L’evoluzione del ransomware: come l’AI potenzia le negoziazioni
Nel settore della sicurezza informatica, i criminali cibernetici stanno modificando le proprie strat 2026-10-6 14:48:46 Author: www.cybersecurity360.it(查看原文) 阅读量:0 收藏

Nel settore della sicurezza informatica, i criminali cibernetici stanno modificando le proprie strategie operative. L’attenzione degli attaccanti non si concentra più soltanto sull’intrusione tecnica nei sistemi aziendali.

I gruppi specializzati in ransomware impiegano ora l’intelligenza artificiale per ottimizzare le negoziazioni e massimizzare i profitti dei loro ricatti. L’analista Tom Uren ha esaminato l’evoluzione della criminalità informatica con l’host James Wilson nel podcast Seriously Risky Biz.

La trasformazione del ransomware: dall’hacking all’estorsione

Per molti anni, la cybersicurezza ha considerato questo fenomeno come una sfida prevalentemente tecnica. L’obiettivo principale degli attaccanti era la cifratura dei file aziendali. Oggi questo scenario è profondamente cambiato. Molte organizzazioni hanno migliorato le proprie procedure di backup. Le aziende colpite possono ripristinare i dati senza pagare alcun riscatto.

Questo cambiamento ha spinto i criminali verso il furto diretto delle informazioni. La minaccia di pubblicare dati riservati ha sostituito il semplice blocco dei sistemi. Analizzando questa evoluzione, Tom Uren sottolinea la doppia natura del problema: «Una visione del ransomware è che sia un’impresa di hacking, che è il punto di vista predefinito per molti nella cybersicurezza perché è la loro mentalità tecnica. Un’altra visione è che sia un problema di estorsione: come convinci qualcuno a darti dei soldi? Non necessariamente facendo più hacking.»

Il modello ad alto valore e basso volume

La gestione degli algoritmi di cifratura richiede un notevole sforzo operativo. Inoltre, i tassi globali di pagamento dei riscatti stanno diminuendo. Per questa ragione, diversi gruppi preferiscono ridurre il numero di attacchi complessivi. Essi scelgono di concentrarsi su poche vittime selezionate. L’obiettivo diventa estrarre il massimo valore economico da ogni singola violazione. Invece di colpire a tappeto, gli attaccanti dedicano tempo all’analisi del materiale rubato. L’estorsione diventa così un lavoro di alta precisione analitica.

Il caso FulcrumSec e la violazione a Novo Nordisk

Un esempio di questo nuovo approccio è rappresentato dal gruppo noto come FulcrumSec. Questa organizzazione non sviluppa complessi exploit zero-day per penetrare nelle reti. Al contrario, gli attaccanti utilizzano metodi d’accesso molto semplici. Essi impiegano spesso credenziali d’accesso precedentemente rubate. La vera sofisticazione dell’attacco risiede nella fase successiva alla violazione. Il gruppo si concentra sulla comprensione approfondita dei dati sottratti. Questa tattica è stata applicata nell’attacco contro la multinazionale farmaceutica Novo Nordisk. L’azienda è nota per la produzione di farmaci come il Wegovy e altri trattamenti GLP-1.

L’analisi dei dati e l’uso di account compromessi

Nel corso dell’intrusione, FulcrumSec ha sottratto enormi quantità di informazioni. I dati provengono da sistemi di cloud storage e da repository GitHub. Tra il materiale rubato figurano anche modelli proprietari di intelligenza artificiale. Gli attaccanti hanno dedicato fino a sei mesi all’esame del materiale. Essi hanno utilizzato modelli linguistici per estrarre le informazioni di maggior valore. In un caso specifico, il gruppo ha utilizzato account ChatGPT rubati alla stessa vittima.

Grazie a questo lavoro analitico, gli estorsori presentano richieste di riscatto molto dettagliate. Uren riporta la posizione degli attaccanti verso l’azienda colpita: «Abbiamo rubato questi dati. Ecco esattamente perché sono importanti, almeno secondo il nostro LLM.»

La pressione mediatica e la finta etica dei criminali

Quando le negoziazioni dirette falliscono, il gruppo passa alla pressione esterna. Nel caso di Novo Nordisk, FulcrumSec ha inviato un report alla piattaforma DataBreaches.net. Il documento evidenziava le presunte vulnerabilità dell’azienda e il valore della proprietà intellettuale. L’intento era creare un danno reputazionale e attirare l’attenzione di studi legali.

Nello stesso periodo, Novo Nordisk ha subito un secondo tentativo di estorsione. Un altro attore informatico ha richiesto cinquanta milioni di dollari il giorno successivo al furto. L’azienda farmaceutica ha mantenuto una linea rigida e non ha pagato alcun riscatto. Nelle loro comunicazioni, i membri di FulcrumSec cercano di presentarsi come operatori etici. Essi affermano di non voler pubblicare dati personali sensibili. In un’occasione hanno chiesto alla vittima di aiutare a redigere i documenti in modo sicuro prima della diffusione.

Abbattere le barriere linguistiche nelle trattative

L’impiego dei modelli linguistici risolve un problema storico per la criminalità informatica. Per i gruppi non anglofoni, negoziare in lingua inglese è sempre stato complesso. La mancanza di familiarità con le leggi occidentali rappresentava un forte ostacolo. I modelli linguistici avanzati azzerano queste difficoltà culturali e linguistiche. Gli attaccanti possono generare comunicazioni persuasive e prive di errori. Se il fattore limitante di un gruppo è la trattativa, l’intelligenza artificiale offre la soluzione.

I grandi furti di dati producono spesso volumi di informazioni difficili da esaminare. L’intelligenza artificiale permette di automatizzare questa ricerca in modo efficiente. Gli estorsori individuano rapidamente i punti critici da usare come leva negoziale.

Il futuro delle estorsioni: il confronto tra agenti artificiali

Molte grandi aziende adottano oggi una politica che vieta il pagamento dei riscatti. Le trattative vengono avviate unicamente per prendere tempo durante l’emergenza. Questo ritardo consente ai team di risposta di gestire l’incidente informatico. Questa dinamica suggerisce scenari futuri in cui le trattative saranno interamente automatizzate. Durante la discussione, Wilson ha sollevato un interrogativo emblematico: «Mi chiedevo: quanto mancherà prima che anche il negoziatore di ransomware dal lato della vittima sia un LLM?»

I chatbot possono condurre conversazioni continue senza provare ansia o stress. Essi riescono a gestire il dialogo per giorni interi senza cedere alla pressione. L’impiego di agenti artificiali potrebbe presto estendersi anche alle squadre di difesa aziendale.

L’accumulo delle vulnerabilità e la gestione delle patch

L’impatto dell’intelligenza artificiale si intreccia anche con il tema delle vulnerabilità software. I dati della Zero Day Initiative di Trend Micro mostrano un incremento dei difetti corretti nei sistemi. Negli ultimi cicli di aggiornamento, il numero di vulnerabilità corrette da Microsoft è raddoppiato. Si tratta di oltre cinquecento bug specifici identificati. A questi si aggiungono quasi cinquecento correzioni rilasciate per Google Chrome. Le correzioni si riflettono direttamente anche sul browser Microsoft Edge. Complessivamente, le correzioni mensili del settore superano quota mille. Valutando questa mole di dati, Uren osserva: «Il ritmo e la scala sono sorprendenti, ma finora Internet non è collassato.»

I limiti delle strategie difensive tradizionali

L’approccio difensivo basato sull’installazione continua di patch mostra forti limiti operativi. La correzione immediata funziona bene per i servizi gestiti in ambienti cloud come AWS o Azure. Al contrario, le infrastrutture software locali presentano tassi di aggiornamento molto più lenti. Molte organizzazioni non applicano mai le patch disponibili sui propri server.

Nel settore esiste un dibattito aperto tra diversi esperti di sicurezza. Brad Arkin sostiene che l’installazione delle patch non garantisca da sola la sicurezza. Egli propone l’adozione prioritaria di mitigazioni strutturali all’interno dei sistemi. Karsten Nohl ritiene invece doveroso correggere ogni singolo difetto noto.

La pubblicazione frequente di aggiornamenti fornisce indicazioni dettagliate agli attaccanti. La patch mostra esattamente dove risiede la vulnerabilità nel codice. Con l’intelligenza artificiale, convertire una patch in un exploit operativo è diventato banale. Riguardo a questo paradosso difensivo, Uren conclude: «In ogni rapporto sulle violazioni, le vulnerabilità non patchate sono un fattore significativo ogni anno. Ironicamente, rilasciando tutte queste patch, stiamo creando sempre più vulnerabilità non patchate perché sappiamo che molti non le installeranno mai.»


文章来源: https://www.cybersecurity360.it/nuove-minacce/ransomware/levoluzione-del-ransomware-come-lai-potenzia-le-negoziazioni/
如有侵权请联系:admin#unsafe.sh