Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya, славившийся тем, что шифровал весь диск и перезаписывал загрузочный сектор, получил обновления и теперь зашифрованные данные уже легко не восстановить.

Отличие этого шифровальщика от других в том, что он использует Master Boot Record (MBR) и шифрует весь диск, запускаясь в процессе перезагрузки компьютера. Перезагрузка очень важна для процесса шифрования и файлы легко восстановить, если удалось ее предотвратить.

Учитывая эту особенность, злоумышленники подстраховывали функционал Petya, запуская его в связке с другим шифровальщиком Mischa. Таким образом, если Petya не удавалось выполнить шифрование, Mischa вступал в игру, шифруя файл за файлом.

С самого начала Petya использовал потоковый шифр Salsa20, чтобы зашифровать главную файловую таблицу и сделать диск недоступным. Однако в реализации содержался ряд ошибок, позволяющих восстановить данные не платя злоумышленникам.

Исследователь безопасности Hasherezade предупреждает, что в обновленной версии Petya ошибки исправлены и используется правильная реализация Salsa20. Сам алгоритм и поведение шифровальщика не изменились, были лишь исправлены ошибки в коде.

Одной из основных ошибок прошлых версий являлась неверная реализация функции s20_littleendian. В результате только 8 из 16 символов ключа шифрования имели значение, что предоставляло отличную возможность для brute-force. С новыми версиями шифровальщика этой возможности больше нет.

«В прошлой реализации шифровальщика злоумышленники не использовали 32-битные значения. Теперь авторы исправили это и реализация Petya выглядит законченной.» - объясняют исследователи безопасности.

Таким образом, Petya вернулся к использованию ключа длиной 32 байт вместо 16. Также реализован более сложный алгоритм предварительной обработки по сравнению с первоначальным выпуском вымогателей.

Несмотря на то, что Petya получил исправления в своем функционале, его авторы говорят, что это бета-версия. Напомним, что связка Petya/Mischa распространяется через email, замаскированные под рабочие приложения. Пользователям рекомендуется не открывать таких писем, если они неуверенны в их источнике.

Более 20 VPN-сервисов столкнулись со сбоями из-за блокировки хостингов

Пользователи VPN-сервисов весь день жалуются на проблемы с подключением. По словам представителей самих сервисов, под ограничения попали IP-адреса нескольких крупных хостинг-провайдеров, на серверах которых работает инфраструктура для обхода блокировок.

Телеграм-канал «Эксплойт» утверждает, что сбои затронули более 20 VPN-сервисов разного масштаба.

Роскомнадзор ситуацию официально не комментировал, поэтому точный размах ограничений и их инициатор пока неизвестны.

Предположительно, причиной стала блокировка целых подсетей хостингов. VPN-сервисы арендуют в них мощности и используют серверы для перенаправления трафика, если под фильтр отправляется сразу диапазон IP-адресов, следом ложится целая россыпь подключений.

Пострадавшие сервисы обещают переводить клиентов на резервные серверы. Некоторые из них подчёркивают, что ограничения применяются точечно, однако пользователям от этого не сильно легче: рабочие адреса приходится менять прямо по ходу дня.

Сбои произошли на фоне обсуждения новых мер против замаскированных VPN. В начале августа стало известно, что Минцифры рассматривает возможность обязать хостинг-провайдеров самостоятельно выявлять IP-адреса таких сервисов и передавать сведения регулятору.

Это уже не первая массовая охота на инфраструктуру обхода блокировок. В конце мая под удар попало рекордное количество прокси на базе телеграм-протокола MTProto, одновременно возникли проблемы у многих VPN.

Похоже, блокировки снова решили брать не точностью, а площадью: вместо погони за отдельными VPN под фильтр могли отправить хостинговые подсети целиком.

RSS: Новости на портале Anti-Malware.ru