Nel marzo 2026, il team Sophos Emergency Incident Response (EIR) ha indagato su un incidente nel quale è stato osservato l'utilizzo dello strumento legittimo di analisi della memoria per incident response Volatility3 da parte del gruppo ransomware Interlock. L'impiego di strumenti legittimi in attacchi di questo tipo prosegue una preoccupante tendenza che avevamo evidenziato per la prima volta lo scorso anno.
Interlock, che i ricercatori del Sophos Counter Threat Unit (CTU) identificano come GOLD EMBRACE, è emerso nel settembre 2024. È stato osservato in diverse aree del mondo, ma attualmente concentra i propri attacchi su obiettivi in Nord America e Europa, in particolare nei settori delle infrastrutture critiche, della sanità e dell'istruzione.
Il gruppo adotta la strategia della doppia estorsione: sottrae dati sensibili prima di cifrare i sistemi e successivamente minaccia di divulgarli sul proprio "Worldwide Secrets Blog" qualora le richieste di riscatto non vengano soddisfatte. A differenza dei modelli Ransomware-as-a-Service (RaaS), Interlock sembra essere opera di un piccolo team dedicato di operatori che sviluppa autonomamente il proprio malware e conduce direttamente gli attacchi.
Tra le tattiche, tecniche e procedure (TTP) più rilevanti figurano l'impiego di metodi di ingegneria sociale in stile ClickFix, un trojan per l'accesso remoto (RAT) sviluppato internamente e denominato "NodeSnake" (o, in alternativa, "Interlock RAT"), nonché una backdoor basata su PHP che garantisce la persistenza multipiattaforma, oltre al targeting di sistemi Windows e FreeBSD.
Più recentemente, Interlock ha sfruttato attivamente la CVE-2026-20131, una vulnerabilità zero-day di gravità critica che interessa il software Cisco Secure Firewall Management Center (FMC).
Leggi tutto l’articolo: https://www.sophos.com/en-us/blog/2608-volatility-interlock


