image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di NVIDIA sta creando gli SSD più veloci del mondo, ma per farci cosa? NVIDIA sta creando gli SSD più veloci del mondo, ma per far...
Immagine di Github da record, ma la celebrazione diventa un meme globale Github da record, ma la celebrazione diventa un meme globale...

VanHelsing, il ransomware russo colpisce Windows e Linux

È un nuovo ransomware che colpisce Windows e Linux, ma anche BSD, ARM ed ESXi. Completamente automatico, richiede riscatti di 500.000 dollari.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Pedrani

a cura di Marco Pedrani

Caporedattore centrale

Pubblicato il 25/03/2025 alle 10:04

Da cacciatore di vampiri a ransomware: VanHelsing è un nuovo servizio di ransomware-as-a-service (RaaS) che ha fatto la sua comparsa a marzo, colpendo già diverse vittime di alto profilo. Il progetto criminale è di origine russa e si distingue per la sua versatilità, dato che è in grado di infettare una vasta gamma di sistemi operativi: Windows, Linux, BSD, ARM ed ESXi. La sua rapida evoluzione e le caratteristiche tecniche avanzate stanno preoccupando gli esperti di sicurezza informatica, nonostante alcune imperfezioni nel codice rivelino una certa immaturità del progetto.

Le indagini condotte da Check Point Research hanno rivelato che VanHelsing è un'operazione criminale di matrice russa, con una particolarità ormai comune a molti gruppi ransomware: il divieto esplicito di colpire sistemi nei paesi della Comunità degli Stati Indipendenti. Il modello di business adottato è particolarmente attraente per i cybercriminali, con una ripartizione degli introiti che lascia agli affiliati l'80% dei riscatti, mentre gli operatori trattengono il restante 20%.

Per gestire i pagamenti, il gruppo ha implementato un sistema automatizzato di deposito a garanzia che utilizza due conferme blockchain per garantire la sicurezza delle transazioni. Gli affiliati che vengono accettati nel programma ottengono accesso a un pannello di controllo completamente automatizzato, con supporto diretto dal team di sviluppo principale.

La promozione del servizio è iniziata il 7 marzo sul dark web, con un'interessante strategia di reclutamento: ingresso gratuito per affiliati esperti, mentre per i meno conosciuti è richiesto un deposito di 5.000 dollari.

Una tecnologia sofisticata dietro gli attacchi

Sul piano tecnico, VanHelsing si presenta come un malware scritto in C++ e implementa l'algoritmo ChaCha20 per la crittografia dei file. Il processo di cifratura prevede la generazione di una chiave simmetrica da 32 byte (256 bit) e un nonce da 12 byte per ciascun file. Questi valori vengono poi crittografati utilizzando una chiave pubblica Curve25519 incorporata nel codice, e la coppia chiave/nonce cifrata viene memorizzata nel file stesso.

Una caratteristica interessante è che il ransomware cripta parzialmente i file di dimensioni superiori a 1GB, mentre esegue l'intero processo sui file più piccoli. La personalizzazione degli attacchi è un altro punto di forza: VanHelsing supporta un'ampia gamma di opzioni tramite interfaccia a riga di comando, permettendo di adattare l'attacco a ciascuna vittima.

Particolarmente preoccupante è la modalità stealth a due fasi, che separa il processo di crittografia dalla ridenominazione dei file. Questo approccio rende più difficile l'individuazione dell'attacco, poiché i pattern di input/output dei file imitano il comportamento normale del sistema. Anche se gli strumenti di sicurezza dovessero intervenire all'inizio della fase di ridenominazione, l'intero set di dati sarà già stato crittografato nel passaggio precedente.

Check Point research Immagine id 52858
La nota che i malcapitati trovano una volta infettati da VanHelsing

Il portale di estorsione di VanHelsing, accessibile solo attraverso il dark web, elenca già tre vittime: due negli Stati Uniti e una in Francia. Tra queste figura una città del Texas, mentre le altre due sono aziende tecnologiche. Gli operatori minacciano di divulgare i file rubati nei prossimi giorni se le loro richieste non verranno soddisfatte.

Secondo l'indagine di Check Point, la richiesta di riscatto ammonta a 500.000 dollari. I dati sottratti dalle reti delle vittime vengono memorizzati direttamente sui server di VanHelsing, mentre il team principale afferma di eseguire regolari test di penetrazione per garantire sicurezza e affidabilità al proprio sistema.

Le prove raccolte suggeriscono che il ransomware è stato distribuito in ambiente reale per la prima volta il 16 marzo, appena nove giorni dopo l'annuncio della sua disponibilità sui forum clandestini.

Un codice ancora imperfetto ma pericoloso

Nonostante sembri molto sofisticato, gli analisti di Check Point hanno individuato alcune imperfezioni nel codice che rivelano una certa immaturità. Tra queste, incongruenze nell'estensione dei file, errori nella logica dell'elenco di esclusione che potrebbero innescare passaggi di crittografia doppi, e diversi flag della riga di comando non implementati.

Queste imperfezioni, tuttavia, non riducono la pericolosità di VanHelsing, che resta una novità preoccupante che potrebbe presto guadagnare terreno nel panorama delle minacce informatiche. La sua capacità di colpire sistemi multi-piattaforma e le tecniche avanzate di evasione lo rendono un avversario formidabile per qualsiasi organizzazione, anche quelle che adottano i migliori antivirus sul mercato.

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Cade l'ultimo baluardo delle RAM DDR4: ora è davvero finita
  • #2
    Ecco il primo chip al mondo progettato completamente dall'IA
  • #3
    Migliori condizionatori portatili senza tubo (giugno 2025)
  • #4
    Rischio incendio per 1 milione di power bank Anker, ecco quali
  • #5
    Space Marine Master Edition è un flop, totalmente bocciato su Steam
  • #6
    PlayStation 6 avrà un approccio diverso, ecco cosa cambierà
Articolo 1 di 5
Github da record, ma la celebrazione diventa un meme globale
La piattaforma di sviluppo collaborativo più utilizzata al mondo ha raggiunto una pietra miliare storica questa settimana.
Immagine di Github da record, ma la celebrazione diventa un meme globale
Leggi questo articolo
Articolo 2 di 5
NVIDIA sta creando gli SSD più veloci del mondo, ma per farci cosa?
NVIDIA sta collaborando con i partner per sviluppare SSD capaci di raggiungere 100 milioni di operazioni di input/output al secondo.
Immagine di NVIDIA sta creando gli SSD più veloci del mondo, ma per farci cosa?
4
Leggi questo articolo
Articolo 3 di 5
ChatGPT appoggia la psicosi per promuovere i servizi a pagamento
Le conseguenze psicologiche dell'interazione prolungata con i modelli di intelligenza artificiale stanno emergendo in tutta la loro complessità.
Immagine di ChatGPT appoggia la psicosi per promuovere i servizi a pagamento
2
Leggi questo articolo
Articolo 4 di 5
La nuova CPU di Intel torna al passato per sfidare AMD
Intel punta a riconquistare il dominio del PC gaming economico con una nuova proposta che guarda al passato per sfidare AMD
Immagine di La nuova CPU di Intel torna al passato per sfidare AMD
3
Leggi questo articolo
Articolo 5 di 5
AMD lancia in segreto una CPU "budget" che non possiamo avere
La piattaforma AM4 continua a resistere sul mercato, dimostrando una longevità sorprendente nel panorama tecnologico attuale.
Immagine di AMD lancia in segreto una CPU "budget" che non possiamo avere
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.