Kazanmamış bir FBI arama emri, kolluk kuvvetlerinin ALPHV/Blackcat fidye yazılımı operasyonları web sitelerini nasıl ele geçirdiğini ve ilişkili URL'leri ele geçirdiğini ortaya koydu.
Bugün, ABD Adalet Bakanlığı, ALPHV fidye yazılımı operasyonu için web sitelerini ele geçirdiklerini doğruladı ve yaklaşık 500 şirketin verilerini ücretsiz olarak geri kazanmasına yardımcı olmak için bir şifreleme oluşturdu.
Bununla birlikte, bozulmayı çevreleyen detaylar pusludur ve sadece ekstra bilgi sağlayan bir arama emri.
Bugünkü bir arama emrine göre, FBI Gizli Bir İnsan Kaynağı (CHS) ile kaydolmak ve ALPHV/Blackcat Fidye yazılımı operasyonu için bir ortaklık haline geldi.
Fidye yazılımı operatörleri tarafından röportaj yapıldıktan sonra, CHS'ye arka uç ortaklık paneline giriş bilgileri verildi.
Bu panel herkese açık değildir ve sadece fidye yazılımı çetesinin operatörleri ve iştirakleri tarafından kullanılması, gasp kampanyalarını yönetmelerine ve bir şirketle fidye müzakere etmelerine izin vermesi amaçlanmaktadır.
Ayrı bir federal arama emri altında, FBI nasıl çalıştığını belirlemek için ALPHV paneline erişti.
Arama emrini, "Bağlı kuruluş Blackcat fidye yazılımı ile enfekte olmuş bir kurbanla aktif olarak etkileşime giriyorsa, kontrol panelini kullanarak varlığı seçebilir veya menü çubuğundaki" Kampanyalar "düğmesini seçebilirler."
"Kampanyalar ekranından, bağlı kuruluşlar mağdur varlığını, tam fidye fiyatının talep edilen, indirim fidye fiyatı, son kullanma tarihi, kripto para birimi işlemleri, kripto para birimi işlemleri, tehlikeye atılan bilgisayar sistemi, fidye talebi notu, mağdurla sohbetler ve daha fazlasını görebilir."
Diyerek şöyle devam etti: "Bu özellikler, bağlı kuruluşların tüm müzakere süreci boyunca kurbanla etkileşime girmesine izin veriyor."
Bu erişimi kullanarak FBI, saldırılarda kullanılan özel şifre çözme anahtarlarını elde etti ve 400'den fazla kurbanın dosyalarını ücretsiz olarak kurtarmasına yardımcı olan bir şifre oluşturdu.
Bununla birlikte, bir bağlı kuruluş için kullanılamayacakları için bu özel şifre çözme anahtarlarını nasıl elde ettikleri hala belirsizdir.
Bir teori, FBI'ın veritabanını dökmek veya sunucuya daha fazla erişim sağlamak için kullanılabilecek güvenlik açıklarını bulmak için dahili erişimini kullanmasıdır, ancak bu doğrulanmamıştır.
FBI ayrıca fidye yazılımı operasyonunun TOR müzakere siteleri, veri sızıntı siteleri ve yönetim paneliyle ilişkili 946 özel ve genel anahtar çifti elde ettiklerini ve bunları şimdi Florida'da depolanan bir USB flash sürücüsüne kaydettiklerini belirtiyor.
"Bu soruşturma sırasında kolluk kuvvetleri Blackcat Fidye Yazılım Grubu'nun ağına görünürlük kazandı."
"Sonuç olarak, FBI, Blackcat fidye yazılımı grubunun kurban iletişim alanlarına, sızıntı sitelerine ve yukarıda açıklananlar gibi bağlı panellere ev sahipliği yapmak için kullandığı TOR siteleri için 946 kamu/özel anahtar çifti belirledi ve topladı."
"FBI bu kamu/özel anahtar çiftlerini Flash Drive'a kaydetti."
Tor anonimleştirme ağında bir web sitesi oluştururken, .onion URL ile ilişkili benzersiz bir özel ve genel anahtar çifti oluştururlar ve daha sonra TOR ağına kaydedilir.
Bununla birlikte, bu özel ve genel anahtar çiftlerine sahip olan herkes URL'yi etkili bir şekilde kontrol ederek kendi sunucularına işaret ederler, böylece onları kaçırmalarına izin verir.
FBI, bu TOR anahtar çiftlerine nasıl erişim kazandıklarını paylaşmasa da, muhtemelen kurbanın şifreli dosyaları için şifre çözme anahtarlarını almak için kullandıkları erişimle.
FBI, bu Tor Keys'in fidye yazılımı operasyonunun veri sızıntı sitesi, bağlı kuruluş paneli ve fidye notlarındaki kurbanlara verilen benzersiz TOR müzakere siteleriyle ilişkili olduğunu doğruladıklarını söylüyor.
BleepingComputer sadece veri sızıntısı alanlarının ve bazı müzakere alanlarının kolluk kuvvetleri tarafından kaçırıldığını doğrularken, bu Tor Keys'e sahip olmak FBI'ın bağlı kuruluş panelini de ele geçirmesine izin verecektir.
Bu, FBI'ın faaliyetleri ve sifon şifresini çözme anahtarlarını sessizce izlemek için fidye yazılımı operasyonunun altyapısını başarıyla ihlal ettiği bilinen üçüncü kolluk operasyonudur.
Birincisi, FBI'ın Kaseya tedarik zinciri saldırısı için ana şifre çözme anahtarına erişim sağladığı Revil'di ve ikincisi, FBI'ın 1.300'den fazla şifre çözme anahtarı elde ettiği kovan fidye yazılımı operasyonunun ihlali oldu.
FBI ve uluslararası kolluk kuvvetleri, fidye yazılımı çetelerinin altyapısını ihlal etmek ve bozmak için çalışan bir taktik tasarladı ve gelecekte bunun gibi daha fazla eylem göreceğiz.
Blackcat/Alphv'e gelince, muhtemelen geçmişte yaptıkları gibi yeni bir isim altında yeniden markalaşırken önümüzdeki birkaç ay içinde kapanacaklar.
Alphv Fidye Yazılımı Site Kesintisi, Kolluk Kuvvetleri'nden kaynaklandığı söylendi
FBI, Blackcat Fidye Yazılımı İşlemini Keser, Şifreleme Aracı Oluşturur
FBI: ALPHV fidye yazılımı 1.000'den fazla kurbandan 300 milyon dolarlık tırmıkladı
Ransomware'de Hafta - 15 Aralık 2023 - Fidye Yazılımı Draması
Lockbit Fidye Yazılımı Şimdi Kaçak Blackcat, Noescape İştirakleri
Kaynak: Bleeping Computer