Американские эксперты втихую взломали ключи шифровальщика Zeppelin

Американские эксперты втихую взломали ключи шифровальщика Zeppelin

Американские эксперты втихую взломали ключи шифровальщика Zeppelin

Специалисты ИБ-компании Unit 221B обнаружили, что ключи шифрования Zeppelin можно получить брутфорсом. По уговору с ФБР полезную находку до недавних пор скрывали от общественности; мера предосторожности позволила двум десяткам жертв восстановить данные без уплаты выкупа.

Зловред Zeppelin, написанный на Delphi, объявился в интернете в конце 2019 года. Он шифрует файлы, используя ARC4 и AES-256 в режиме CBC; для защиты приватных ключей (у каждой жертвы свои, а публичные потом удаляются) используется RSA. Зашифрованным файлам добавляется расширение — три группы по три символа, которое также служит идентификатором жертвы в переговорах о выкупе.

Перед запуском шифратора вредонос определяет установленный по умолчанию язык и местонахождение жертвы (по внешнему IP через обращение на спецсервис). Страны, для которых исполнение откатывается: Россия, Украина, Белоруссия, Казахстан. Завершив шифрование, Zeppelin удаляет свой исполняемый файл.

Три дня назад исследователи опубликовали свою находку, рассказав об уязвимости шифратора, позволяющей добыть нужные ключи брутфорсом. Взлом занимает считаные часы, если этим занимается сотня серверов в облаке; однако весь процесс осложняется тем, что открытые ключи, генерируемые зловредом, существуют в памяти лишь пять минут после завершения шифрования. 

По результатам исследования в Unit 221B был создан Live CD на базе Linux для запуска на зараженных компьютерах с целью извлечения ключей шифрования из памяти. Вывод загружается в кластер из 800 CPU, предоставленный хостером Digital Ocean, который и выполняет брутфорс.

В блоге эксперты пишут, что занялись поиском способов взлома Zeppelin после атак шифровальщика на НКО и благотворительные организации. Об успехе предприятия Unit 221B долгое время знали только правоохранительные органы и некоторые ИБ-эксперты; решение придержать публикацию было принято, чтобы не спровоцировать изменение вредоносного кода — такие случаи уже были, и пришлось бы заново создавать декриптор.

В августе американская CERT опубликовала предупреждение об угрозе Zeppelin, отметив, что операторы шифровальщика могут многократно исполнять его в зараженной сети. Каждый раз появляются новые ID, расширения файлов и уникальные ключи, и вернуть данные становится сложнее.

Вымогательским атакам подвергаются различные бизнес-структуры, оборонные предприятия, образовательные и медицинские учреждения. Первичный доступ к сетям злоумышленники получают, используя слабые пароли к RDP, уязвимость файрволов SonicWall или вредоносные рассылки.

До развертывания Zeppelin хакеры в течение недели или двух проводят разведку в сети, выискивая лакомые цели — такие как хранилища данных и бэкапы. Размеры выкупа (взимается в биткоинах) могут составлять от нескольких тысяч до 1 млн долларов с лишним.

Хактивист слил геймплей GTA VI и потребовал вернуть игры на дисках

В Сети появились два предполагаемых фрагмента геймплея GTA VI и изображения, которые могут показывать полную карту штата Леонида. Ответственность взяла группа Cyberleek, объявившая утечку протестом против цифровых предзаказов и отказа Rockstar от полноценного дискового издания.

Формально физическая версия GTA VI существует, но самого носителя в ней не будет: покупатель получит коробку с кодом для загрузки. Это подтверждают магазин Rockstar и служба поддержки компании.

Cyberleek требует отказаться от цифровых предзаказов, продажи уже встроенного контента под видом дополнений и обязательного подключения к серверам для одиночных игр. Автор грозит продолжать публикации, пока Rockstar и Take-Two публично не извинятся и не пересмотрят политику.

На записях якобы показаны баскетбол, настройка снаряжения автомобилей, открывающиеся багажники, шкала выносливости и система чести в духе Red Dead Redemption 2. Предполагаемая карта включает пять округов, крупную железнодорожную сеть и множество небольших островов.

Rockstar и Take-Two начали добиваться удаления публикаций по DMCA. Это может указывать на подлинность материалов, но прямым доказательством не является. Сами записи могли быть сделаны больше года назад, поэтому отдельные механики к релизу способны измениться.

Есть у истории и запах криптовалютного аттракциона. Cyberleek параллельно продвигает токен на базе Solana и просит пожертвования, из-за чего некоторые издания заподозрили рекламную аферу.

Получился странный цифровой Робин Гуд: требует вернуть диски, раздаёт чужую игру и заодно предлагает купить крипту. Осталось понять, где заканчивается активизм и начинается маркетинг.

RSS: Новости на портале Anti-Malware.ru