In questo rapporto
Adozione di app cloud: Microsoft OneDrive, Microsoft Teams e SharePoint sono tra le cinque app più popolari nel settore dei servizi finanziari, con Microsoft Teams significativamente più popolare rispetto ad altri settori. Come in altri settori, Microsoft OneDrive occupa ancora il primo posto.
Abuso delle app cloud: OneDrive, Github e SharePoint sono le tre app più diffuse per il download di malware nel settore dei servizi finanziari. Gli utenti dei servizi finanziari scaricano malware da GitHub e Microsoft SharePoint più frequentemente rispetto agli utenti di altri settori.
Malware e ransomware: Gli attaccanti hanno principalmente preso di mira gli utenti del settore dei servizi finanziari con trojani per ingannarli e farli scaricare altri payload malware, utilizzando il framework open-source Sliver C2 per mantenere l’accesso alle macchine infette e fornire payload malware aggiuntivi. Le famiglie di malware più comuni osservate nel settore dei servizi finanziari includono BanLoad, SLoad e il ransomware Lockbit e Clop.
Adozione delle app cloud
L’utente medio nel settore dei servizi finanziari interagisce con una media di 23 app cloud al mese, un valore superiore rispetto a tutti gli altri settori. L’1% più alto degli utenti interagiva con 93 app al mese.
Gli utenti del settore dei servizi finanziari hanno scaricato dati dalle app cloud quasi allo stesso ritmo di altri settori, con il 93% degli utenti che scarica dati da app cloud nel settore dei servizi finanziari contro il 94% in altri settori. D’altra parte, i servizi finanziari hanno registrato in media il 71% per il caricamento dati verso app cloud, mentre altri settori hanno registrato una media del 66%.
App cloud più popolari
Le 10 app cloud più popolari nel settore dei servizi finanziari rispecchiano altri settori, con un’eccezione notevole. Microsoft Teams è molto più popolare nei servizi finanziari, con il 35% dei dipendenti che lo utilizza, rispetto al 21% in altri settori.
Le principali app utilizzate per i caricamenti
Come previsto, con Microsoft OneDrive che è l’app più popolare di gran lunga, è anche l’app più utilizzata per caricare dati, con il 22% degli utenti dei servizi finanziari che caricano dati su OneDrive ogni giorno.
Le app più utilizzate per i download
OneDrive è anche l’app più popolare per i download nei servizi finanziari: il 24% degli utenti scarica da questa app.
Cloud App Abuse
Consegna di malware cloud
Nell’ultimo anno, la percentuale di download di malware dalle app cloud è generalmente diminuita in tutti i settori, incluso quello dei servizi finanziari. In tutto questo periodo, il settore dei servizi finanziari ha registrato costantemente una percentuale più alta di download di malware da app cloud, che è scesa da oltre il 70% un anno fa a poco meno del 50% oggi. L’abuso delle app cloud permette al malware di passare inosservato e di eludere i controlli di sicurezza regolari che si basano su strumenti come le liste di blocco dei domini o che non ispezionano il traffico cloud.
Rispetto ad altri settori, il settore dei servizi finanziari è al secondo posto con il 58% di malware provenienti dal cloud.
App cloud abusate per la diffusione di malware
Nel settore dei servizi finanziari si registrano meno download di malware da Microsoft OneDrive rispetto ad altri settori. Tuttavia, l’onnipresente app di archiviazione cloud rimane al primo posto per download di malware in tutti i settori. Al contrario, GitHub e SharePoint registrano più download di malware nei servizi finanziari, occupando il secondo e il terzo posto. Il numero di download di malware per SharePoint è probabilmente correlato alla popolarità di Microsoft Teams nel settore dei servizi finanziari, poiché molti aggressori tentano di diffondere malware tramite la condivisione di file in Teams (che utilizza SharePoint).
Tali download di malware assumono tipicamente la forma di un attaccante che utilizza, ad esempio, Microsoft OneDrive, per ospitare malware e condividerlo con le proprie vittime. Occasionalmente, un utente può caricare involontariamente un file infetto in una posizione condivisa, diffondendo malware all’interno di un’organizzazione.
Le principali famiglie di malware e ransomware
Questo elenco contiene le 10 principali famiglie di malware e ransomware rilevate da Netskope che prendono di mira gli utenti del settore dei servizi finanziari negli ultimi 12 mesi:
Backdoor.Sliver è un framework open-source C2 (comando e controllo) scritto in Golang. Il payload del framework può controllare il sistema infetto, permettendo all’attaccante di eseguire azioni come l’esfiltrazione di informazioni sensibili, l’esecuzione di comandi shell, l’esecuzione di altri file e altro ancora.
Backdoor.Zusy (alias TinyBanker) è un Trojan bancario basato sul codice sorgente di Zeus, con l’obiettivo di rubare informazioni personali tramite iniezione di codice nei siti web.
Downloader.BanLoad è un downloader basato su Java ampiamente utilizzato per fornire una varietà di payload malware, in particolare trojan bancari.
Downloader.SLoad (noto anche come Starslord) è un downloader spesso utilizzato per consegnare Ramnit.
Phishing.PhishingX è un file PDF dannoso utilizzato come parte di una campagna di phishing per reindirizzare le vittime a una pagina di phishing.
Ransomware.AvosLocker è un gruppo di ransomware-as-a-service (RaaS) apparso per la prima volta a metà del 2021. Da allora è diventato famoso per i suoi attacchi contro infrastrutture critiche negli Stati Uniti, tra cui i settori dei servizi finanziari, della produzione manifatturiera e delle strutture governative.
Ransomware.Clop è un ransomware che, secondo quanto riferito, è associato a malware come Raspberry Robin e gruppi come TA505.
Ransomware.LockBit 3.0 (noto anche come Black) è l’ultima versione del ransomware LockBit , emersa nel settembre 2019, diventando uno dei gruppi RaaS più rilevanti al mondo.
Trojan.Razy è un Trojan tipicamente distribuito tramite annunci dannosi mascherati da software legittimo, spesso usato per rubare dati di criptovalute .
Trojan.Valyria (noto anche come POWERSTATS) è una famiglia di documenti Microsoft Office dannosi che contengono VBScript dannosi incorporati, solitamente per consegnare altri payload dannosi.
Raccomandazioni
Questo rapporto ha evidenziato l’aumento dell’adozione cloud, inclusa una maggiore quantità di dati caricati e scaricati da varie app cloud. Ha inoltre evidenziato una tendenza crescente di attaccanti a abusare di varie app cloud, in particolare app aziendali popolari, per fornire malware (principalmente trojan) alle loro vittime. Netskope Threat Labs raccomanda alle organizzazioni del settore dei servizi finanziari di rivedere la loro postura di sicurezza per assicurarsi di essere adeguatamente protette da queste tendenze:
- Ispeziona tutti i download HTTP e HTTPS, inclusi tutti i traffici web e cloud, per evitare che malware possa infiltrarsi nella tua rete. Netskope clienti possono configurare il loroNetskope NG-SWG con una Threat Protection Policy che si applica ai download di tutte le categorie e a tutti i tipi di file.
- Assicurarsi che i tipi di file ad alto rischio, come file eseguibili e archivi, vengano ispezionati attentamente utilizzando una combinazione di analisi statica e dinamica prima di essere scaricati. I clienti Netskope Advanced Threat Protection possono utilizzare una Policydi prevenzione del paziente zero per sospendere i download finché non saranno stati completamente ispezionati.
- Configurare i criteri per bloccare i download da app e istanze non utilizzate nella tua organizzazione, in modo da ridurre la superficie di rischio solo alle app e alle istanze necessarie per l’azienda.
- Configura la Politica per bloccare i caricamenti su app e istanze non utilizzate nella tua organizzazione per ridurre il rischio di esposizione accidentale o deliberata di dati da parte di insider o abusi da parte di attaccanti.
- Utilizzare un sistema di prevenzione delle intrusioni (IPS) in grado di identificare e bloccare modelli di traffico dannosi, come il traffico di comando e controllo associato a malware diffusi. Bloccando questo tipo di comunicazione è possibile prevenire ulteriori danni, limitando la capacità dell’aggressore di eseguire ulteriori azioni.
- Utilizza la tecnologia Remote Browser Isolation (RBI) per ottenere una protezione aggiuntiva quando è necessario visitare siti web che rientrano in categorie che possono presentare rischi più elevati, come domini appena osservati e appena registrati.
Netskope Threat Labs
Composta dai massimi ricercatori del settore in minacce cloud e malware, Netskope Threat Labs scopre, analizza e progetta difese contro le ultime minacce cloud che colpiscono le aziende. I nostri ricercatori sono presentatori e volontari regolari nelle principali conferenze sulla sicurezza, tra cui DefCon, BlackHat e RSA.
Informazioni su questo rapporto
Netskope offre protezione contro le minacce a milioni di utenti in tutto il mondo. Le informazioni presentate in questo rapporto si basano su dati di utilizzo anonimizzati raccolti dalla piattaforma Netskope One relativi a un sottoinsieme di clienti Netskope con autorizzazione preventiva.
Questo rapporto contiene informazioni sulle rilevazioni sollevate dal Netskope One Next Generation Secure Web Gateway (SWG), senza considerare l’importanza dell’impatto di ciascuna minaccia individuale. Le statistiche contenute nel presente rapporto si basano sul periodo compreso tra il 1° febbraio 2023 e il 31 gennaio 2024. Le statistiche riflettono le tattiche degli attaccanti, il comportamento degli utenti e le politiche dell’organizzazione.

