Arkana Security
Arkana è un gruppo di ransomware di recente individuazione che ha fatto il suo debutto pubblico con un attacco aggressivo e di grande risonanza contro WideOpenWest (WOW!), uno dei principali fornitori statunitensi di servizi via cavo e a banda larga.

Le origini di Arkana
Arkana è un gruppo di ransomware di recente identificazione che ha fatto il suo debutto pubblico con un attacco aggressivo e di grande risonanza contro WideOpenWest (WOW!), un importante fornitore statunitense di servizi via cavo e a banda larga. Nonostante la sua recente comparsa, la sofisticatezza operativa del gruppo suggerisce che possa essere guidato da autori di minacce esperti. Arkana opera secondo un modello di ransomware in tre fasi —Ransom, Sale e Leak— incentrato su tattiche di estorsione e coercizione. Il linguaggio utilizzato sul loro sito Onion e nelle loro comunicazioni indica potenziali origini o affiliazioni russe, sebbene ciò non sia stato ancora verificato in modo definitivo.
La loro strategia non è solo tecnica, ma anche psicologica, e si basa su tattiche intimidatorie e sulla divulgazione di dati personali (doxxing) per aumentare la pressione sulle vittime. L'uso da parte del gruppo di una "Bacheca della vergogna" pubblica e la diffusione di informazioni personali relative ai dirigenti segnano una svolta verso attacchi alla reputazione come parte del loro schema di estorsione.

Paesi in cui opera Arkana
Sebbene non siano stati resi noti altri attacchi, quello sferrato da Arkana contro WOW! — un’azienda con sede negli Stati Uniti — dimostra il loro interesse nel prendere di mira entità occidentali, in particolare nordamericane. Il loro approccio suggerisce la volontà di sfidare organizzazioni consolidate in contesti altamente regolamentati.

Settori di riferimento di Arkana
Arkana ha preso di mira principalmente il settore delle telecomunicazioni e dei servizi Internet, come dimostra il loro primo attacco noto ai danni di WideOpenWest. Tuttavia, il loro modello incentrato sull'estorsione e le tecniche di sfruttamento delle infrastrutture suggeriscono che siano in grado di attaccare qualsiasi settore che conservi grandi quantità di dati personali e finanziari e che gestisca sistemi di backend critici.

Le vittime di Arkana
L'unica vittima confermata al momento è WideOpenWest (WOW!). Il gruppo ha dichiarato di aver ottenuto l'accesso a:
- Oltre 403.000 account clienti
- Piattaforme backend come AppianCloud e Symphonica
- Dati finanziari e dati personali sensibili
- Dati personali dei dirigenti, inclusi i numeri di previdenza sociale, gli indirizzi e le informazioni di contatto
Ciò denota un'ampia diffusione laterale e una particolare attenzione ai sistemi di backend privilegiati, il che potrebbe consentire la diffusione su larga scala di ransomware sugli endpoint dei clienti.
Le tecniche di attacco di Arkana

Probabilmente ottenuto sfruttando sistemi esposti a Internet o credenziali compromesse, forse tramite vulnerabilità non corrette o phishing.

Ha ottenuto autorizzazioni di livello superiore all'interno di piattaforme backend come AppianCloud; probabilmente ha sfruttato errori di configurazione specifici della piattaforma o ha aggirato i sistemi di autenticazione.

È riuscito a eludere i controlli di sicurezza mantenendo un accesso prolungato ai sistemi interni di WOW!; è possibile che abbia disattivato la registrazione degli accessi o occultato i propri schemi di accesso.

Ha ottenuto un ampio insieme di credenziali, tra cui nomi utente, password e risposte alle domande di sicurezza; utilizzate per il movimento laterale e la persistenza.

Abbiamo mappato i servizi interni e le API (ad esempio, fatturazione, dati dei clienti), individuando obiettivi di alto valore come Symphonica e Appian.

Diffusa nei sistemi interni, tra cui le API di fatturazione, i sistemi CRM ed eventualmente i dispositivi controllati tramite Symphonica.

Sono state sottratte enormi quantità di dati, tra cui informazioni di identificazione personale, dati di autenticazione e codice di back-end dai sistemi rivolti ai clienti.

Si sostiene che fosse in grado di inviare malware ai dispositivi dei clienti tramite Symphonica; è possibile che siano stati utilizzati script personalizzati o payload tramite l'accesso al backend.

È probabile che i dati siano stati estratti nel corso del tempo e utilizzati nell'ambito del processo di estorsione, compresa la diffusione di campioni e screenshot modificati.

Divulgazione pubblica di dati rubati, doxxing dei dirigenti, danno alla reputazione, potenziale malware agli utenti finali.

Probabilmente ottenuto sfruttando sistemi esposti a Internet o credenziali compromesse, forse tramite vulnerabilità non corrette o phishing.

Ha ottenuto autorizzazioni di livello superiore all'interno di piattaforme backend come AppianCloud; probabilmente ha sfruttato errori di configurazione specifici della piattaforma o ha aggirato i sistemi di autenticazione.

È riuscito a eludere i controlli di sicurezza mantenendo un accesso prolungato ai sistemi interni di WOW!; è possibile che abbia disattivato la registrazione degli accessi o occultato i propri schemi di accesso.

Ha ottenuto un ampio insieme di credenziali, tra cui nomi utente, password e risposte alle domande di sicurezza; utilizzate per il movimento laterale e la persistenza.

Abbiamo mappato i servizi interni e le API (ad esempio, fatturazione, dati dei clienti), individuando obiettivi di alto valore come Symphonica e Appian.

Diffusa nei sistemi interni, tra cui le API di fatturazione, i sistemi CRM ed eventualmente i dispositivi controllati tramite Symphonica.

Sono state sottratte enormi quantità di dati, tra cui informazioni di identificazione personale, dati di autenticazione e codice di back-end dai sistemi rivolti ai clienti.

Si sostiene che fosse in grado di inviare malware ai dispositivi dei clienti tramite Symphonica; è possibile che siano stati utilizzati script personalizzati o payload tramite l'accesso al backend.

È probabile che i dati siano stati estratti nel corso del tempo e utilizzati nell'ambito del processo di estorsione, compresa la diffusione di campioni e screenshot modificati.

Divulgazione pubblica di dati rubati, doxxing dei dirigenti, danno alla reputazione, potenziale malware agli utenti finali.
TTP utilizzati da Arkana
Come individuare Arkana con Vectra AI
Domande frequenti
Che cos'è Arkana e in cosa si differenzia dagli altri gruppi di ransomware?
Arkana è un gruppo di ransomware di recente individuazione che adotta un modello di estorsione in tre fasi: riscatto, vendita e divulgazione. Combina il ransomware tradizionale con aggressive campagne di doxxing e attacchi alla reputazione.
Arkana è collegata a qualche gruppo noto di criminalità informatica?
Non vi sono collegamenti confermati, ma il linguaggio e le tattiche suggeriscono una possibile origine russa o un allineamento con gli ecosistemi di criminalità informatica dell'Europa orientale.
Qual è stata la portata del loro attacco a WOW!?
Arkana sostiene di aver violato l'infrastruttura di backend, di aver sottratto oltre 403.000 account di clienti e di aver assunto il controllo di piattaforme quali Symphonica e AppianCloud.
In che modo Arkana è riuscita a ottenere l'accesso iniziale?
Sebbene non siano confermati, i metodi più probabili includono phishing, il credential stuffing o lo sfruttamento di sistemi esposti al pubblico privi di patch.
Quali tipi di dati sono stati rubati?
I dati includono nomi utente, password, numeri di previdenza sociale, dati delle carte di credito, dettagli sui pacchetti di servizi, ID Firebase e preferenze relative alle comunicazioni via e-mail.
Arkana ha davvero diffuso un vero e proprio ransomware?
Operano come gruppo di estorsione informatica, ma sostengono anche di poter diffondere malware dispositivi dei clienti, il che fa supporre che sia possibile l'utilizzo di ransomware.
In che modo le organizzazioni possono individuare e reagire a tali attacchi?
Implementare soluzioni di rilevamento e risposta alle minacce come Vectra AI. Monitorare le chiamate API insolite, gli accessi non autorizzati e l'esfiltrazione anomala di dati. Applicare zero trust e l'autenticazione a più fattori (MFA).
Arkana è ancora attiva?
Al momento, il loro sito Onion è operativo e hanno indicato solo WOW! come vittima, ma la loro infrastruttura fa supporre che l'attività sia ancora in corso e che siano previsti ulteriori attacchi.
Quali sono i rischi legali per le vittime di Arkana?
Le vittime potrebbero incorrere in sanzioni amministrative (ad esempio, HIPAA, GDPR), azioni legali da parte dei clienti coinvolti e responsabilità derivanti da azioni collettive a causa della natura dei dati rubati.
Cosa possono fare le persone se si trovano in questa situazione?
I clienti di WOW! dovrebbero:
- Attiva il monitoraggio del credito
- Modifica delle password e delle domande di sicurezza
- Monitorare phishing e gli accessi non autorizzati agli account