Comunicazione congiunta di CISA e NCSC-UK mette in luce l'espansione nascosta dei botnet
Come i sindacati del crimine informatico si stanno evolvendo e alimentando minacce su larga scala dei botnet
Conclusioni
- CISA e NCSC-UK hanno emesso un avviso congiunto evidenziando l'aumento delle reti botnet clandestine, alimentate in particolare da sindacati del crimine informatico con sede in Cina.
- I gruppi di cybercriminali stanno passando da infrastrutture gestite individualmente a sfruttare reti su larga scala di dispositivi compromessi, rendendo gli attacchi più difficili da tracciare e più massicci in scala.
- Attori di minaccia di rilievo come Volt Typhoon e Flax Typhoon stanno utilizzando sempre di più reti botnet segrete e mantenute professionalmente, spesso gestite da aziende cinesi di sicurezza informatica.
- Le botnet si stanno espandendo rapidamente sfruttando sia i dispositivi dei consumatori che quelli aziendali, consentendo attacchi di denial of service distribuiti (DDoS) più potenti e altre minacce.
Cosa dice il parere congiunto
L'Agenzia per la sicurezza informatica e delle infrastrutture (CISA) ha emesso un avviso che evidenzia un ampio spostamento da parte dei sindacati criminali informatici basati in Cina verso reti coperte. Queste reti rendono più difficile identificare la fonte degli attacchi e consentono attacchi su larga scala.
Rilasciato congiuntamente con il National Cyber Security Centre nel Regno Unito (NCSC-UK) in collaborazione con la UK Cyber League, il rapporto dettaglia come le organizzazioni criminali informatiche stiano abbandonando l'infrastruttura acquisita individualmente a favore di reti su larga scala di dispositivi compromessi utilizzati per creare enormi botnets.
Chi sta utilizzando queste reti
L'NCSC ha dichiarato che i suoi analisti ritengono che la maggior parte degli attori di minacce legate alla Cina, come Volt Typhoon e Flax Typhoon, stiano ora utilizzando queste reti coperte. Infatti, il rapporto suggerisce che gli attori di minacce stanno condividendo queste reti coperte che ora vengono mantenute professionalmente per loro conto.
In particolare, il rapporto sostiene che botnet segrete vengono mantenute da fornitori di servizi di sicurezza informatica con sede in Cina. Ad esempio, un Raptor Train botnet, che nel 2024 ha infettato più di 200.000 dispositivi in tutto il mondo, è stata controllata e gestita dal Integrity Technology Group con sede in Cina, secondo il rapporto. Il Federal Bureau of Investigation (FBI) negli Stati Uniti ha determinato separatamente che la stessa azienda è responsabile delle attività di intrusione informatica attribuite al sindacato Flax Typhoon.
Il fatto che i sindacati di criminali informatici stiano sfruttando sia i dispositivi consumer che quelli aziendali insicuri per creare botnet non è una novità, ma il livello di scala delle botnet che vengono create continua a crescere rapidamente poiché, ad esempio, gli attacchi di tipo distributed denial of service (DDoS) continuano a espandersi. I sindacati di criminali informatici non investiranno nell'infrastruttura necessaria per lanciare attacchi informatici su larga scala, soprattutto quando altre risorse sono ora disponibili gratuitamente.
Come mitigare i rischi dei botnet
L'unico modo per contrastare efficacemente questi sforzi è che le organizzazioni mappino prima i loro dispositivi di rete per comprendere meglio quanto siano esposti a internet. Come minimo, tali dispositivi dovrebbero essere collegati a reti private virtuali (VPN) o altri servizi simili per applicare politiche di autorizzazione degli indirizzi IP più dettagliate rispetto all'affidamento su elenchi di esclusione, ha osservato il consiglio.
Inoltre, il consiglio raccomanda di implementare zero-trust politiche per le connessioni, richiedendo certificati macchina per connessioni Secure Sockets Layer (SSL) e applicando tecniche di apprendimento automatico per profilare l'attività normale del perimetro della rete per identificare meglio comportamenti anomali.
Infine, si consiglia anche ai team di cybersecurity di prendere in considerazione l'uso di feed di intelligence sulle minacce per monitorare le reti coperte connesse alla Cina come un tipo di minaccia persistente avanzata (APT) che richiede misure specifiche per essere contrastata.
Si spera che arrivi un giorno in cui i dispositivi di consumo non siano così facili da sfruttare per creare una botnet come lo sono oggi. Nel frattempo, tuttavia, i team di cybersecurity dovrebbero assumere che le botnet continueranno ad aumentare di dimensioni man mano che altri dispositivi insicuri, facilmente compromettibili, vengono connessi a Internet ogni giorno che passa.
Rapporto sulle minacce via email 2026
Scopri come l'IA e il phishing come servizio stanno rimodellando il panorama delle minacce via email e come rimanere protetti.
Iscriviti al blog di Barracuda.
Iscriviti per ricevere i Threat Spotlight, commenti del settore e altro ancora.
Report sulle minacce globali di Managed XDR
Risultati chiave sulle tattiche adottate dagli attaccanti per colpire le organizzazioni e sui punti deboli della sicurezza che cercano di sfruttare