Ücretsiz Anahtar Grubu Fidye Yazılımı Düzeltmeni Mağdurların Verileri Kurtarmasına Yardımcı Oldu

3 yıl önce

Araştırmacılar, Key Grup fidye yazılımının şifreleme şemasındaki bir zayıflıktan yararlandı ve bazı kurbanların dosyalarını ücretsiz olarak kurtarmalarını sağlayan bir şifre çözme aracı geliştirdiler.

Düzeltme şirketi, Tehdit İstihbarat Şirketi Eclecticiq'teki güvenlik uzmanları tarafından oluşturuldu ve Ağustos ayı başlarında inşa edilen kötü amaçlı yazılım sürümleri için çalışıyor.

Saldırganlar kötü amaçlı yazılımlarının “askeri sınıf AES şifrelemesi” kullandığını iddia etti, ancak dolap tüm şifreleme işlemlerinde statik bir tuz kullanıyor, bu da şemayı biraz tahmin edilebilir hale getiriyor ve şifrelemeyi tersine çeviriyor.

“[Anahtar Grup Ransomware] Belirli bir statik şifreli Cipher Blok Zincirleme (CBC) modundaki AES algoritmasını kullanarak kurban verilerini şifreliyor” diye açıklıyor Eclecticiq

Araştırmacılar, “Parola, sabit bir tuzla şifre tabanlı tuş türev işlevi 2 (PBKDF2) kullanılarak bir anahtardan türetilmiştir.

Key Grup, 2023'ün başlarında harekete geçen, çeşitli kuruluşlara saldıran, tehlikeye atılan sistemlerden veri çalan ve daha sonra fidye ödemelerini müzakere etmek için özel telgraf kanallarını kullanan Rusça konuşan bir tehdit aktörüdür.

Rus tehdit istihbarat firması Bi.zone daha önce Key Grubun fidye yazılımını Chaos 4.0 inşaatçısına dayandığını bildirirken, Eclecticiq, Rusça konuşan Darknet Piyasaları'nda satış yapmanın yanı sıra doxing verileri ve uzaktan erişim paylaşan grubu gördü. IP kameralara.

Anahtar Grup, şifreleme işleminden sonra kurban sisteminden orijinal dosyaları siler ve .Keygroup777tg dosya uzantısını tüm girişlere uygular.

Saldırganlar, hacim gölge kopyalarını silmek için Windows Living-Off-Living-of-Lolbins, sözde lolbins kullanırlar, böylece bir fidye ödemeden sistem ve veri restorasyonunu önler.

Ayrıca, kötü amaçlı yazılım, güncellemeleri getirmelerini önlemek için ihlal edilen sistemde çalışan anti-virüs ürünlerinin ana bilgisayar adreslerini değiştirir.

Anahtar Grup Fidye Yazılımı Desryptor bir Python komut dosyasıdır (raporun Ek A bölümünde paylaşılır). Kullanıcılar Python dosyası olarak kaydedebilir ve ardından aşağıdaki komutu kullanarak çalıştırabilir:

Python Decryptor.py/Path/to/Arama/Dizin

Komut dosyası, .Keygroup777tg uzantısına sahip dosyalar için hedef dizini ve alt dizinlerini arayacak ve kilidi açılmış içeriği orijinal dosya adıyla (Base64 dizesinden kodlanmış) şifresini çözecek ve kaydedecektir.

Özellikle şifreleme paketi olmak üzere bazı Python kütüphaneleri gerektiğine dikkat edin.

Süreç geri dönüşü olmayan veri bozulmasına ve kalıcı veri kaybına yol açabileceğinden, herhangi bir şifreleme kullanmadan önce (şifreli) verilerinizi yedeklemek her zaman ihtiyatlıdır.

Eclecticiq’in şifrelemesinin piyasaya sürülmesi, anahtar grubunu fidye yazılımlarındaki güvenlik açıklarını ele almaya teşvik ederek gelecekteki sürümleri şifresini çözmeyi zorlaştırabilir. Bununla birlikte, araç mevcut sürümlerden etkilenen bireyler için değerli kalır.

Lazarus Hacker'ları VMConnect Saldırılarına Sahte VMware Pypi Paketleri Dağıtım

Logicmonitor müşterileri bildirilen fidye yazılımı saldırılarında hacklendi

VMware ARIA Kritik SSH Kimlik Doğrulama Bypass kusuruna karşı savunmasız

Hacking Campaion, Cisco VPN'leri ağları ihlal etmek için Bruteforfored

Fidye Yazılım Aktörüne Bağlı Citrix NetScaler Sistemlerine Saldırılar

Kaynak: Bleeping Computer

More Posts