I ricercatori di ESET Research Labs hanno identificato un nuovo malware IsaacWiper, utilizzato nello scontro cyber in corso tra Russia e Ucraina che vede colpite strutture critica, aziendali e pubbliche, dei due paesi. Nello specifico IsaacWiper, è stato rilevato in attacchi contro organizzazione governativa in Ucraina. Per il momento non ci sono evidenze di incidenti simili oltre i confini nazionali.
Indice degli argomenti
Chi è IsaacWiper?
E’ stato identificato per la prima volta il 23 febbraio, a poche ore di distanza dall’attacco fisico dei soldati russi impegnati nell’operazione di invasione dell’Ucraina.
HermeticWiper attacca l’Ucraina, allarme anche in Italia: come difendersi
Dall’analisi effettuata emergono funzionalità particolarmente pericolose e si cerca un’attribuzione che ancora non è nota. Non è infatti documentato chi ha sviluppato questo malware e chi lo distribuisce, quale organizzazione criminale possa esserci dietro, si ricercano invece tracce di collegamento con HermeticWiper, identificato pochi giorni fa.
Come funziona il malware IsaacWiper
Una volta attivato, il wiper inizia l’attività malevola enumerando le unità di memoria trovate sulla macchina che lo ospita. Con questa numerazione cancella ricorsivamente tutti i file presenti, un thread alla volta, impiegando anche parecchio tempo nel caso di unità di memoria di grandi dimensioni.
Inoltre i ricercatori hanno potuto rilevare la presenza di IsaacWiper in %programdata% e C:WindowsSystem32, rappresentato nei seguenti nomi di file:
- clean.exe
- cl.exe
- cl64.dll
- cld.dll
- cl.dll
Così come per HermeticWiper, sono stati aggiornati ben tre nuovi IoC (indicatori di compromissioni) di cui è utile prendere visione, direttamente in coda al rapporto ufficiale di ESET.