GhostLock Trasforma la Condivisione File di Windows in una Trappola di Negazione dell’Accesso
Una tecnica recentemente resa pubblica mette in evidenza come le aperture esclusive dei file e il comportamento di locking di SMB possano interrompere le cartelle condivise senza crittografare i dati stessi.
Introduzione
Gli addetti alla difesa aziendale sono addestrati a cercare crittografia, corruzione ed esfiltrazione. GhostLock punta a un problema diverso: un attaccante potrebbe essere in grado di abusare del normale comportamento di apertura dei file in Windows per creare un evento di blocco sugli share SMB, rendendo indisponibili i file aziendali anche quando il loro contenuto rimane intatto.
Al momento della stesura, le informazioni pubbliche non stabiliscono completamente il percorso tecnico completo, la reale diffusione della tecnica o la portata operativa completa degli ambienti interessati.
Fatti rapidi
- GhostLock viene descritto come una tecnica recentemente resa pubblica, mirata agli share file SMB di Windows.
- Il comportamento principale sembra basarsi su aperture esclusive dei file piuttosto che sulla crittografia dei file.
- CreateFileW di Windows può richiedere l’accesso esclusivo quando la modalità di condivisione è impostata su zero.
- SMB e SMB2 applicano regole di condivisione e lock che possono bloccare accessi concorrenti.
- Il rilevamento potrebbe dover concentrarsi sull’attività di lock, sulle anomalie di sessione e su modelli di apertura insoliti.
Corpo
L’interesse tecnico qui non è il danno ai dati sul disco, ma la contesa sull’accesso. Su Windows, CreateFileW è la normale API per l’apertura dei file e i suoi flag di condivisione sono importanti. Se un processo richiede l’accesso esclusivo, altre aperture in conflitto con tale richiesta possono fallire con una violazione di condivisione fino alla chiusura dell’handle.
Ciò conta sugli share SMB perché il protocollo è progettato per applicare regole di accesso attraverso la rete. SMB2 supporta anche il locking a intervallo di byte, che può impedire ad altri di leggere, scrivere o applicare lock nelle aree protette. In termini pratici, un gran numero di aperture esclusive o richieste di lock può creare un problema di disponibilità senza modificare nemmeno un byte del contenuto del file.
Dal punto di vista difensivo, questo è importante perché molti controlli di sicurezza sono tarati per individuare comportamenti di crittografia, riscritture massive dei file o attività distruttive evidenti. Un attacco di blocco solo sulla disponibilità può lasciare una traccia telemetrica diversa: raffiche di tentativi di apertura dei file, un picco di accessi esclusivi e violazioni di condivisione segnalate dagli utenti legittimi.
Il rischio più ampio è che un singolo account con accesso valido allo share possa causare un’interruzione sproporzionata se è in grado di toccare rapidamente molti file e mantenere aperti quegli handle. Questo non prova che GhostLock sia facile da riprodurre o ampiamente distribuito, ma mostra perché il monitoraggio dei file server deve includere il comportamento di handle e lock, non solo gli eventi di modifica dei dati.
Per i difensori, la lezione pratica è semplice: monitorare i log SMBClient e SMBServer, limitare i permessi ampi sugli share, mantenere abilitati SMB signing e crittografia, e pianificare la chiusura forzata delle sessioni quando un file server resta bloccato dietro handle sospetti. Gli attacchi alla disponibilità spesso sembrano silenziosi finché gli utenti non iniziano a vedere errori di “accesso negato” o “violazione di condivisione” su larga scala.
Conclusione
GhostLock è un promemoria del fatto che un file bloccato può essere altrettanto dirompente di uno crittografato. La lezione per i team di sicurezza non è presumere che l’impatto in stile ransomware richieda sempre la corruzione dei file. Negli ambienti Windows, le regole di accesso stesse possono diventare l’arma, e questo rende la telemetria SMB una difesa in prima linea anziché un ripensamento.
TECHCROOK
unità di backup esterna: Conservare una copia offline dei file critici è un passo pratico di recupero quando le cartelle condivise diventano indisponibili o un server resta bloccato dietro lock sospetti. Un’unità esterna USB è semplice, ampiamente disponibile e utile per backup locali pianificati o ripristini rapidi. Cerca una capacità sufficiente per copie complete dei file, crittografia hardware se necessaria e un involucro robusto per l’uso in ufficio.
WIKICROOK
- CreateFileW: Un’API di Windows usata per aprire file o dispositivi con impostazioni definite di accesso e condivisione.
- dwShareMode: Un parametro di CreateFileW che controlla se altri processi possono condividere il file aperto.
- SMB: Un protocollo di condivisione file in rete usato dai sistemi Windows per accedere ai file tramite rete.
- Violazione di condivisione: Un errore che si verifica quando un’altra apertura entra in conflitto con le regole di condivisione correnti del file.
- Blocco a intervallo di byte: Un lock su una parte di un file che può bloccare altre operazioni di lettura, scrittura o lock.



