-nic anti terremoto a Roma” che invita tutti a partecipare a un'allegra grigliata in barba alla distruzione di massa e che a chiare lettere decanta. Questa ipotetica predizione è smentita comunque anche da Paola Pesciarelli Lagorio presidente dell’Osservatorio Bendandi e dell’associazione Bendandiana che a Sky.it dice:

“Non esiste nessuna previsione di Bendandi. Non so chi sia la fonte della notizia che sta viaggiando sul web. So solo che noi all’osservatorio non abbiamo nessun documento in cui vi siano scritte date o luoghi e tutto ciò che Bendandi ha scritto nel corso della sua vita lo abbiamo noi. Non esiste nessun libro scritto da Bendandi sulle previsioni”. Basta, infatti, andare sulla pagina Facebook dell’osservatorio per vedere come ogni giorno vengano scritti decine di post per smentire l’ipotetico terremoto a Roma.

Nuova grave vulnerabilità zero-day in Adobe Flash, Acrobat e Reader


Adobe ha confermato che alcuni aggressori stanno iniziando a sfruttare una vulnerabilità recentemente scoperta in Acrobat Reader ed Adobe Flash Player e non ancora aggiornata mediante il rilascio di una patch ufficiale. Secondo quanto riferito, tuttavia, la società accelererà le tempistiche per giungere alla distribuzione di un update risolutivo in tempi brevi, sicuramente entro la prossima settimana. Una nuova e pericolosa falla di sicurezza è stata individuata in Flash Player. Ne da notizia la stessa Adobe che ha pubblicato un apposito advisory di sicurezza classificando il bug come di 'livello critico'. Il bug si trova attualmente nella condizione 'zero-day' in cui non è ancora disponibile una patch correttiva e allo stesso tempo si segnalano i primi attacchi informatici che sfruttano la vulnerabilità. 

Un Security Advisory (APSA11-01) è stato pubblicato in relazione a un problema in Adobe Flash Player (CVE-2011-0609). Una vulnerabilità critica in Adobe Flash Player e versioni precedenti 10.2.152.33 (Adobe Flash Player 10.2.154.18 e precedenti per gli utenti di Chrome) per Windows, Macintosh, Linux e sistemi operativi Solaris, Adobe Flash Player e versioni precedenti 101.106.16 per Android, e la componente authplay.dll fornita con Adobe Reader e Acrobat X (10.0.1) e 10.xe 9.x versioni precedenti per i sistemi operativi Windows e Macintosh. Ci sono rapporti che questa vulnerabilità viene sfruttata in attacchi mirati tramite Flash (. Swf) in un file incorporato di Microsoft Excel (. Xls) fornita come allegato e-mail. I ricercatori hanno chiesto perché i fogli di calcolo Excel hanno la necessità di per avere il supporto Flash. Secondo un post nel blog del ricercatore senior malware di Kaspersky Lab Roel Schouwenberg, l'exploit non sembra funzionare su Windows 7.


Schouwenberg non si capacita di perchè inserire flash anche per i fogli excel, aumentando il rischio di sicurezza. Schouwenberg ha detto che era in grado di eseguire l’exploit su Windows XP ma non su Windows 7. Una tecnica diversa sarebbe probabilmente in grado di sfruttare la vulnerabilità in Windows 7. Questa vulnerabilità critica è stata identificata con il codice CVE-2.011-0.609. In questo momento, Adobe non è a conoscenza di attacchi diretti Adobe Reader e Acrobat. Adobe è in procinto di mettere a punto una correzione al problema e auspica di mettere a disposizione un aggiornamento per Flash Player 10.xe versioni precedenti per Windows, Macintosh, Linux, Solaris e Android, e un aggiornamento per Adobe Acrobat X (10.0.1 ) e versioni precedenti 10.xe 9.x versioni per Windows e Macintosh, Adobe Reader X (10.0.1) per Macintosh e Adobe Reader 9.4.2 e precedenti versioni 9.x durante la settimana del 21 marzo 2011. 

Dato che Adobe Reader X Protected Mode potrebbe impedire l'esecuzione d'un exploit di questo tipo, al momento Adobe sta pensando di affrontare la questione in Adobe Reader X per Windows con il prossimo aggiornamento trimestrale di sicurezza per Adobe Reader, attualmente prevista per il 14 giugno 2011. Gli utenti possono monitorare le informazioni più recenti sui prodotti Adobe sul blog Security Incident Response Team o sottoscrivendo il feed RSS.