
Su Twitter è MalwareTech, @malwaretechblog, ed è stato lui a bloccare la diffusione del terribile ransomware “WannaCry” che ha infettato 99 paesi (stando alle ultime stime degli esperti), con un contagio senza precedenti su oltre 75 mila computer di enti, aziende e università. Il terribile malware è riuscito anche ad infettare i computer all’interno di un laboratorio dell’Università Bicocca di Milano.
Il poco più che ventenne è riuscito a bloccare la diffusione del virus in Europa, mettendo in salvo Usa, Canada e America Latina, acquistando per circa 10 dollari il nome di dominio nascosto nel programma, impedendo così a WannaCry di diffondersi oltre.
MalwareTech ha descritto tutto il suo operato per fermare il ransomware sul suo blog, How to Accidentally Stop a Global Cyber Attacks, dove dimostra che, quasi “accidentalmente”, è riuscito a fermare il malware. In pratica, MalwareTech ha usato e attivato una specie di “interruttore killer” che era scritto all’interno del malware stesso, quasi un pulsante di emergenza, probabilmente creato per disattivarlo quando il creatore del virus avesse voluto. Il giovane si è quindi reso conto che quando WannaCry procedeva ad attaccare un nuovo computer, provava a contattare la pagina web, e se falliva, andava avanti con l’attacco. Ma se aveva successo si fermava. MalwareTech ha quindi dedotto che se WannaCry non riusciva ad avere accesso a quel dominio, avrebbe cominciato a funzionare, cercando nuovi siti da attaccare, senza sosta, fino a disattivarsi. Ed è proprio quello che è successo.
E mentre il giovane realizzava tutto questo, egli stesso non aveva la piena consapevolezza di quello che stesse facendo, spendendo 10,69 dollari per acquistare il dominio che avrebbe fermato WannaCry. Facendo questa operazione, immediatamente dopo sul dominio da lui acquistato, con un nome preso dall’interno del malware perchè compariva diverse volte, si sono registrati 5/6 mila accessi al secondo. Un numero che rende bene la portata di questo terribile malware.
Nel momento in cui questo avveniva, WannaCry cessava la sua attività distruttiva in Europa e altri paesi come Russia, Vietnam, Taiwan, dove era ormai troppo tardi per fare qualcosa, negli Usa hanno potuto sfruttare il rallentamento per correre ai ripari e mettersi al sicuro.
Europol ha parlato di un attacco che non ha precedenti e ha intenzione di avviare una indagine internazionale per “identificare i responsabili”. Tra le aziende europee colpite, risulta la Renault e la rete ferroviaria tedesca, oltre il sistema sanitario inglese.
In Italia, secondo la Polizia Postale, il fenomeno non è stato così feroce, avendo colpito solo due università e nessun “servizio essenziale”. La Polizia Postale “consiglia l’installazione della patch MS 17-010, rilasciata da Microsoft il 17 marzo scorso, e quella del 9 maggio”.
