Skip to main content

Il codice maligno più sofisticato di sempre, capace di agire indisturbato e spiare nelle reti informatiche di aziende di precisi settori industriali, dalle telecomunicazioni all’energia. E’ questo il malware Regin, scoperto dagli esperti di sicurezza di Symantec: il codice (di cui sono state portare alla luce larghe porzioni, ma non l’interezza) verrebbe usato per azioni di spionaggio nei confronti di aziende-target e sarebbe stato creato, con tutta probabilità, da un ente governativo o organizzazione di intelligence. Quale? Symantec non ha una risposta, ma, considerata la natura estremamente complessa del malware e il tempo e le risorse richiesti per il suo sviluppo, i nomi potrebbero essere i “soliti noti”: Usa, Israele, Cina.

ALLA SCOPERTA DI REGIN

La scoperta di Symantec nasce dallo stesso team di ricerca dell’azienda di security che quattro anni fa ha contribuito, insieme ad altre società della sicurezza, a portare alla luce il famigerato Stuxnet, la prima arma digitale globale mai scoperta che, secondo la teoria più accreditata, sarebbe stata creata dalle autorità Usa e israeliane per sabotare il programma di ricerca nucleare iraniano.

Il nuovo codice maligno ribattezzato Regin viene descritto da Symantec come un “Trojan” e “un complesso malware la cui struttura dimostra un grado di competenza tecnica raramente visto prima”. Il codice ha “un esteso range di capacità” che dà alle persone che lo controllano “un potente strumento per condurre una sorveglianza di massa”. “Regin è una minaccia estremamente complessa usata nella raccolta sistematica di dati o per vaste campagne di intelligence. Lo sviluppo e la gestione di questo malware richiedono un enorme investimento di tempo e risorse, il che indica che uno Stato ne è responsabile. La sua struttura è compatibile con operazioni di sorveglianza persistenti e di lungo termine contro precisi target”, afferma Symantec.

RUSSI E ARABI NEL MIRINO

I ricercatori sostengono che Regin è stato usato in quella che appare come un’operazione di spionaggio tuttora in corso e avviata nel 2008, interrotta improvvisamente nel 2011, e ripresa nel 2013.

Sono state rilevate circa 100 infezioni da Regin, la maggior parte (il 52%) in Russia e Arabia Saudita; il resto si divide tra Messico, Irlanda, India, Afghanistan, Iran, Belgio, Austria e Pakistan. Nessuna infezione da Regin è stata trovata in Usa o Cina. Inoltre, il 48% delle infezioni ha preso di mira singole persone e piccole imprese, mentre il 28% degli attacchi si è rivolto alle reti telecom (backbone) per accedere alle chiamate instradate sulle infrastrutture delle aziende telefoniche. Il 9% delle infezioni fa riferimento ad aziende del settore ricettivo, come gli alberghi, mentre i restanti attacchi prendono di mira aziende dell’energia, compagnie aeree e enti di ricerca.

Symantec ha cominciato a sospettare dell’esistenza di Regin dopo che dei clienti hanno scoperto porzioni di questo codice maligno e le hanno spedite alla società di security per analizzarle. “Abbiamo capito che erano solo parti di un codice più complesso e abbiamo cominciato a indagare a fondo”, spiega Liam O’Murchu, ricercatore di Symantec. Ora il software di security di Symantec è in grado di rilevare questo malware.

O’Murchu non fa nomi di governi che potrebbero essere all’origine del malware, ma afferma: “Il miglior indizio che abbiamo è che ci sono Paesi infettati e altri che non sono stati infettati. Sappiamo che a crearlo deve essere stato un governo con alte competenze tecnologiche. Si tratta di una campagna di spionaggio di ampia portata che risale al 2008, forse anche al 2006”.

UN ATTACCO “MODULARE”

Regin agisce sui sistemi su cui gira Microsoft Windows. Attacca in fasi diverse; solo la prima fase è rilevabile e apre la porta alle fasi successive, ciascuna delle quali decritta ed esegue le fasi seguenti, fino ad arrivare a catturare dati dal computer infetto. L’approccio è anche “modulare”, per cui il malware installa funzionalità diverse a seconda dell’obiettivo dell’attacco.

Non è del tutto chiaro come il malware si diffonda: uno dei modi sfrutterebbe l’accesso dell’utente a versioni fasulle di siti web noti, ma non è certo. Una volta compromesso un computer, i controller di Regin possono avviare la loro attività di spionaggio con tecniche molto avanzate perché specializzate nei singoli settori industriali. Il computer infetto viene controllato da remoto, con capacità di copiare files dall’hard drive, accendere la web cam o il microfono o anche leggere quanto viene digitato sulla tastiera, per esempio le password. In alcuni casi Regin include software per monitorare il traffico di rete e uno strumento per gestire le stazioni base mobili.

A dimostrazione di quanto Regin sia sofisticato, i ricercatori di Symantec sottolineano la difficoltà di rilevarlo: “Anche quando si riesce a scovarlo, è molto difficile capire che cosa stia facendo”, osserva Symantec. Diversi pezzi di Regin sono ancora in circolazione e devono essere portati alla luce. “Noi pensiamo che ci siano componenti di Regin ancora da scoprire e che ne esistano più funzionalità e versioni. Symantec continua la sua analisi e la sua indagine”, dichiara la società.

CYBER-ATTACCHI SEMPRE PIU’ MIRATI

Intanto la società di security russa Kaspersky Labs (che ha contribuito alla scoperta di Stuxnet) osserva, sul Financial Times, che le organizzazioni criminali prendono sempre più spesso di mira i sistemi informatici delle aziende per ricavarne un profitto e che i cyber-attacchi sono sempre più sofisticati e “mirati” nei confronti di precisi segmenti industriali.

“E’ un malware senza precedenti”, conferma Orla Cox, director of security response di Symantec, che descrive Regin come il più “straordinario” software per azioni di hacking mai sviluppato, che probabilmente ha richiesto mesi se non anni per essere messo a punto.

Tuttavia, frenano le fonti del Ft, è difficile arrivare a conclusioni sull’origine e lo scopo di Regin. “Non è detto che se il malware non ha colpito un certo Paese, allora questo Paese ne è l’origine”, avverte il rappresentante di un’agenzia di intelligence occidentale.

Regin, il malware che spia le telco di Russia e Arabia Saudita

Il codice maligno più sofisticato di sempre, capace di agire indisturbato e spiare nelle reti informatiche di aziende di precisi settori industriali, dalle telecomunicazioni all'energia. E' questo il malware Regin, scoperto dagli esperti di sicurezza di Symantec: il codice (di cui sono state portare alla luce larghe porzioni, ma non l'interezza) verrebbe usato per azioni di spionaggio nei confronti di aziende-target…

Che cosa è successo ai Popolari in Emilia Romagna

Riceviamo e volentieri pubblichiamo Il voto per il rinnovo del consiglio regionale dell'Emilia-Romagna dimostra che di questa politica 'non se ne fa niente' nessuno. Un'affluenza così bassa e l'esplosione della Lega (secondo partito in regione) dimostrano che il sistema PD comincia a mostrare i primi segnali di crisi vera e che ora bisogna tornare a fare politica veramente. Quindi cominciare…

Camere di Commercio, che cosa pensano davvero gli italiani. Report Swg

Chiariti alcuni nodi fondamentali con il governo, le Camere di Commercio possono riprendere il loro cammino verso l’autoriforma suggerito più volte su Formiche.net. Conosciuti da più del 90% delle persone, gli enti camerali, secondo una ricerca realizzata dall'istituto di ricerca Swg, svolgono per l’opinione pubblica un ruolo importante per lo sviluppo del Paese, tanto da non dover essere annoverati tra…

Moncler, Prada e Tod's. Come se la spassano le società della moda in Borsa?

Dopo la pubblicazione dei conti (positivi) del terzo trimestre, anche le quotazioni di Borsa hanno tirato il fiato. Il lusso italiano è in crisi? Le voci sono controverse. C’è chi parla di bolla già scoppiata, visto che i titoli hanno ceduto da inizio anno, tutti, da Moncler, a Ferragamo, a Cucinelli, a Yoox, a Tod’s a Prada (quotata a Hong…

Perché il centrodestra non può essere (solo) Salvini

Come in tutto il mondo i sistemi politici funzionano se consentono di far interloquire e integrare le aree radicali e moderate delle due polarità politiche essenziali: quella conservatrice e quella democratica. I repubblicani hanno conquistato un risultato storico nelle elezioni di mid-term perché sono riusciti a combinare tea party e centristi come non era riuscito a John McCain e Mitt…

tillerson midterm interpol

Come in House of Cards. Ecco gli intrighi fra Casa Bianca e Pentagono

Infine anche Chuck Hagel lascia il Pentagono. E' il terzo segretario della Difesa americano a lasciare in questi sei anni di Amministrazione Obama. Prima di lui avevano fatto un passo indietro Robert Gates e Leon Panetta, entrambi con un trascorso da direttori della CIA ed entrambi autori di due autobiografie taglienti sul loro rapporto con il Presidente degli Stati Uniti. Critiche…

Paolo Messa ospite di SkyTG24

Questa sera, alle ore 21.30, il fondatore di Formiche, Paolo Messa, sarà ospite su SkyTG24 per commentare le dimissioni del Segretario della Difesa americano, Chuck Hagel.

Chi è Michèle Flournoy, il probabile nuovo numero uno del Pentagono che sostituirà Hagel

Manca l'annuncio ufficiale, ma sarà quasi certamente Michele Flournoy a sostituire al vertice del Pentagono il dimissionario Chuck Hagel. PRIMA DONNA Ex sottosegretario alla Difesa, già funzionaria del Pentagono ai tempi dell'amministrazione Clinton ora a capo del think tank molto vicino ad Obama, Center for a New American Security, che già due anni fa, dopo essere stata nella squadra di…

Samantha Cristoforetti, così la signora con le stellette è arrivata nello spazio

Sbarcata sulla Stazione spaziale internazionale alle prime ore del mattino del 24 novembre, Samantha Cristoforetti è la prima donna italiana ad andare nello spazio. Nata a Milano il 26 aprile 1977, è un capitano dell’Aeronautica Militare Italiana e per i prossimi sei mesi sarà impegnata nella missione Futura dell’Agenzia Spaziale Italiana (ASI). MISSIONE FUTURA La missione Futura, della durata di…

L'esito delle regionali per Renzi e il PD? Due considerazioni critiche

Quando Matteo Renzi esultò per l’esito delle elezioni europee 2014 lo scrissi chiaramente: attenzione, le % non possono essere usate in modo così superficiale. La % è una misura statistica molto particolare: è un rapporto tra grandezze e dunque esprime una misura “relativa” non “assoluta”. Se dico abbiamo il 40,8% non dico di fatto nulla: 40,8% rispetto a cosa? A…

×

Iscriviti alla newsletter