• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Contattaci
Close Menu
LineaEDPLineaEDP
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • Dal software al pensiero predittivo: il futuro delle scommesse virtuali con l’AI
    • Gruppo MAIRE: un passo avanti verso l’innovazione con SAP
    • Wynxx: la nuova soluzione basata su GenAI di GFT Technologies
    • L’AI sovrana plasma il futuro di tutti i settori
    • Cybersecurity: le opportunità offerte dal DPCM del 30 Aprile 2025
    • Cybersecurity: le previsioni di Deloitte
    • Multi-cloud: come proteggerlo in modo adeguato?
    • SentinelOne: affrontare le sfide informatiche di oggi con Purple AI
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    LineaEDPLineaEDP
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    LineaEDPLineaEDP
    Sei qui:Home»Categorie Funzionali»Posizione Home-Page»RansomHub: la nuova banda che domina il cybercrime

    RansomHub: la nuova banda che domina il cybercrime

    By Redazione LineaEDP27/03/20254 Mins Read
    Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email

    ESET Research ha esaminato l’evoluzione di RansomHub, un nuovo gruppo ransomware che cresce in fretta e attira nuovi affiliati

    RansomHub

    Il cybercrimine si evolve e cresce a dismisura. Nascono nuovi gruppi e nuove bande attive soprattutto nel ransomware, che sono in grado di sfruttare strumenti evoluti progettati per eludere anche i sistemi di sicurezza più accurati.
    I ricercatori di ESET, leader europeo globale nel mercato della cybersecurity, hanno analizzato i cambiamenti più recenti nell’ecosistema del ransomware, con un focus su RansomHub, nuova banda ransomware-as-a-service (RaaS) emersa nel 2024 e rapidamente diventata dominante. Il report offre una panoramica inedita sulla struttura degli affiliati e rivela collegamenti diretti con gruppi già affermati come Play, Medusa e BianLian. L’analisi approfondisce inoltre l’uso crescente degli Endpoint Detection and Response (EDR) killers, con particolare attenzione a EDRKillShifter, uno strumento sviluppato e gestito direttamente da RansomHub.

    Nel 2024, la lotta al ransomware ha raggiunto due traguardi significativi: la scomparsa delle bande LockBit e BlackCat, precedentemente tra le più attive, e un calo significativo — pari al 35% — nei pagamenti documentati. Tuttavia, è aumentato del 15% il numero di vittime pubblicate sui siti di leak (dove vengono esposti pubblicamente i dati rubati alle aziende che non pagano il riscatto), incremento in gran parte attribuibile a RansomHub, attiva dal periodo immediatamente successivo all’operazione Cronos, condotta dalle forze dell’ordine contro LockBit.

    RansomHub: dalle origini a EDRKillShifter, l’EDR killer personalizzato

    Come accade per ogni nuova realtà RaaS, RansomHub ha dovuto attrarre affiliati, pubblicizzando i propri servizi nel forum in lingua russa, RAMP all’inizio di febbraio 2024, appena otto giorni prima della pubblicazione dei primi nomi di vittime. Il gruppo vieta esplicitamente attacchi contro i Paesi della Comunità degli Stati Indipendenti (CSI), Cuba, Corea del Nord e Cina. Un elemento distintivo della sua proposta è la promessa rivolta agli affiliati: ricevere l’intero importo del riscatto direttamente sul proprio wallet, con la sola aspettativa di condividere volontariamente il 10% con gli operatori, una formula piuttosto insolita.

    Nel mese di maggio, gli operatori di RansomHub hanno introdotto un aggiornamento significativo, presentando il proprio EDR killer personalizzato: EDRKillShifter. Si tratta di un tipo di malware progettato per disattivare, rendere inefficaci o far crashare le soluzioni di sicurezza presenti sul sistema della vittima, in genere sfruttando driver vulnerabili.

    EDRKillShifter è stato sviluppato internamente e integrato nella dotazione messa a disposizione dal gruppo. A livello operativo si comporta come un tipico EDR killer, pensato per aggirare i software di protezione che il gruppo si aspetta di trovare durante gli attacchi. La scelta di fornire direttamente questo strumento agli affiliati è rara: di norma, ciascun affiliato deve trovare in autonomia un modo per eludere i sistemi di protezione, riutilizzando strumenti esistenti, adattando proof of concept pubblici o acquistando EDR killer disponibili nel dark web. ESET ha osservato un forte aumento nell’utilizzo di EDRKillShifter, anche al di fuori dei casi direttamente riconducibili a RansomHub.

    Gli EDR killer più avanzati sono composti da due elementi: un componente in modalità utente, responsabile del coordinamento, e un driver legittimo ma vulnerabile. L’esecuzione avviene in modo diretto: il codice installa il driver vulnerabile (in genere incluso nel malware stesso), scorre una lista di nomi di processo legati a software di sicurezza e invia al driver un comando per attivare la vulnerabilità e terminare i processi dal kernel. “Difendersi dagli EDR killer è complesso. I cybercriminali necessitano di privilegi amministrativi per installarli, quindi l’obiettivo è rilevarli e bloccarli prima che arrivino a quel punto,” spiega Souček.

    Affiliati e rivali

    ESET ha scoperto che alcuni affiliati di RansomHub lavorano anche per tre bande rivali: Play, Medusa e BianLian. Il legame con Medusa non sorprende, poiché è noto che gli affiliati spesso collaborano con più operatori contemporaneamente. Più inaspettata è la condivisione di strumenti tra RansomHub, Play e BianLian: è improbabile che queste ultime due abbiano ingaggiato lo stesso affiliato. Una spiegazione più plausibile è che membri fidati di Play e BianLian stiano collaborando con RansomHub, riutilizzando gli strumenti ricevuti nei propri attacchi. Si ricorda inoltre che Play è stato precedentemente collegato al gruppo nordcoreano Andariel.

    cybersecurity Eset gruppi ransomware ransomware
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione LineaEDP
    • Facebook
    • X (Twitter)

    LineaEDP è parte di BitMAT Edizioni, una casa editrice che ha sede a Milano con copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    Dal software al pensiero predittivo: il futuro delle scommesse virtuali con l’AI

    10/06/2025

    Gruppo MAIRE: un passo avanti verso l’innovazione con SAP

    10/06/2025

    Wynxx: la nuova soluzione basata su GenAI di GFT Technologies

    10/06/2025
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    Security Words

    INFRASTRUTTURA APPLICATIVA: PROTEGGIAMOLA

    29/01/2024

    PASSWORD E STRATEGIA

    29/01/2024
    BitMATv – I video di BitMAT
    Legrand Data Center al Data Center Nation per parlare del data center del futuro!
    Snom: focus su tecnologia e partner
    Cumulabilità Transizione 5.0 e ZES: i vantaggi del Litio
    Transizione 5.0: vuoi il 45% sui software?
    Stormshield: Zero Trust pilastro della security aziendale
    Defence Tech

    Cybersecurity: le opportunità offerte dal DPCM del 30 Aprile 2025

    10/06/2025

    Multi-cloud: come proteggerlo in modo adeguato?

    10/06/2025

    SentinelOne: affrontare le sfide informatiche di oggi con Purple AI

    10/06/2025

    Strumenti legittimi e applicazioni sempre più sfruttati dal cybercrime

    06/06/2025
    Report

    Cybersecurity: le previsioni di Deloitte

    10/06/2025

    Red Hat rivela il futuro della virtualizzazione: innovazione e agilità per le aziende

    06/06/2025

    Sviluppatori entusiasti e ottimisti sull’AI agentica

    04/06/2025

    Intelligenza Artificiale: non tutte le aziende sono pronte

    30/05/2025
    Rete BitMAT
    • Bitmat
    • BitMATv
    • Top Trade
    • LineaEdp
    • ItisMagazine
    • Speciale Sicurezza
    • Industry 4.0
    • Sanità Digitale
    • Redazione
    • Contattaci
    NAVIGAZIONE
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    Chi Siamo
    Chi Siamo

    BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione online ed offline rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2025 BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 293 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.