Araştırmacıların Müşterilerine olan müşterilerine olan müşterilerine yapılan saldırı için evrensel şifre çözme anahtarı, araştırmacıların gizemli anahtarın ilk bakışlarını sağlayan forumları kesmek için sızdırılmıştır.
2 Temmuz'da, Revil Ransomware Gang, Kaseya VSA Uzaktan Yönetim Uygulamasında sıfır günlük bir güvenlik açığını sökerek dünya çapında yönetilen servis sağlayıcılara büyük bir saldırı başlattı.
Bu saldırı, yaklaşık altmış yönetilen hizmet sağlayıcısını ve tahmini 1.500 işletmeyi ve tarihteki en büyük fidye yazılımı saldırısını yaparak şifrelenmiştir.
Saldırıdan sonra, tehdit aktörleri, Kaseya Ransomware saldırısının tüm kurbanlarının şifresini çözmek için kullanılabilecek evrensel bir decryptor'u almak için 70 milyon dolarlık bir fidye talep etti.
Ancak, revil Ransomware çetesi gizemli bir şekilde ortadan kayboldu ve kısa bir süre sonra çetenin tor ödeme alanları ve altyapısı kapatıldı.
Çetenin ortadan kaybolması, artık bir şifre çözücü satın alması gereken şirketleri engelledi.
22 Temmuz'da Kaseya, gizemli bir "güvenilir üçüncü taraf" dan fidye yazılımı saldırısı için evrensel bir şifre çözme anahtarı aldı ve etkilenen müşterilere dağıtmaya başladı.
Şifrelemeyi müşterilerle paylaşmadan önce, CNN, Kasey'in şifre çözme anahtarının şimdiye kadar neden göstermediğini açıklayabilecek bir açıklama sözleşmesi imzalamalarını gerektiğini bildirdi.
Genellikle, Rus zekasının decryptorptor'u fidyeware çetesinden aldığına ve bize bir şerefiye hareketi olarak bizimle birlikte paylaştığına inanılmaktadır.
Dün, Güvenlik Araştırması Pancak3, BleepingComputer'a birinin, birisinin iddia ettikleri bir ekran görüntüsünü kaydettiğini söyledi.
Bu yazı, bir BASE64 hashed 'Master_SK' tuşunu görüntülerken, bir ericikrik çözünürlüklü çalışan bir ekran görüntüsüne bağlandı. Bu anahtar 'OGTD7CO7NCYCONJ8NOYDPOR8NVFJBO5VS / KVKHELP2S =', aşağıda gösterildiği gibidir.
Revil Ransomware Mağdurları bir fidye ödediğinde, belirli bir kampanyada veya saldırıda kullanılan tüm şifreli dosya uzantıları için çalışan tek bir şifreli bir dosya uzantısı veya evrensel bir şifre çözücüsü için çalışan bir şifre çözücüsü alırlar.
Yukarıdaki ekran görüntüsü, saldırı ile ilişkili tüm uzantıların şifresini çözebilecek evrensel bir yeniden şifre çözücüsü içindir.
Açık olmak için, başlangıçta bu ekran görüntüsündeki şifre çözme anahtarının, tüm tekrar kampanyalar için ana 'operatörün' anahtarı olabileceğini düşünürken, BleepingComputer, Kaseya saldırısının kurbanları için yalnızca evrensel decryptor anahtarı olduğunu doğruladı.
Bu, Emsisoft CTO ve Ransomware Expert Fabian Wosar tarafından da onaylandı.
Over Conduced operatörü genel anahtar 79CD20FCE73EE1B81A433812C156281A04C92255E0D708BB9F0B1F1CB9130635'dir. Sızdıran anahtar, genel anahtar F7F020C8BBD612F8966TEFB9AC91DA4D10D78D1EF4B649E61C2B9ADA3FCC2C853'ü üretir. Bu nedenle, sızdırılmış anahtar operatör özel anahtarı değildir.
BleepingComputer, ekran görüntüsünde sızdırılmış şifre çözme anahtarı ile bir tekrar evrensel şifreleme işlemini yamalayarak sızdırılmış anahtarı test etti.
Decryptorptor'u yamadan sonra, Kaseya saldırısında kullanılan tekrar ransomware örnekleri ile sanal bir makineyi şifreledik.
Aşağıdaki videomuzda gösterildiği gibi, şifreli dosyaların başarıyla şifresini çözmek için yamalı tekrar evrensel decryptörünü kullandık.
Güvenlik firması FLASHPOOT ayrıca, bu şifre çözme anahtarını kullanarak Kaseya Ransomware saldırısı sırasında şifrelenmiş dosyaların şifresini çözebileceklerini de onaylamıştır.
Ayrıca, decryptorptor'u son iki yılda biriktirdiğimiz diğer gelir örneklerinden de denedik. Decryptor, tüm tekrar kurbanlar için ana şifre çözme anahtarı olmadığını belirten çalışmadı.
Kaseya Decryptor'un neden bir kurbanın yayınlanması olası bir yer olan bir hack forumuna neden olduğu belli değil.
Bununla birlikte, BleepingComputer, Siber Güvenlik İstihbarat Endüstrisinde çok sayıda kaynak tarafından söylendi. Posterin, bir kurban yerine, posterin ransomware çetesine bağlı olduğuna inanıyorlar.
Yayınlanmanın sebeplerinden bağımsız olarak, Kaseya Ransomware saldırısını takip edenler için, bu, Kasey'in gizemli bir şekilde aldığı evrensel decryptor anahtarına ilk erişimimizdir.
Kaseya, Revil Ransomware Mağdurları için Evrensel Decryptor'u alır.
Ransomware'deki hafta - 23 Temmuz 2021 - Kaseya şifreli
Kaseya Yamaları VSA Ransomware Saldırısında Kullanılan VSA Güvenlik Açıkları
Ransomware'deki hafta - 9 Temmuz 2021 - Kusurlu bir saldırı
Arzu kurbanları kusurlu Kaseya Ransomware saldırısından sonra ödeme yapmayı reddediyor
Kaynak: Bleeping Computer