Winter Edition 2025
HackInBo® Forensic Games Winter 2025
La 6° Edizione del Forensic Games
Responsabile IT e gestionale cifrato
Trama del caso
La vittima viene rinvenuta su una sedia davanti a una scrivania, con tracce di sostanze o medicinali sia sulla scrivania sia addosso.
La vittima è il responsabile IT dell’azienda XXXX. Sulla scrivania è presente il suo computer, unico oggetto digitale sulla scena. Il computer è bloccato, ma si tratta di un PC aziendale.
Sulla scena sono presenti anche vari oggetti personali non collegati al caso. Il PC della vittima è accessibile con password da richiedere ai referenti aziendali.
Contesto del crimine
Sul PC della vittima sono presenti tracce riconducibili a un attacco di phishing e alla compromissione del gestionale aziendale.
Sono presenti una webmail personale, una mail di phishing, la cronologia di accesso a un sito clone del gestionale aziendale, un payload scaricato dal sito di phishing e file aziendali cifrati con estensione .enc.
È presente anche un account Dropbox intestato alla vittima, usato per l’esfiltrazione via email, con una connessione effettuata anche da un indirizzo IP diverso rispetto alla connessione principale.
Una mail di ricatto indica che il gestionale è inaccessibile perché, grazie al furto dei dati, è stato cifrato.
Descrizione della scena
La scena è composta da sedia, scrivania, ciabatta, computer portatile e materiali vari portati da Scientifica e RIS.
Il computer della vittima contiene email, file aziendali e cronologia di navigazione. Gli elementi da individuare includono: webmail in cronologia, Nextcloud aziendale in cronologia, credenziali di accesso alla webmail salvate, email di phishing, navigazione sul sito di phishing, file cifrati con estensione .enc, file JavaScript scaricato dal sito di phishing, dettagli WHOIS/NIC del sito di phishing, email cancellata per esfiltrazione, easter egg nella mail di phishing, file di ricatto e sito Tor indicato nella richiesta di riscatto.
L’accesso alla webmail via web deve essere richiesto previa autorizzazione.
Ambientazione
Persone coinvolte
Responsabile IT azienda XXXX
Vittima. Viene rinvenuta su una sedia davanti alla scrivania, con tracce di sostanze o medicinali sulla scrivania e addosso.
Dispositivi
Computer portatile aziendale
- Proprietario
- Responsabile IT azienda XXXX
- Tipo
- Computer portatile aziendale
- Sistema operativo
- PC aziendale
Unico oggetto digitale sulla scena. Il computer è bloccato ma accessibile con password da richiedere ai referenti aziendali. Contiene email, file aziendali, cronologia web, tracce di phishing, payload scaricato, file cifrati .enc, dati di esfiltrazione Dropbox e mail di ricatto.
Soluzione del caso
Gli elementi digitali presenti sul PC documentano un attacco di phishing, l'accesso a un sito clone del gestionale aziendale, il download di un payload, l'esfiltrazione tramite Dropbox e la cifratura dei file aziendali.
La mail di ricatto collega l'inaccessibilità del gestionale al furto dei dati e alla successiva cifratura. Gli indizi tecnici da valorizzare sono la webmail personale, la cronologia di navigazione, le credenziali salvate, i file .enc, il file JavaScript scaricato, i dettagli WHOIS/NIC del sito di phishing, l'email cancellata per esfiltrazione, il file di ricatto e il sito Tor indicato nella richiesta di riscatto.
Workshop e attivita collaterali
Follow The Money in the Blockchain
Un workshop pratico dedicato alle tecniche di tracciamento delle transazioni in criptovaluta e all’analisi della blockchain. Attraverso casi reali e dimostrazioni operative, i partecipanti scoprono come seguire i flussi di denaro digitale, comprendere le metodologie investigative utilizzate dalle Forze dell’Ordine e approfondire il ruolo della blockchain nelle attività di contrasto ai reati informatici e finanziari.
Galleria workshop
Sponsor e partner dell edizione
Sponsor
Partner
Gallery