MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Latest reddit hack highlights devolutions blog

L'ultimo attacco a Reddit evidenzia l'importanza della formazione degli utenti finali

Reddit è recentemente finita sulle prime pagine dopo essere stata vittima di un attacco di spear-phishing il 5 febbraio 2023. Lo spear-phishing e altre forme di criminalità informatica sono diventati così diffusi che scrivere di ogni singolo incidente non sarebbe mai fattibile. Allora cosa ha attirato l'attenzione di Devolutions in questo attacco? Le azioni di un particolare utente finale.

Solitamente, quando Reddit finisce sulle prime pagine, è perché qualcuno nel mondo ha usato l’aggregatore di notizie sociali per pubblicare qualcosa di interessante, informativo, divertente, meraviglioso o semplicemente strano. Qualche giorno fa, tuttavia, Reddit è passata dal raccontare la notizia all’ESSERE la notizia, e non in senso positivo.

L’attacco

Reddit ha annunciato che il 5 febbraio 2023 è stata colpita da un attacco di spear-phishing. Un hacker ha inviato messaggi dall’aspetto credibile che indirizzavano i dipendenti verso un sito web che riproduceva il comportamento del gateway intranet dell’azienda.

Dopo essere riuscito a ottenere le credenziali di un dipendente, l’hacker ha ottenuto l’accesso ad alcuni codici interni, documenti, dashboard e sistemi aziendali. Un’indagine successiva ha rivelato che tra i dati esposti figuravano alcune informazioni di contatto relative a contatti e inserzionisti di Reddit, oltre a dati di dipendenti attuali ed ex dipendenti.

L’azienda ha dichiarato che le password e gli account degli utenti Reddit non sono stati compromessi. Ciò nonostante, ha esortato gli utenti a reimpostare la propria password e, se non lo stanno già facendo, a utilizzare un gestore di password (ne parleremo più avanti).

Cosa rende questo caso diverso?

Gli attacchi di spear-phishing (e di altro tipo) sono così comuni oggigiorno che, se iniziassimo a creare un post del blog per ognuno di essi, non smetteremmo mai di scrivere. A livello globale, oltre 30.000 siti web vengono violati ogni giorno.

Cosa rende quindi degno di nota quest’ultimo attacco a Reddit? Non è perché anche noi abbiamo il nostro subreddit (r/Devolutions). È perché qualcosa, anzi qualcuno, ha reso questo incidente diverso e degno di attenzione.

L’attacco è stato portato all’attenzione di Reddit non da una soluzione presente nel toolkit di cybersicurezza dell’azienda, ma dallo stesso dipendente che era stato ingannato dall’attacco di spear-phishing. La rapida decisione di questo dipendente ha avuto un ruolo determinante nel contenere la campagna e mitigare i danni.


L’insegnamento da trarre è che offrire una formazione completa in materia di cybersicurezza dovrebbe essere considerato essenziale e non facoltativo. In un commento rilasciato a Hackread.com, Sam Humphries dell’azienda di cybersicurezza Exabeam ha dichiarato: “Quest’ultimo incidente [di Reddit] è un ulteriore promemoria del fatto che basta il furto delle credenziali di un solo dipendente per aprire la porta ai sistemi interni di un’organizzazione. Fortunatamente, nel caso di Reddit, il dipendente preso di mira ha segnalato spontaneamente l’incidente al proprio team di sicurezza, consentendo un’indagine e una risposta tempestive.”

E i gestori di password?

Come accennato in precedenza, Reddit sta anche consigliando ai propri utenti di utilizzare un gestore di password. Si tratta di un consiglio valido e di base. Ma la storia non finisce qui.

Il nostro Sales Ops Manager Gabriel ha recentemente pubblicato un articolo in cui evidenzia che la maggior parte delle aziende ha bisogno anche della gestione delle sessioni privilegiate (PSM) e/o della gestione degli accessi privilegiati (PAM). Questo perché i gestori di password autonomi sono essenzialmente strumenti di continuità operativa, e NON soluzioni di sicurezza, poiché mancano di funzioni quali:

  • Iniezione sicura delle credenziali
  • Individuazione degli account
  • Rotazione automatica delle password
  • Avvisi e notifiche
  • Processo di approvazione delle richieste di checkout

Leggi l’articolo di Gabriel.

Conclusioni

Non esiste alcun modo per eliminare completamente gli attacchi informatici. Esistono però modi pratici, comprovati ed economicamente vantaggiosi affinché le aziende riducano le dimensioni della propria superficie di attacco esposta e passino da un approccio reattivo a uno proattivo. Una formazione completa, l’autenticazione a due fattori e un gestore di password abbinato a PSM/PAM dovrebbero costituire i pilastri fondamentali di un profilo di cybersicurezza solido e affidabile.

Le aziende che si mettono all’avanguardia dedicheranno meno tempo a indagare e porre rimedio agli attacchi, e più tempo a ciò che conta davvero: raggiungere gli obiettivi aziendali, servire i clienti, mantenere gli standard e, naturalmente, navigare su Reddit (per rendere più piacevole la vostra giornata, vi consigliamo r/MadeMeSmile!).