Selected news item is not available in the requested language.

Italian language proposed.

Close

02/03/2020
08:41

Telemetria e statistiche dei virus/malware circolanti in Italia 2020-02


L'analisi del Centro Ricerche Anti-Malware di TG Soft sui virus/malware diffusi nel mese di FEBBRAIO 2020

Il C.R.A.M. (Centro Ricerche Anti-Malware) di TG Soft ha pubblicato le statistiche dei virus/malware realmente circolanti nel mese di febbraio 2020. Scopriamo quali sono le famiglie e varianti di Malware che hanno attaccato i PC/SERVER degli utenti/clienti.
 
Centro Ricerche Anti-Malware di TG Soft

INDICE


Analisi dei virus/malware

I dati della telemetria del C.R.A.M. di TG Soft sono ottenuti dai computer monitorati dal software anti-virus Vir.IT eXplorer PRO .
Le segnalazioni derivano da attacchi bloccati oppure malware riscontrati all'interno del parco macchine monitorate.

Nella tabella sottostante vediamo le statistiche del malware suddivise per:

  1. Tipologia del malware
  2. Singolo malware

Con il termine malware intendiamo qualsiasi tipologia di software malevolo che possa arrecare danno al sistema informatico.
I malware si suddividono in diverse tipologie: Adware, Backdoor, Trojan, Worm, Virus, PUA/PUP, Deceptor, etc.


Il mese di febbraio propone una classifica presochè simile al mese precedente, le tipologie Trojan (35,09)%, PUP (27,85%) e AdWare (14,67%) rimangono nell'ordine in vetta con valori di poco scostati dalle precedenti rilevazioni.

Confermata al quarto posto la categoria Macro Virus che pur fuori dal podio di febbraio, mantiene un interessante valore percentuale (8,82%)



Analizziamo ora la colonna di destra, dove nella Top10, troviamo come di consueto una considerevole presenza di PUP (Potentially Unwanted Program), primo della lista e solitamente al comando è il PUP.Win32.MindSpark . Attenzione come sempre ai browser compromessi, con home page contraffatte e ricche di oggetti "poco attendibili". Da segnalare altri tre PUP in classifica e tutti capaci di alterare il buon uso dei browser e/o del sistema operativo.

Per quanto riguarda i Trojan, segnaliamo tre presenze nella Top10.  Seconda e quinta  posizione ottenuta dalla variante Trojan.Win32.Genus, picchiata fino  al settimo posto per la variante Trojan.LNK.Dropper.BK,

Ancora due Virus in classifica, il Win32.Sality.BH e il Win32.Expiro.AQ. Pur essendo vecchie conoscenze, va ricordato che questo tipo di minacce infettano i file di tipo eseguibile (applicazioni) e integrano un polimorfismo particolarmente sofisticato che  rende la loro rimozione particolarmente complicata.

Da notare la presenza di X97M.Ursnif.BZD in ottava posizione, Non va dimenticato che l'UrSnif è un malware molto pericoloso, tra le sue caratteristiche principali vi è la capacità di esfiltrare informazioni riservate dalle macchine colpite

Riepilogando, si sono presentati nella TOP 10 per singolo malware di FEBBRAIO:
  • 4 PUP
  • 3 Trojan 
  • 2 Virus
  • 1 Macro Virus


Analisi dei virus/malware che si diffondono via email

Nella tabella sottostante vediamo le statistiche del malware diffusi via e-mail suddivisi per:

  1. Tipologia del malware
  2. Singolo malware


La classifica per tipologia di febbraio mostra un dato importante che è il valore ottenuto dai MACRO VIRUS (69,94%).

Sono arrivati dai consueti allegati .DOC e .XLS i maggiori pericoli, in particolare, per il mese di febbraio, è stato l'Ursnif ad occupare le prime posizioni della Top10 relativa alle singole mail identificate come infette.(colonna di destra).

Trojan a picco con il29,37% mentre restano ben distanziate le categorie Altro (0,56%), Phishing (0,10%) e BackDoor (0,03%),  risultano nulle tutte le altre categorie monitorate.



Passando alla statistica per singola mail, la Top10 si compone di cinque Macro Virus e cinque Trojan. Tutti i malware elencati possono direttamente o indirettamente portare un attacco con conseguente furto di credenziali al sistema infettato.
Come anticipato sopra, si distingue tra essi ancora l'UrSnif,  le versioni veicolate da allegati in formato .XLS occupano i primi quattro posti, mentre troviamo solo una versione veicolata da  allegato .DOC ed è presente in sesta posizione.
Va ricordato che gli allegati pericolosi consultabili con i software Word e/o Excel, infettano il sistema solo quando si tenta di aprirli e si abilitano appunto le macro in essi contenute.

Per quanto riguarda
i Trojan si distingue  il Password Stealer con ben quattro varianti presenti nella Top10, precisamente dalla settima alla decima posizione.

Sality
Sality
Tra le tipologie di allegato da non sottovalutare, vi è anche il tipico file compresso, sia esso .ZIP, .ARJ o altro (anche il formato .ISO, noto per le masterizzazioni di CD/DVD, viene utilizzato). All'interno di questi archivi vengono opportunamente piazzati dei documenti .DOC, dei documenti .XLS, file eseguibili o degli script, solo l'esecuzione di quest'ultimi avvia l'attacco che se portato a termine infetterà il sistema.

Per rendere gli attacchi più efficaci, gli allegati malevoli vengono inviati anche da caselle di posta note alla vittima (es. clienti e/o fornitori) e anche da caselle PEC.
Entrambe le circostanze indicano che le credenziali di posta del mittente sono state precedentemente e illegalmente sottratte.
Con questo metodo, il ricevente, ovvero la vittima, non può permettersi di accertare l'attendibilità del messaggio ricevuto basandosi unicamente sulla bontà del mittente.

 
Sality Sality

PERICOLO HOME BANKING:
TOKEN - OTP - SMS non garantiscono una sicurezza assoluta!!!

I servizi Home Banking potrebbero essere oggetto di accessi da parte di persone non autorizzate allo scopo di effettuare operazioni come ad esempio BONIFICI a favore di terzi. Sempre grazie ai dati raccolti dal
C.R.A.M. Centro Ricerche Anti-Malware di TG Soft, nei pc infetti da malware della famiglia dei BANKER, la frode bancaria risulta possibile anche se l'utente attaccato è dotato di TOKEN o servizi di ultima generazione (SMS, APP, etc.).

Consulta le campagne del mese di FEBBRAIO

Vi invitiamo a consultare i report del mese di febbraio, per rimanere aggiornati sulle campagne di malspam circolanti in Italia:

24/02/2020 ==> 2020W08 Report settimanale= > 22-28/02 2K20 campagne MalSpam target Italia
18/02/2020 ==> 2020W07 Report settimanale= > 15-21/02 2K20 campagne MalSpam target Italia
10/02/2020 ==> 2020W06 Report settimanale= > 08-14/02 2K20 campagne MalSpam target Italia
03/02/2020 ==> 2020W05 Report settimanale= > 01-07/02 2K20 campagne MalSpam target Italia


C.R.A.M.
Centro Ricerche Anti-Malware di TG Soft



RANSOMWARE

Il mese di Febbraio si è contraddistinto nella categoria ransomware per l'aumento degli attacchi via RDP e Drive-By-Download.
Abbiamo riscontrato attacchi dai seguenti ransomware:
  • AKO
  • PrOnIs
  • Phobos
  • Dharma

Nel mese di Febbraio si è avuto una forte flessione del Trojan Downloader Emotet, che ha portato quindi ad una diminuzione  degli attacchi del ransomware Ryuk. Anche per l'FTCode molto attivo a Gennaio abbiamo avuto un forte rallentamento di questo ransomware.

Continuano a Febbraio gli attacchi via RDP, che hanno permesso un accesso abusivo al sistema per eseguire direttamente il ransomware, in questa particolare situazione hanno veicolato AKO, PRONIS, Phobos e Dharma.
Alcune estensioni dei file cifrati utilizzatti dal ransomware Phobos:
  • ROGER
Il ransomware Phobos deriva da un altro crypto-malware chiamato Dharma, che aveva la peculiarità di essere diffuso attraverso attacchi RDP.
E' stato identifcato anche un attacco da parte del ransomware PrOnIs, molto probabilmete deriva da "0p3nSOurc3 X0r157".

Nella figura sottostante possiamo vedere le istruzioni di riscatto:

ATENTION!!!

I am truly sorry to inform you that all your important files are crypted.
Atention! I do not offer for free the decrypt key's, for that you have to pay 0.08 BITCOIN.

You can get bitcoin very easy on this site: www.localbitcoins.com
You have to create an account and to buy 0.08 BITCOIN from a seller located in your city.
Then you have to send the amount at this BTC adress: 12uLgUi9A2fBuFVtC****
After that, contact me at this email adress: pronis@*****
With this subject: PRONIS****

After the payment you will receive the key's to decrypt your files and a tutorial

Here is another list where you can buy bitcoin:
https://bitcoin.org/en/exchanges





Per essere aggiornati con le news di TG Soft , vi invitiamo ad iscrivervi alla newsletter 

Torna ad Inizio Pagina

 

 

Quale metodologia viene utilizzata per l'elaborazione della telemetria realizzata dal C.R.A.M. di TG Soft

TG Soft, grazie al suo Centro Anti-Virus/Anti-Malware (C.R.A.M) e alle particolari competenze, è stata riconosciuta da Microsoft, ed in quanto tale inclusa, come membro attivo e partecipante al programma Virus Information Alliance.

La Virus Information Alliance (VIA) è un programma di collaborazione Anti-Malware riservato a fornitori di software di sicurezza, fornitori di servizi di sicurezza, organizzazioni di test Anti-Malware e ad altre organizzazioni coinvolte nella lotta contro il crimine informatico.

I membri del programma VIA collaborano attraverso lo scambio di informazioni tecniche sul software dannoso con Microsoft, con l'obiettivo di migliorare la protezione dei clienti/utenti dei S.O. Microsoft.

Pertanto tutti i dati elaborati in forma numerica e grafica seguono e sottostanno alle specifiche del protocollo VIA, al fine di elaborare i dati di diffusione di virus / malware uniformemente secondo le direttive già in uso da Microsoft, sviluppate a partire dal 2006.


Torna ad Inizio Pagina


Telemetria

Vediamo ora i dati relativi alla prevalenza dei malware registrati dal C.R.A.M. di TG Soft nel mese di Febbraio 2020. Per prevalenza si intende l'incidenza che i malware hanno in un determinato periodo. Il valore calcolato si chiama "rate di infezione".

Il rate di infezione viene calcolato dividendo il numero di computer ove siano stati rilevati attacchi per il numero di computer dove è installato Vir.IT eXplorer .

Al primo posto i Trojan con una percentuale del 4,13%.  Secondo posto ripreso dai PUP , con una percentuale dell'1,60%. Terzo gradino del podio la categoria Adware   con l'1,52%. Quarto e quinto posto per la categoria Macro Excel con l'0,72% e Macro Word con lo 0,54%.
Decima posizione per i Ransomware  con lo 0,16%. Sono considerati tra i malware  più  pericolosi se non addirittura i più incontrastabili qualora si fosse sprovvisti di tecnologie AntiRansomware Protezione CryptoMalware.
Ricordiamo che per Ransomware vengono considerati tutti i malware che chiedono un riscatto, come, ad esempio, i Cryptomalware (SodinoKibi, GandCrab, CryptoScarab, GlobeImposter2.0, CryptoShade, etc.) e il vecchio e famoso FakeGDF (virus della polizia di stato, guardia di finanza etc.).

Click per ingrandire

Andiamo ora ad analizzare le infezioni del mese di FEBBRAIO in base ai sistemi operativi suddivisi tra sistemi Server e Client.

Nelle immagini sottostanti i dati raccolti sono stati suddivisi secondo i sistemi operativi Windows Server e Client in macro categorie, senza dividere per tipo di architettura o per le varianti che la stessa versione può avere (es: Server 2008 R2, Server 2008 R2 Foundation, etc.), calcolati sulla totalità delle macchine (server + client).
La classifica dei sistemi operativi server vede quindi in prima posizione per Windows Server 2012 (0,15%) seguito da Windows Server2008 (0,09%),
Windows Server 2016 si attesta terzo posto con lo 0,04%. Chiude Windows Server 2019 con lo (0,01%).
Non più in classifica dal 2020 Windows Server 2003.


 

Nelle statistiche relative ai computer client nel mese di febbraio abbiamo riscontrato che il 7,85% dei terminali è stato infettato  o ha subito un attacco. Questo dato indica che 1 computer su 8 è stato colpito da malware nel mese di febbraio.
Nella figura sottostante possiamo vedere il grafico delle infezioni in base ai sistemi operativi dei Client:


Windows 10 e Windows 7 coprono quasi l' 88% del parco macchine dei Client, pertanto gli altri sistemi operativi sono stati raccolti in un'unico gruppo.
Nel grafico sopra, relativo ai Client, prima posizione per Windows 10 con il 3,77%. Secondo Windows 7 di poco sopra i tre punti percentuali (3,01%)..
Gli altri sistemi operativi superano di pocoil  punto percentuale attestandosi all'1,07%.

Ma quale sarà il sistema operativo più sicuro ?

TG Soft fornisce la telemetria sul rate ovvero, il tasso di incidenza percentuale di attacchi suddivisi per sistema operativo rapportati al complessivo numero di computer (PC o Server) ove sia installato quel S.O. (esempio immagine sottostante: se il rate di infezione per il S.O. Windows Vista supera il 15%, significa che, su 100 computer con Windows Vista ove sia presente Vir.IT eXplorer ,  15 pc (con Vista) hanno subito un attacco o un'infezione bloccata e/o bonificata da Vir.IT eXplorer ).

 
Nell'immagine sopra è stato graficato il rate degli attacchi/infezioni bloccate e/o bonificate sui PC con Vir.IT eXplorer installato.

In testa alla lista  Windows Vista,  primo con un rte del 13,23%.
Al secondo posto troviamo Windows XP con il 10,87%.
Terza posizione nella classifica per Windows 7 con  l'8,68%.
In quarta posizione troviamo Windows 8.1 con l'8,30%.
Quinta posizione Windows 10 con il 7,57%.
Chiude con la percentuale più bassa Windows 8 con il 7,02%.

Analizzando i valori rilevati per Windows 10 con rate pari a 7,57%, ciò indica che 7 pc su 100 con Windows 10 sono stati attaccati contro i 15 pc di Windows Vista.,
Dai dati si può quindi affermare che i sistemi operativi piu recenti, risultano essere anche i più sicuri.

N.B. Sia Windows XP sia Windows 8.1 coprono meno dell'5% del parco macchine, questo valore così basso va ad influenzare il rate di infezione sul medesimo sistema operativo.
 

È possibile consultare la top 10 del mese di febbraio al seguente link:

Trovate, invece, la definizione di varie tipologie di agenti infestanti nel
 
 

Integra la difesa del tuo PC / SERVER per rilevare attacchi dai virus/malware realmente circolanti

Segnaliamo che tutti i virus/malware realmente circolanti vengono identificati e, in moltissimi casi, anche rimossi da Vir.IT eXplorer Lite -FREE Edition- grazie alle seguenti caratteristiche peculiari:
  • liberamente utilizzabile sia in ambito privato  in ambito aziendale con aggiornamenti Motore+Firme senza limitazioni temporali;
  • interoperabile con eventuali altri AntiVirus, AntiSpyware, AntiMalware o Internet Security già presenti su PC e SERVER, consigliato l'utilizzo ad integrazione dell'AntiVirus già in uso poichè non conflitta nè rallenta il sistema ma permette di aumentare sensibilmente la sicurezza in termini di identificazione e bonifica dei file infetti;
  • identifica e, in moltissimi casi, anche rimuove la maggior parte dei virus/malware realmente circolanti o, in alternativa, ne permette l'invio al C.R.A.M. Centro Ricerche Anti-Malware di TG Soft per l'analisi e l'aggiornamento di Vir.IT eXplorer per l'univoca identificazione e la corretta rimozione;
  • grazie alla tecnologia Intrusion Detection, resa disponibile anche nella versione Lite di Vir.IT eXplorer, il software è in grado di segnalare eventuali virus/malware di nuova generazione che si siano posti in esecuzione automatica e procedere all'invio dei file segnalati al C.R.A.M. di TG Soft.
  • Procedi al  download di Vir.IT eXplorer Lite dalla pagina ufficiale di distribuzione del sito di TG Soft.

Centro Ricerche AntiMalware di TG Soft.
Torna ad Inizio Pagina
Any information published on our site may be used and published on other websites, blogs, forums, facebook and/or in any other form both in paper and electronic form as long as the source is always and in any case cited explicitly “Source: CRAM by TG Soft www.tgsoft.it” with a clickable link to the original information and / or web page from which textual content, ideas and / or images have been extrapolated.
It will be appreciated in case of use of the information of C.R.A.M. by TG Soft www.tgsoft.it in the report of summary articles the following acknowledgment/thanks “Thanks to Anti-Malware Research Center C.R.A.M. by TG Soft of which we point out the direct link to the original information: [direct clickable link]”

Vir.IT eXplorer PRO is certified by the biggest international organisation: