Seleziona la tua lingua

    OAD Insight #10 – Attacco e compromissione del sito web di una piccola azienda italiana

     

    OAD Insight 10 cover definitiva

     

    Gli attacchi informatici che conquistano maggiore visibilità sono generalmente quelli che colpiscono grandi organizzazioni, provocando interruzioni dei servizi, furti di dati o richieste di riscatto. Questo può contribuire a creare, soprattutto nelle organizzazioni più piccole, la percezione che gli attacchi digitali riguardino prevalentemente realtà di grandi dimensioni.

    Il caso descritto in questo OAD Insight riguarda invece una piccola azienda italiana, il cui sito web è stato compromesso. Per ragioni di riservatezza non vengono indicati il nome dell'organizzazione né informazioni che possano consentirne l'identificazione.

     

    Che cosa è successo

    Il sito web dell'impresa presenta i servizi di consulenza offerti, ma non eroga servizi online né servizi di e-commerce. Il sito è ospitato presso un provider italiano ed è disponibile in lingua italiana e inglese.

    Il sito era realizzato utilizzando un diffuso CMS open source e alcuni componenti aggiuntivi, tra cui un template e un page builder proprietari. Il CMS veniva aggiornato con una certa regolarità, mentre alcuni componenti aggiuntivi non erano stati mantenuti alle versioni più recenti.

    Le analisi svolte dopo la compromissione hanno pertanto preso in considerazione anche tali componenti tra i possibili vettori dell'attacco, senza tuttavia consentire di individuare con certezza la vulnerabilità effettivamente sfruttata e il vettore iniziale della compromissione.

    Il provider effettuava backup giornalieri del sito e venivano inoltre eseguiti regolarmente backup delle basi di dati utilizzate.

    A seguito dell'attacco, accedendo al normale URL del sito, l'utente veniva reindirizzato verso un sito esterno di e-commerce cinese. La compromissione aveva inoltre interessato diversi file presenti nella directory principale del sito e in varie sottodirectory.

     

    Quali sono state le conseguenze

    Il sito web non era più utilizzabile e, con il trascorrere delle ore, la compromissione risultava interessare un numero crescente di directory.

    In sintesi, i principali impatti dell'attacco hanno incluso:

    • il reindirizzamento degli utenti verso un sito esterno;
    • l'indisponibilità del sito aziendale;
    • la presenza di file e componenti compromessi in più directory;
    • la necessità di mettere offline il servizio;
    • il tempo e le risorse necessari per le attività di analisi, bonifica e ripristino.

    Scoperta la compromissione, il sito è stato immediatamente messo offline ed è stato avviato il processo di gestione dell'incidente, partendo dall'analisi dell'ambiente compromesso.

     

    Come è stato gestito l'incidente

    Riscontrata la compromissione, è stato attivato un vero e proprio processo di incident management, articolato nelle seguenti fasi:

    isolare → analizzare → verificare → bonificare → ripristinare → controllare → rimettere online.

    Nella fase di analisi dell'ambiente:

    • sono stati individuati file e componenti malevoli nell'ambiente di produzione, mantenuto offline;
    • è stata verificata la consistenza delle basi di dati presenti nell'ambiente di produzione, confrontandole con le rispettive copie di backup;
    • è stata verificata l'assenza di compromissione delle copie di backup individuate per il successivo ripristino;
    • è stato rilevato che per uno dei componenti utilizzati era stato successivamente reso disponibile un aggiornamento correttivo;
    • sono stati analizzati i log disponibili per cercare di ricostruire le modalità e la sequenza temporale della compromissione.

    Nelle attività di analisi è stato utilizzato anche un sistema di Intelligenza Artificiale generativa come strumento di supporto all'esame delle anomalie e alla definizione delle attività di verifica, mantenendo comunque in capo alle persone coinvolte la valutazione dei risultati e le decisioni operative.

    Sulla base delle risultanze delle analisi è stato quindi definito un piano di bonifica e ripristino, utilizzando copie di backup verificate come non compromesse. In occasione del ripristino il sito è stato inoltre parzialmente riprogettato, sostituendo il precedente template ed eliminando il page builder proprietario.

    Le analisi e le verifiche sono state complesse, ma fondamentali: avere un backup non significa automaticamente poter ripristinare in sicurezza. Occorre verificare attentamente ciò che può essere recuperato, proprio per evitare di ripristinare insieme al sito anche eventuali elementi della compromissione.

     

    I principali insegnamenti

    • Anche una piccola organizzazione può essere colpita e non deve necessariamente essere stata scelta specificamente come bersaglio.
    • Un sito web è parte del sistema informativo aziendale, anche quando viene considerato soltanto una “vetrina”.
    • CMS, template, estensioni e altri componenti devono essere aggiornati e mantenuti.
    • I componenti inutilizzati o obsoleti aumentano inutilmente la superficie di attacco ed è quindi opportuno eliminarli.
    • Backup e capacità di ripristino sono due aspetti correlati, ma non coincidenti: non basta disporre di copie dei dati, occorre anche verificarne l'integrità e la concreta possibilità di utilizzarle per un ripristino sicuro.
    • Anche una piccola o micro organizzazione, pur non disponendo delle strutture e delle risorse di una grande impresa, può ridurre significativamente il rischio attraverso alcune misure essenziali applicate con continuità. Tra queste:
      • aggiornare il CMS e tutti i componenti che costituiscono il sito, eliminando quelli non necessari: non basta aggiornare il solo CMS, ma occorre mantenere e governare l'intera catena di componenti software utilizzati dal sito;
      • utilizzare password robuste e l'autenticazione a più fattori (MFA), ove disponibile;
      • limitare il numero degli account con privilegi amministrativi;
      • mantenere backup periodici e verificarne concretamente la possibilità di ripristino;
      • controllare periodicamente il sito e l'ambiente di hosting: il fatto che un sito sia ospitato presso un provider non trasferisce automaticamente al provider la responsabilità dell'aggiornamento e della sicurezza di tutti i componenti applicativi utilizzati;
      • definire preventivamente chi deve intervenire e quali azioni devono essere intraprese in caso di compromissione.

    Se domani il vostro sito web risultasse compromesso, sapreste chi deve intervenire, dove trovare un backup affidabile e come ripristinarlo in sicurezza?