SOC Prime Bias: Critical

06 Oct 2026 14:25 UTC

DragonForce Ransomware: Analisi Tecnica dei Suoi Metodi di Attacco

Author Photo
SOC Prime Team linkedin icon Segui
DragonForce Ransomware: Analisi Tecnica dei Suoi Metodi di Attacco
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

DragonForce è un’operazione Ransomware-as-a-Service (RaaS) che si è evoluta da un collettivo hacktivista in un cartello motivato finanziariamente. Il malware impiega tecniche avanzate, tra cui crittografia ChaCha20, protezione chiave RSA-4096 e scoperta di rete basata su ARP per propagarsi su unità locali e di rete. Prende anche di mira processi legati alla sicurezza e ai backup per massimizzare l’impatto della crittografia dei file.

Indagine

L’indagine ha incluso un’analisi tecnica approfondita di un campione di DragonForce per Windows, seguendo l’esecuzione dall’ingresso iniziale del processo attraverso la sua routine principale. Gli analisti hanno esaminato l’inizializzazione del runtime, i metodi di risoluzione delle API, la gestione delle stringhe codificate e il motore di crittografia multithreading del malware. La ricerca ha anche documentato le tecniche utilizzate per l’eliminazione delle copie ombra e la personalizzazione del desktop.

Mitigazione

Per mitigare DragonForce, le organizzazioni dovrebbero applicare controlli di accesso rigorosi sui condivisioni SMB amministrative e monitorare l’attività non autorizzata di WMIC usata per eliminare le copie ombra. Prevenire la terminazione non autorizzata dei processi e mantenere backup offline e immutabili sono misure difensive essenziali. I team di sicurezza dovrebbero anche monitorare l’attività insolita della cache ARP e il rapido comportamento di rinominazione dei file come potenziali indicatori di rilevamento precoce.

Risposta

Quando viene rilevata un’attività di DragonForce, isolare immediatamente gli host interessati dalla rete per interrompere i movimenti laterali tramite SMB. Terminare i processi sospetti e indagare sulle modifiche non autorizzate alle chiavi del registro o alle impostazioni del wallpaper. Eseguire un’analisi forense completa del file C:UsersPubliclog.log, se disponibile, per aiutare a ricostruire la cronologia dell’attacco e l’attività di crittografia correlata.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Creare o eliminare copie ombra tramite Powershell, CMD o WMI (via cmdline)

Team SOC Prime
06 Ott 2026

File sospetti nel profilo utente pubblico (via file_event)

Team SOC Prime
06 Ott 2026

File di log cifrati e rinomina estensione di DragonForce Ransomware [Evento file di Windows]

Regole AI SOC Prime
06 Ott 2026

DragonForce Ransomware – Interferenza del processo ed eliminazione delle copie ombra [Creazione del processo di Windows]

Regole AI SOC Prime
06 Ott 2026

Esecuzione di simulazione

  • Narrare l’attacco & Comandi: L’avversario avvia un’implementazione di ransomware ad alta pressione. Per impedire al sistema di riprendersi dopo l’esecuzione del payload, l’attaccante prima tenta di interrompere l’ambiente di sicurezza locale colpendo MsMpEng.exe (Windows Defender) utilizzando taskkill. Successivamente, l’attaccante esegue un comando tramite wmic.exe per eliminare le copie shadow del volume, assicurandosi che l’utente non possa semplicemente “ripristinare” il sistema a uno stato precedente. Infine, per garantire un ambiente di esecuzione pulito e cancellare le tracce di determinati strumenti, l’attaccante utilizza taskkill /F per terminare forzatamente i processi in esecuzione.

  • Script di test di regressione:

    # Script di simulazione del ransomware DragonForce
    # Questo script simula i TTP specifici definiti nella regola di rilevamento.
    
    Write-Host "[!] Avvio della simulazione di DragonForce..." -ForegroundColor Red
    
    # 1. Simulare l'interferenza della sicurezza (tentativo di eliminare Defender)
    # Nota: Questo probabilmente fallirà a causa della mancanza di permessi di SISTEMA,
    # ma l'esecuzione del comando stesso attiverà il rilevamento.
    Write-Host "[*] Simulazione dell'interferenza della sicurezza tramite taskkill..."
    Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden
    
    # 2. Simulare l'eliminazione della copia shadow tramite WMIC
    Write-Host "[*] Simulazione dell'eliminazione della copia shadow tramite WMIC..."
    Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden
    
    # 3. Simulare la terminazione forzata delle applicazioni
    # Usiamo notepad.exe come bersaglio per la simulazione del flag di forza.
    Write-Host "[*] Simulazione della terminazione forzata dell'applicazione..."
    Start-Process "notepad.exe" -ErrorAction SilentlyContinue
    Start-Sleep -Seconds 2
    Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden
    
    Write-Host "[+] Simulazione completata. Controllare gli avvisi nel SIEM." -ForegroundColor Green
  • Comandi di pulizia:

    # Pulizia: assicurarsi che non rimangano processi o tentativi in esecuzione.
    Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata." -ForegroundColor Cyan