{"id":15993,"date":"2018-07-19T15:53:11","date_gmt":"2018-07-19T13:53:11","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=15993"},"modified":"2019-11-22T11:02:02","modified_gmt":"2019-11-22T09:02:02","slug":"coinvault-in-court","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/coinvault-in-court\/15993\/","title":{"rendered":"CoinVault: i colpevoli a processo"},"content":{"rendered":"<p>Era il 2015, quando Kaspersky Lab ha aiutato la <a href=\"https:\/\/www.kaspersky.it\/blog\/coinvault-ransomware-removal-instruction\/5896\/\" target=\"_blank\" rel=\"noopener\">polizia informatica olandese<\/a> a catturare i creatori di CoinVault, uno dei primissimi ransomware in circolazione. Il decryptor che abbiamo sviluppato per questo ransomware \u00e8 servito da ispirazione per il <a href=\"https:\/\/noransom.kaspersky.com\/\" target=\"_blank\" rel=\"noopener\">portale NoRansom<\/a>, dove carichiamo i tool per sbloccare i file colpiti da attacchi di questo tipo. Sebbene i creatori di CoinVault siano stati acciuffati gi\u00e0 da parecchio tempo, la prima udienza in tribunale ha avuto luogo solo di recente, alla quale vi ha assistito <a href=\"https:\/\/securelist.com\/coinvault-the-court-case\/86503\/\" target=\"_blank\" rel=\"noopener\">il nostro esperto Jornt van der Wiel<\/a>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-difenditi-attacchi-informatici\">\n<p>CoinVault ha fatto razzie nell\u2019anno 2014-2015 in decine di paesi in tutto il mondo. I nostri esperti hanno calcolato che sarebbero state ben 10 mila le vittime di questo ransomware. Dietro gli attacchi c\u2019erano due fratelli olandesi di 21 e 25 anni che hanno sviluppato e diffuso il Trojan. Le vittime ricevevano una richiesta di riscatto di 1 bitcoin, che ai tempi valeva circa 200 euro. La copia di malfattori \u00e8 riuscita a racimolare circa 20 mila euro.<\/p>\n<p>CoinVault era un vero e proprio malware pionieristico. Oltre a cifrare i dati, possedeva caratteristiche ancora presenti nei Trojan di oggi. Ad esempio, alla vittima era concesso di decifrare gratis un solo file, un trucchetto che, dal punto di vista psicologico, giocava a favore dei cybercriminali: in questo modo la vittima si rendeva conto di essere a un solo click dal riappropriarsi di tutta la sua vita digitale, ed era quindi pi\u00f9 propensa a cedere al ricatto. Il timer sullo schermo era un\u2019altra esca piscologica di CoinVault, e pi\u00f9 il tempo passava pi\u00f9 il riscatto da pagare aumentava.<\/p>\n<h3>L\u2019accoppiata olandese<\/h3>\n<p>A fine 2014 abbiamo analizzato CoinVault e descritto le sue <a href=\"https:\/\/securelist.com\/a-nightmare-on-malware-street\/67699\/\" target=\"_blank\" rel=\"noopener\">caratteristiche<\/a>. Gli autori del malware si sono impegnati molto per nascondersi agli occhi delle soluzioni di sicurezza e per depistarle. Il ransomware poteva determinare, ad esempio, se fosse lanciato in una <a href=\"https:\/\/securelist.com\/threats\/sandbox-glossary\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">sandbox<\/a> e, in tal caso, <a href=\"https:\/\/securelist.com\/threats\/obfuscation-glossary\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">nascondeva i<\/a>l suo codice.<\/p>\n<p>Ciononostante, i nostri esperti sono stati in grado di risalire al codice sorgente e di trovare una pista per arrivare fino ai suoi creatori per poterli arrestare: il codice conteneva alcuni commenti in olandese (da ci\u00f2 si \u00e8 dedotto che il malware potesse provenire da questo paese).<\/p>\n<p>Abbiamo informato la polizia olandese di questa importante scoperta e in pochi mesi <a href=\"https:\/\/www.kaspersky.it\/blog\/criminals-behind-coinvault-arrested\/6589\/\" target=\"_blank\" rel=\"noopener\">sono riusciti a catturare<\/a> i due cybercriminali. Grazie alla collaborazione con la polizia olandese, siamo riusciti a ottenere le chiavi del server Command&amp;Control e a creare un <a href=\"https:\/\/www.kaspersky.it\/blog\/coinvault-ransomware-removal-instruction\/5896\/\" target=\"_blank\" rel=\"noopener\">tool per decifrare i dati<\/a>.<\/p>\n<h3>La giustizia esamina le prove<\/h3>\n<p>La polizia ha raccolto circa 1.300 dichiarazioni delle vittime del ransomware, anzi alcune si sono dichiarate parte civile per richiedere un risarcimento. Una vittima ad esempio, non \u00e8 potuta andare in vacanza per colpa del ransomware, un danno di circa 5 mila euro che, secondo i suoi calcoli, se risarcito gli permetterebbe di fare un altro viaggio.<\/p>\n<p>Un\u2019altra vittima ha chiesto di essere risarcita in bitcoin; sappiamo che, dall\u2019anno dell\u2019attacco fino a oggi, il tasso di cambio di questa <a href=\"https:\/\/securelist.com\/threats\/cryptocurrency-glossary\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">crytpomoneta<\/a> si \u00e8 moltiplicato di quasi trenta volte. Se la corte dovesse accettare questa richiesta, sarebbe la prima volta che una parte lesa riesce a guadagnare un bel gruzzolo da un attacco ransomware.<\/p>\n<p>Nella recente udienza, l\u2019accusa ha chiesto una pena di tre mesi di prigione, seguiti da nove mesi di condizionale e da 240 ore di servizi sociali. La difesa ha chiesto alla corte di non mandare i due fratelli in carcere, allegando l\u2019attenuante di aver collaborato durante le indagini. Inoltre, uno dei due fratelli sarebbe insostituibile nel posto di lavoro che occupa attualmente e l\u2019altro va all\u2019universit\u00e0. Il verdetto sar\u00e0 emesso il prossimo 26 luglio.<\/p>\n<h3>I colpevoli saranno puniti<\/h3>\n<p>Abbiamo sempre detto che gettare la spugna incoraggia solo i cybercriminali ad approfittarsene. Il processo ai creatori di CoinVault dimostra che anche dei criminali apparentemente anonimi pagano per i propri errori. Tuttavia, invece di aspettare 3 anni per fare giustizia, sarebbe meglio evitare che il crimine si verifichi Per questo, vi raccomandiamo di seguire i nostri consigli standard:<\/p>\n<ul>\n<li>Non cliccate su link sospetti e non aprite allegati e-mail di dubbia provenienza;<\/li>\n<li>Effettuate regolarmente il backup dei file pi\u00f9 importanti;<\/li>\n<li>Utilizzate sempre una <a href=\"https:\/\/www.kaspersky.it\/internet-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\">soluzione di sicurezza affidabile<\/a>.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>I creatori di uno dei primi cryptor sono finalmente sotto processo in Olanda. E il merito \u00e8 in gran parte nostro. <\/p>\n","protected":false},"author":2484,"featured_media":15994,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[12],"tags":[1449,1914,2028,2883,993,2882,809,2881,635,2010],"class_list":{"0":"post-15993","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"tag-coinvault","9":"tag-crimine","10":"tag-cryptor","11":"tag-fratelli-olandesi","12":"tag-news-2","13":"tag-pena","14":"tag-polizia","15":"tag-processo","16":"tag-ransomware","17":"tag-tribunale"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/coinvault-in-court\/15993\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/coinvault-in-court\/13700\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/coinvault-in-court\/11470\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/coinvault-in-court\/15765\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/coinvault-in-court\/14041\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/coinvault-in-court\/13176\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/coinvault-in-court\/16535\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/coinvault-in-court\/20919\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/coinvault-in-court\/23123\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/coinvault-in-court\/10743\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/coinvault-in-court\/10556\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/coinvault-in-court\/9494\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/coinvault-in-court\/17298\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/coinvault-in-court\/20813\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/coinvault-in-court\/16997\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/coinvault-in-court\/20628\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/coinvault-in-court\/20624\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/ransomware\/","name":"ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/15993","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2484"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=15993"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/15993\/revisions"}],"predecessor-version":[{"id":18600,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/15993\/revisions\/18600"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/15994"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=15993"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=15993"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=15993"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}