Экспертам удалось расшифровать файлы зашифрованные Alma

Экспертам удалось расшифровать файлы зашифрованные Alma

Экспертам удалось расшифровать файлы зашифрованные Alma

Эксперты Help Alma Ransomware Victims расшифровали файлы, зашифрованные вымогателем, используя атаку посредника (Man in the middle, MITM), направленную на злоумышленников. Таким образом, пользователи, пострадавшие от шифровальщика Alma получили возможность расшифровать свои файлы бесплатно.

Зловред Alma распространяется при помощи набора эксплоитов RIG. После того, как он шифрует файлы пользователя, используется дешифровщик, который подключается к командному центру. Благодаря этому исследователям удалось провести атаку Man in the middle.

Сразу после попадания на компьютер Alma генерирует случайное расширение из 5 символов и уникальный 8-символьный идентификатор жертвы, который является производным от серийного номера диска C:\ и MAC-адреса первого сетевого интерфейса. Вымогатель использует шифрование AES-128 и добавляет сгенерированное ранее расширение к зашифрованным файлам.

Важно отметить, что зловред не шифрует файлы в папках, в названии которых содержатся следующие строки: $recycle.bin, system volume information, program files, programdata, program files (x86), windows, internet explorer, Microsoft, Mozilla, chrome, appdata, local settings, recycler, msocache, и Unlock_files_.

По мнению исследователей PhishLabs, авторы вымогателя пытаются обмануть пользователей, утверждая, что вредоносный файл принадлежит Apple. Для того, чтобы затруднить анализ, вредоносная программа использует рандомизацию адресного пространства (ASLR).

Вымогатель также пытается отправить на адрес .onion некоторую специфическую информацию о зараженной машине: закрытый ключ дешифрования AES-128, расширения зашифрованных файлов, имя пользователя, имя активного сетевого интерфейса, версию операционной системы, ID, установленное антивирусное программное обеспечение, а также отметку времени, когда программа была запущена.

После завершения процесса шифрования, пользователю отображается уведомление, что их файлы зашифрованы. На второй стадии предоставляется возможность скачать дешифратор, который дает инструкции по расшифровке.

Как отмечают исследователи PhishLabs, дешифратор подключается к удаленному серверу и таким образом сообщает, что пользователь загрузил его. Сервер посылает дешифратору информацию об адресе Bitcoin, количестве часов, оставшихся для уплаты выкупа и стоимости выкупа. Пользователю дается 120 часов с момента загрузки дешифратора, чтобы заплатить выкуп.

Шифровальщик использует необфусцированный .NET-код, что позволило исследователям просмотреть исходный код дешифратора и определить параметры расшифровки. Затем исследователи создали свой собственный инструмент дешифрования, а также взломали связь между дешифратором и сервером после того, как обнаружили уязвимость к атаке Man in the middle.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МВД России просит доступ к банковским данным и срочную заморозку денег

На заседании в Совете Федерации начальник Уголовно-правового управления Договорно-правового департамента МВД России Алексей Плотницкий рассказал о том, какие дополнительные полномочия нужны полиции для борьбы с мошенничеством — особенно в сфере ИТ-преступлений.

По словам Плотницкого, главная проблема — невозможность быстро заблокировать деньги, которые уже начали «уходить» с банковских счетов.

Сейчас, чтобы приостановить операции, нужно получить согласие прокуратуры или решение суда. А это — не вопрос часов, это вопрос дней, а иногда и дольше.

«Нам очень важно как можно скорее остановить движение средств. Но пока мы пройдём все согласования — деньги уже выведены», — объяснил он.

Предложение МВД — «заморозка» без ареста

Речь идёт не об аресте, а именно о временной приостановке транзакций. Инициатива внести соответствующие изменения в Уголовно-процессуальный кодекс уже обсуждается. Плотницкий подчеркнул: это не попытка «ввести беспредел», как опасаются критики.

«Вопрос в том, хотим ли мы создать временное неудобство для подозреваемого или позволим ему спокойно вывести деньги?», — задал он риторический вопрос.

МВД также настаивает на доступе к банковской информации

Ещё один болезненный момент — ограниченный доступ дознавателей к банковской тайне, из-за чего тормозятся расследования. При этом, по словам Плотницкого, МВД не требует массового раскрытия данных:

«Мы не посягаем на банковскую тайну. Просто наши дознаватели, которые ведут большинство дел по мошенничеству, элементарно не имеют к ней доступа. Хотя утечки банковских данных происходят не из МВД, а от самих кредитных организаций», — отметил он.

Кроме того, Плотницкий пожаловался на сроки ответов банков на запросы полиции. Бывает, что информации не дают не то что неделями — по нескольку месяцев. МВД предлагает законодательно установить жёсткий срок: не больше трёх дней на ответ.

«Три дня — это уже много. Мы, как пожарные: приходим, когда всё сгорело. Но в итоге остаёмся виноватыми», — подытожил он.

По мнению МВД, необходимо выработать правовой механизм, который даст органам внутренних дел больше оперативных полномочий для эффективной работы в условиях, когда преступления совершаются буквально за минуты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru