Американские эксперты втихую взломали ключи шифровальщика Zeppelin

Американские эксперты втихую взломали ключи шифровальщика Zeppelin

Американские эксперты втихую взломали ключи шифровальщика Zeppelin

Специалисты ИБ-компании Unit 221B обнаружили, что ключи шифрования Zeppelin можно получить брутфорсом. По уговору с ФБР полезную находку до недавних пор скрывали от общественности; мера предосторожности позволила двум десяткам жертв восстановить данные без уплаты выкупа.

Зловред Zeppelin, написанный на Delphi, объявился в интернете в конце 2019 года. Он шифрует файлы, используя ARC4 и AES-256 в режиме CBC; для защиты приватных ключей (у каждой жертвы свои, а публичные потом удаляются) используется RSA. Зашифрованным файлам добавляется расширение — три группы по три символа, которое также служит идентификатором жертвы в переговорах о выкупе.

Перед запуском шифратора вредонос определяет установленный по умолчанию язык и местонахождение жертвы (по внешнему IP через обращение на спецсервис). Страны, для которых исполнение откатывается: Россия, Украина, Белоруссия, Казахстан. Завершив шифрование, Zeppelin удаляет свой исполняемый файл.

Три дня назад исследователи опубликовали свою находку, рассказав об уязвимости шифратора, позволяющей добыть нужные ключи брутфорсом. Взлом занимает считаные часы, если этим занимается сотня серверов в облаке; однако весь процесс осложняется тем, что открытые ключи, генерируемые зловредом, существуют в памяти лишь пять минут после завершения шифрования. 

По результатам исследования в Unit 221B был создан Live CD на базе Linux для запуска на зараженных компьютерах с целью извлечения ключей шифрования из памяти. Вывод загружается в кластер из 800 CPU, предоставленный хостером Digital Ocean, который и выполняет брутфорс.

В блоге эксперты пишут, что занялись поиском способов взлома Zeppelin после атак шифровальщика на НКО и благотворительные организации. Об успехе предприятия Unit 221B долгое время знали только правоохранительные органы и некоторые ИБ-эксперты; решение придержать публикацию было принято, чтобы не спровоцировать изменение вредоносного кода — такие случаи уже были, и пришлось бы заново создавать декриптор.

В августе американская CERT опубликовала предупреждение об угрозе Zeppelin, отметив, что операторы шифровальщика могут многократно исполнять его в зараженной сети. Каждый раз появляются новые ID, расширения файлов и уникальные ключи, и вернуть данные становится сложнее.

Вымогательским атакам подвергаются различные бизнес-структуры, оборонные предприятия, образовательные и медицинские учреждения. Первичный доступ к сетям злоумышленники получают, используя слабые пароли к RDP, уязвимость файрволов SonicWall или вредоносные рассылки.

До развертывания Zeppelin хакеры в течение недели или двух проводят разведку в сети, выискивая лакомые цели — такие как хранилища данных и бэкапы. Размеры выкупа (взимается в биткоинах) могут составлять от нескольких тысяч до 1 млн долларов с лишним.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

К 2030 году объем российского рынка ИБ может достичь 968 млрд рублей

По оценке Центра стратегических разработок, в 2024 году объем ИБ-рынка в России увеличился на 26,3% и составил 314 млрд рублей. При сохранении высоких темпов роста к 2030 году этот показатель приблизится к 1 трлн рублей.

На долю ведущей десятки вендоров в настоящее время приходится 60% рынка ИБ. Вклад молодых компаний и стартапов составляет около 3,8%.

Возглавляют Топ-10 «Лаборатория Касперского» и Positive Technologies, а из зарубежных производителей в этом списке осталась лишь Check Point.

«По нашим прогнозам, к 2030 году рынок может достичь 968 млрд рублей, при этом среднегодовой прирост составит 21%, — комментирует результаты исследования заместитель гендиректора ЦСР Екатерина Кваша. — Ожидаем, что при сохранении курса на технологический суверенитет доля продаж иностранных решений упадет до 4% от общего объема рынка к 2030 году».

В сравнении с 2023 годом продуктовый рынок киберзащиты в отчетный период возрос на 25,6%, до 229,5 млрд рублей. Еще больший прирост был зафиксирован в сфере ИБ-услуг — 28,3%, хотя в абсолютном выражении результаты здесь пока скромнее, 84,5 млрд рублей.

Из продуктов ИБ наиболее востребованы средства защиты сетей (35,8% рынка СЗИ, прирост 25,9%) и конечных точек (доля 15,2%, + 24,3%). Аналитики особо отметили стремительный рост сегмента облачных решений: его вклад уже превысил 1%.

Из услуг по кибербезопасности наиболее популярен пока аутсорсинг (MSSP и MDR, прирост 11,2%). Зафиксирован рост интереса к программам bug bounty, формату кибериспытаний и другим «краудсорсинговым» инструментам аудита ИБ (суммарно 3% сервисного рынка).

Развитию ИБ-рынка в России, по мнению аналитиков, в большой мере способствуют рост спроса на такие продукты и услуги в условиях интенсификации кибератак, в том числе с использованием ИИ, и ужесточения регуляторных требований, а также курс страны на импортозамещение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru