• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Speciale Data Center
  • Contattaci
Close Menu
LineaEDPLineaEDP
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • Workspace Intelligence lanciato in occasione del Google Cloud Next ‘26
    • SAP e Google Cloud ampliano la partnership per implementare l’AI multi-agente
    • Data center e AI: il nodo critico del delivery
    • L’Agentic AI e il divario di fiducia che ne ostacola l’adozione
    • App pubbliche e relazioni di fiducia tra i principali vettori di attacco nel 2025
    • Dell Technologies realizza il supercomputer IT4LIA presso il DAMA Tecnopolo di Bologna
    • Aruba entra nell’International Data Sp­aces Association (IDSA)
    • Vulnerability Disclosure Program: da settembre 2026 sarà obbligatorio per le aziende in Italia
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    LineaEDPLineaEDP
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    LineaEDPLineaEDP
    Sei qui:Home»Categorie Funzionali»Posizione Home-Page»Ebury: la botnet che ruba criptovalute, colpisce ancora

    Ebury: la botnet che ruba criptovalute, colpisce ancora

    By Redazione LineaEDP03/06/20245 Mins Read
    Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email

    L’ultima indagine pubblicata da ESET conferma la presenza di nuove famiglie di malware create e distribuite dal gruppo malware Ebury, a scopo di lucro

    Ebury

    Il cybercrime non si arrende mai e continua a colpire con nuove tattiche, sempre più efferate, per rubare dati e chiavi di accesso a utenti e possessori di criptovalute.
    ESET, specialista europeo globale operante nel settore della cybersecurity, ha pubblicato un’indagine approfondita su una delle più avanzate campagne di malware lato server, tuttora in crescita, che ha visto centinaia di migliaia di server compromessi in almeno 15 anni di attività. Il famigerato gruppo Ebury e la sua botnet sono stati responsabili di varie attività illecite nel corso degli anni, tra cui la diffusione di spam, il reindirizzamento del traffico web e il furto di credenziali. Recentemente, si sono concentrati sul furto di carte di credito e criptovalute. Inoltre, Ebury è stato utilizzato come backdoor per compromettere quasi 400.000 server Linux, FreeBSD e OpenBSD; più di 100.000 risultavano ancora compromessi alla fine del 2023. In molti casi, gli operatori di Ebury sono riusciti a ottenere l’accesso completo a server di Internet Service Provider (ISP) e noti provider di hosting.

    ESET e l’Operazione Windigo

    Dieci anni fa, ESET ha pubblicato un white paper sull’Operazione Windigo, che descrive l’uso di diverse famiglie di malware che operano in sinergia, con Ebury al centro. Alla fine del 2021, la Dutch National High Tech Crime Unit (NHTCU), parte della polizia nazionale olandese, ha chiesto la collaborazione di ESET in merito a server nei Paesi Bassi che si sospettava fossero stati compromessi con il malware Ebury. Tali sospetti si sono rivelati fondati e, grazie all’assistenza dell’NHTCU, ESET Research ha ottenuto una notevole visibilità sulle operazioni condotte dagli attori della minaccia Ebury.

    “A seguito della pubblicazione del white paper Windigo all’inizio del 2014, nel 2015 uno degli autori è stato arrestato al confine tra Finlandia e Russia e successivamente estradato negli Stati Uniti. Pur essendosi inizialmente dichiarato innocente, nel 2017 ha ammesso la propria colpevolezza in merito alle accuse, poche settimane prima che si svolgesse il processo presso la U.S. District Court a Minneapolis, in cui era prevista la testimonianza dei ricercatori di ESET”, racconta Marc-Etienne M. Léveillé, il ricercatore di ESET che ha indagato su Ebury per più di un decennio.

    Le attività di Ebury risalgono al 2009

    Ebury, attivo come minimo dal 2009, è una backdoor OpenSSH e un ruba-credenziali. Viene utilizzato per distribuire malware aggiuntivo per: monetizzare la botnet (come i moduli per il reindirizzamento del traffico web), proxy del traffico per lo spam, eseguire attacchi adversary-in-the-middle (AitM) e ospitare infrastrutture dannose di supporto. Negli attacchi AitM, ESET ha osservato più di 200 obiettivi su oltre 75 reti in 34 Paesi diversi tra febbraio 2022 e maggio 2023.

    La botnet Ebury è stata utilizzata per sottrarre portafogli di criptovalute, credenziali e dati relativi a carte di credito. ESET ha scoperto nuove famiglie di malware create e distribuite dalla banda a scopo di lucro, tra cui moduli Apache e un modulo del kernel per eseguire il reindirizzamento del traffico web. Gli operatori di Ebury hanno anche utilizzato vulnerabilità zero-day nel software di amministrazione per compromettere i server in massa.

    Ecco come agisce il gruppo criminale

    Una volta compromesso un sistema, vengono esfiltrati dati di vario tipo. Utilizzando le password e le chiavi di accesso ottenute su quel sistema, le credenziali vengono riutilizzate per tentare di accedere a sistemi correlati. Ogni nuova versione principale di Ebury introduce alcune importanti modifiche e nuove funzionalità e tecniche di offuscamento.

    “Abbiamo documentato situazioni in cui l’infrastruttura di provider di hosting è stata compromessa da Ebury. In questi casi, Ebury è stato installato sui server affittati dai provider, senza che gli affittuari ne fossero informati. Questo ha permesso agli autori di Ebury di compromettere migliaia di server contemporaneamente,” afferma Marc-Etienne M. Léveillé. “Ebury non ha confini geografici: ci sono server violati con Ebury in quasi tutti i Paesi del mondo. Ogni volta che un provider di hosting veniva compromesso, generava un gran numero di server compromessi negli stessi data center”.

    Tutti i settori nel mirino. Come mitigare la minaccia Ebury?

    Allo stesso tempo, nessun settore sembra essere più bersagliato di altri. Le vittime vanno dalle università, a piccole e grandi imprese, fino a Internet Service Provider, commercianti di criptovalute, nodi di circuiti Tor, provider di hosting condiviso e provider di server dedicati, per citarne alcuni.

    Alla fine del 2019 è stata compromessa l’infrastruttura di un grande e popolare registrar di domini e provider di web hosting con sede negli Stati Uniti. In totale, gli aggressori hanno violato circa 2.500 server fisici e 60.000 server virtuali. Gran parte di questi server, se non tutti, sono condivisi da più utenti per ospitare i siti web di oltre 1,5 milioni di account. In un altro incidente risalente al 2023, sono stati compromessi da Ebury circa 70.000 server dello stesso provider di hosting. Anche Kernel.org, che ospita il codice sorgente del kernel Linux, è annoverato tra le vittima di Ebury.

    “Ebury rappresenta una seria minaccia e una sfida per la comunità Linux. Non esiste una soluzione semplice per renderlo inefficace, ma è possibile applicare una serie di mitigazioni per ridurre al minimo la sua diffusione e il suo impatto. Deve essere chiaro che il problema non riguarda solo le organizzazioni o gli individui che si preoccupano poco della sicurezza, ma anche gli esperti di tecnologia e le grandi organizzazioni“, conclude Marc-Etienne M. Léveillé.

    botnet criptovalute Cyber crimine cybersecurity Eset
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione LineaEDP
    • Facebook
    • X (Twitter)

    LineaEDP è parte di BitMAT Edizioni, una casa editrice che ha sede a Milano con copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    App pubbliche e relazioni di fiducia tra i principali vettori di attacco nel 2025

    23/04/2026

    SOC: l’automazione (da sola) non basta più

    21/04/2026

    La Visibility Orchestration di Claroty si arricchisce di nuove funzioni

    21/04/2026
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    Security Words

    INFRASTRUTTURA APPLICATIVA: PROTEGGIAMOLA

    29/01/2024

    PASSWORD E STRATEGIA

    29/01/2024
    BitMATv – I video di BitMAT
    Nuova Transizione 5.0: cosa cambia?
    Il futuro del lavoro passa dai Personal Systems: l’innovazione HP tra AI e sicurezza
    AI in locale: la workstation secondo Syspack tra potenza e flessibilità
    Tra promesse e realtà: vita (vera) da System Integrator
    Data center nell’era dell’AI: infrastrutture, densità e nuove sfide per l’enterprise
    Defence Tech

    App pubbliche e relazioni di fiducia tra i principali vettori di attacco nel 2025

    23/04/2026

    SOC: l’automazione (da sola) non basta più

    21/04/2026

    La Visibility Orchestration di Claroty si arricchisce di nuove funzioni

    21/04/2026

    Sicurezza aziendale: cosa cambia?

    20/04/2026
    Report

    L’Agentic AI e il divario di fiducia che ne ostacola l’adozione

    23/04/2026

    Indagine Red Hat: il divario nella sovranità dell’AI e i rischi di disruption per le imprese italiane

    21/04/2026

    Verso la Digital Company 2030: la visione di Cefriel nell’era della convergenza

    20/04/2026

    Servizi clienti poco efficienti: 1 consumatore italiano perde 8,8 ore all’anno

    15/04/2026
    Rete BitMAT
    • Bitmat
    • BitMATv
    • Top Trade
    • LineaEdp
    • ItisMagazine
    • Speciale Sicurezza
    • Industry 4.0
    • Sanità Digitale
    • Redazione
    • Contattaci
    NAVIGAZIONE
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    Chi Siamo
    Chi Siamo

    LineaEDP è una testata giornalistica appartenente al gruppo BitMAT Edizioni, una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione online ed offline rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2026 BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 293 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.