Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya – теперь файлы легко расшифровать не получится

Шифровальщик Petya, славившийся тем, что шифровал весь диск и перезаписывал загрузочный сектор, получил обновления и теперь зашифрованные данные уже легко не восстановить.

Отличие этого шифровальщика от других в том, что он использует Master Boot Record (MBR) и шифрует весь диск, запускаясь в процессе перезагрузки компьютера. Перезагрузка очень важна для процесса шифрования и файлы легко восстановить, если удалось ее предотвратить.

Учитывая эту особенность, злоумышленники подстраховывали функционал Petya, запуская его в связке с другим шифровальщиком Mischa. Таким образом, если Petya не удавалось выполнить шифрование, Mischa вступал в игру, шифруя файл за файлом.

С самого начала Petya использовал потоковый шифр Salsa20, чтобы зашифровать главную файловую таблицу и сделать диск недоступным. Однако в реализации содержался ряд ошибок, позволяющих восстановить данные не платя злоумышленникам.

Исследователь безопасности Hasherezade предупреждает, что в обновленной версии Petya ошибки исправлены и используется правильная реализация Salsa20. Сам алгоритм и поведение шифровальщика не изменились, были лишь исправлены ошибки в коде.

Одной из основных ошибок прошлых версий являлась неверная реализация функции s20_littleendian. В результате только 8 из 16 символов ключа шифрования имели значение, что предоставляло отличную возможность для brute-force. С новыми версиями шифровальщика этой возможности больше нет.

«В прошлой реализации шифровальщика злоумышленники не использовали 32-битные значения. Теперь авторы исправили это и реализация Petya выглядит законченной.» - объясняют исследователи безопасности.

Таким образом, Petya вернулся к использованию ключа длиной 32 байт вместо 16. Также реализован более сложный алгоритм предварительной обработки по сравнению с первоначальным выпуском вымогателей.

Несмотря на то, что Petya получил исправления в своем функционале, его авторы говорят, что это бета-версия. Напомним, что связка Petya/Mischa распространяется через email, замаскированные под рабочие приложения. Пользователям рекомендуется не открывать таких писем, если они неуверенны в их источнике.

Android-приложения передают геолокацию рекламщикам через SDK

Мобильные приложения могут незаметно передавать точную геолокацию пользователей рекламным платформам и брокерам данных. Причём разработчики порой сами не знают, что включили этот цифровой пылесос, выяснил Electronic Frontier Foundation (EFF).

Проблема прячется в сторонних комплектах разработки — SDK, которые встраивают в приложения для рекламы и монетизации.

Если пользователь разрешает программе определять местоположение, такой модуль наследует её права и тоже начинает собирать координаты. Отдельного разрешения для рекламного SDK ни Android, ни пользователь не видят.

Сбор данных при этом может быть активирован по умолчанию. Чтобы его прекратить, разработчику необходимо самостоятельно найти соответствующую настройку и отключить её. EFF опасается, что многие создатели приложений о такой особенности просто не знают.

 

Исследователи проверяли Android-приложения, анализируя их сетевой трафик и отслеживая, каким сервисам уходят координаты. Среди обнаруженных программ оказались два приложения, которые вместе скачали около 60 млн раз.

Изученные EFF рекламные SDK занимают лишь небольшую часть рынка, но их владельцы заявляют об охвате миллиардов пользователей через десятки тысяч приложений. Поэтому потенциальный масштаб сбора геоданных может быть куда больше результатов одной проверки.

Дальше координаты способны отправиться к брокерам данных, которые составляют истории перемещений и продают их рекламодателям, государственным структурам, военным и спецслужбам, включая ФБР. Дополнительный бонус, которого никто не просил, — риск утечки или кражи такой базы.

В EFF призвали разработчиков отключать ненужный сбор и не считать разрешение, выданное приложению, согласием на передачу координат рекламным компаниям.

RSS: Новости на портале Anti-Malware.ru